L'adoption de l'IA générative précède presque toujours le cadrage qui devrait l'accompagner : les équipes testent des outils grand public avant qu'une politique claire n'existe. Voici les points qu'un DSI doit vérifier en priorité — à titre de repères généraux, une validation juridique reste indispensable pour toute décision engageante.

Outils grand public vs offres entreprise

La version gratuite ou individuelle d'un assistant IA n'offre généralement aucune garantie contractuelle sur l'usage des données saisies. Les offres « entreprise » des mêmes éditeurs prévoient en principe la non-utilisation des données pour l'entraînement et un contrat de sous-traitance formel — c'est cette différence, plus que la marque de l'outil, qui doit guider le choix pour tout usage professionnel.

Localisation et durée de conservation des données

Où sont hébergées les données envoyées à l'outil, pendant combien de temps, et sous quelle juridiction ? Ces informations figurent normalement dans la documentation de conformité de l'éditeur ou son DPA (Data Processing Agreement) — leur absence ou leur flou est en soi un signal d'alerte.

Distinguer les catégories de données concernées

Toutes les données n'exposent pas le même niveau de risque : du code source interne n'a pas les mêmes implications que des données clients ou des données RH. Une politique d'usage efficace distingue ces catégories plutôt que d'appliquer une règle unique à tous les usages.

L'impact environnemental, un critère à intégrer (RSE)

Entraînement des modèles, puissance de calcul mobilisée à chaque requête, refroidissement des data centers : l'IA générative a un coût énergétique et hydrique réel, qui varie fortement selon la taille du modèle sollicité. Un DSI qui cadre les usages a intérêt à traiter ce critère au même titre que la conformité RGPD, plutôt que de le découvrir a posteriori dans une démarche RSE.

Quelques leviers concrets à intégrer dans la politique d'usage : privilégier un modèle dimensionné à la tâche plutôt que systématiquement le plus puissant disponible, éviter les générations répétées ou superflues, et retenir des éditeurs transparents sur leur consommation énergétique. Ces choix rejoignent d'ailleurs souvent les bons réflexes de sobriété numérique déjà en place sur le reste du système d'information.

Ce qui reste du ressort du DPO ou du service juridique

Un DSI peut cadrer les usages techniques et négocier les aspects contractuels avec les éditeurs, mais la qualification juridique précise (sous-traitant, responsable de traitement, transfert hors UE) relève d'une analyse RGPD formelle. Impliquer le DPO dès le cadrage — pas après le déploiement — évite d'avoir à revenir en arrière sur des usages déjà ancrés dans les habitudes des équipes.

Envie d'aller plus loin ? Ce sujet fait partie des thèmes abordés dans les formations EvoluTechs.

Voir les formations →
← Tous les articles