Ce que tout patron de PME suisse doit savoir sur l’IA au travail

ChatGPT, Claude, Gemini ou Grok sont des outils absolument exceptionnels. Ils écrivent vite, bien et avec précision. Mais chaque échange avec eux produit des données. Et ces données, ils les enregistrent et les exploitent.

Il faut donc faire attention à ce qu’on laisse passer dans ces chats. Dans cet article, je vous explique où partent vos données, pourquoi il faut y penser maintenant et ce que vous pouvez faire dès demain.

Où vont vos données quand vous utilisez ChatGPT ?

Réponse courte : sur un serveur externe, souvent à l’étranger.

Chef d'entreprise souriant devant son ordinateur portable pendant que des feuilles de papier s'envolent vers les serveurs d'un centre de données

Le mois dernier, je parlais avec un ami qui travaille dans un secteur assez réglementé. Cette personne m’a montré une proposition commerciale faite avec l’aide de Claude Cowork. Elle était émerveillée par le résultat, la puissance et la précision de l’outil, sans oublier la vitesse.

Je lui ai demandé : « Tu n’as pas peur que les données partent sur des serveurs étrangers ? C’est quand même assez confidentiel. »

Sa réponse : « Non non, c’est bon, c’est juste sur mon ordinateur. »

Ce n’est pas vrai. Tout ce que vous faites avec un outil en ligne part sur un serveur externe. Même si l’outil s’affiche sur votre écran.

Cela peut paraître évident pour beaucoup mais il existe parfois des trous dans notre compréhension de ces outils. C’est normal. Mais il faut les combler. Si ce n’est pas vous, c’est peut-être vos employés ou collègues.

On peut aussi se dire : « Ma donnée est minime. » Mais selon vos réglages, cette donnée peut être resservie. Pas mot pour mot. Mais à d’autres personnes qui posent les mêmes questions que vous. Vos concurrents, par exemple. Sans le vouloir, on partage un petit peu notre sauce avec eux. La nLPD et la RGPD sont difficilement qualifiables.

Je fais ici exception des contrats Enterprise ou API qui généralement vous protègent de cela mais rares sont les PME avec ce type de contrats couteux. 

Pourquoi se poser la question maintenant ?

Homme posant les pierres lumineuses des fondations au pied d'un immeuble de bureaux moderne, image des bases à poser dès maintenant avant d'utiliser l'IA

Parce que c’est maintenant qu’on pose les bases. On est tous en train de faire notre transition vers l’IA, plus ou moins planifiée. Et on installe une dépendance.

Les chiffres le montrent. Selon l’étude AXA sur les PME (2025, réalisée par Sotomo), 34 % des PME suisses ont intégré l’IA dans leur façon de travailler. 37 % de plus sont en train de la tester.

Mais seul un tiers des PME qui utilisent l’IA ont des règles claires sur la protection des données. Dans les entreprises de 5 à 9 employés, c’est seulement 23 %.

Pourtant, le risque est connu. Dans une enquête EY de 2026 auprès d’entreprises suisses, 19 % des personnes interrogées citent la sécurité et la protection des données comme leur plus gros obstacle.

L’IA arrive vite. Les règles arrivent lentement. Il faut que les choses soient en place dès le début. Il faut s’informer sur le sujet et comprendre pourquoi la donnée doit rester chez nous, en sécurité. Et ne pas partir sur un serveur étranger, parfois avec des données sensibles.

L’erreur la plus fréquente : pas de charte IA

Open space où chacun travaille sur son ordinateur, tandis qu'une employée consulte un document en cachette dans l'ombre d'une porte : le shadow AI en entreprise

L’erreur que je vois le plus souvent, c’est de partager des données sans y réfléchir.

Et ce n’est pas seulement le patron. Vos employés aussi prennent des initiatives. Ils utilisent ces outils. Et les données de l’entreprise sortent.

C’est ce qu’on appelle le shadow AI, ou « IA de l’ombre ». Un employé crée un très bon rapport. Mais pour y arriver, les données de l’entreprise sont parties sur des serveurs externes. Parfois sur son compte personnel, avec son propre abonnement ChatGPT ou Claude.

La réponse, c’est une charte IA. C’est comme une charte de conduite RH : ce qu’on fait, ce qu’on ne fait pas. Ici, la question est simple : qu’est-ce qu’on peut faire et qu’est-ce qu’on ne peut pas faire avec les données de l’entreprise ?

C’est une question de protection. Pas physique, mais celle de votre propriété intellectuelle.

Et il y a un avantage. Donnez à vos employés les clés d’outils que l’entreprise a validés. Un outil validé est un outil à qui on accepte de confier certaines données de l’entreprise. Les résultats seront donc encore plus puissants et meilleurs.

Le vrai prix de l’IA, ce n’est pas 20 dollars par mois

 Ordinateur portable entouré d'une lourde chaîne avec une étiquette de prix vierge, symbole du vrai coût caché de l'IA et de la dépendance à un fournisseur

Je suis moi-même assez strict sur la protection des données. Je regarde sur quel serveur elles sont traitées et avec quel modèle.

Cela a un prix. Parfois, je ne peux pas utiliser les modèles les plus avancés. Les modèles suisses et européens sont moins poussés, parce qu’ils respectent beaucoup la vie privée. On le voit dans les benchmarks (les tests qui comparent les modèles). Et on le ressent bien en tant qu’utilisateur. Les très grands modèles en terme des performances sont américains, ou chinois.

Mais on peut faire tourner néanmoins de très bons modèles, très puissants, en Suisse ou en Europe et sans entraînement sur les données. C’est peut-être un petit peu plus cher mais a-t-on vraiment besoin d’un modèle hyper puissant pour faire des tâches souvent basiques?

Pas besoin d’une Ferrari pour aller chercher son pain.

Et il ne faut pas s’y tromper : un abonnement à 20 dollars par mois ne permet pas de tout faire, en quasi illimité, sans contrepartie. On le sait bien : « Si c’est gratuit, c’est toi le produit. »

Aujourd’hui, ce prix est subventionné. Ces entreprises vendent leurs modèles à perte et créent une dépendance. Ma prédiction : dans quelque temps, la facture va monter, à 50 ou 100 dollars par mois.

Que faire dès demain ? Et que ne pas faire ?

 Chef d'entreprise choisissant une clé devant des portes marquées e-mail, dossiers et agenda, image des accès à donner, ou non, à un outil d'IA

Voici cinq étapes simples :

  1. Créez une charte IA. Écrivez ce qu’on peut faire et ne pas faire avec les données de l’entreprise.
  2. Formez-vous, et formez vos employés. Tout le monde doit savoir où et comment part la donnée.
  3. Évitez le shadow AI. Donnez à vos équipes des outils validés par l’entreprise.
  4. Regardez vos processus. Quelles informations entrent dans ces chats ? Lesquelles ne devraient pas y entrer ?
  5. Étudiez l’option locale. Un modèle qui tourne chez vous ou en Suisse peut être la bonne solution pour vos données sensibles. Faites d’abord une étude de faisabilité.

Et une chose à ne pas faire : tout brancher d’un coup.

Aujourd’hui, on peut connecter ses emails, son calendrier, son drive, son Slack et d’autres outils à ces plateformes. Même la compta ou l’ERP. Cela donne vraiment toutes les clés pour accéder à la donnée de l’entreprise. Oui, c’est puissant. Mais c’est aussi risqué.

Avant chaque connexion, posez-vous deux questions : est-ce utile ? Est-ce nécessaire ?

En résumé : prendre le train de l’IA, mais bien le prendre

Il faut prendre le train de l’IA. Il faut l’intégrer. Mais il faut bien le faire.

Intégrer un ou plusieurs outils IA dans son entreprise, c’est aujourd’hui une décision très importante, très stratégique. Vous choisissez un partenaire d’affaires très intime. Ce choix doit se faire avec sagesse et après réflexion.

C’est pour cela que j’accompagne les entreprises : pour montrer où va la donnée, comment elle est traitée, et comment la garder chez nous tout en faisant autant qu’avec ces outils bien puissants.