IA et données d’entreprise : les 5 questions à poser avant de signer

La bonne question n’est pas « l’IA est-elle légale ». Elle l’est. La bonne question, c’est : où partent mes données, qui les lit, et combien de temps elles restent. Cinq questions suffisent à séparer un prestataire sérieux d’un revendeur de licences. Posez-les à tout le monde, Frayse compris. Chez nous, à La Réunion, ce cadrage se règle pendant l’Audit Flash IA à 999 € HT, avant la première ligne de code.

Ces cinq questions tiennent en une page. Posez-les au téléphone, notez les réponses mot pour mot. Celui qui répond « ne vous inquiétez pas, tout est sécurisé » vient de répondre non.

La question à poserLa réponse qui doit vous alerter
Où sont hébergées les données traitées ?« Dans le cloud. » Sans nom d’hébergeur, sans pays.
Mes données entraînent-elles le modèle ?« Non, jamais », sans article de contrat à montrer.
Qui y accède chez vous, et combien de temps ?« Les personnes habilitées. » Sans liste ni durée.
Que se passe-t-il si j’arrête ?« On verra le moment venu. »
Quelles données ne doivent jamais y entrer ?« Vous pouvez tout mettre. »

1. Où sont hébergées les données que vous traitez ?

Demandez quatre choses : le nom de l’hébergeur, le pays du centre de données, la liste des sous-traitants, et où atterrissent les sauvegardes. Un projet IA n’est jamais un seul outil. C’est une chaîne : votre logiciel métier, une brique d’IA, parfois un connecteur d’automatisation, et trois copies de sauvegarde que personne n’a pensé à cartographier.

Attention au raccourci « cloud européen ». Un hébergement en Europe et une société de droit européen sont deux choses différentes, et un prestataire honnête vous le dit plutôt que d’agiter le mot souveraineté. Si vos données sont sensibles, la question mérite un avis juridique, pas une case cochée.

Notre réponse à nous, sans enrobage : selon les outils retenus, l’hébergement se fait chez vous, dans votre environnement Microsoft 365 existant, ou chez un hébergeur cloud européen. Nous ne promettons pas que tout reste sur l’île. Ce serait faux pour la majorité des projets, et vous le découvririez à la première facture d’API. Le cadre que nous appliquons est écrit dans notre charte IA.

Une leçon apprise à nos dépens : sur un projet, nous avions cadré l’hébergement de l’outil, pas celui des sauvegardes du client. Trois semaines à refaire le montage. Depuis, la ligne « sauvegardes » figure dans la trame d’audit.

2. Vos données servent-elles à entraîner le modèle ?

Dans les offres professionnelles des grands fournisseurs, la réponse est généralement non : les contrats entreprise excluent l’usage des données clients pour l’entraînement. Généralement. Pas systématiquement. Et rarement dans les versions gratuites grand public, où la même phrase ne veut pas dire la même chose.

Alors exigez l’article. Pas la page marketing du site, pas la promesse commerciale : le numéro de l’article dans les conditions contractuelles, contrat en main. Deuxième précision à obtenir : la rétention. Beaucoup de fournisseurs conservent les échanges quelques jours pour surveiller les abus, ce qui n’est pas de l’entraînement mais reste une copie de vos données quelque part. Durée exacte : à vérifier fournisseur par fournisseur.

La CNIL a publié en juillet 2025 ses recommandations sur le développement des systèmes d’IA au regard du RGPD (source : CNIL, 2025). Elles ne concernent pas que les éditeurs de modèles. Elles décrivent aussi ce qu’un client peut légitimement demander à son fournisseur.

3. Qui y accède chez le prestataire, et pendant combien de temps ?

Faites nommer les personnes. Deux, trois, quinze ? Un consultant qui répond « notre équipe » sans donner de chiffre gère probablement vos accès comme il gère ses mots de passe.

Chez Frayse, l’équipe permanente compte 2 experts, complétée par un réseau mobilisé au cas par cas. Quand un partenaire intervient, vous savez qui, sur quel périmètre et pour combien de temps. Et surtout : les accès de développement tombent le jour de la mise en production. C’est une date, pas une intention.

Le sujet est plus concret qu’il n’en a l’air. Lors d’un audit dans un garage du Sud, nous avons chiffré la transcription automatique des comptes rendus à 4 620 € par an de temps récupéré. Ces enregistrements contiennent des noms de clients, des plaques, parfois un litige en cours. La question « qui écoute, et jusqu’à quand » se pose avant d’appuyer sur enregistrer, pas après.

4. Que se passe-t-il le jour où vous arrêtez ?

Trois questions, trois réponses écrites dans le devis. Sous quel format vos données ressortent (CSV, base exportable, pas une capture d’écran). En combien de jours ouvrés. Qui confirme la suppression, par écrit, chez le prestataire et chez ses sous-traitants.

Une clause de réversibilité absente du devis n’apparaîtra jamais le jour de la séparation. C’est le moment où les rapports de force changent, et où l’on découvre que l’export coûte trois jours de prestation. Trop tard. Sur nos missions d’automatisation, 6 semaines et un cas d’usage en production, ce point est tranché au devis, avant le premier atelier.

Regardez aussi les compétences. Si personne chez vous ne sait relancer l’outil ni exporter la base, vous n’êtes pas réversible, quel que soit le contrat.

5. Quelles données ne doivent jamais entrer dans l’outil ?

C’est la question que les prestataires ne posent presque jamais, parce qu’elle réduit le périmètre. Elle protège pourtant plus que les quatre autres réunies. Dressez la liste de ce qui reste dehors : données de santé, données sensibles au sens du RGPD, dossiers du personnel, prix d’achat fournisseurs, pièces d’identité.

Trois secteurs réunionnais où la règle est plus stricte que la moyenne.

  • Santé et médico-social. L’hébergement de données de santé relève de l’article L1111-8 du code de la santé publique et de la certification HDS (source : Légifrance, esante.gouv.fr, 2018 pour le décret). Un service d’aide à domicile ne met pas des dossiers bénéficiaires dans un outil grand public.
  • Formation professionnelle. Les données stagiaires, les émargements et les informations liées à un handicap sortent du régime ordinaire. Un organisme certifié Qualiopi a intérêt à documenter ces flux avant l’audit de surveillance.
  • Immobilier. Un dossier de candidature locataire, c’est une pièce d’identité, un avis d’imposition, trois bulletins de salaire. Sur le projet Alter Immo, l’état des lieux digitalisé tournait sur des dossiers réels à la sixième semaine : la question des données avait été tranchée avant la première.

La règle que nous appliquons est simple : un outil qui vérifie la complétude d’un dossier n’a pas besoin d’en conserver une copie. Précision utile : Frayse n’est pas un cabinet d’avocats. Nous cadrons les usages, les flux et les durées. Sur un traitement lourd de données de santé, nous vous renvoyons vers un conseil juridique, et nous le disons avant de signer.

Posez ces cinq questions à trois prestataires. Vous verrez immédiatement qui a déjà cadré un projet et qui improvise. Frayse, consultant IA à La Réunion, traite ces cinq points pendant l’audit, par écrit, outil par outil, avec un livrable sous 7 jours. Le premier rendez-vous dure 45 minutes, il est gratuit, en visio ou sur site. Vous repartez avec deux ou trois pistes, que vous signiez ou non. Vous gardez la barre.

Questions fréquentes

Peut-on utiliser la version gratuite de ChatGPT avec des documents clients ?

Non, pas avec des documents nominatifs. Dans les versions grand public, le paramétrage par défaut peut autoriser l’usage de vos échanges pour améliorer le service, et il évolue sans vous prévenir. Pour des dossiers clients, exigez une offre professionnelle, un contrat que vous pouvez lire, et une consigne écrite pour vos équipes. Les trois, pas seulement la première.

Faut-il une analyse d’impact avant d’automatiser un processus ?

Pas systématiquement. Elle s’impose quand le traitement présente un risque élevé pour les personnes : données de santé, suivi régulier, décision automatisée qui affecte quelqu’un. Automatiser la relance de vos impayés ne relève pas du même régime que trier des candidatures locataires. La question se tranche au cadrage et la réponse s’écrit dans le compte rendu d’audit.

Un salarié a déjà envoyé un fichier client dans un outil IA. On fait quoi ?

Ne transformez pas ça en dossier disciplinaire : le plus souvent, aucune règle n’avait été écrite. Identifiez l’outil et le compte utilisé, supprimez la conversation et l’historique, vérifiez les réglages de conservation, puis publiez une consigne claire dans la semaine. Enfin, demandez-vous pourquoi ce salarié en avait besoin. La réponse désigne souvent la tâche à automatiser.

Tracez votre route IA

Posez-nous les cinq questions, à nous aussi. Nous répondons contrat en main, avant que vous signiez quoi que ce soit.

Réserver mon RDV Cap IA · 45 min, gratuit


— L'équipage Frayse
Garder le cap — à lire ensuite

L’utilisation croissante d’applications automatisées et de modèles de langage au sein des entreprises soulève des questions majeures quant à la confidentialité des informations. Manipuler des données clients, des documents financiers ou des informations RH exige un niveau de protection optimal pour parer aux risques de fuites informatiques. Traiter la problématique de la sécurité données IA […]

Depuis le lancement de Frayse en 2026, nos premiers Audits Flash IA à La Réunion ramènent tous le même constat : la donnée existe déjà dans l’entreprise, et quelqu’un la ressaisit deux ou trois fois. Dans un garage du Sud, quatre tâches chiffrées lors d’une seule journée sur site représentaient 11 130 € par an. […]

Et chez vous, où se perd le temps ?

L'Audit Flash IA répond en une demi-journée. 999 € HT, sans engagement.