Aller au contenu principal
Décider et piloter l’IA6 octobre 202610 min de lectureKlaryx

Shadow AI en PME : ce que les usages cachés de l’IA disent de vos processus

Shadow AI : l’IA utilisée sans cadre par vos équipes. Risques, repérage, choisir les chantiers, poser des règles partagées, construire un premier système utile.

shadow aiia fantômeshadow itpmegouvernance

Le shadow AI désigne l’usage d’outils d’IA par les salariés sans validation ni règles de l’entreprise : compte personnel, fonction IA activée dans un logiciel, extension de navigateur. Le premier risque, ce sont les données qui sortent. Mais chaque usage caché signale aussi une tâche répétitive que quelqu’un cherche déjà à déléguer.

Qu’est-ce que le shadow AI ?

Le shadow AI, ou IA fantôme, est l’usage d’une intelligence artificielle pour le travail sans validation ni règle écrite. Compte personnel, fonction déjà présente dans un logiciel payé, extension ou agent sur des données internes : tant que c’est invisible, on ne voit ni ce qui sort, ni quelle tâche on délègue.

Trois formes : comptes personnels, fonctions déjà là, extensions

La première forme est un compte personnel. Un salarié ouvre ChatGPT, Claude, Gemini ou Copilot avec sa propre adresse, pour aller plus vite sur un texte ou un tableau. L’entreprise ne peut ni fermer ce compte, ni voir ce qui y a été déposé.

La deuxième forme est déjà dans les logiciels payés. Une messagerie, un CRM ou une suite bureautique propose un résumé ou une aide à la rédaction, parfois activée avec une mise à jour. Les données du logiciel y passent sans décision de la direction.

La troisième forme élargit l’accès. Une extension se branche sur la messagerie, ou un agent lit une boîte et propose des réponses à partir de dossiers internes. L’accès est large, et le compte qui porte l’agent n’est pas toujours celui de l’entreprise.

Shadow AI et shadow IT : la différence

Le shadow IT pose une question de visibilité : quel logiciel tourne sans avoir été choisi ou administré. Le shadow AI en est une forme, avec une question de plus. L’outil reçoit ce qu’on lui donne, parfois un contrat, un fichier clients ou une paie, et il le traite chez un fournisseur externe. Une fenêtre ouverte ne dit pas où partent les données.

Les risques réels pour une PME

Pour une PME, quatre risques suffisent : des données qui sortent sans contrat, un traitement de données personnelles, des résultats faux repris dans un document, et des comptes encore actifs après un départ. Un scénario tiré de cas qu’on rencontre suffit à les illustrer, sans dramatiser.

Les données qui sortent

On colle dans un outil grand public un extrait de contrat, un tableau de clients ou un élément de paie, pour gagner quelques minutes. Le texte quitte l’entreprise et arrive chez un fournisseur sans contrat. On ne sait pas s’il est conservé, s’il sert à entraîner un modèle, ni qui peut y accéder. Le risque, c’est le contenu déposé, pas le nom de l’outil.

Le RGPD

Une donnée personnelle saisie dans un outil, un nom, un mail ou un élément de paie, est un traitement : il lui faut une finalité, et le contrat du fournisseur doit dire s’il peut la réutiliser. La CNIL recommande d’encadrer ces usages par des règles internes. Ce point se traite avec le conseil habituel. Klaryx ne donne pas de conseil juridique.

Des résultats non vérifiés

Un assistant produit un texte plausible, pas un texte vérifié. Un montant inventé ou une clause ratée, repris sans relecture, entre dans un livrable ou dans un chiffre communiqué. La personne qui signe en reste responsable. Le problème n’est pas le premier jet. C’est de le faire circuler sans que l’entreprise sache que l’IA l’avait écrit.

Des comptes qui survivent au départ d’un salarié

L’usage caché est parfois un enchaînement qu’une seule personne sait faire tourner. Quand elle part, le geste part avec elle.

On rencontre ce cas. Un commercial a monté, sur son compte personnel ChatGPT ou Claude, un workflow qui enrichit le CRM pour ses dossiers : il dépose ses notes d’appel, l’outil propose une fiche à jour, il recopie le résultat. Tant qu’il est là, le geste tient. Le jour où il quitte l’entreprise, le compte part avec lui. Personne ne sait ce que le workflow faisait, ni quelles données il a conservées. Un usage caché qui fonctionne est déjà un processus à reprendre au nom de l’entreprise.

Ces sujets se tranchent côté direction : quels usages on tolère, qui répond des comptes, quelles données ne sortent pas. C’est l’objet de la gouvernance de l’IA côté direction.

Pourquoi interdire ne suffit pas

Dans les entreprises qu’on rencontre, l’usage caché de l’IA est très répandu : le gain de temps est énorme, et les salariés s’en servent même sans autorisation, parfois malgré une interdiction claire. Interdire sans alternative pousse ces usages vers les comptes personnels, donc hors de vue. On ne l’interdit pas : on le gouverne, comme on l’a appris avec le shadow IT.

On tolère avec des règles, et c’est l’entreprise qui finance les comptes et qui les gère : création, droits, retrait au départ. L’utilisation de l’IA en entreprise ne se décrète pas par une interdiction. Elle s’installe quand la direction s’en sert et montre ce qui est admis. On décrit comment faire entrer l’IA dans les habitudes, en commençant par le Comex.

Depuis le 27 juillet 2026, le règlement (UE) 2026/1744 formule l’article 4 comme une obligation de moyens : on prend des mesures pour soutenir la maîtrise de l’IA du personnel, sans niveau à garantir. La FAQ AI Literacy de la Commission précise qu’aucun certificat n’est exigé. Couper l’accès à un outil ne tient pas lieu de ces mesures.

Comment repérer les usages d’IA dans votre entreprise

On repère le shadow AI en le demandant d’abord. Un questionnaire anonyme et des entretiens courts par équipe font apparaître la plupart des usages. On complète avec les abonnements, les notes de frais, les fonctions déjà activées et les applications connectées aux comptes. Le but est de comprendre les tâches, pas de chercher un fautif.

Demander ce qui est déjà délégué. La question est simple : qu’est-ce que vous déléguez déjà à une IA ? Le questionnaire lève la gêne, les entretiens précisent l’outil, les données et la fréquence. On le dit avant : un usage déclaré sert à écrire les règles, il ne sert pas à punir.

Relire les abonnements et les notes de frais. Un prélèvement chez un éditeur d’assistant, une dépense remboursée, un essai devenu un abonnement sont des traces. Elles montrent ce que l’entreprise paie déjà sans l’avoir décidé, même si un outil gratuit n’y apparaît pas.

Regarder les fonctions déjà activées. Messagerie, CRM, suite bureautique : on liste les résumés et les aides à la rédaction activés, pour qui, et si les données peuvent sortir vers le fournisseur de la fonction.

Lister les applications connectées. Les accès à la messagerie, au stockage ou au CRM disent quelles extensions et quels agents lisent des données. Un accès ouvert par un salarié survit parfois après son départ : on le retire, ou on le reprend au nom de l’entreprise.

Des usages cachés à une liste de processus à automatiser

Chaque usage caché décrit une tâche que quelqu’un veut déjà déléguer. L’inventaire n’est donc pas qu’une liste de risques. Pour chaque ligne, on choisit un outil autorisé, un usage interdit, ou un processus à automatiser, avec des données maîtrisées et une relecture.

Usage observé Tâche réelle derrière Décision
Résumer des comptes rendus de réunion Mettre au propre une discussion pour les absents Outil autorisé, compte professionnel, relecture avant envoi
Reformuler des relances Écrire plus vite un message dont le fond est décidé Outil autorisé, sans coller le fichier clients
Coller un contrat ou une paie pour aller plus vite Aucune tâche qui justifie de faire sortir la donnée Usage interdit
Extraire des montants d’un PDF fournisseur Reprendre des chiffres éparpillés dans un tableau Processus candidat à automatiser
Préparer un commentaire de reporting Expliquer un écart avant la réunion de direction Processus candidat, le chiffre reste vérifié par une personne

Le tableau est illustratif. Les lignes « processus candidat » passent au tri du guide choisir le premier processus à automatiser : fréquence, temps passé, règles stables, et ce qui doit rester relu.

Une tâche de ce tableau revient chaque semaine chez vous ? On la regarde ensemble en 30 minutes.

Parlons de votre transformation

Si plusieurs tâches sont candidates et qu’aucune ne se détache, une cartographie sur devis permet de choisir sur des faits.

Encadrer sans bloquer : charte, outils autorisés, alternative officielle

On ne l’interdit pas, on le gouverne, comme le shadow IT. L’outil autorisé passe par un compte payé et administré par l’entreprise : elle le crée, elle fixe les droits, elle le retire au départ. Le compte personnel cesse d’être le seul moyen d’aller vite. Trois gestes suffisent, sans bloquer les équipes.

Un compte professionnel, payé par l’entreprise

Un outil, avec un compte par personne concernée, payé et géré par l’entreprise, couvre l’essentiel de la rédaction et de la synthèse. L’historique reste à l’organisation. Au départ d’un salarié, on coupe l’accès au lieu de perdre un workflow qu’on ne peut plus ouvrir.

Des règles courtes, sans les recopier ici

Les clauses ne sont pas dans ce guide. Elles tiennent dans une charte d’utilisation de l’IA : outils admis, données qui peuvent y entrer, cas où une personne relit avant qu’un texte ou un chiffre ne sorte. Une première version au format Word se prépare avec le générateur de charte IA, puis se fait relire par le conseil habituel.

Une alternative pour les tâches qui reviennent

La charte encadre le geste fait à la main. Elle ne remplace pas une tâche qui revient chaque semaine, comme extraire des montants ou enrichir un dossier. Ces tâches sortent du compte personnel et deviennent un processus suivi, avec un responsable et une validation.

Partir des usages cachés pour choisir quoi automatiser

Le shadow AI change le point de départ d’une automatisation. On ne part pas d’un outil à la mode. On part des tâches que les équipes délèguent déjà, souvent seules, parfois avec des données qui n’auraient pas dû sortir. Reprendre ces tâches, c’est garder le gain de temps et savoir qui valide.

Quand la tâche revient souvent, qu’on ne veut plus coller les informations dans un outil grand public, et qu’une personne doit valider avant une action qui engage l’entreprise, il est temps de construire un processus outillé et contrôlé.

Pour aller plus loin

Le shadow AI n’est pas une faute à traquer. C’est le signe que des tâches répétitives existent déjà, et qu’elles se font hors cadre, faute d’outil autorisé et de règles simples. On les fait dire, on les trie, et on en reprend quelques-unes dans un processus dont l’entreprise répond.

Si ces arbitrages sont portés par la direction, l’offre Direction IA décrit ce cadre, sans obligation de confier ensuite la construction.

Vos équipes confient déjà des tâches à l’IA en cachette ? Montrez-nous la plus fréquente en 30 minutes : on regarde ce qui peut être automatisé proprement, avec quelles données et quelle validation. Le premier échange de 30 minutes est gratuit.

Parlons de votre transformation

→FAQ

Questions fréquentes

Qu’est-ce que le shadow AI ?

L’usage d’outils d’intelligence artificielle par les salariés sans validation ni règles de l’entreprise : un compte ChatGPT personnel utilisé pour le travail, une fonction IA activée dans un logiciel, une extension de navigateur connectée à la messagerie. On parle aussi d’« IA fantôme ».

Quelle différence entre shadow AI et shadow IT ?

Le shadow IT désigne tout outil informatique utilisé sans validation. Le shadow AI en est une forme particulière : l’outil reçoit le contenu qu’on lui donne, parfois des données internes ou personnelles, et le traite chez un fournisseur externe. La question n’est plus seulement « quel outil ? », mais « où partent nos données ? ».

Quels sont les risques du shadow AI pour une PME ?

Des données confidentielles ou personnelles transmises à un fournisseur sans contrat, un manquement possible au RGPD, des résultats faux repris sans vérification dans un document client, et des comptes personnels qui gardent une trace du travail après le départ d’un salarié.

Comment détecter le shadow AI dans son entreprise ?

En le demandant d’abord : un questionnaire anonyme et des entretiens courts par équipe font apparaître la plupart des usages. On complète par une revue des abonnements, des notes de frais, des fonctions IA activées dans les logiciels et des applications connectées aux comptes de l’entreprise.

Faut-il interdire ChatGPT au travail ?

Non : on tolère avec des règles, comme pour le shadow IT. Une interdiction sans alternative pousse les usages vers les comptes personnels, donc hors de vue. Il vaut mieux autoriser un outil avec un compte professionnel, que l’entreprise paie et gère, fixer les données qu’on peut y saisir et préciser ce qui doit être relu. C’est le rôle d’une charte d’utilisation de l’IA.

Comment réduire le shadow AI sans bloquer les équipes ?

En partant des usages réels : offrir un outil autorisé, écrire des règles simples sur les données et la vérification, puis automatiser proprement les tâches répétitives que les équipes confiaient déjà à une IA en cachette. L’usage caché devient alors un processus suivi, avec un responsable.

À propos de Klaryx

Thomas Coget, fondateur de Klaryx

Klaryx est le partenaire de transformation IA des PME et ETI. Après près de dix ans en finance opérationnelle — comptabilité, contrôle de gestion, reporting et clôtures — Thomas Coget l’a fondée pour faire entrer l’IA dans le travail. Les guides présentent les règles, les contrôles et les limites de ces transformations. En savoir plus