Services IA

Page mise à jour le

Guide — 9 min de lecture

Sécurité des données et IA : ce que votre entreprise doit savoir

Où vont vos données quand vous utilisez l'IA ? Que ne faut-il JAMAIS y mettre ? Comment cadrer la confidentialité avec un prestataire ? Les règles simples qui protègent vos clients et votre entreprise (loi 2008-12/RGPD).

  • Où vont les données
  • Interdits absolus
  • Règles internes
Serveurs : n8n auto-hébergé garde vos données et vos workflows sous votre contrôle

Où vont vos données quand vous utilisez l'IA ?

Il existe deux régimes, et il faut savoir lequel vous utilisez : le régime API (vos données transitent de façon chiffrée vers le serveur du fournisseur — OpenAI, Google, Meta — pour y être traitées à la demande ; les grands fournisseurs ne réutilisent pas les données API pour l'entraînement, mais le traitement a lieu chez eux) et le régime auto-hébergé (un modèle open source tourne sur un serveur que vous contrôlez — rien ne sort, au prix de capacités moindres). Chaque projet Services IA Dakar précise son régime, noir sur blanc, au cadrage.

CritèreRégime API (OpenAI, Gemini…)Régime auto-hébergé (modèles ouverts)
Où le traitement se faitChez le fournisseur (chiffré, contrat d'entreprise)Sur votre serveur
Données sensibles (salaires, santé)À éviter ou à anonymiser avantPossible
Capacités (qualité, langues)Excellentes, à jourCorrectes, plus limitées
CoûtÀ l'usage (5 000 – 30 000 FCFA/mois)Hébergement (5 000 – 15 000 FCFA/mois)
Conformité loi 2008-12/RGPDPossible avec les clauses d'entrepriseMaîtrise totale

Le régime se choisit PAR donnée sensible, pas une fois pour toutes : le cadrage le cartographie.

Ce qu'il ne faut JAMAIS mettre dans un outil IA public

La liste courte est la plus utile. Ces données ne passent jamais dans un outil IA public (ChatGPT personnel, etc.) sans cadre d'entreprise : les pièces d'identité et données bancaires, les dossiers de santé, les salaires et évaluations individuelles, les secrets d'affaires (prix négociés, marges, stratégies), les documents de clients non anonymisés. La règle de poche : si la fuite de ce document ferait la une d'un journal, il ne va pas dans un chat public.

Type de donnéeOutil IA publicAPI d'entreprise (contrat)Auto-hébergé
Questions génériques, textes sans données persoOuiOuiOui
Documents clients anonymisésOui (après anonymisation)OuiOui
Données clients nominativesNonOui (avec clauses)Oui
Salaires, santé, RH sensiblesNonÀ évaluerOui
Bancaire, identités, secrets d'affairesJamaisÀ évaluer cas par casOui (avec précautions)

Cette table est le squelette de la charte d'usage livrée avec nos formations (prestation formation, module sécurité).

Serveurs : n8n auto-hébergé garde vos données et vos workflows sous votre contrôle

Sécuriser l'usage de l'IA en 5 étapes

  1. 1

    Cartographier vos données

    Quelles données circulent dans les processus à automatiser, et à quel niveau de sensibilité (les 3 niveaux).

  2. 2

    Choisir le régime par donnée

    API d'entreprise pour l'interne, auto-hébergé pour le sensible, anonymisation systématique quand possible.

  3. 3

    Écrire la charte d'usage

    Une page : permis, interdit, à valider — signée par la direction, diffusée à tous.

  4. 4

    Former les utilisateurs

    Les règles se vivent dans les mains de ceux qui copient-collent — voir la formation des équipes.

  5. 5

    Auditer régulièrement

    Revue trimestrielle : quels outils sont utilisés, quelles données y passent, la charte est-elle respectée.

Questions fréquentes

Mes données clients servent-elles à entraîner l'IA ?

Avec les API des grands fournisseurs (en conditions entreprise) : non. Avec les versions grand public gratuites : les conditions varient — d'où la règle « rien de sensible dans le gratuit ». Nos projets précisent ce point au cadrage.

Puis-je héberger l'IA moi-même au Sénégal ?

Oui : des modèles ouverts tournent sur un VPS (5 000 – 15 000 FCFA/mois) pour les tâches courantes. Capacités moindres que les grands modèles, mais rien ne sort de votre infrastructure.

Que faire si un employé a collé des données sensibles dans un outil public ?

Ne paniquez pas, agissez : supprimez la conversation si possible, documentez l'incident, informez selon la gravité (CDP si des données personnelles sont concernées), et corrigez la charte. Nous aidons à trier gratuitement.

Le Sénégal a-t-il une loi sur les données ?

Oui : la loi n° 2008-12 sur les données à caractère personnel, sous la supervision de la CDP. Les principes (finalité, minimisation, sécurité) recoupent le RGPD européen — et s'appliquent à l'usage de l'IA.

Vos automatisations collectent quoi, exactement ?

Uniquement les champs nécessaires au processus (écrits au cadrage, champ par champ). Pas d'entraînement de modèle sur vos données sans accord écrit, et durée de conservation définie.

Pour aller plus loin

Sécuriser mon usage de l'IA

Cartographie des données et charte d'usage : sous 48 h ouvrées.