# Sécurité des données et IA : ce que votre entreprise doit savoir | Services IA Dakar

*Sécurité des données et IA pour entreprises au Sénégal : où vont les données (API vs auto-hébergé), ce qu'il ne faut jamais mettre dans un outil IA, règles internes et conformité loi 2008-12/RGPD. Guide Services IA Dakar.*

URL canonique : https://services-ia.dakar.express/guides/securite-donnees-ia/  
Mise à jour : 2026-10-10  
Auteur : Équipe de Services IA Dakar  
Organisation : Services IA Dakar — [À compléter], Dakar, Sénégal — contact@services-ia.dakar.express

## Sécurité des données et IA : ce que votre entreprise doit savoir

Où vont vos données quand vous utilisez l'IA ? Que ne faut-il JAMAIS y mettre ? Comment cadrer la confidentialité avec un prestataire ? Les règles simples qui protègent vos clients et votre entreprise (loi 2008-12/RGPD).

- Où vont les données
- Interdits absolus
- Règles internes

## Où vont vos données quand vous utilisez l&#x27;IA ?
Il existe **deux régimes**, et il faut savoir lequel vous utilisez : le **régime API** (vos données transitent de façon chiffrée vers le serveur du fournisseur — OpenAI, Google, Meta — pour y être traitées à la demande ; les grands fournisseurs ne réutilisent pas les données API pour l'entraînement, mais le traitement a lieu chez eux) et le **régime auto-hébergé** (un modèle open source tourne sur un serveur que vous contrôlez — rien ne sort, au prix de capacités moindres). Chaque projet Services IA Dakar précise son régime, noir sur blanc, au cadrage.

| Critère | Régime API (OpenAI, Gemini…) | Régime auto-hébergé (modèles ouverts) |
|---|---|---|
| Où le traitement se fait | Chez le fournisseur (chiffré, contrat d'entreprise) | Sur votre serveur |
| Données sensibles (salaires, santé) | À éviter ou à anonymiser avant | Possible |
| Capacités (qualité, langues) | Excellentes, à jour | Correctes, plus limitées |
| Coût | À l'usage (5 000 – 30 000 FCFA/mois) | Hébergement (5 000 – 15 000 FCFA/mois) |
| Conformité loi 2008-12/RGPD | Possible avec les clauses d'entreprise | Maîtrise totale |

Le régime se choisit PAR donnée sensible, pas une fois pour toutes : le cadrage le cartographie.
**La règle des trois niveaux :** données publiques (tout va), données internes (API d'entreprise avec contrat), données sensibles (auto-hébergé ou anonymisation avant) — votre charte d'usage les liste.
**Le contrat d'entreprise :** les API des grands fournisseurs proposent des conditions « enterprise » (pas de réutilisation, résidence des données) — à activer quand le volume le justifie.
**La loi 2008-12 / RGPD :** si vous traitez des données personnelles de clients (Sénégal ou Europe), l'IA ne change pas les obligations — elle les rend plus visibles. Minimisation, finalité, sécurité : les mêmes règles.

## Ce qu&#x27;il ne faut JAMAIS mettre dans un outil IA public
La liste courte est la plus utile. Ces données ne passent jamais dans un outil IA public (ChatGPT personnel, etc.) sans cadre d'entreprise : **les pièces d'identité et données bancaires**, les **dossiers de santé**, les **salaires et évaluations individuelles**, les **secrets d'affaires** (prix négociés, marges, stratégies), les **documents de clients non anonymisés**. La règle de poche : si la fuite de ce document ferait la une d'un journal, il ne va pas dans un chat public.

| Type de donnée | Outil IA public | API d'entreprise (contrat) | Auto-hébergé |
|---|---|---|---|
| Questions génériques, textes sans données perso | Oui | Oui | Oui |
| Documents clients anonymisés | Oui (après anonymisation) | Oui | Oui |
| Données clients nominatives | Non | Oui (avec clauses) | Oui |
| Salaires, santé, RH sensibles | Non | À évaluer | Oui |
| Bancaire, identités, secrets d'affaires | Jamais | À évaluer cas par cas | Oui (avec précautions) |

Cette table est le squelette de la charte d&#x27;usage livrée avec nos formations (prestation formation, module sécurité).

## Sécuriser l&#x27;usage de l&#x27;IA en 5 étapes
1Cartographier vos donnéesQuelles données circulent dans les processus à automatiser, et à quel niveau de sensibilité (les 3 niveaux).
2Choisir le régime par donnéeAPI d'entreprise pour l'interne, auto-hébergé pour le sensible, anonymisation systématique quand possible.
3Écrire la charte d&#x27;usageUne page : permis, interdit, à valider — signée par la direction, diffusée à tous.
4Former les utilisateursLes règles se vivent dans les mains de ceux qui copient-collent — voir la [formation des équipes](https://services-ia.dakar.express/formation-ia-equipes/).
5Auditer régulièrementRevue trimestrielle : quels outils sont utilisés, quelles données y passent, la charte est-elle respectée.

## Notre avis : le risque n°1 n&#x27;est pas le piratage, c&#x27;est le copier-coller
Les scénarios hollywoodiens de piratage IA sont rares ; les fuites par **copier-coller d'un employé dans un outil public** sont quotidiennes — un CV complet, un contrat client, une liste de salaires, collés dans un chat pour « gagner du temps ». La parade n'est pas technique : c'est une charte courte, une formation concrète, et des alternatives internes (l'auto-hébergé) pour que la voie sûre soit aussi la plus pratique.
— Équipe de Services IA Dakar

## Ce que ce guide ne fait pas
**Remplacer un conseil juridique** — pour un traitement sensible ou transfrontalier, faites valider par un conseil en protection des données.
**Garantir un fournisseur** — les politiques des fournisseurs d'IA évoluent ; la revue trimestrielle vérifie les conditions en vigueur.
**Sécuriser votre informatique globale** — mots de passe, réseau, sauvegardes : c'est un autre métier (voir nos confrères en cybersécurité).
— Équipe de Services IA Dakar

## Questions fréquentes

## Mes données clients servent-elles à entraîner l'IA ?
Avec les API des grands fournisseurs (en conditions entreprise) : non. Avec les versions grand public gratuites : les conditions varient — d'où la règle « rien de sensible dans le gratuit ». Nos projets précisent ce point au cadrage.

## Puis-je héberger l'IA moi-même au Sénégal ?
Oui : des modèles ouverts tournent sur un VPS (5 000 – 15 000 FCFA/mois) pour les tâches courantes. Capacités moindres que les grands modèles, mais rien ne sort de votre infrastructure.

## Que faire si un employé a collé des données sensibles dans un outil public ?
Ne paniquez pas, agissez : supprimez la conversation si possible, documentez l'incident, informez selon la gravité (CDP si des données personnelles sont concernées), et corrigez la charte. Nous aidons à trier gratuitement.

## Le Sénégal a-t-il une loi sur les données ?
Oui : la loi n° 2008-12 sur les données à caractère personnel, sous la supervision de la CDP. Les principes (finalité, minimisation, sécurité) recoupent le RGPD européen — et s'appliquent à l'usage de l'IA.

## Vos automatisations collectent quoi, exactement ?
Uniquement les champs nécessaires au processus (écrits au cadrage, champ par champ). Pas d'entraînement de modèle sur vos données sans accord écrit, et durée de conservation définie.

## Pour aller plus loin
[Analyse documentaire*Le régime de données, écrit au cadrage*](https://services-ia.dakar.express/documents-donnees-ia/)
[Formation des équipes*La charte d&#x27;usage et les gestes sûrs*](https://services-ia.dakar.express/formation-ia-equipes/)
[Audit &amp; stratégie IA*La cartographie des données de vos processus*](https://services-ia.dakar.express/audit-strategie-ia/)

## Sécuriser mon usage de l&#x27;IA
Cartographie des données et charte d'usage : sous 48 h ouvrées.

## Questions fréquentes

### Mes données clients servent-elles à entraîner l'IA ?

Avec les API des grands fournisseurs (en conditions entreprise) : non. Avec les versions grand public gratuites : les conditions varient — d'où la règle « rien de sensible dans le gratuit ». Nos projets précisent ce point au cadrage.

### Puis-je héberger l'IA moi-même au Sénégal ?

Oui : des modèles ouverts tournent sur un VPS (5 000 – 15 000 FCFA/mois) pour les tâches courantes. Capacités moindres que les grands modèles, mais rien ne sort de votre infrastructure.

### Que faire si un employé a collé des données sensibles dans un outil public ?

Ne paniquez pas, agissez : supprimez la conversation si possible, documentez l'incident, informez selon la gravité (CDP si des données personnelles sont concernées), et corrigez la charte. Nous aidons à trier gratuitement.

### Le Sénégal a-t-il une loi sur les données ?

Oui : la loi n° 2008-12 sur les données à caractère personnel, sous la supervision de la CDP. Les principes (finalité, minimisation, sécurité) recoupent le RGPD européen — et s'appliquent à l'usage de l'IA.

### Vos automatisations collectent quoi, exactement ?

Uniquement les champs nécessaires au processus (écrits au cadrage, champ par champ). Pas d'entraînement de modèle sur vos données sans accord écrit, et durée de conservation définie.

---
Contact : Services IA Dakar, [À compléter], Dakar, Sénégal — contact@services-ia.dakar.express
