Shadow IA en collectivité : reprendre la main sans bloquer les usages
Définir les usages non encadrés, repérer les données exposées et installer un cadre court avec le DPO, la DSI et les services.
Le shadow IA désigne l’usage d’un outil d’intelligence artificielle en dehors du cadre validé par la collectivité : outil non référencé, DPO non associé, données non classées, prompts non tracés ou sortie publiée sans circuit de validation.
Le sujet n’est pas de supposer une faute de l’agent. Les usages apparaissent souvent parce qu’une tâche est longue et que l’outil semble immédiatement utile. Le risque vient de l’absence de règles communes.
Trois situations à repérer
- un mail d’administré copié dans un service grand public pour préparer une réponse ;
- une note interne chargée dans un outil non validé pour obtenir une synthèse ;
- des éléments RH ou contractuels transmis sans vérifier l’hébergement, la conservation ou les sous-traitants.
Dans chaque cas, une sortie peut paraître correcte tout en reposant sur une méthode non maîtrisée.
Commencer par le feu tricolore
Vert — utilisable avec prudence : contenu public, open data, règlement publié ou cas entièrement fictif. Il faut encore vérifier l’actualité, la licence et l’exactitude.
Orange — à encadrer : document interne non nominatif, projet de note, budget non publié ou procédure de travail. L’usage suppose un outil autorisé, l’accord du propriétaire métier et la minimisation des données.
Rouge — stop dans un outil non autorisé : état civil, santé, social, mineurs, RH, contentieux, sécurité, opinions politiques ou clauses contractuelles sensibles.
Un cadre court avant un grand projet
- Nommer un référent de coordination.
- Associer DGS, DPO, DSI ou RSSI et service métier.
- Lister les outils autorisés et leurs conditions d’usage.
- Interdire clairement les données rouges dans les services non validés.
- Tester un cas fictif ou public, en mode brouillon uniquement.
- Conserver une validation humaine identifiable avant diffusion.
- Réviser les règles selon les incidents, les outils et le droit applicable.
Le bon message aux équipes
Le risque n’est pas l’usage en lui-même. C’est l’usage sans cadre, sans trace et sans contrôle. Une règle compréhensible, un circuit d’escalade et des cas autorisés sont plus utiles qu’une interdiction générale impossible à faire vivre.
Pour le cadre de protection des données applicable aux structures publiques, la CNIL rappelle notamment le rôle du DPO, du registre, de la sécurité et de l’encadrement des sous-traitants.
Source principale : consulter la publication officielle.