Le problème : le secret des affaires se perd par négligence
Un ingénieur qui colle un extrait de code, un plan ou une formulation dans un assistant en ligne pour gagner une heure ne pense pas trahir un secret. Pourtant, il transmet une information stratégique à un service qui peut la conserver, et dans certains cas la réutiliser, dans des conditions que l'entreprise ne contrôle pas.
Le droit ne protège le secret des affaires que si l'entreprise prend elle-même des mesures raisonnables pour le garder secret. Des fuites répétées vers des outils grand public, sans règle ni alternative, rendent cette démonstration plus difficile en cas de litige.
Pour les entreprises de R&D, notamment autour de Sophia Antipolis, et pour les sous-traitants de programmes sensibles, s'ajoutent les inventions non encore déposées et les exigences de sécurité imposées par les donneurs d'ordre.
Ce que dit le droit
Selon l'article L151-1 du Code de commerce, issu de la loi du 30 juillet 2018, une information est protégée si elle n'est pas généralement connue ou aisément accessible, si elle a une valeur commerciale du fait de son caractère secret, et si son détenteur prend des mesures de protection raisonnables pour la garder secrète. Une charte d'usage de l'IA et un outil qui ne fait pas sortir les données font partie de ces mesures.
Code de commerce, article L151-1 (secret des affaires), LégifranceUne invention n'est brevetable que si elle est nouvelle, c'est-à-dire non comprise dans l'état de la technique, constitué par tout ce qui a été rendu accessible au public avant la date de dépôt (article L611-11 du Code de la propriété intellectuelle). Savoir si l'envoi d'une description à un service d'IA constitue une divulgation est une question à examiner avec votre conseil en propriété industrielle ; la prudence consiste à ne pas prendre ce risque avant le dépôt.
Code de la propriété intellectuelle, article L611-11 (nouveauté), LégifranceLes documents techniques contiennent aussi des données personnelles (noms d'auteurs, échanges avec des clients, données de salariés). La CNIL invite à vérifier si le fournisseur d'IA peut réutiliser les données transmises et, selon le cas, à interdire la saisie de secrets d'affaires ou de données de clients dans les services grand public.
CNIL, Questions-réponses sur l'utilisation d'un système d'IA générative (juillet 2024)Un fournisseur soumis au droit américain peut être tenu de communiquer les données sous son contrôle, où qu'elles soient stockées (Cloud Act). La qualification SecNumCloud de l'ANSSI comporte des critères d'immunité à ces lois ; l'autre manière de neutraliser ce risque est de ne confier les données à aucun prestataire.
18 U.S.C. § 2713 (CLOUD Act), Legal Information InstituteUn assistant documentaire n'est pas un système à haut risque. En revanche, un outil d'IA utilisé pour trier des candidatures ou évaluer des salariés relève de l'annexe III, dont les obligations s'appliquent à partir du 2 décembre 2027. L'obligation de soutenir la maîtrise de l'IA des équipes s'applique déjà.
Règlement (UE) 2026/1744 du 8 juillet 2026 (omnibus numérique sur l'IA), EUR-LexCe qu'une IA installée chez vous peut faire
Recherche dans la documentation technique
Interroger en langage naturel normes internes, retours d'expérience, rapports d'essais et fiches techniques grâce à la recherche documentaire (RAG).
Assistance au code
Expliquer, commenter ou proposer une première version de code sans envoyer vos sources à un service externe, via une interface compatible OpenAI branchée sur vos outils.
Réponses aux appels d'offres
Préparer un premier jet de mémoire technique à partir de vos réponses passées et de vos références, relu par les équipes.
Synthèse de rapports et de comptes rendus
Résumer des rapports d'essais, des comptes rendus de revue de projet ou des notes de veille interne.
Traduction de documents sensibles
Traduire spécifications et échanges avec des partenaires étrangers sans passer par un service en ligne.
Fonctionnement en environnement isolé
Installer le serveur sur un réseau sans accès Internet, pour les équipes qui travaillent sur des projets à diffusion limitée.
Ses limites, en toute franchise
- Les meilleurs modèles en ligne restent plus forts sur le raisonnement complexe, les calculs à plusieurs étapes et certaines tâches très spécialisées. Un modèle ouvert local est surtout efficace pour rechercher, résumer, rédiger et reformuler.
- Toute sortie technique (code, calcul, valeur de dimensionnement) doit être vérifiée par un ingénieur : un modèle peut produire un résultat plausible mais faux.
- Une IA locale ne vaut pas homologation : pour les informations classifiées ou soumises à des exigences contractuelles de sécurité, les règles applicables relèvent de votre officier de sécurité et de vos donneurs d'ordre.
Les bonnes pratiques, avec ou sans Clausura
- Adopter une charte d'usage de l'IA et une liste d'outils autorisés, documentées comme mesures de protection raisonnables du secret des affaires.
- Classer les informations (public, interne, confidentiel, secret) et interdire tout envoi de niveau confidentiel ou secret hors des outils maîtrisés.
- Interdire explicitement la saisie de descriptions d'inventions non déposées dans un service externe.
- Ouvrir des comptes nominatifs et cloisonner les documents indexés par projet.
- Journaliser les accès et fixer des durées de conservation.
- Former les équipes et conserver la trace de cette sensibilisation.
Questions fréquentes
Peut-on utiliser ChatGPT sur des documents techniques confidentiels ?
C'est déconseillé avec un service grand public : vous transmettez l'information à un tiers qui peut la conserver, et vous affaiblissez la démonstration de mesures de protection raisonnables au sens de l'article L151-1 du Code de commerce. Une offre entreprise sous contrat réduit ce risque sans le supprimer.
Qu'est-ce qu'un LLM on-premise ?
C'est un grand modèle de langage installé sur un serveur dans vos locaux, et non consommé comme un service en ligne. Les modèles ouverts récents se prêtent à ce mode de déploiement ; leur performance dépend du matériel choisi et de l'organisation de vos documents.
L'IA locale peut-elle fonctionner sans Internet ?
Oui. Le serveur peut fonctionner hors connexion, sur un réseau isolé, avec des mises à jour contrôlées. C'est une option adaptée aux équipes qui travaillent sur des projets à diffusion limitée.
Peut-on brancher l'IA sur nos outils existants ?
Une IA locale peut exposer une interface de programmation compatible avec celle d'OpenAI, que de nombreux outils de développement et logiciels métiers savent utiliser. Il suffit en général de changer l'adresse du service, après vérification avec l'éditeur concerné.
Quel investissement prévoir pour une PME ?
Chez Clausura, l'étude préalable est facturée 1 900 € HT, déductible de l'installation, qui démarre à 6 000 € HT hors matériel ; la maintenance débute à 290 € par mois. Le matériel dépend du nombre d'utilisateurs et des usages, et se dimensionne pendant l'étude.
Pour aller plus loin
Les autres métiers
Sources
- Code de commerce, article L151-1 (secret des affaires), Légifrance
- Code de la propriété intellectuelle, article L611-11 (nouveauté), Légifrance
- CNIL, Questions-réponses sur l'utilisation d'un système d'IA générative (juillet 2024)
- Règlement (UE) 2016/679 (RGPD), EUR-Lex
- 18 U.S.C. § 2713 (CLOUD Act), Legal Information Institute
- ANSSI, FAQ qualification SecNumCloud
- Règlement (UE) 2024/1689 sur l'intelligence artificielle (AI Act), EUR-Lex
- Règlement (UE) 2026/1744 du 8 juillet 2026 (omnibus numérique sur l'IA), EUR-Lex
Information générale à jour à la date indiquée, qui ne constitue pas un conseil juridique.
Mis à jour le