On observe actuellement une tendance similaire dans de nombreuses entreprises : les collaborateurs souhaitent utiliser l'IA générative de manière productive, mais se heurtent à des solutions internes très limitées. Il manque souvent des fonctionnalités de téléchargement de fichiers, des modèles performants, des connexions aux données ou des fonctionnalités déjà proposées par les offres publiques.
On peut comprendre la raison d'être de cette démarche. Les entreprises souhaitent respecter la protection des données, la sécurité de l'information et les exigences réglementaires. Le problème se pose toutefois lorsque la solution mise en place présente des limites techniques telles qu'elle n'apporte pratiquement plus aucune valeur ajoutée au quotidien.
Un deuxième problème se pose alors : les collaborateurs se rabattent sur des comptes privés ou des outils non autorisés. Le risque se déplace ainsi simplement vers un domaine moins contrôlable.
La question cruciale n'est donc pas de savoir si les entreprises doivent autoriser l'IA. Elle consiste plutôt à déterminer comment garantir une utilisation à la fois sûre et viable.
Les entreprises peuvent-elles utiliser OpenAI, Microsoft, Google ou Anthropic ?
En principe, oui.
Ni la loi suisse sur la protection des données ni le RGPD n'interdisent l'utilisation de systèmes d'IA basés sur le cloud. Ce qui est déterminant, c'est la manière dont un service est utilisé, les données qui sont traitées et les mesures de protection contractuelles et techniques mises en place.
Lorsqu'un prestataire traite des données à caractère personnel pour le compte d'une entreprise, ce traitement doit faire l'objet d'un accord contractuel. Dans la pratique, cela se fait par le biais d'un « Data Processing Agreement » (DPA), c'est-à-dire un contrat de sous-traitance.
En ce qui concerne les services cloud, le PFPDT souligne que les entreprises restent responsables du traitement des données malgré l'externalisation. Elles doivent notamment vérifier la fiabilité du prestataire, définir la finalité du traitement, garantir des mesures de sécurité appropriées et tenir compte des transferts internationaux de données.
Un accord de partenariat de données (DPA) est donc une condition préalable essentielle. Il ne suffit toutefois pas à lui seul.
Ce que les entreprises devraient vérifier avant la mise en service
Avant de mettre en place un service d'IA, les entreprises devraient au moins clarifier les points suivants :
- Licence professionnelle : pour les données d'entreprise, il convient d'utiliser une version « Business », « Team » ou « Enterprise ». Les comptes privés et gratuits doivent être clairement distingués de ceux-ci.
- DPA ou contrat de sous-traitance : il faut définir les modalités selon lesquelles le prestataire traite les données à caractère personnel pour le compte de l'entreprise.
- Utilisation des données à des fins d'apprentissage : l'entreprise doit savoir si les données d'entrée, les fichiers et les données de sortie sont utilisés pour améliorer ou entraîner des modèles généraux.
- Conservation et suppression : il faut savoir pendant combien de temps les données sont conservées et quelles sont les possibilités en matière de suppression et de conservation.
- Lieu de stockage des données et transferts vers l'étranger : ce qui importe, ce n'est pas seulement le lieu où les données sont stockées, mais aussi celui où elles sont traitées et quels sous-traitants interviennent.
- Gestion des utilisateurs : en fonction du niveau de risque et de la taille de l'entreprise, les fonctionnalités suivantes doivent être disponibles : SSO, MFA, rôles, autorisations, journalisation et, le cas échéant, DLP.
- Classification des données : les collaborateurs doivent savoir quelles données publiques, internes, confidentielles ou particulièrement sensibles peuvent être traitées dans quel système.
- Cas d'utilisation : un assistant de rédaction doit être évalué différemment d'un système qui soutient les décisions en matière de ressources humaines, les décisions de crédit ou d'autres processus sensibles.
- Culture de l'IA : les collaborateurs doivent comprendre quelles données ils sont autorisés à utiliser, comment vérifier les résultats et quelles sont les limites du système.
Cela permet de mettre en place un cadre contrôlable sans restreindre inutilement l'utilisation.
Ce que craignent les entreprises et ce qui est réellement possible
De nombreuses réticences à l’égard de l’IA dans le cloud tournent autour des mêmes questions : les données confidentielles risquent-elles de se retrouver chez le fournisseur ? Les données saisies sont-elles utilisées pour l’entraînement du modèle ? Les autorités étrangères ont-elles accès à ces données ? Les collaborateurs peuvent-ils télécharger des informations sans contrôle ? Et l’entreprise perd-elle le contrôle de ses données ?
Ces inquiétudes sont en principe justifiées. Elles n'impliquent toutefois pas automatiquement qu'il faille exclure l'IA dans le cloud.
Ce qui est déterminant, c'est la mise en œuvre concrète.
OpenAI
Chez OpenAI, il convient de faire la distinction entre les offres destinées aux particuliers et celles destinées aux entreprises.
Les versions ChatGPT Business et Enterprise sont conçues pour une utilisation professionnelle. Selon OpenAI, les données d'entreprise ne sont, par défaut, pas utilisées pour l'entraînement des modèles généraux. Des fonctionnalités contractuelles et administratives sont également mises à la disposition des clients professionnels.
Avant d'utiliser cette solution avec des données d'entreprise, les entreprises doivent notamment vérifier la DPA, la conservation des données, la gestion des utilisateurs, la localisation des données et les fonctionnalités utilisées.
Sur le plan juridique, ce qui importe, ce n'est pas le fait qu'OpenAI soit une entreprise américaine, mais de savoir si le traitement des données et les transferts internationaux de données s'effectuent sur une base légale.
Microsoft
Microsoft Copilot est particulièrement indiqué lorsqu'une entreprise utilise déjà Microsoft 365.
L'un des principaux avantages réside dans le fait que Copilot peut accéder aux droits d'accès existants et aux données de l'entreprise. C'est précisément là que réside également un risque : si les autorisations d'accès à SharePoint, Teams ou aux fichiers ont été définies de manière trop généreuse par le passé, l'IA peut rendre ces autorisations existantes visibles.
Avant toute mise en place, il ne faut donc pas se contenter de tester Copilot. L'architecture de l'information et la gestion des droits existantes doivent également être irréprochables.
Du point de vue de la protection des données, l'utilisation à des fins professionnelles s'inscrit dans le cadre des contrats Microsoft et de l'accord de traitement des données (DPA) correspondant.
Pour les entreprises utilisant Google Workspace, Gemini propose une solution intégrée similaire.
Là encore, il convient de faire clairement la distinction entre les offres Workspace destinées aux entreprises et les comptes Gemini privés. Les versions destinées aux entreprises sont soumises à des conditions spécifiques en matière de protection des données et de contrat.
Les entreprises devraient notamment vérifier quelle version de Workspace est utilisée, quelles sont les possibilités d'administration disponibles et comment sont régies la conservation des données, la formation et le transfert de données.
Anthropic et Claude
Claude peut s'avérer particulièrement utile pour l'analyse de documents, les contextes plus longs et les tâches de développement.
Chez Anthropic également, la distinction entre les produits grand public et les produits commerciaux est essentielle. Pour les données professionnelles, les entreprises devraient utiliser Claude for Work ou les offres API ou Enterprise correspondantes.
Il convient d'examiner les aspects relatifs à la DPA, aux sous-traitants, à la conservation des données et à la formation, comme pour les autres prestataires.
Prestataires suisses
Les prestataires suisses peuvent offrir des avantages supplémentaires lorsque le stockage des données en Suisse ou le recours à un partenaire contractuel local revêt une importance particulière.
Toutefois, il ne faut pas automatiquement assimiler « hébergé en Suisse » à « IA entièrement suisse ».
Les questions suivantes, entre autres, sont pertinentes : quels modèles sont utilisés ? Où s'effectue l'inférence ? Des API externes sont-elles utilisées ? Y a-t-il recours à la recherche sur le Web ou à d'autres prestataires tiers ? Quels sous-traitants sont impliqués ? Et dans quelles conditions les données sont-elles stockées ?
Tu trouveras un aperçu des offres correspondantes sur swissAI, dans la rubrique « Chats IA suisses ».
Il n'est donc pas possible de répondre à la question relative aux fournisseurs par un simple « sûr » ou « non sûr ». Microsoft, OpenAI, Google, Anthropic et les fournisseurs suisses peuvent en principe être utilisés dans le cadre d'une architecture d'entreprise conforme à la protection des données. La condition préalable est que le contrat, le produit, la configuration, les données et l'usage concret soient compatibles entre eux.
Le coût des licences d'IA varie selon les utilisateurs
En matière de coûts également, il convient d'adopter une approche nuancée. Tous les collaborateurs n'ont pas besoin des mêmes fonctionnalités ni des mêmes limites d'utilisation.
- Utilisateurs professionnels, environ 20 à 30 CHF/USD par mois : textes, résumés, analyse simple de fichiers, recherches occasionnelles.
- Utilisateur intensif, environ 50 à 100 CHF/USD par mois : recherches fréquentes, documents volumineux, analyses plus complexes, agents.
- Utilisateurs avancés, développeurs et analystes, environ 100 à 200 CHF/USD par mois, voire plus : utilisation intensive, programmation, volumes de données importants, plusieurs modèles et fonctions spécialisées.
Il est généralement plus judicieux d'adopter une approche différenciée en fonction des besoins réels plutôt que d'attribuer la même licence à tous les collaborateurs.
Dans le même temps, un utilisateur expérimenté ne devrait pas être artificiellement limité à un quota d'utilisation très restreint. Si le travail est régulièrement interrompu par des limites, l'intérêt global de la mise en place s'en trouve réduit.
Pourquoi il est souvent judicieux d'utiliser plusieurs outils d'IA
Même une stratégie reposant uniquement sur un seul outil n'est pas forcément la solution optimale pour toutes les entreprises.
Microsoft Copilot tire ses atouts de l'écosystème Microsoft. ChatGPT offre d'autres possibilités en matière de recherche, d'analyse, de traitement multimodal et d'agents. Claude peut présenter des avantages pour certaines tâches liées aux documents et au développement. D'autres systèmes spécialisés viennent s'y ajouter en fonction du domaine d'activité.
À cela s'ajoute le fait que les performances des modèles évoluent en permanence.
Un modèle viable pourrait donc consister à proposer un outil standard accessible à la majorité des collaborateurs et à mettre à la disposition de certains groupes d'utilisateurs des outils supplémentaires ou des licences plus performantes.
L'aperçu proposé par swissAI dans la rubrique « Comparaison des modèles d'IA » indique quels modèles sont adaptés à différentes tâches.
Solution sur mesure ou plateforme existante : avantages, efforts et coûts
Disposer de sa propre plateforme d'IA interne peut s'avérer utile, notamment lorsqu'il est nécessaire d'intégrer des processus spécifiques, des exigences réglementaires particulières ou des sources de données internes d'importance stratégique.
Elle ne doit toutefois pas être considérée d'emblée comme une option plus sûre ou moins chère.
Une plateforme d'IA interne n'est pas un projet de développement ponctuel. Elle doit être exploitée et perfectionnée en permanence.
Les modèles évoluent, les API sont modifiées, de nouvelles fonctionnalités apparaissent, des mises à jour de sécurité doivent être installées et les intégrations existantes peuvent être affectées par des changements apportés aux systèmes externes. Parallèlement, il faut assurer la maintenance de l'authentification, des téléchargements de fichiers, des accès aux données, des rôles, de la surveillance, de la journalisation et de l'interface utilisateur.
Cela ne nécessite pas uniquement un développement technique. En général, plusieurs fonctions sont impliquées :
- Ingénierie de l'IA et architecture technique
- Interface utilisateur et ergonomie
- Intégration des systèmes internes
- Sécurité et protection des données
- Tests et assurance qualité
- Responsabilité produit
- Exigences métier
- Direction de projet
- Assistance et formation
Une plateforme interne gérée de manière allégée peut donc déjà entraîner les coûts annuels suivants :
- Ingénieur IA ou responsable de plateforme, 80 à 100 % : 130 000 à 170 000 CHF
- Front-end et intégrations, 10 à 20 % : 15 000 à 30 000 CHF
- Product Owner, gestion des activités et gestion de projet, 10 à 20 % : de 15 000 à 30 000 CHF
- Sécurité, protection des données et tests : entre 10 000 et 20 000 CHF
- Hébergement, API, surveillance et outils : de 15 000 à 40 000 CHF
- Total : environ 185 000 à 290 000 CHF par an
Un budget annuel compris entre 150 000 et 200 000 CHF n'est donc réaliste que dans le cadre d'une structure très allégée, où diverses tâches sont en outre prises en charge par le personnel existant.
Dans le cas d'une plateforme stratégique pour l'entreprise, comportant plusieurs intégrations, soumise à des exigences de sécurité élevées et faisant l'objet d'un développement continu, les coûts peuvent être nettement plus élevés.
En revanche, le coût d'une plateforme d'entreprise externe pour 100 collaborateurs se situe souvent entre quelques dizaines de milliers et quelques centaines de milliers par an, même si un petit groupe bénéficie de licences premium supplémentaires.
La question pertinente d'un point de vue économique n'est donc pas, de manière générale, « infrastructure en interne ou cloud ».
Une solution sur mesure s'avère particulièrement judicieuse lorsqu'elle apporte un avantage spécifique à l'entreprise ou répond à des besoins que les plateformes existantes ne couvrent pas.
Pour permettre un accès généralisé à une IA performante, il est souvent plus efficace d'utiliser une plateforme métier éprouvée et de ne développer en interne que les fonctionnalités spécifiques à l'entreprise.
Le service informatique interne peut alors se concentrer sur la connectivité des données, les droits d'accès, la sécurité, les processus et les applications qui font véritablement la différence.
Ce dont une bonne gouvernance de l'IA a concrètement besoin
La gouvernance doit établir un cadre sûr et clair pour l'utilisation. Cela comprend notamment :
- Outils professionnels autorisés : les collaborateurs savent quels systèmes sont officiellement autorisés.
- DPA et vérification du contrat : la protection des données et le traitement des commandes sont régis par contrat.
- Classification des données : il est clairement défini quelles données peuvent être utilisées dans quel outil.
- Gestion des identités et des droits : les utilisateurs, les rôles et les accès sont gérés de manière centralisée.
- Règles applicables aux applications sensibles : des exigences supplémentaires s'appliquent aux ressources humaines, aux finances, à la santé et à d'autres domaines sensibles.
- Différents niveaux de licence : les utilisateurs occasionnels et les utilisateurs intensifs bénéficient d'un accès adapté.
- Culture de l'IA : les collaborateurs sont formés à une utilisation sûre et pertinente de l'IA.
- Révision continue : les prestataires, les modèles et les fonctionnalités évoluent. La gouvernance doit donc être régulièrement mise à jour.
- Alternatives contrôlées à Shadow AI : si des outils supplémentaires s'avèrent nécessaires, il convient de mettre en place un processus réglementé de vérification et de validation.
Ainsi, la gouvernance ne devient pas un ensemble d'interdictions, mais un outil qui permet justement une utilisation contrôlée.
Conclusion
Les entreprises n'ont pas à choisir entre une IA performante et la protection des données.
OpenAI, Microsoft, Google, Anthropic ainsi que des prestataires suisses peuvent en principe être utilisés pour des applications professionnelles. Il faut toutefois veiller à choisir la bonne version du produit et à vérifier la DPA, le traitement des données, l'entraînement, le stockage, les transferts internationaux, les autorisations et le cas d'utilisation concret.
Pour de nombreuses entreprises, un modèle à plusieurs niveaux pourrait s'avérer judicieux : un outil métier accessible à tous pour une utilisation à grande échelle, des licences plus complètes ou des systèmes supplémentaires pour les utilisateurs avancés, ainsi que des développements internes ciblés lorsqu'ils apportent une réelle valeur ajoutée technique ou stratégique.
Une plateforme interne complète peut s'avérer utile, mais elle engendre des coûts de fonctionnement considérables et nécessite des ressources techniques et organisationnelles à long terme. Compte tenu d'un coût annuel compris entre environ 185 000 et 290 000 CHF, il convient donc d'examiner attentivement si la mise en place d'une solution entièrement développée en interne est réellement nécessaire ou si les plateformes existantes répondent déjà à une grande partie des besoins.
Parallèlement, la solution officielle doit être suffisamment performante pour que les collaborateurs l'utilisent réellement. Une plateforme interne très restrictive ne réduit pas automatiquement le recours à l'IA parallèle. Au contraire, si des fonctionnalités importantes font défaut, le risque que les collaborateurs se tournent vers des solutions privées ou non autorisées augmente.
La mission principale de la gouvernance de l'IA consiste donc à concilier sécurité, protection des données et facilité d'utilisation.
En résumé :
- L'IA dans le cloud n'est pas interdite en principe en vertu de la nDSG et du RGPD.
- Pour les données d'entreprise, il faut des offres professionnelles adaptées et un DPA certifié.
- OpenAI, Microsoft, Google, Anthropic et les prestataires suisses doivent être évalués selon les mêmes critères fondamentaux.
- Tous les collaborateurs n'ont pas besoin de la même licence ni d'assumer les mêmes coûts.
- Il peut être plus judicieux d'utiliser plusieurs outils validés plutôt que d'adopter une stratégie rigide reposant sur un seul outil.
- Une solution développée en interne peut s'avérer judicieuse, mais son exploitation s'avère nettement plus complexe qu'il n'y paraît souvent lors de sa mise en place.
- Une bonne gouvernance définit des lignes directrices claires et permet, dans le cadre de ces lignes directrices, une utilisation efficace.
Mise à jour : 22 septembre 2026. L'appréciation concrète au regard de la législation sur la protection des données dépend toujours du cas d'application concerné, des données traitées et des contrats conclus.
