Gouvernance IA et réduction du risque

Une intelligence artificielle utile, contrôlée et respectueuse des données

Usage de l’IA avec minimisation des données, environnements séparés, identifiants protégés et contrôle humain.

Dernière mise à jour:1 août 2026

En bref

Les 5 mesures opérationnelles à retenir tout de suite :

  • nous minimisons les données partagées avec les outils IA
  • nous séparons environnements de travail, archives et données applicatives
  • nous gardons hors contexte mots de passe, tokens, clés API et fichiers sensibles
  • nous vérifions les options privacy et les limites des fournisseurs
  • nous conservons un contrôle humain sur les résultats et décisions importantes

Notre approche

Pour Webita, l’IA est un outil de support et non un substitut à la responsabilité professionnelle. Nous adoptons un système concret de gouvernance IA et de réduction du risque, avec des procédures vérifiées et mises à jour périodiquement.

Minimisation des données

Nous partageons uniquement le contexte strictement nécessaire à la tâche.

Contextes préparés

Nous préparons des environnements synthétiques et pertinents avec le moins possible de données inutiles.

Séparation des environnements

Les outils IA ne sont pas reliés sans distinction aux archives complètes des clients.

Protection des secrets

Mots de passe, tokens et clés API restent dans des outils dédiés hors des conversations IA.

Contrôle humain

Code, analyses, automatisations et contenus sont vérifiés avant les décisions importantes.

Vérification des fournisseurs

Nous contrôlons la documentation, les paramètres privacy et les limites des services utilisés.

Mise à jour continue

Les procédures évoluent avec les changements normatifs et techniques.

Responsabilité sur le résultat final

Le résultat final est approuvé sous responsabilité professionnelle et non délégué à l’IA.

Environnements de projet AI Safe

Webita utilise des dossiers de projet dédiés et préparés spécifiquement pour le travail avec des outils IA. Les assistants ne sont pas reliés de manière indiscriminée aux dossiers principaux contenant l’archive complète du client.

  • Pour chaque projet nous préparons un contexte opérationnel synthétique et pertinent.
  • Nous excluons autant que possible les données personnelles non nécessaires, les documents confidentiels complets, les archives historiques, les sauvegardes et les exports de base de données.
  • Les fichiers contenant des identifiants et les matériaux non pertinents restent hors du contexte.
  • Cette séparation est une mesure de minimisation et de réduction du risque, non une garantie absolue de conformité.

Cette approche aide à limiter la surface informative exposée aux outils IA et à mieux définir le périmètre opérationnel du projet.

Données que nous n’insérons pas intentionnellement dans les outils IA

Pour favoriser un usage responsable, nous évitons d’introduire des données ou matériaux qui ne sont pas nécessaires à la tâche.

  • mots de passe
  • tokens d’authentification
  • clés API
  • identifiants de production
  • fichiers .env réels
  • documents d’identité
  • données de santé
  • catégories particulières de données personnelles
  • copies complètes de base de données
  • exports d’utilisateurs ou de clients
  • données financières non nécessaires
  • sauvegardes et logs contenant des informations personnelles
  • contrats ou documents confidentiels dans leur forme intégrale
  • toute donnée client non nécessaire à la tâche

Tout traitement nécessitant des données personnelles ou des informations réservées doit être évalué à l’avance selon la finalité, la nécessité, la base juridique, les rôles des parties et les mesures de sécurité applicables.

Protection des identifiants

Les mots de passe, tokens et clés de production sont gérés via des outils dédiés et ne doivent pas être copiés dans les conversations avec les assistants IA.

  • variables d’environnement
  • gestion des secrets sur les plateformes d’hébergement
  • séparation entre développement et production
  • exclusion des fichiers sensibles de Git
  • règles .gitignore
  • principe du moindre privilege
  • rotation des identifiants si nécessaire
  • vérification contre la publication accidentelle de secrets

Des outils comme Vercel et GitHub peuvent faire partie de l’infrastructure, mais leur simple utilisation n’élimine pas tous les risques.

Contrôles privacy actuellement adoptés

En plus de la minimisation des données à la source, Webita utilise lorsque utile les options privacy mises à disposition par les fournisseurs.

Préférences privacy des comptes Webita

  • Sur les comptes Webita utilisés avec des outils IA, lorsque c’est disponible, nous maintenons active la préférence destinée à exclure l’utilisation des contenus pour l’entraînement des modèles, l’amélioration du produit ou des analytics non essentiels.
  • Ces préférences sont vérifiées sur les comptes effectivement utilisés par Webita et revues lorsque les interfaces, les conditions ou les fournisseurs changent.
  • Nous ne supposons pas qu’un seul réglage couvre toutes les fonctions ou tous les environnements du fournisseur ; une vérification périodique reste donc nécessaire.

Limites des réglages privacy

  • Activer une option privacy ne signifie pas nécessairement qu’aucune donnée n’est techniquement traitée ou transmise pour fournir le service.
  • Pour cette raison Webita limite en amont les données et fichiers présents dans les environnements IA.
  • Les mesures techniques et organisationnelles restent donc centrales, même lorsque les comptes Webita utilisent des préférences privacy dédiées.

Exclusions techniques et fichiers sensibles

  • .env
  • .env.*
  • certificats et clés privées
  • sauvegardes
  • exports SQL
  • logs
  • dossiers upload
  • fichiers contenant des identifiants
  • matériels réservés non nécessaires

Les paramètres sont contrôlés périodiquement car les produits, interfaces et conditions des fournisseurs peuvent changer.

Bases de données, hébergement et données applicatives

Les données personnelles éventuellement gérées par les sites et plateformes réalisés par Webita restent dans les bases de données et services d’infrastructure du projet. Elles ne sont pas transférées automatiquement dans les conversations IA.

  • les assistants IA ne reçoivent pas automatiquement accès aux bases de production
  • les données applicatives restent séparées des conversations IA
  • les intégrations éventuelles sont évaluées et limitées
  • accès et autorisations doivent être proportionnés
  • l’usage d’un fournisseur externe ne supprime pas les responsabilités privacy de Webita ou du client
  • conservation, rôles, permissions et mesures de sécurité dépendent du projet

Contrôle humain

Les résultats de l’IA ne sont pas considérés comme automatiquement corrects. Le niveau de vérification dépend de la nature de l’activité et du risque lié au résultat.

  • le code et les configurations sont revus avant usage dans des environnements pertinents
  • automatisations, analyses et contenus sont contrôlés avant publication ou exécution
  • les décisions importantes pour les personnes, les clients, la sécurité, la production ou la publication ne sont pas déléguées automatiquement à l’IA
  • le professionnel reste responsable de la vérification et de l’utilisation du résultat final

AI Act et GDPR

AI Act et GDPR ne sont pas la même chose. Ils peuvent s’appliquer ensemble, mais sur des plans différents et avec des évaluations propres au cas concret.

Note informative initiale

Le Règlement européen sur l’intelligence artificielle est entré en vigueur le 1er août 2024. La majeure partie de ses dispositions devient applicable à partir du 2 août 2026, avec des exceptions, des périodes transitoires et des échéances différenciées.

Cette page a une finalité informative, ne constitue pas un conseil juridique et décrit les procédures opérationnelles adoptées par Webita à la date de la dernière mise à jour.

Chronologie réglementaire essentielle

1 août 2024

Entrée en vigueur du Règlement européen sur l’intelligence artificielle.

2 août 2026

Application de la majeure partie des dispositions, avec exceptions et échéances différenciées.

Évaluation continue

Classification, rôles, bases juridiques et mesures dépendent du projet concret.

  • le GDPR concerne le traitement des données personnelles
  • l’AI Act régit développement, fourniture et utilisation des systèmes IA selon les rôles et niveaux de risque
  • tous les systèmes IA ne sont pas automatiquement à haut risque
  • la classification doit être évaluée au cas par cas
  • même hors haut risque, transparence, compétence, sécurité et contrôle humain restent essentiels

Ce que nous faisons et ce que nous ne faisons pas

Ce que nous faisons

  • préparer des contextes de projet synthétiques et pertinents
  • adopter des mesures de minimisation des données et de réduction du risque
  • séparer environnements, identifiants et données applicatives des prompts
  • vérifier périodiquement procédures, outils et paramètres
  • maintenir des préférences privacy cohérentes sur les comptes Webita utilisés
  • réexaminer les contextes de travail avant les activités les plus sensibles
  • documenter les limites, les contrôles et les mises à jour de procédure
  • adapter outils et flux lorsque les exigences ou les profils de risque changent

Ce que nous ne faisons pas

  • nous ne connectons pas sans distinction les archives complètes des clients aux assistants IA
  • nous n’utilisons pas intentionnellement des identifiants de production comme contexte
  • nous n’insérons pas de données personnelles non nécessaires dans les prompts
  • nous ne considérons pas l’IA comme un substitut au contrôle professionnel
  • nous ne publions pas automatiquement chaque résultat généré par l’IA
  • nous ne promettons pas une sécurité ou une conformité absolues
  • nous ne présentons pas un contenu IA comme fiable sans vérification proportionnée
  • nous n’utilisons pas les données clients à d’autres fins sans évaluation appropriée

Questions fréquentes

Réponses claires et prudentes sur les mesures adoptées par Webita pour un usage responsable de l’IA.

Webita insère-t-elle les documents clients dans les outils IA ?

Pas de manière indiscriminée. Webita prépare des contextes de projet synthétiques et pertinents et cherche à exclure les documents complets et les archives non nécessaires.

Les mots de passe et clés API sont-ils partagés avec l’IA ?

Non. Mots de passe, tokens, clés API et identifiants de production restent dans des outils dédiés hors des conversations IA.

Les outils IA utilisés par Webita peuvent-ils employer les contenus pour l’entraînement ou l’amélioration ?

Sur les comptes Webita utilisés, lorsque c’est disponible, nous maintenons active la préférence destinée à exclure l’utilisation des contenus pour l’entraînement des modèles, l’amélioration du produit ou des analytics non essentiels. Ces réglages sont contrôlés périodiquement.

Que permettent les préférences privacy activées sur les comptes Webita ?

Lorsque le fournisseur les propose, ces préférences servent à limiter l’usage des interactions pour des finalités autres que la fourniture du service, comme l’entraînement, l’amélioration du produit ou des analytics non essentiels.

Les préférences privacy signifient-elles qu’aucune donnée n’est traitée ?

Non. Cette option ne signifie pas automatiquement qu’aucune donnée n’est techniquement traitée ou transmise. C’est pourquoi Webita limite les données en amont.

L’intelligence artificielle prend-elle des décisions de manière autonome ?

Non. Les résultats IA ne sont pas acceptés automatiquement et les décisions importantes ne sont pas déléguées à l’IA.

AI Act et GDPR sont-ils la même chose ?

Non. Le GDPR concerne les données personnelles, l’AI Act régit les systèmes IA. Ils peuvent s’appliquer ensemble.

Tous les systèmes IA sont-ils considérés à haut risque ?

Non. La classification dépend du contexte, de la finalité, des données, du secteur et des conséquences.

Comment le contexte d’un projet est-il préparé ?

Un environnement de travail synthétique et pertinent est préparé en cherchant à exclure données personnelles non nécessaires, sauvegardes, exports et fichiers sensibles.

Est-il possible de demander qu’un projet n’utilise pas d’outils IA ?

Oui. Le recours aux outils IA peut être limité ou exclu selon le périmètre du projet et la nature du travail.

Comment les fournisseurs sont-ils vérifiés ?

Webita contrôle documentation, paramètres privacy et évolutions utiles des fournisseurs puis met à jour procédures et configurations.

Comment puis-je signaler une question concernant mes données ?

Vous pouvez utiliser le canal de contact déjà présent sur le site pour demander des clarifications sur l’usage de l’IA et des données dans votre projet.

Mises à jour et contacts

Outils, procédures et paramètres peuvent évoluer. Si vous souhaitez clarifier un projet ou limiter l’usage d’outils IA, vous pouvez contacter Webita via le système de contact du site.

Date de dernière mise à jour: 1 août 2026

Les procédures de cette page font partie d’un système de gouvernance et de réduction du risque révisé périodiquement.

Liens utiles

Webita

Vous voulez définir comment utiliser l’IA dans votre projet ?

Nous pouvons définir ensemble le périmètre opérationnel, les mesures de minimisation des données et le niveau de contrôle humain le plus adapté.

Parler avec Webita

Sources et références

Ces liens aident à contextualiser le cadre normatif et certaines options privacy déclarées par les fournisseurs. Ils ne remplacent pas une évaluation juridique du projet.

Gouvernance IA et protection des données | Webita