On raisonne souvent avec des droits fixes : cette personne a accès à l’outil, celle-ci ne l’a pas. Dans la pratique, le contexte compte.
Google a annoncé le 8 septembre 2026 des contrôles d’accès contextuels pour Gemini Enterprise permettant notamment d’appliquer des règles selon la sécurité de l’appareil, le type d’équipement ou la région. C’est une bonne illustration d’un principe plus large.
Le rôle ne suffit pas toujours
Un responsable commercial peut avoir besoin d’un assistant connecté au CRM. Mais le même accès depuis un ordinateur partagé dans un hôtel n’a pas forcément le même niveau de risque.
Idem pour un document sensible : le droit de le consulter ne signifie pas automatiquement le droit de le transmettre à n’importe quel outil ou de lancer n’importe quelle action dessus.
Évite les deux extrêmes
Premier extrême : tout bloquer dès qu’un cas sensible existe. On perd alors les usages simples qui pourraient fonctionner proprement. Deuxième extrême : donner un accès permanent et compter sur chaque utilisateur pour se souvenir de toutes les règles.
Les contrôles contextuels permettent une troisième voie. Adapter ce qui est possible à la situation réelle.
Ce type de règle doit reposer sur des critères de sécurité nécessaires et proportionnés. Dans la relation de travail, il ne doit pas devenir un moyen de différencier les personnes selon un critère protégé comme l’origine, le sexe, la grossesse, l’identité de genre, les convictions religieuses ou le handicap.
Repère non-discrimination : Code du travail, article L1132-1.
Un point à garder en tête : le contrôle d’accès est une mesure de sécurité, pas une base juridique. Si l’IA traite des données personnelles, l’organisation doit toujours savoir pourquoi elle les traite, sur quelle base, qui doit être informé et quels droits les personnes peuvent exercer. Restreindre l’accès réduit le risque, mais ne rend pas licite un traitement qui ne le serait pas autrement.
Repère juridique : CNIL : IA et grands principes du RGPD.
La règle doit rester compréhensible
Attention quand même à ne pas construire une usine à gaz. Si personne ne comprend pourquoi l’IA marche lundi et disparaît mardi, le support va exploser.
Les meilleures politiques sont souvent celles qu’on peut expliquer simplement : sur un appareil géré, avec ton compte professionnel, tu peux utiliser tel outil sur telles données. Ailleurs, certaines fonctions sont limitées. La sécurité devient prévisible, donc plus facile à respecter.
Signal de départ : Google Workspace Updates, 8 septembre 2026. Le lien pointe vers la source utilisée pour cet article.