Copilot Pro à 10 € : pourquoi vos commits clients entraînent désormais le modèle de GitHub
Actualités

Copilot Pro à 10 € : pourquoi vos commits clients entraînent désormais le modèle de GitHub

LeCollectif
LeCollectif
· 7 min de lecture

Le 24 avril 2026, sans rien faire, sans cocher de case, le freelance qui code votre back-office et votre développeur interne sont passés en mode « j’envoie tout à GitHub pour entraîner leur modèle ». Inputs, complétions, contexte autour du curseur, noms de fichiers, structure du repo. Par défaut. Le mail d’avertissement de GitHub est probablement parti dans les spams ou dans une boîte personnelle que vous ne lisez pas.

Si votre PME utilise GitHub Copilot pour développer ses outils internes, son site ou un produit client, ce changement vous concerne directement. Et il y a un angle mort que peu de dirigeants ont identifié.

Ce qui a changé exactement le 24 avril

GitHub a annoncé la mise à jour le 25 mars 2026 dans un billet de son changelog officiel. Trente jours de préavis, puis bascule effective le 24 avril.

Le changement tient en une phrase : les comptes Copilot Free, Pro et Pro+ passent en opt-out par défaut. Les comptes Copilot Business et Enterprise ne sont pas concernés, leurs accords contractuels interdisent l’utilisation des données pour l’entraînement.

Dans la politique mise à jour, GitHub justifie : « Real-world data = smarter models ». Vu de votre PME, la traduction est moins flatteuse : vous payez 10 € par mois pour un outil qui collecte désormais ce que vous tapez et lui sert à se perfectionner.

Ce que GitHub collecte exactement

Pas le repo entier, ni les fichiers stockés au repos. Mais ce qui transite pendant l’usage actif de Copilot :

  • Inputs envoyés à Copilot, snippets de code montrés au modèle inclus
  • Outputs acceptés ou modifiés par le développeur
  • Contexte de code autour de la position du curseur
  • Commentaires et documentation écrits dans les fichiers
  • Noms de fichiers, structure du repo et patterns de navigation

Cette liste est dans le billet officiel. Pour reconstituer la logique métier d’une application, le contexte du curseur et les commentaires suffisent. Un commentaire // Calcul de la marge brute selon barème grossiste, une fonction calculMargeBrute qui suit, et la structure app/services/pricing autour : vous venez d’envoyer votre formule de pricing au pipeline d’entraînement.

Pourquoi votre PME est plus exposée que vous ne pensez

Le piège est simple. La majorité des PME n’a pas Copilot Business (19 $ par siège et par mois). Elle laisse ses développeurs utiliser un compte personnel Copilot Pro à 10 €, parfois remboursé en notes de frais, parfois payé directement par le freelance. Ce compte personnel ouvre Copilot dans VS Code, Cursor ou JetBrains. Et il code sur votre projet client.

Trois cas typiques :

  1. Le freelance facturé à la mission code sur votre back-office avec son compte Pro perso. Aucun contrat ne lui impose Copilot Business.
  2. Le développeur interne a installé Copilot avec son compte GitHub personnel parce que la PME n’a jamais formalisé qui paie quoi.
  3. Le dirigeant lui-même a lancé Copilot pour un MVP en vibe coding, avec un compte gratuit migré en Pro.

Dans les trois cas, depuis le 24 avril, les prompts et complétions partent par défaut chez GitHub. C’est exactement le scénario que la Cloud Security Alliance pointe sur les apps vibe-codées : le code IA crée une dette invisible, sauf qu’ici, la dette est juridique et concurrentielle.

La checklist 3 minutes pour fermer la collecte

La procédure officielle prend littéralement trois minutes. À diffuser tel quel à toute l’équipe technique :

  1. Aller sur https://github.com/settings/copilot/features
  2. Section Privacy
  3. Passez le menu « Allow GitHub to use my data for AI model training » sur Disabled
  4. Vérifier l’option dans chaque IDE (VS Code, Cursor, JetBrains) pour éviter les surprises
  5. Communiquer la procédure par mail à l’équipe avec capture d’écran

Si un développeur avait précédemment désactivé l’ancien réglage « Don’t let GitHub collect my data », sa préférence est automatiquement préservée. L’opt-out ne désactive pas Copilot : seules les complétions d’entraînement sont coupées. Mauvaise nouvelle en revanche : tant que vous n’avez pas vérifié, vous ne savez pas si vos développeurs sont bien décochés. Le 24 avril, c’était il y a déjà plusieurs semaines.

Le cadre interne à formaliser

Décocher la case ne suffit pas. C’est l’occasion de poser le cadre que la plupart des PME n’ont jamais écrit, sur le modèle de ce qui s’audite chez un prestataire de développement :

  • Politique d’usage Copilot écrite : qui peut utiliser Copilot, sur quels projets, avec quel compte, quels types de code sont interdits aux outils IA grand public (secrets, facturation, données clients).
  • Bascule en Copilot Business dès cinq développeurs réguliers ou dès qu’un projet client sensible passe en production. À 19 $ par siège, l’investissement reste marginal face au risque. Et Business reste opt-in par défaut.
  • Audit trimestriel : qui utilise Copilot, sur quel compte, avec quels paramètres. Quinze minutes par trimestre.
  • Clause contractuelle freelances : votre contrat de prestation doit préciser quels outils IA sont autorisés et lesquels nécessitent un compte entreprise dédié.

C’est aussi ce que la vérification d’identité Anthropic récemment introduite vous oblige à anticiper sur l’ensemble de votre stack IA, pas seulement Copilot.

L’angle CII et NDA : la conformité avant le confort

Deux risques sous-estimés.

Le premier risque touche le CII. Le Crédit d’Impôt Innovation impose un caractère confidentiel et différenciant au projet. Si prompts et code R&D partent dans le pipeline d’entraînement d’un modèle public, l’argument de confidentialité s’affaiblit. La réponse de GitHub (« données dé-identifiées et agrégées ») n’est pas une protection contractuelle suffisante au sens du critère.

Le second risque touche vos NDA. Le NDA standard interdit la transmission du code à un tiers non autorisé. GitHub est un tiers. Le développement assisté par Copilot Pro avec opt-out non activé constitue, juridiquement, une transmission. Aucun client sérieux n’a explicitement autorisé cette transmission. En cas de litige, l’argument est dévastateur. C’est ce que The Register a qualifié de « governance wake-up call » au lendemain de l’annonce.

Trois minutes maintenant, ou un trimestre de commits dans le pipeline

Trois minutes par développeur pour décocher la case. Quinze minutes pour rédiger une politique d’usage interne. Une heure pour passer cinq sièges en Copilot Business si nécessaire. À l’échelle d’une PME, c’est négligeable.

Ne rien faire, c’est laisser un trimestre entier de commits, votre code R&D, votre logique métier, vos noms de fichiers stratégiques, alimenter le modèle qui sert vos concurrents. Si vous voulez aller plus loin que la checklist, c’est le bon moment pour auditer l’ensemble de votre gouvernance IA, vibe coding et intégration de modèles. Trois minutes pour fermer la collecte, mais c’est la suite qui décide vraiment de votre exposition.

Partager cet article

Partager :
LinkedIn X

Restez informé des dernières actualités gratuitement

Automatisation, IA, développement web et stratégie digitale pour PME. Un email par semaine, zéro spam.