← Retour au blog

Charte IA entreprise : les règles à trancher

Une charte IA en entreprise doit transformer des risques diffus en règles compréhensibles : quels outils utiliser, quelles données ne jamais saisir, qui vérifie les résultats et qui assume la décision finale. Elle fournit un cadre interne pour ChatGPT et les outils similaires, sans remplacer les règles applicables à la protection des données, à la sécurité, à la confidentialité ou au droit d’auteur. Voici les décisions à prendre et une structure détaillée avec des clauses-modèles à adapter.

Pourquoi formaliser une charte d’utilisation de l’IA générative ?

L’IA générative ne se limite pas à la rédaction de textes. Elle peut créer ou transformer du code, des images, de la musique, de l’audio et des vidéos, mais aussi retraiter ou analyser des contenus existants selon la CNIL. Cette diversité explique pourquoi une règle vague comme « utilisez l’IA avec prudence » ne suffit pas.

Sans cadre commun, plusieurs difficultés apparaissent :

  • un salarié peut copier un document confidentiel dans un outil grand public ;
  • un commercial peut transmettre des informations sur un client sans savoir comment elles seront traitées ;
  • un service peut utiliser un compte personnel sans traçabilité ni contrôle des paramètres ;
  • un manager peut reprendre une réponse fausse parce qu’elle est bien formulée ;
  • deux équipes peuvent appliquer des règles contradictoires ;
  • l’entreprise peut remettre à un client un contenu dont l’origine, la confidentialité ou les droits n’ont pas été vérifiés.

La CNIL recommande de définir une liste d’utilisations autorisées et interdites CNIL. La charte rend cette recommandation opérationnelle. Elle indique ce qui est permis, ce qui est interdit, ce qui nécessite une validation et ce qui doit être signalé.

Elle ne doit pas être présentée comme une obligation générale et autonome imposant à toute entreprise de rédiger une charte. C’est un instrument de gouvernance interne, à articuler avec les politiques de sécurité informatique, de confidentialité, de protection des données, d’achats, de qualité, de propriété intellectuelle et de ressources humaines.

Quels outils et quels comptes autoriser ?

La première décision concerne le périmètre technique. Une charte utile ne nomme pas seulement un outil. Elle décrit les catégories de services autorisées et les conditions d’accès.

Nous recommandons de tenir une liste interne, validée par la direction et revue lorsque les contrats ou les paramètres des éditeurs évoluent. Pour chaque outil, documentez au minimum :

| Point à vérifier | Question à trancher | |---|---| | Finalité | Pour quels usages professionnels l’outil est-il autorisé ? | | Compte | Un compte professionnel est-il obligatoire ? Qui le crée et le désactive ? | | Données | Quelles informations peuvent être saisies ? Les prompts sont-ils conservés ? | | Réutilisation | Les données servent-elles à améliorer le service ou à entraîner un modèle ? | | Accès | Quelles personnes peuvent utiliser l’outil et avec quels droits ? | | Sorties | Quelle vérification est requise avant diffusion ou intégration ? | | Contrat | Quelles clauses de confidentialité, de sécurité et de responsabilité ont été vérifiées ? |

Les comptes professionnels doivent être privilégiés pour les usages de travail. Ils facilitent la gestion des accès, la séparation entre usages personnels et professionnels et la continuité en cas de départ. Cela ne garantit pas, à lui seul, la confidentialité des informations saisies. Les conditions contractuelles et les réglages de chaque éditeur doivent être vérifiés séparément, puis documentés.

La charte peut prévoir une règle simple : aucun outil non référencé ne doit être utilisé pour traiter des informations de l’entreprise. Elle peut aussi distinguer les usages sans données sensibles, les usages nécessitant une validation et les usages interdits. Cette démarche aide à limiter le « shadow AI », c’est-à-dire l’emploi d’outils d’IA sans validation ni visibilité de l’entreprise. Voir aussi la gestion du risque de shadow AI.

Quelles données interdire dans les prompts ?

La charte doit distinguer clairement les données personnelles des autres informations confidentielles. Les premières concernent notamment des salariés, candidats, clients, prospects ou fournisseurs. Les secondes peuvent être confidentielles sans identifier une personne : secret d’affaires, données financières non publiques, code source, procédés industriels ou informations couvertes par un contrat.

La CNIL rappelle que les données fournies lors de l’utilisation d’un système d’IA générative peuvent faire partie des données traitées par ces systèmes CNIL. Nous recommandons donc d’interdire par défaut, dans un outil non expressément validé, la saisie des éléments suivants :

  • données personnelles, notamment données de santé, informations sociales ou éléments relevant de la vie privée ;
  • identifiants, mots de passe, clés d’API, certificats et secrets techniques ;
  • informations clients couvertes par une clause de confidentialité ;
  • secrets d’affaires, données financières non publiques et informations stratégiques ;
  • code source non public, architecture technique ou fichiers de configuration ;
  • plans, procédés, formules, données de production ou documents industriels sensibles ;
  • documents reçus sous licence ou protégés par le droit d’auteur, lorsque leur réutilisation n’a pas été autorisée ;
  • toute information soumise à une obligation contractuelle de confidentialité.

Une information présentée comme anonymisée ou pseudonymisée ne doit pas être transmise sur la seule déclaration de l’utilisateur. Il faut vérifier que la transformation empêche réellement l’identification, directement ou par recoupement, et qu’elle ne laisse pas apparaître un projet, un client ou une personne identifiable. En cas de doute, l’information reste exclue ou fait l’objet d’une validation.

La charte doit aussi prévoir des cas autorisés. Un texte déjà public peut, par exemple, être soumis à un outil référencé pour obtenir une reformulation, sous réserve de vérifier le résultat et les droits applicables.

Clause-modèle : données interdites

Données interdites. Il est interdit de saisir dans un outil d’IA non validé toute donnée personnelle, information confidentielle, secret technique, donnée client protégée, donnée financière non publique ou document soumis à une restriction contractuelle. Une anonymisation ou une pseudonymisation doit être vérifiée avant transmission. En cas de doute, l’utilisateur s’abstient de transmettre l’information et sollicite le référent désigné.

Clause-modèle : erreur de saisie

Erreur de saisie. Toute transmission accidentelle d’une donnée interdite doit être signalée sans délai au référent sécurité ou protection des données, selon la procédure interne. L’utilisateur conserve les informations utiles au diagnostic et ne poursuit pas le traitement concerné avant instruction.

Comment organiser la vérification humaine ?

Une sortie d’IA n’est pas une décision validée. La CNIL souligne que les modèles peuvent produire des réponses fausses mais plausibles et qu’une confiance excessive, sans vérification appropriée, peut conduire à des décisions erronées CNIL.

La charte doit associer chaque usage soumis à validation à un responsable identifiable. Elle précise le délai attendu, la preuve conservée et la conduite à tenir si le valideur n’est pas disponible, si les résultats sont contestés ou si l’utilisateur ne sait pas comment les interpréter.

| Usage | Contrôle attendu | |---|---| | Reformulation d’un texte interne non sensible | Relecture par l’utilisateur, contrôle du sens et du ton | | Synthèse d’un document métier | Vérification des points importants et retour au document original | | Analyse financière, contractuelle ou technique | Contrôle par une personne compétente, avec vérification des sources et des calculs | | Contenu remis à un client | Relecture métier, contrôle de la confidentialité et validation de la version finale | | Décision concernant une personne | Ne pas déléguer la décision à l’outil ; appliquer les règles internes et le cadre juridique pertinent |

Clause-modèle : validation avant diffusion

Validation humaine. Toute sortie d’un outil d’IA doit être relue par une personne compétente avant utilisation professionnelle. Le valideur vérifie les faits, les chiffres, les sources, la confidentialité, le respect des consignes métier et l’adéquation avec le destinataire. Aucun contenu généré ne vaut validation par l’outil lui-même.

Modèle intégral à compléter pour chaque usage soumis à validation

Cette fiche complète la charte générale. Elle évite qu’une règle de validation reste théorique ou sans responsable.

| Champ | À renseigner | |---|---| | Usage concerné | [Décrire la tâche et sa finalité] | | Outil autorisé | [Nom du service, compte et environnement] | | Données admises | [Catégories autorisées et exclusions] | | Niveau de risque | [Faible, intermédiaire ou élevé, avec justification] | | Valideur désigné | [Fonction, nom ou équipe responsable] | | Délai de validation | [Délai attendu avant diffusion ou utilisation] | | Contrôles exigés | [Faits, sources, calculs, confidentialité, ton, droits] | | Preuve de validation | [Version finale, visa, ticket, courriel ou enregistrement prévu] | | Diffusion autorisée | [Destinataires et canal] | | Désaccord ou incertitude | [Suspendre, demander un second avis, saisir le référent] | | Incident ou erreur | [Canal d’incident et délai de signalement interne] | | Responsable de la revue | [Fonction chargée de réexaminer la fiche] |

Pour les contenus sensibles, la charte peut prévoir une seconde validation métier ou juridique. Elle peut aussi organiser la conservation de la version finale, du nom de l’outil et de la preuve de validation, sans imposer la conservation systématique de toutes les conversations.

Que dire sur la propriété intellectuelle ?

La charte doit traiter deux sujets distincts : les contenus transmis à l’outil et les contenus produits avec son aide.

Avant de copier un document dans un service d’IA, le salarié doit vérifier qu’il dispose du droit de le transmettre et que le contrat applicable l’autorise. Cette question concerne les documents de clients, les bases de données, les photographies, les manuels techniques, les contenus sous licence et le code de tiers.

À l’inverse, une sortie générée ne doit pas être considérée automatiquement comme protégée par le droit d’auteur. La protection dépend notamment de l’apport créatif humain et d’une analyse concrète du contenu. La charte peut prévoir une validation juridique ou métier pour les productions destinées à être commercialisées, publiées ou remises à un client.

Faut-il informer les clients et les salariés ?

La réponse dépend de l’usage et du système concerné. Les obligations de transparence ne résultent pas de toute utilisation interne d’un outil génératif. Elles varient notamment selon la qualification du système, son usage et le rôle de l’entreprise, par exemple comme fournisseur ou déployeur.

Depuis le 2 août 2026, les obligations de transparence de l’article 50 du règlement européen sur l’IA s’appliquent à certains systèmes, notamment génératifs et interactifs. Elles prévoient notamment que les personnes soient informées lorsqu’elles interagissent directement avec un système d’IA. Cela ne se confond pas automatiquement avec l’utilisation interne d’un outil pour préparer un courriel ou une synthèse.

La charte doit donc distinguer l’interaction directe avec un système, un contenu généré puis diffusé, une assistance interne et une décision ou recommandation produite avec l’aide d’un système. Pour chaque situation, indiquez si une information est requise, qui la rédige et à quel moment. Il faut éviter de transformer une règle applicable à certains usages en obligation générale pour tous les salariés.

Quel lien avec la formation et les règles internes ?

La charte ne doit pas être isolée des documents qui encadrent déjà le travail. Elle peut être annexée à une politique informatique, intégrée à une procédure qualité ou associée au règlement intérieur, selon son contenu et l’organisation de l’entreprise.

Si elle contient des règles disciplinaires, modifie les conditions d’utilisation des outils, organise un contrôle de l’activité ou affecte les conditions de travail, il faut examiner avec le conseil juridique de l’entreprise les formalités applicables et l’articulation avec les documents existants. La forme du document ne suffit pas à déterminer son régime.

La Commission européenne indique que l’obligation de prendre des mesures pour développer la culture de l’IA du personnel et des personnes utilisant ces systèmes pour le compte de l’entreprise s’applique depuis le 2 février 2025. Cette obligation a depuis été réécrite par le règlement « omnibus » (UE) 2026/1744, entré en vigueur le 27 juillet 2026 : les entreprises doivent prendre des mesures pour soutenir la maîtrise de l'IA de leur personnel, sans obligation de garantir un niveau donné. La version consolidée du règlement est signalée dans EUR-Lex. Il faut donc vérifier le texte applicable au projet plutôt que reprendre une présentation ancienne du régime.

La formation doit couvrir la reconnaissance des données sensibles, la vérification des sorties, la procédure d’incident et les limites de la délégation. Voir aussi la conduite du changement et la formation à l’IA générative pour débutants.

Liste de contrôle avant diffusion

  • Les outils autorisés sont-ils associés à un responsable ?
  • Les données personnelles et les autres informations confidentielles sont-elles distinguées ?
  • La vérification d’une anonymisation ou pseudonymisation est-elle prévue ?
  • Chaque usage soumis à validation comporte-t-il un valideur, un délai, une preuve et une procédure en cas d’incertitude ?
  • Les règles concernent-elles les données saisies comme les sorties produites ?
  • La transparence est-elle traitée selon le système, l’usage et le rôle de l’entreprise ?
  • Le lien avec la sécurité, les ressources humaines et les documents internes a-t-il été examiné ?
  • Les salariés savent-ils comment signaler une erreur et poser une question ?

Limites et points de vigilance

Une charte ne sécurise pas un usage que l’entreprise n’a pas compris. Elle ne remplace ni l’analyse des contrats des éditeurs, ni une politique de sécurité, ni une analyse de protection des données, ni un avis juridique lorsqu’un projet touche aux droits des personnes, à un contrat client ou à la propriété intellectuelle.

Elle ne doit pas non plus devenir un catalogue d’interdictions impossible à appliquer. Une règle trop large peut encourager les salariés à contourner le dispositif. Une règle trop permissive peut exposer des données que l’entreprise ne pourra pas récupérer.

Enfin, une fiche de validation sans décision claire ne suffit pas. Le valideur doit être réellement disponible, le canal d’incident doit fonctionner et la preuve attendue doit être simple à produire. Les outils, contrats, paramètres et usages évoluant, la liste interne et les fiches doivent être réexaminées lorsqu’un changement le justifie.

Questions fréquentes

Une charte IA est-elle obligatoire pour toute entreprise ?

Les textes cités ne permettent pas de présenter la charte comme une obligation générale et autonome applicable à toutes les entreprises. Elle constitue surtout un outil de gouvernance interne, à articuler avec les règles existantes et avec le projet réel. Certaines obligations peuvent néanmoins concerner l’entreprise selon les systèmes utilisés, les données traitées ou les usages mis en place.

Peut-on interdire ChatGPT au travail ?

Une entreprise peut décider de n’autoriser que certains outils et certains usages, en fonction de ses risques et de ses contrats. Une interdiction générale peut toutefois laisser subsister des usages non déclarés si les besoins métiers ne sont pas traités. Il est souvent plus efficace de définir un périmètre autorisé, une liste de données interdites et une procédure de validation.

Peut-on mettre un document client dans un outil d’IA ?

Pas par défaut. Il faut vérifier la nature du document, les engagements de confidentialité, les droits de transmission, l’outil utilisé et ses paramètres. Si une anonymisation ou une pseudonymisation est envisagée, elle doit être vérifiée avant transmission.

Faut-il signaler au client chaque texte rédigé avec une IA ?

Non, cette règle ne peut pas être déduite de manière uniforme. Les obligations de transparence concernent certains systèmes et certains usages, notamment l’interaction directe avec un système d’IA. La charte doit distinguer cette situation d’une assistance interne à la rédaction et examiner les engagements contractuels pris envers le client.

Qui valide un contenu produit avec une IA ?

La charte doit désigner la fonction compétente pour chaque usage, prévoir un délai et définir la preuve de validation. En cas de désaccord ou d’incertitude, le traitement doit être suspendu ou soumis au second niveau prévu dans la fiche. La responsabilité dépend ensuite du contexte, des fonctions exercées et des règles applicables.

Sources