Une charte IA dit à vos équipes ce qu’elles peuvent faire avec l’intelligence artificielle, ce qu’elles ne doivent jamais faire, qui relit, et quelles données ne partent jamais. Celle-ci est celle que nous appliquons à nos propres systèmes et que nous proposons à nos clients comme point de départ. Elle tient en une page. Copiez-la, adaptez les crochets, faites-la relire par votre responsable des données ou votre conseil, et signez-la. Elle ne remplace pas un avis juridique ; elle évite d’en avoir besoin trop tard.
Dans la plupart des PME, l’IA est arrivée sans décision : un salarié a ouvert un compte, un autre a collé un devis dans une fenêtre de conversation, un troisième a laissé un assistant lire sa boîte mail. Aucun n’a mal agi. Personne ne leur avait dit où s’arrêter. Une charte ne sert pas à interdire, elle sert à dire où est la ligne, avant qu’un incident ne la trace à votre place.
Elle répond aussi à deux obligations qui existent déjà. Le RGPD demande d’informer les personnes dont les données sont traitées, salariés compris, et ce qu’il impose à une PME qui utilise l’IA tient en cinq gestes dont la charte est le troisième. L’AI Act impose depuis le 2 août 2026 des obligations de transparence, avec une échéance au 2 décembre 2026 pour les systèmes déjà en service. Une page signée règle les deux.
Les crochets sont à remplacer. Les phrases sont à garder ou à supprimer, pas à diluer : une charte qui dit « dans la mesure du possible » n’est pas une règle.
Annexe à joindre : la liste des outils autorisés, avec pour chacun l’offre souscrite, la personne responsable, et la date de vérification du contrat de sous-traitance.
Trois articles se discutent selon le métier, les sept autres ne bougent pas. L’article 3, la liste des données qui ne partent jamais, s’allonge dans un cabinet, un organisme de formation ou une entreprise de santé, et se précise dans une entreprise industrielle où le secret porte sur des plans et des prix. L’article 6, les décisions qui restent humaines, se complète avec les décisions propres à votre activité : un devis validé, une commande lancée, un dossier accepté. L’article 8, la durée de conservation, se fixe à ce que votre usage justifie, souvent entre trente jours et un an.
Ce qu’il ne faut pas faire : ajouter des articles de principe qui n’imposent rien, « l’entreprise s’engage à une utilisation éthique et responsable », et retirer les phrases qui gênent. Une charte gêne toujours quelqu’un au moment de l’écrire. Si elle ne gêne personne, elle n’a rien changé.
L’article 7 est celui que nous appliquons le plus strictement à nos propres agents : un responsable nommé, une liste de droits, un journal, une durée de mémoire. Le jour où un de nos systèmes a produit un brouillon inattendu, c’est le journal qui a permis de comprendre en dix minutes, et la règle qui a été corrigée, pas le système qui a été débranché.
Richad AddouNon, aucun texte n’impose une charte IA en tant que telle. Mais le RGPD impose d’informer les salariés des traitements de données qui les concernent, et l’AI Act impose depuis le 2 août 2026 des obligations de transparence. La charte est simplement la façon la plus courte de remplir ces deux obligations en même temps, et de fixer une règle avant qu’un incident ne la fixe à votre place.
La direction, avec la personne qui connaît les outils réellement utilisés, et une relecture par le responsable des données s’il y en a un. Une charte rédigée par un prestataire seul ne sera pas appliquée, parce qu’elle décrira des règles que personne dans l’entreprise n’a choisies. Une page suffit : le modèle ci-dessus tient en dix articles, et il faut moins d’une réunion pour l’adapter.
Cinq choses au minimum : les outils autorisés et ceux qui ne le sont pas, les données qui ne doivent jamais être envoyées à un modèle, l’obligation de relire ce qu’un modèle produit avant de l’utiliser, la règle de transparence envers les clients et les collègues, et ce qui se passe en cas de doute. Le reste, propriété des contenus, formation, révision, est utile mais vient après. Une charte de trois pages n’est pas lue.
Ce n’est pas une obligation, mais c’est ce qui la fait exister. Une charte annexée au règlement intérieur ou signée individuellement a une portée que n’a pas un document déposé sur l’intranet. Dans une PME, une signature par personne, à l’arrivée et à chaque révision, suffit. L’important n’est pas la valeur juridique de la signature, c’est que chacun ait lu les dix articles une fois.
Interdire ne marche pas : les gens l’utilisent depuis leur téléphone. Ce qui marche, c’est fournir une offre professionnelle, dire ce qui ne doit jamais y être collé, et exiger une relecture. Une interdiction crée un usage caché sans règle, ce qui est la pire situation possible pour les données. La charte remplace l’interdiction par un périmètre, et c’est ce que l’article 2 et l’article 3 du modèle font.
Une fois par an, et à chaque changement d’outil ou de réglementation. L’AI Act a une échéance au 2 décembre 2026 pour les systèmes déjà en service, et la CNIL publie régulièrement de nouvelles recommandations. Une charte datée, avec un numéro de version, dit d’elle-même si elle est à jour. Une charte sans date est une charte que personne ne relit.
Racontez-nous les outils d’IA déjà en service chez vous. On vous dit lesquels posent une question de données, et par quoi commencer.
Demander un diagnostic →Nous mesurons l'audience de ce site pour savoir ce qui vous y amène. Rien n'est déposé sur votre appareil tant que vous n'avez pas accepté, et nous ne revendons aucune donnée.