RIA2D · Charte IA
Conformité

Charte IA d’entreprise : le modèle en dix articles.

Une charte IA dit à vos équipes ce qu’elles peuvent faire avec l’intelligence artificielle, ce qu’elles ne doivent jamais faire, qui relit, et quelles données ne partent jamais. Celle-ci est celle que nous appliquons à nos propres systèmes et que nous proposons à nos clients comme point de départ. Elle tient en une page. Copiez-la, adaptez les crochets, faites-la relire par votre responsable des données ou votre conseil, et signez-la. Elle ne remplace pas un avis juridique ; elle évite d’en avoir besoin trop tard.

Lire le modèle Ce que le RGPD impose

Pourquoi une charte, et pourquoi maintenant.

Dans la plupart des PME, l’IA est arrivée sans décision : un salarié a ouvert un compte, un autre a collé un devis dans une fenêtre de conversation, un troisième a laissé un assistant lire sa boîte mail. Aucun n’a mal agi. Personne ne leur avait dit où s’arrêter. Une charte ne sert pas à interdire, elle sert à dire où est la ligne, avant qu’un incident ne la trace à votre place.

Elle répond aussi à deux obligations qui existent déjà. Le RGPD demande d’informer les personnes dont les données sont traitées, salariés compris, et ce qu’il impose à une PME qui utilise l’IA tient en cinq gestes dont la charte est le troisième. L’AI Act impose depuis le 2 août 2026 des obligations de transparence, avec une échéance au 2 décembre 2026 pour les systèmes déjà en service. Une page signée règle les deux.

Le modèle, en dix articles.

Les crochets sont à remplacer. Les phrases sont à garder ou à supprimer, pas à diluer : une charte qui dit « dans la mesure du possible » n’est pas une règle.

  1. Objet. La présente charte encadre l’usage des outils d’intelligence artificielle par les salariés et collaborateurs de [entreprise], quel que soit le support, professionnel ou personnel, dès lors que l’usage concerne l’activité de l’entreprise.
  2. Outils autorisés. Seuls les outils listés en annexe, souscrits par l’entreprise sous une offre professionnelle excluant l’entraînement des modèles sur nos données, sont autorisés pour traiter des informations de l’entreprise. Tout autre outil peut être utilisé pour un usage général ne comportant aucune information sur l’entreprise, ses clients, ses salariés ou ses partenaires.
  3. Données qui ne partent jamais. Ne sont jamais saisies dans un outil d’IA, quel qu’il soit : les données de santé, les données bancaires, les identifiants et mots de passe, les documents sous clause de confidentialité, et toute donnée personnelle d’un client ou d’un salarié qui n’est pas nécessaire à la tâche. En cas de doute, la donnée ne part pas.
  4. Relecture. Tout contenu produit ou modifié par un outil d’IA est relu par une personne avant d’être utilisé, envoyé ou publié. La personne qui l’utilise en est responsable comme si elle l’avait écrit. Une affirmation chiffrée, juridique ou technique produite par un modèle est vérifiée à la source avant d’être reprise.
  5. Transparence. Un client, un partenaire ou un collègue qui interagit avec un système automatisé en est informé. Un contenu généré destiné à l’extérieur est identifiable comme tel lorsque la réglementation l’exige. Personne ne fait passer une réponse de modèle pour son propre avis d’expert.
  6. Décisions qui restent humaines. Aucune décision qui engage l’entreprise ou produit un effet sur une personne, un prix, un refus, une embauche, un licenciement, une sanction, un remboursement, n’est prise par un outil d’IA. L’outil peut préparer, l’humain décide et signe.
  7. Systèmes automatisés. Tout assistant ou agent mis en service dans l’entreprise a un responsable nommé, une liste écrite de ce qu’il peut lire et faire, un journal de ses actions, et une durée de conservation définie pour sa mémoire. Un système sans responsable est arrêté.
  8. Propriété et conservation. Les contenus produits pour l’entreprise avec un outil d’IA appartiennent à l’entreprise. Les historiques de conversation contenant des informations de l’entreprise sont supprimés au plus tard [durée], et ne sont pas conservés sur des comptes personnels.
  9. Incident et doute. Toute saisie par erreur d’une donnée interdite, toute réponse manifestement fausse utilisée, et tout comportement inattendu d’un système automatisé sont signalés à [responsable] le jour même. Signaler n’est pas une faute ; taire l’est.
  10. Révision et signature. La présente charte est datée, versionnée, révisée au moins une fois par an et à chaque changement d’outil ou de réglementation. Elle est signée par chaque collaborateur à son arrivée et à chaque révision. Version [n], du [date].

Annexe à joindre : la liste des outils autorisés, avec pour chacun l’offre souscrite, la personne responsable, et la date de vérification du contrat de sous-traitance.

Comment l’adapter sans la vider.

Trois articles se discutent selon le métier, les sept autres ne bougent pas. L’article 3, la liste des données qui ne partent jamais, s’allonge dans un cabinet, un organisme de formation ou une entreprise de santé, et se précise dans une entreprise industrielle où le secret porte sur des plans et des prix. L’article 6, les décisions qui restent humaines, se complète avec les décisions propres à votre activité : un devis validé, une commande lancée, un dossier accepté. L’article 8, la durée de conservation, se fixe à ce que votre usage justifie, souvent entre trente jours et un an.

Ce qu’il ne faut pas faire : ajouter des articles de principe qui n’imposent rien, « l’entreprise s’engage à une utilisation éthique et responsable », et retirer les phrases qui gênent. Une charte gêne toujours quelqu’un au moment de l’écrire. Si elle ne gêne personne, elle n’a rien changé.

Note de la maison

L’article 7 est celui que nous appliquons le plus strictement à nos propres agents : un responsable nommé, une liste de droits, un journal, une durée de mémoire. Le jour où un de nos systèmes a produit un brouillon inattendu, c’est le journal qui a permis de comprendre en dix minutes, et la règle qui a été corrigée, pas le système qui a été débranché.

Richad Addou

Questions fréquentes

Une charte IA est-elle obligatoire ?

Non, aucun texte n’impose une charte IA en tant que telle. Mais le RGPD impose d’informer les salariés des traitements de données qui les concernent, et l’AI Act impose depuis le 2 août 2026 des obligations de transparence. La charte est simplement la façon la plus courte de remplir ces deux obligations en même temps, et de fixer une règle avant qu’un incident ne la fixe à votre place.

Qui doit rédiger la charte IA dans une PME ?

La direction, avec la personne qui connaît les outils réellement utilisés, et une relecture par le responsable des données s’il y en a un. Une charte rédigée par un prestataire seul ne sera pas appliquée, parce qu’elle décrira des règles que personne dans l’entreprise n’a choisies. Une page suffit : le modèle ci-dessus tient en dix articles, et il faut moins d’une réunion pour l’adapter.

Que doit contenir une charte d’utilisation de l’IA ?

Cinq choses au minimum : les outils autorisés et ceux qui ne le sont pas, les données qui ne doivent jamais être envoyées à un modèle, l’obligation de relire ce qu’un modèle produit avant de l’utiliser, la règle de transparence envers les clients et les collègues, et ce qui se passe en cas de doute. Le reste, propriété des contenus, formation, révision, est utile mais vient après. Une charte de trois pages n’est pas lue.

La charte IA doit-elle être signée par les salariés ?

Ce n’est pas une obligation, mais c’est ce qui la fait exister. Une charte annexée au règlement intérieur ou signée individuellement a une portée que n’a pas un document déposé sur l’intranet. Dans une PME, une signature par personne, à l’arrivée et à chaque révision, suffit. L’important n’est pas la valeur juridique de la signature, c’est que chacun ait lu les dix articles une fois.

Faut-il interdire ChatGPT en entreprise ?

Interdire ne marche pas : les gens l’utilisent depuis leur téléphone. Ce qui marche, c’est fournir une offre professionnelle, dire ce qui ne doit jamais y être collé, et exiger une relecture. Une interdiction crée un usage caché sans règle, ce qui est la pire situation possible pour les données. La charte remplace l’interdiction par un périmètre, et c’est ce que l’article 2 et l’article 3 du modèle font.

À quelle fréquence réviser une charte IA ?

Une fois par an, et à chaque changement d’outil ou de réglementation. L’AI Act a une échéance au 2 décembre 2026 pour les systèmes déjà en service, et la CNIL publie régulièrement de nouvelles recommandations. Une charte datée, avec un numéro de version, dit d’elle-même si elle est à jour. Une charte sans date est une charte que personne ne relit.

À lire ensuite.

Par où commencer ?

Racontez-nous les outils d’IA déjà en service chez vous. On vous dit lesquels posent une question de données, et par quoi commencer.

Demander un diagnostic →