Aller au contenu

Charte d’usage de l’IA : les points à couvrir dans votre entreprise

Vos équipes utilisent déjà l’IA, avec ou sans votre accord. Une charte ne sert pas à l’interdire : elle dit ce qui est permis, avec quels outils, sur quelles données, et qui est responsable. Voici les points à couvrir pour qu’elle soit lue et appliquée.

5 min de lecture Par Onilys

Homme présentant des idées sur un tableau blanc à ses collègues

La question n’est plus de savoir si vos équipes utilisent l’IA, mais comment. Un commercial qui fait reformuler une proposition, une assistante qui résume un contrat, un technicien qui demande une procédure : ces usages existent dans la plupart des entreprises, souvent avec des outils grand public et des données qui n’auraient pas dû sortir. Nous l’avons décrit dans le shadow IA.

Une charte d’usage répond à cette situation. Pas un document juridique de vingt pages que personne ne lit, mais deux pages de règles claires, avec des exemples. Voici les dix points qu’elle doit couvrir.

1. Pourquoi, et pour qui

Deux paragraphes : ce que l’entreprise attend de l’IA (du temps gagné, une meilleure qualité, pas une surveillance), et à qui la charte s’applique. Salariés, intérimaires, stagiaires, prestataires qui travaillent sur vos données : tout le monde. Le ton compte : la charte encadre un usage souhaité, elle ne le suspecte pas.

2. Les outils autorisés

Une liste courte des outils validés, avec pour chacun l’offre souscrite et ce qu’elle garantit, en particulier que les données saisies ne servent pas à entraîner les modèles de l’éditeur. Les outils grand public gratuits peuvent rester autorisés pour des tâches sans données internes, par exemple reformuler un texte générique. Prévoyez la procédure pour proposer un nouvel outil : qui l’évalue, sur quels critères, en combien de temps. Sans cela, les demandes se contournent.

3. Les données qu’on ne saisit jamais

C’est le point le plus important, et il doit être concret. Ne saisissez jamais dans un outil d’IA, sauf outil validé pour cet usage :

  • des données personnelles de clients, de salariés ou de candidats ;
  • des données de santé ;
  • des informations couvertes par un secret ou une clause de confidentialité : contrats, prix, plans, données de vos clients ;
  • des identifiants, mots de passe, clés d’accès ;
  • du code ou des documents internes non publics.

Donnez des exemples de ce qui est permis, pour que la règle ne paraisse pas tout interdire : reformuler un e-mail dont on a retiré les noms, résumer un texte public, demander une explication générale.

4. La vérification

Tout ce que l’IA produit est un brouillon jusqu’à vérification par une personne compétente. La charte précise ce qui doit être vérifié systématiquement : chiffres, références réglementaires et normatives, noms, citations, calculs, code. Et qui est responsable du contenu une fois diffusé : la personne qui le signe, pas l’outil. Nous avons détaillé ce que l’IA fait bien et ce qu’elle ne doit pas faire.

5. La transparence

Quand faut-il dire qu’un contenu vient d’une IA ? La charte fixe une règle simple : jamais pour un usage interne de brouillon, toujours quand un interlocuteur pourrait croire qu’il échange avec une personne (chatbot, réponse automatique), et selon les exigences de vos clients ou de votre secteur pour les livrables. L’AI Act prévoit des obligations de transparence pour certains usages ; la charte doit s’y conformer.

6. Les décisions qui restent humaines

Listez les décisions que l’IA peut préparer mais jamais prendre : recrutement, évaluation, sanction, octroi ou refus à un client, tarification individuelle, tout ce qui touche à la santé ou à la sécurité. Pour les usages automatisés (tri de demandes, réponses automatiques), précisez les cas qui doivent remonter à une personne.

7. Les droits

Trois sujets, à traiter avec votre conseil :

  • la propriété des contenus produits avec l’IA et les conditions d’utilisation des outils ;
  • les données personnelles : tout traitement par une IA entre dans le champ du RGPD, avec ses obligations d’information et de registre ;
  • la confidentialité due à vos clients, souvent plus stricte que vos propres règles.

8. La formation

L’AI Act demande, depuis le 2 février 2025, aux entreprises qui utilisent des systèmes d’IA de veiller à ce que leur personnel ait un niveau suffisant de maîtrise de l’IA, adapté à son rôle. Une formation courte à la diffusion de la charte, puis un rappel annuel, répondent à cette exigence et sont surtout le meilleur moyen que la charte soit appliquée. Le calendrier et le contenu des obligations de l’AI Act évoluent ; faites-les vérifier au moment où vous rédigez.

9. Les responsabilités

Qui est responsable de la charte, qui répond aux questions, qui valide un nouvel outil, qui est prévenu en cas d’incident (données saisies par erreur, contenu erroné diffusé). Dans une PME, c’est souvent une seule personne, avec l’appui d’un prestataire. L’important est qu’elle soit nommée et joignable.

10. L’évolution

Les outils, les usages et les règles changent vite. La charte prévoit sa propre révision : une relecture tous les six mois ou à chaque nouvel outil, et un canal pour que les équipes signalent ce qui ne fonctionne pas.

Comment la rédiger et la diffuser

  • Partir des usages réels : interrogez les équipes sur ce qu’elles font déjà avec l’IA. Les réponses vous surprendront et rendront la charte juste.
  • Écrire court, avec des exemples : « vous pouvez », « vous ne pouvez pas », « demandez avant ».
  • Faire relire par votre conseil pour les points juridiques, et par deux ou trois salariés pour la lisibilité.
  • Diffuser avec une formation d’une heure, pas par un simple e-mail.
  • Revenir vers les équipes après trois mois : ce qui a changé, ce qui pose question.

La charte s’inscrit dans un cadre plus large de sécurité et de conformité, aux côtés de la charte informatique et des règles du RGPD. Elle est aussi un bon moment pour faire le point sur la sensibilisation des équipes au numérique. Si vous souhaitez un appui pour la rédiger à partir de vos usages, contactez-nous.

Questions fréquentes

Une charte est-elle obligatoire ?

Aucun texte n’impose un document appelé « charte ». Mais le RGPD, le secret des affaires, vos contrats clients et l’AI Act imposent des obligations que la charte traduit en règles concrètes. Depuis février 2025, l’AI Act demande notamment aux entreprises qui utilisent des systèmes d’IA de veiller à la maîtrise de l’IA par leur personnel. Vérifiez le calendrier d’application auprès d’un conseil, il évolue.

Faut-il interdire ChatGPT et les outils grand public ?

Interdire sans alternative pousse les usages dans l’ombre. La charte fixe plutôt ce que l’on peut y faire (tâches sans données internes) et ce que l’on ne peut pas y faire, et propose un outil validé pour le reste, avec une offre professionnelle qui n’utilise pas vos données pour entraîner ses modèles.

Comment la faire respecter ?

Par une formation courte lors de sa diffusion, des exemples concrets plutôt que des principes, un interlocuteur identifié pour les questions, et un retour régulier sur les usages constatés. Une charte intégrée au règlement intérieur ou à la charte informatique peut avoir une portée disciplinaire ; demandez l’avis de votre conseil.

Partager : LinkedIn E-mail

À lire aussi

Tous les articles