Charte IA en entreprise : modèle et mise en place
Un modèle de charte IA à adapter : outils, données, vérification, incidents et formalités pour encadrer les usages professionnels.
Une charte IA doit permettre à un salarié de savoir quel outil utiliser, quelles informations lui transmettre, comment vérifier un résultat et qui prévenir en cas de problème. Elle doit aussi indiquer à l’entreprise ce qui reste à organiser : autorisations, garanties contractuelles, formation et suivi.
Le modèle ci-dessous fournit une base de rédaction. Il contient des choix de politique interne, qui ne sont pas tous des obligations légales générales. Avant adoption, l’entreprise doit arrêter sa liste d’outils et d’usages, désigner ses interlocuteurs et vérifier les formalités applicables.
Ce qu’une charte peut démontrer
L’AI Act ne prescrit pas un document universel intitulé « charte IA ». L’article 4 modifié impose aux fournisseurs et déployeurs des mesures soutenant le développement de la maîtrise de l’IA, adaptées au personnel et au contexte. Une charte peut contribuer à cette démarche ; sa lecture ou sa signature ne prouve pas, seule, que les utilisateurs comprennent les limites des outils. Règlement 2026/1744, Art. 1(5).
Le RGPD exige notamment des mesures appropriées de protection et de sécurité, et que les personnes ayant accès aux données sous l’autorité de l’organisme les traitent sur instruction, sauf obligation légale. La charte doit correspondre aux habilitations et aux procédures réelles. Art. 24(1), 25(1), 32(1) et (4).
Elle peut prendre place dans la charte informatique ou dans un document distinct. Le volume d’usage ne rend pas automatiquement obligatoire un document séparé : choisissez une organisation compréhensible et cohérente.
Préparer les décisions avant de copier le modèle
Pour chaque outil, documentez l’offre et le compte professionnel autorisés, les usages permis, les données admises, les fonctionnalités activables et la fonction pouvant approuver un changement. Une autorisation portant seulement sur une marque est trop imprécise : le compte personnel, l’offre professionnelle et l’API peuvent suivre des conditions différentes.
Vérifiez notamment la réutilisation des saisies, les durées, les destinataires, les accès de support, les transferts, les sous-traitants et les possibilités de suppression. L’inventaire des systèmes d’IA peut porter cette documentation. Une affirmation commerciale de conformité ne dispense pas d’examiner votre usage.
Définissez enfin le contact interne et le canal d’incident. Ces informations doivent être disponibles dès l’entrée en vigueur ; le modèle ne doit pas laisser les salariés chercher un interlocuteur inexistant.
Modèle de charte IA à adapter
Les clauses suivantes proposent un cadre prudent pour les usages professionnels. Le document adopté doit identifier l’entreprise, sa version, sa date d’effet, son périmètre et les annexes applicables.
Article 1 — Objet et périmètre
La charte encadre l’utilisation professionnelle des outils d’intelligence artificielle autorisés par l’entreprise. Elle s’applique aux salariés dans son champ d’adoption. Les obligations des prestataires et autres intervenants sont prévues dans les documents contractuels ou consignes qui leur sont applicables. Elle complète les règles de sécurité et de confidentialité existantes.
Article 2 — Outils et usages autorisés
Seuls les outils, comptes et usages inscrits sur la liste interne en vigueur sont autorisés. Un usage différent, une nouvelle connexion à des documents ou l’activation d’une fonction permettant d’agir au nom de l’utilisateur nécessite une autorisation préalable par la fonction désignée dans cette liste. L’usage d’un compte personnel pour les données de l’entreprise n’est pas autorisé.
Article 3 — Informations pouvant être transmises
L’utilisateur limite les informations aux éléments nécessaires à la tâche autorisée. Les données personnelles et informations confidentielles ne peuvent être transmises que lorsque l’outil et l’usage ont été expressément approuvés pour ces catégories. L’utilisateur ne saisit pas de mot de passe, de clé secrète ou d’identifiant d’authentification. En cas de doute sur un document, il suspend son envoi et sollicite le contact interne.
Article 4 — Données nécessitant une autorisation particulière
Les dossiers RH, données de santé, autres catégories particulières de données, informations pénales et secrets professionnels ne peuvent pas être utilisés sur la seule initiative de l’utilisateur. Leur traitement nécessite une analyse et une autorisation spécifiques. Retirer un nom ne suffit pas à garantir l’anonymat d’un document.
Article 5 — Vérification des résultats
Avant diffusion ou utilisation dans une décision, l’utilisateur vérifie les résultats selon la procédure adaptée à l’usage. Il contrôle notamment les faits, calculs, citations, destinataires et informations confidentielles. Si les vérifications requises ne sont pas possibles, il ne présente pas le résultat comme validé et sollicite une revue. Les responsabilités de l’employeur, des responsables de processus et des autres intervenants demeurent celles prévues par le droit et l’organisation interne.
Article 6 — Décisions concernant les personnes
L’entreprise interdit aux utilisateurs de mettre en place de leur propre initiative une décision automatisée concernant l’emploi, l’accès à un service ou un autre effet significatif pour une personne. Tout projet de cette nature suit une revue juridique et opérationnelle préalable. Le contrôle humain prévu doit être effectif : la personne chargée de la revue dispose des informations et du pouvoir nécessaires pour corriger ou écarter un résultat.
Article 7 — Information et diffusion
Les équipes appliquent les règles d’information et de signalement définies pour chaque usage, notamment les obligations légales concernant les interactions et certains contenus générés ou manipulés. Elles ne présentent pas un contenu synthétique de façon trompeuse. Une nouvelle diffusion externe nécessitant une appréciation des droits ou de la transparence est soumise à la fonction compétente avant publication.
Article 8 — Sources et droits de tiers
L’utilisateur ne suppose pas qu’un contenu produit par une IA est libre de droits, exact ou original. Il vérifie les sources et autorisations nécessaires à l’utilisation envisagée selon la procédure interne. Les documents soumis à une obligation de confidentialité ne sont utilisés que dans le périmètre autorisé.
Article 9 — Accès et sécurité
L’accès s’effectue au moyen des comptes et dispositifs approuvés. Les droits sont limités aux besoins de la tâche. Les connecteurs, extensions et délégations permettant à un outil de consulter des fichiers ou d’exécuter des actions suivent une validation spécifique. L’utilisateur ne contourne pas les restrictions mises en place.
Article 10 — Signalement et traitement des incidents
Toute divulgation possible, action non autorisée ou erreur susceptible d’affecter une personne est signalée sans délai par le canal interne prévu. L’utilisateur conserve les éléments utiles selon les consignes de sécurité et évite d’aggraver l’incident. L’équipe désignée évalue la situation et décide des mesures, des notifications et de la reprise du service.
Article 11 — Accompagnement et responsabilités
L’entreprise organise des actions adaptées aux usages pour expliquer les limites des outils, les données autorisées, les vérifications et le signalement. Les responsables métiers veillent à l’application de ces règles. Le DPO est associé aux questions de protection des données dans les conditions du RGPD ; il ne remplace pas le décideur opérationnel.
Article 12 — Application et révision
La charte entre en vigueur après les formalités applicables et sa mise à disposition. Les manquements peuvent donner lieu aux mesures légalement applicables, dans le respect des droits des personnes et des procédures. Les changements d’outils, d’usages, de risques ou de règles conduisent à réexaminer la charte et ses annexes. La prise de connaissance est tracée sans être assimilée à un consentement à tous les traitements.
Adapter les clauses sensibles au cadre juridique
La clause sur les décisions concernant les personnes constitue un choix de contrôle interne. Le RGPD n’interdit pas toute décision automatisée sans exception : l’article 22(2) prévoit des cas contractuels, légaux ou fondés sur un consentement explicite, assortis de garanties. Une simple intervention de façade ne suffit pas à transformer une décision en décision humaine. Art. 22(1) à (4).
De même, l’article 50 de l’AI Act distingue interaction avec une IA, marquage technique et divulgation de certains contenus. Il prévoit des exceptions et adaptations. La consigne interne peut être plus large, mais elle ne doit pas prétendre que toute assistance à la rédaction impose légalement la même mention. Art. 50(1) à (5).
La formation à la maîtrise de l’IA doit expliquer ces différences avec des exemples correspondant aux tâches. Une consigne de vérification irréalisable, faute de temps ou de connaissances, appelle une modification du processus.
Vérifier les formalités du droit du travail
Un document contenant des obligations générales et permanentes dans les matières du règlement intérieur relève de l’article L1321-5. Lorsqu’un règlement intérieur existe, il en constitue une adjonction ; le texte soumet ces documents, en toute hypothèse, aux dispositions du titre concerné. Le nom « charte » ne permet pas d’éviter cette qualification. Code du travail, L1321-5.
Il faut alors examiner notamment l’avis du CSE, la publicité, la communication à l’inspection et le délai d’entrée en vigueur prévu par L1321-4. La signature individuelle ne remplace pas ces formalités. Le dépôt au greffe prud’homal a été supprimé par la loi du 26 mai 2026, comme le confirme l’actualité officielle de Service Public. Le guide du règlement intérieur en PME détaille les autres formalités conservées. L1321-4, version du 28 mai 2026.
Séparément, dans le champ des attributions du CSE des entreprises d’au moins cinquante salariés, L2312-38 prévoit une information préalable sur les méthodes d’aide au recrutement et les traitements automatisés de gestion du personnel, et une information-consultation préalable pour les moyens de contrôle de l’activité. La charte ne remplace pas la procédure relative au dispositif lui-même. L2312-38.
Déployer puis vérifier l’application
Commencez par les usages connus, approuvez la liste, adaptez les clauses, accomplissez les formalités et formez les équipes. Conservez les versions diffusées et la trace des actions. Organisez un canal de demande pour les usages non prévus ; une interdiction incomprise peut laisser le besoin sans solution.
Vérifiez ensuite quelques situations réelles : un salarié sait-il à qui demander une autorisation ? Peut-il reconnaître une donnée non admise ? Qui suspend un connecteur donnant accès à trop de documents ? La gouvernance IA doit fournir ces réponses.
Ce qu’il faut retenir
- Le modèle doit être adapté à des outils, usages, données et interlocuteurs identifiés.
- Distinguez obligations légales et choix internes plus protecteurs.
- Une signature ne remplace ni les formalités sociales ni une formation adaptée.
- La charte ne transfère pas toute responsabilité à l’utilisateur ou au DPO.
- Réexaminez le document lorsque les usages ou les risques changent.
FAQ
Faut-il une charte IA séparée de la charte informatique ?
Pas nécessairement. Un volet clair et suffisamment précis peut convenir ; un document séparé peut faciliter la lecture lorsque les usages le justifient.
La signature vaut-elle consentement RGPD ?
Non. La prise de connaissance d’une règle interne ne constitue pas un consentement valable à tous les traitements. Chaque traitement doit disposer de sa base légale et de ses garanties propres.
Peut-on interdire tout usage d’un compte personnel ?
L’entreprise peut fixer une règle interne de ce type pour les usages professionnels, sous réserve de sa licéité et des formalités applicables. Il faut la présenter comme une règle de l’entreprise et prévoir les moyens de travailler avec les outils autorisés.
Une révision annuelle est-elle légalement obligatoire ?
Aucune fréquence annuelle universelle ne résulte de l’AI Act pour cette charte. Une revue périodique peut être utile, complétée par une révision lors des changements significatifs.
Recevez nos analyses pratiques de conformité dans la newsletter.
À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.