Réglementation et gouvernance9 min de lecture
Charte IA en entreprise : comment la rédiger
Rédiger une charte d'utilisation de l'IA : sections clés, plan à reprendre, règle des données en trois couleurs, déploiement et erreurs à éviter.
Publié le
Une charte d'utilisation de l'IA indique aux collaborateurs comment ils peuvent utiliser les outils d'IA au travail. Une charte utile est courte : elle liste les outils autorisés, fixe des règles claires sur les données pouvant être saisies et où, impose de vérifier les résultats de l'IA et d'en assumer la responsabilité, nomme les usages interdits ou soumis à validation et indique qui contacter. Rédigez-la simplement, expliquez les raisons des règles, formez les équipes et révisez-la régulièrement. Voici un plan à adapter.
Cet article est une orientation générale, pas un conseil juridique. Selon votre secteur et votre pays, la protection des données, le droit du travail et des textes comme le règlement européen sur l'IA (AI Act) peuvent exiger des contenus supplémentaires. Faites relire la version finale par une personne qualifiée et associez les représentants du personnel lorsque c'est requis.
Pourquoi une charte IA vaut l'effort
Sans règles, chaque collaborateur décide seul des outils qu'il utilise et de ce qu'il y colle. Les risques typiques :
- Des données confidentielles ou personnelles saisies dans des outils dont les conditions autorisent la conservation ou l'entraînement sur les entrées.
- Des erreurs générées par l'IA qui arrivent jusqu'aux clients faute de vérification.
- Une responsabilité floue sur les contenus et les décisions.
- Une qualité et un ton hétérogènes au sein de l'équipe.
- Des usages touchant des domaines réglementés, comme l'évaluation de candidats, sans que personne ne s'en aperçoive.
Une charte ne règle pas tout, mais elle clarifie les attentes et sert de repère en cas de doute.
Les principes d'une charte que l'on respecte vraiment
- Permettre d'abord, restreindre ensuite. Validez d'abord de bons outils. Une charte qui ne fait qu'interdire pousse les usages dans l'ombre.
- Être concret. « Utiliser l'IA de façon responsable » ne veut rien dire. « Ne saisissez pas de noms ou coordonnées de clients dans des outils absents de la liste validée » est clair.
- Expliquer pourquoi. On respecte les règles que l'on comprend.
- Rester court. Deux à quatre pages, avec les détails en annexe ou dans des guides liés.
- Nommer des responsables. Qui valide les outils, qui répond aux questions, qui met la charte à jour.
Structure recommandée
| Section | Contenu |
|---|---|
| 1. Objet et champ d'application | Pourquoi la charte existe, à qui elle s'applique, quels outils relèvent de l'IA |
| 2. Outils autorisés | Liste des outils, usages permis pour chacun, demande de nouveaux outils |
| 3. Règles sur les données | Quelles données peuvent être saisies dans quels outils |
| 4. Utilisation des résultats | Vérification, responsabilité, signalement, propriété intellectuelle |
| 5. Usages interdits et encadrés | Ce qui est interdit et ce qui requiert une validation |
| 6. Transparence | Quand signaler l'usage de l'IA aux clients ou au public |
| 7. Sécurité | Comptes, accès, intégrations, incidents |
| 8. Formation et accompagnement | Formations obligatoires, où trouver de l'aide |
| 9. Responsabilités | Rôles : responsable de la charte, responsables d'outils, managers, collaborateurs |
| 10. Révision et modifications | Cycle de révision et historique des versions |
Section par section
1. Objet et champ d'application
Précisez que la charte s'applique aux salariés, prestataires et à toute personne utilisant l'IA pour le compte de l'entreprise, et qu'elle couvre les assistants d'IA générative, les fonctions d'IA intégrées à d'autres logiciels et les systèmes d'IA développés ou intégrés par l'entreprise.
2. Outils autorisés
Listez chaque outil validé avec ses usages permis. Par exemple : « Assistant IA généraliste (compte professionnel) : rédaction, synthèse, aide à la recherche. Pas pour les données personnelles des clients. » Expliquez comment demander un nouvel outil et qui l'évalue. Les comptes personnels ne doivent pas servir pour des données de l'entreprise.
3. Règles sur les données
C'est la section la plus importante. Un système en trois couleurs est facile à retenir :
| Catégorie | Exemples | Règle |
|---|---|---|
| Vert : public ou non sensible | Textes marketing publiés, questions générales, exemples anonymisés | Autorisé dans les outils validés |
| Orange : interne | Processus internes, notes de projet non confidentielles | Autorisé uniquement dans les outils validés avec des conditions professionnelles sur les données |
| Rouge : confidentiel ou personnel | Données personnelles de clients et de salariés, contrats, données financières, secrets d'affaires, mots de passe | Interdit, sauf si un outil précis est validé pour ce type de données |
Ajoutez : « En cas de doute, considérez les données comme rouges et demandez. » Adaptez les catégories à votre classification des données existante.
4. Utilisation des résultats
- Chacun reste responsable du travail produit avec l'IA.
- Les résultats de l'IA doivent être vérifiés avant usage, en particulier les faits, chiffres, noms et affirmations juridiques ou techniques. L'IA peut produire des contenus convaincants mais faux : renvoyez vers un guide interne ou un article comme réduire les hallucinations de l'IA.
- Les résultats destinés aux clients ou ayant des conséquences doivent être relus par une personne avant envoi ou publication.
- Ne présentez pas un résultat d'IA comme l'avis vérifié d'un expert si aucun expert ne l'a contrôlé.
- Propriété intellectuelle : ne faites pas reproduire de contenus protégés et vérifiez les conditions sur la propriété des résultats.
5. Usages interdits et encadrés
Interdits, par exemple :
- Utiliser l'IA pour prendre des décisions finales sur l'embauche, la rémunération, la promotion ou le licenciement de personnes.
- Les usages pouvant relever des pratiques interdites par l'AI Act, comme la reconnaissance des émotions des salariés sur le lieu de travail.
- Créer des contenus trompeurs, usurper l'identité de personnes réelles ou générer des contenus contraires à la loi ou aux valeurs de l'entreprise.
- Saisir des données rouges dans des outils non validés pour ces données.
Soumis à validation, par exemple :
- Tout usage de l'IA dans le recrutement, l'évaluation des performances, les décisions de crédit ou d'autres domaines pouvant être à haut risque au sens de l'AI Act.
- Les chatbots destinés aux clients ou la communication automatisée.
- Les intégrations reliant des outils d'IA aux systèmes de l'entreprise ou aux données clients.
- La publication d'images, d'audios ou de vidéos de personnes réelles générés par l'IA.
Le vérificateur de risque AI Act vous aide à repérer les usages prévus qui méritent un examen approfondi, et l'article sur les niveaux de risque de l'AI Act explique les catégories.
6. Transparence
Définissez quand l'usage de l'IA doit être signalé, par exemple : les chatbots doivent indiquer qu'ils sont une IA, et les images, audios ou vidéos générés ou manipulés par l'IA qui pourraient paraître authentiques doivent être signalés comme tels. Cela reflète des obligations de transparence de l'AI Act ; vos règles peuvent aller plus loin, par exemple sur la mention de l'aide de l'IA dans la communication client.
7. Sécurité
- Utilisez des comptes professionnels avec authentification unique (SSO) ou authentification forte lorsque c'est possible.
- Ne saisissez jamais de mots de passe, clés d'API ou identifiants d'accès dans des outils d'IA.
- Les intégrations nécessitent une validation et un stockage sécurisé des clés.
- Signalez immédiatement les incidents, par exemple des données confidentielles saisies dans le mauvais outil, à [contact], sans crainte de sanction pour une erreur de bonne foi.
8. Formation et accompagnement
Indiquez quelle formation les collaborateurs reçoivent avant d'utiliser des outils d'IA et où trouver de l'aide, par exemple un canal interne ou un référent nommé. Dans l'UE, l'AI Act exige des mesures garantissant un niveau suffisant de maîtrise de l'IA ; voir la maîtrise de l'IA selon l'AI Act pour savoir comment l'aborder.
9. Responsabilités
| Rôle | Responsabilité |
|---|---|
| Responsable de la charte | Tient la charte à jour, valide les outils, répond aux questions |
| Responsables d'outils | Configurent les outils, gèrent les accès, suivent les conditions et les coûts |
| Managers | Veillent à ce que leur équipe connaisse et respecte la charte |
| Collaborateurs | Respectent les règles, vérifient les résultats, signalent les problèmes |
10. Révision et modifications
Fixez une date de révision, tenez un historique des versions et annoncez les changements.
Une version courte sur une page
Un résumé accompagne utilement la charte complète :
- Utilisez uniquement les outils d'IA validés, avec votre compte professionnel.
- Ne saisissez jamais de données personnelles, confidentielles ou financières, sauf si l'outil est validé pour cela.
- Vous êtes responsable de ce que vous produisez avec l'IA. Vérifiez les faits avant d'utiliser un résultat.
- Une personne relit tout ce qui part vers les clients ou le public.
- N'utilisez pas l'IA pour décider de l'emploi, du salaire ou de l'accès aux services de quelqu'un.
- Signalez les médias générés par l'IA représentant des personnes réelles et prévenez les clients lorsqu'ils échangent avec un bot.
- En cas de doute, demandez à [contact]. Signalez immédiatement les erreurs.
Le déploiement
- Identifiez ce qui est déjà utilisé. Un sondage anonyme révèle souvent l'usage de comptes personnels.
- Validez des outils avant de publier la charte, pour que chacun dispose d'une alternative conforme.
- Rédigez avec les utilisateurs qui se servent de l'IA au quotidien. Ils connaissent les vrais cas d'usage.
- Faites relire par le juridique, le DPO et, le cas échéant, les représentants du personnel.
- Lancez avec une courte session, pas seulement un e-mail. Montrez des exemples d'usages autorisés et interdits.
- Recueillez les questions pendant les premières semaines et ajoutez les réponses dans une FAQ.
- Révisez après trois mois, puis au moins une fois par an.
Les erreurs fréquentes
- Tout interdire. Les gens utiliseront l'IA quand même, sans cadre.
- Écrire pour des juristes plutôt que pour les collaborateurs. Si elle ne s'applique pas en une minute, elle ne sera pas appliquée.
- Aucun outil validé. Des règles sans alternative créent des contournements.
- Oublier l'IA intégrée aux logiciels existants. Les outils bureautiques, CRM et RH intègrent de plus en plus de fonctions d'IA.
- Ne jamais mettre à jour. Les outils et les règles évoluent vite.
- Aucun lien avec la vision d'ensemble. Reliez la charte à votre plan d'adoption de l'IA et à votre inventaire des cas d'usage, comme décrit dans la checklist de maturité IA.
En résumé
Une bonne charte d'utilisation de l'IA est courte, précise et habilitante : outils validés, règles claires sur les données, responsabilité des résultats, liste des usages encadrés et un contact nommé. Rédigez-la avec ses utilisateurs, faites-la vérifier par des conseillers qualifiés, formez l'équipe et révisez-la régulièrement. Pour le volet réglementaire, poursuivez avec les obligations des déployeurs au titre de l'AI Act.
FAQ
Qu'est-ce qu'une charte d'utilisation de l'IA ?
C'est un document interne qui précise comment les collaborateurs peuvent utiliser les outils d'IA au travail : outils autorisés, données pouvant être saisies, vérification des résultats, usages interdits et personne à contacter.
Une petite entreprise a-t-elle besoin d'une charte IA ?
Oui, dès que des collaborateurs utilisent des outils d'IA pour leur travail. Une charte d'une ou deux pages suffit à éviter les problèmes les plus fréquents, notamment la saisie de données confidentielles ou personnelles dans des outils non validés.
Faut-il interdire ChatGPT et les outils similaires ?
Les interdictions totales déplacent l'usage vers des comptes personnels sur lesquels vous n'avez aucun contrôle. Mieux vaut valider des outils professionnels adaptés, fixer des règles claires sur les données et expliquer pourquoi.
À quelle fréquence mettre à jour la charte IA ?
Au moins une fois par an, et chaque fois que vous validez un nouvel outil, lancez un nouveau type de cas d'usage ou que la loi ou les recommandations applicables évoluent.
Articles similaires
Réglementation et gouvernance10 min de lecture
AI Act : les obligations des déployeurs d'IA
Obligations des déployeurs selon l'AI Act : maîtrise de l'IA, transparence, règles du haut risque, quand un utilisateur devient fournisseur, et une checklist.
Réglementation et gouvernance8 min de lecture
Maîtrise de l'IA et AI Act : ce qu'exige l'article 4
Ce que l'obligation de maîtrise de l'IA (article 4 de l'AI Act) implique pour les entreprises : qui est concerné, quelle formation prévoir, comment documenter.
Réglementation et gouvernance10 min de lecture
AI Act : les niveaux de risque expliqués avec exemples
Les quatre niveaux de risque de l'AI Act avec des exemples d'entreprise : interdit, haut risque, transparence, risque minimal, plus les modèles à usage général.