Réglementation et gouvernance9 min de lecture

Charte IA en entreprise : comment la rédiger

Rédiger une charte d'utilisation de l'IA : sections clés, plan à reprendre, règle des données en trois couleurs, déploiement et erreurs à éviter.

Une charte d'utilisation de l'IA indique aux collaborateurs comment ils peuvent utiliser les outils d'IA au travail. Une charte utile est courte : elle liste les outils autorisés, fixe des règles claires sur les données pouvant être saisies et où, impose de vérifier les résultats de l'IA et d'en assumer la responsabilité, nomme les usages interdits ou soumis à validation et indique qui contacter. Rédigez-la simplement, expliquez les raisons des règles, formez les équipes et révisez-la régulièrement. Voici un plan à adapter.

Cet article est une orientation générale, pas un conseil juridique. Selon votre secteur et votre pays, la protection des données, le droit du travail et des textes comme le règlement européen sur l'IA (AI Act) peuvent exiger des contenus supplémentaires. Faites relire la version finale par une personne qualifiée et associez les représentants du personnel lorsque c'est requis.

Pourquoi une charte IA vaut l'effort

Sans règles, chaque collaborateur décide seul des outils qu'il utilise et de ce qu'il y colle. Les risques typiques :

  • Des données confidentielles ou personnelles saisies dans des outils dont les conditions autorisent la conservation ou l'entraînement sur les entrées.
  • Des erreurs générées par l'IA qui arrivent jusqu'aux clients faute de vérification.
  • Une responsabilité floue sur les contenus et les décisions.
  • Une qualité et un ton hétérogènes au sein de l'équipe.
  • Des usages touchant des domaines réglementés, comme l'évaluation de candidats, sans que personne ne s'en aperçoive.

Une charte ne règle pas tout, mais elle clarifie les attentes et sert de repère en cas de doute.

Les principes d'une charte que l'on respecte vraiment

  • Permettre d'abord, restreindre ensuite. Validez d'abord de bons outils. Une charte qui ne fait qu'interdire pousse les usages dans l'ombre.
  • Être concret. « Utiliser l'IA de façon responsable » ne veut rien dire. « Ne saisissez pas de noms ou coordonnées de clients dans des outils absents de la liste validée » est clair.
  • Expliquer pourquoi. On respecte les règles que l'on comprend.
  • Rester court. Deux à quatre pages, avec les détails en annexe ou dans des guides liés.
  • Nommer des responsables. Qui valide les outils, qui répond aux questions, qui met la charte à jour.

Structure recommandée

Section Contenu
1. Objet et champ d'application Pourquoi la charte existe, à qui elle s'applique, quels outils relèvent de l'IA
2. Outils autorisés Liste des outils, usages permis pour chacun, demande de nouveaux outils
3. Règles sur les données Quelles données peuvent être saisies dans quels outils
4. Utilisation des résultats Vérification, responsabilité, signalement, propriété intellectuelle
5. Usages interdits et encadrés Ce qui est interdit et ce qui requiert une validation
6. Transparence Quand signaler l'usage de l'IA aux clients ou au public
7. Sécurité Comptes, accès, intégrations, incidents
8. Formation et accompagnement Formations obligatoires, où trouver de l'aide
9. Responsabilités Rôles : responsable de la charte, responsables d'outils, managers, collaborateurs
10. Révision et modifications Cycle de révision et historique des versions

Section par section

1. Objet et champ d'application

Précisez que la charte s'applique aux salariés, prestataires et à toute personne utilisant l'IA pour le compte de l'entreprise, et qu'elle couvre les assistants d'IA générative, les fonctions d'IA intégrées à d'autres logiciels et les systèmes d'IA développés ou intégrés par l'entreprise.

2. Outils autorisés

Listez chaque outil validé avec ses usages permis. Par exemple : « Assistant IA généraliste (compte professionnel) : rédaction, synthèse, aide à la recherche. Pas pour les données personnelles des clients. » Expliquez comment demander un nouvel outil et qui l'évalue. Les comptes personnels ne doivent pas servir pour des données de l'entreprise.

3. Règles sur les données

C'est la section la plus importante. Un système en trois couleurs est facile à retenir :

Catégorie Exemples Règle
Vert : public ou non sensible Textes marketing publiés, questions générales, exemples anonymisés Autorisé dans les outils validés
Orange : interne Processus internes, notes de projet non confidentielles Autorisé uniquement dans les outils validés avec des conditions professionnelles sur les données
Rouge : confidentiel ou personnel Données personnelles de clients et de salariés, contrats, données financières, secrets d'affaires, mots de passe Interdit, sauf si un outil précis est validé pour ce type de données

Ajoutez : « En cas de doute, considérez les données comme rouges et demandez. » Adaptez les catégories à votre classification des données existante.

4. Utilisation des résultats

  • Chacun reste responsable du travail produit avec l'IA.
  • Les résultats de l'IA doivent être vérifiés avant usage, en particulier les faits, chiffres, noms et affirmations juridiques ou techniques. L'IA peut produire des contenus convaincants mais faux : renvoyez vers un guide interne ou un article comme réduire les hallucinations de l'IA.
  • Les résultats destinés aux clients ou ayant des conséquences doivent être relus par une personne avant envoi ou publication.
  • Ne présentez pas un résultat d'IA comme l'avis vérifié d'un expert si aucun expert ne l'a contrôlé.
  • Propriété intellectuelle : ne faites pas reproduire de contenus protégés et vérifiez les conditions sur la propriété des résultats.

5. Usages interdits et encadrés

Interdits, par exemple :

  • Utiliser l'IA pour prendre des décisions finales sur l'embauche, la rémunération, la promotion ou le licenciement de personnes.
  • Les usages pouvant relever des pratiques interdites par l'AI Act, comme la reconnaissance des émotions des salariés sur le lieu de travail.
  • Créer des contenus trompeurs, usurper l'identité de personnes réelles ou générer des contenus contraires à la loi ou aux valeurs de l'entreprise.
  • Saisir des données rouges dans des outils non validés pour ces données.

Soumis à validation, par exemple :

  • Tout usage de l'IA dans le recrutement, l'évaluation des performances, les décisions de crédit ou d'autres domaines pouvant être à haut risque au sens de l'AI Act.
  • Les chatbots destinés aux clients ou la communication automatisée.
  • Les intégrations reliant des outils d'IA aux systèmes de l'entreprise ou aux données clients.
  • La publication d'images, d'audios ou de vidéos de personnes réelles générés par l'IA.

Le vérificateur de risque AI Act vous aide à repérer les usages prévus qui méritent un examen approfondi, et l'article sur les niveaux de risque de l'AI Act explique les catégories.

6. Transparence

Définissez quand l'usage de l'IA doit être signalé, par exemple : les chatbots doivent indiquer qu'ils sont une IA, et les images, audios ou vidéos générés ou manipulés par l'IA qui pourraient paraître authentiques doivent être signalés comme tels. Cela reflète des obligations de transparence de l'AI Act ; vos règles peuvent aller plus loin, par exemple sur la mention de l'aide de l'IA dans la communication client.

7. Sécurité

  • Utilisez des comptes professionnels avec authentification unique (SSO) ou authentification forte lorsque c'est possible.
  • Ne saisissez jamais de mots de passe, clés d'API ou identifiants d'accès dans des outils d'IA.
  • Les intégrations nécessitent une validation et un stockage sécurisé des clés.
  • Signalez immédiatement les incidents, par exemple des données confidentielles saisies dans le mauvais outil, à [contact], sans crainte de sanction pour une erreur de bonne foi.

8. Formation et accompagnement

Indiquez quelle formation les collaborateurs reçoivent avant d'utiliser des outils d'IA et où trouver de l'aide, par exemple un canal interne ou un référent nommé. Dans l'UE, l'AI Act exige des mesures garantissant un niveau suffisant de maîtrise de l'IA ; voir la maîtrise de l'IA selon l'AI Act pour savoir comment l'aborder.

9. Responsabilités

Rôle Responsabilité
Responsable de la charte Tient la charte à jour, valide les outils, répond aux questions
Responsables d'outils Configurent les outils, gèrent les accès, suivent les conditions et les coûts
Managers Veillent à ce que leur équipe connaisse et respecte la charte
Collaborateurs Respectent les règles, vérifient les résultats, signalent les problèmes

10. Révision et modifications

Fixez une date de révision, tenez un historique des versions et annoncez les changements.

Une version courte sur une page

Un résumé accompagne utilement la charte complète :

  1. Utilisez uniquement les outils d'IA validés, avec votre compte professionnel.
  2. Ne saisissez jamais de données personnelles, confidentielles ou financières, sauf si l'outil est validé pour cela.
  3. Vous êtes responsable de ce que vous produisez avec l'IA. Vérifiez les faits avant d'utiliser un résultat.
  4. Une personne relit tout ce qui part vers les clients ou le public.
  5. N'utilisez pas l'IA pour décider de l'emploi, du salaire ou de l'accès aux services de quelqu'un.
  6. Signalez les médias générés par l'IA représentant des personnes réelles et prévenez les clients lorsqu'ils échangent avec un bot.
  7. En cas de doute, demandez à [contact]. Signalez immédiatement les erreurs.

Le déploiement

  1. Identifiez ce qui est déjà utilisé. Un sondage anonyme révèle souvent l'usage de comptes personnels.
  2. Validez des outils avant de publier la charte, pour que chacun dispose d'une alternative conforme.
  3. Rédigez avec les utilisateurs qui se servent de l'IA au quotidien. Ils connaissent les vrais cas d'usage.
  4. Faites relire par le juridique, le DPO et, le cas échéant, les représentants du personnel.
  5. Lancez avec une courte session, pas seulement un e-mail. Montrez des exemples d'usages autorisés et interdits.
  6. Recueillez les questions pendant les premières semaines et ajoutez les réponses dans une FAQ.
  7. Révisez après trois mois, puis au moins une fois par an.

Les erreurs fréquentes

  • Tout interdire. Les gens utiliseront l'IA quand même, sans cadre.
  • Écrire pour des juristes plutôt que pour les collaborateurs. Si elle ne s'applique pas en une minute, elle ne sera pas appliquée.
  • Aucun outil validé. Des règles sans alternative créent des contournements.
  • Oublier l'IA intégrée aux logiciels existants. Les outils bureautiques, CRM et RH intègrent de plus en plus de fonctions d'IA.
  • Ne jamais mettre à jour. Les outils et les règles évoluent vite.
  • Aucun lien avec la vision d'ensemble. Reliez la charte à votre plan d'adoption de l'IA et à votre inventaire des cas d'usage, comme décrit dans la checklist de maturité IA.

En résumé

Une bonne charte d'utilisation de l'IA est courte, précise et habilitante : outils validés, règles claires sur les données, responsabilité des résultats, liste des usages encadrés et un contact nommé. Rédigez-la avec ses utilisateurs, faites-la vérifier par des conseillers qualifiés, formez l'équipe et révisez-la régulièrement. Pour le volet réglementaire, poursuivez avec les obligations des déployeurs au titre de l'AI Act.

FAQ

Qu'est-ce qu'une charte d'utilisation de l'IA ?

C'est un document interne qui précise comment les collaborateurs peuvent utiliser les outils d'IA au travail : outils autorisés, données pouvant être saisies, vérification des résultats, usages interdits et personne à contacter.

Une petite entreprise a-t-elle besoin d'une charte IA ?

Oui, dès que des collaborateurs utilisent des outils d'IA pour leur travail. Une charte d'une ou deux pages suffit à éviter les problèmes les plus fréquents, notamment la saisie de données confidentielles ou personnelles dans des outils non validés.

Faut-il interdire ChatGPT et les outils similaires ?

Les interdictions totales déplacent l'usage vers des comptes personnels sur lesquels vous n'avez aucun contrôle. Mieux vaut valider des outils professionnels adaptés, fixer des règles claires sur les données et expliquer pourquoi.

À quelle fréquence mettre à jour la charte IA ?

Au moins une fois par an, et chaque fois que vous validez un nouvel outil, lancez un nouveau type de cas d'usage ou que la loi ou les recommandations applicables évoluent.

Articles similaires

Réglementation et gouvernance10 min de lecture

AI Act : les obligations des déployeurs d'IA

Obligations des déployeurs selon l'AI Act : maîtrise de l'IA, transparence, règles du haut risque, quand un utilisateur devient fournisseur, et une checklist.

Réglementation et gouvernance8 min de lecture

Maîtrise de l'IA et AI Act : ce qu'exige l'article 4

Ce que l'obligation de maîtrise de l'IA (article 4 de l'AI Act) implique pour les entreprises : qui est concerné, quelle formation prévoir, comment documenter.

Réglementation et gouvernance10 min de lecture

AI Act : les niveaux de risque expliqués avec exemples

Les quatre niveaux de risque de l'AI Act avec des exemples d'entreprise : interdit, haut risque, transparence, risque minimal, plus les modèles à usage général.

← Retour au blog