← Journal

Article

Charte d'usage de l'IA : méthode pour une PME française

Usages autorisés, interdits, validation humaine et responsabilités : une méthode sobre pour rédiger une charte d'usage de l'IA adaptée à une PME.

Une charte d'usage de l'intelligence artificielle n'est pas un document de communication. C'est un référentiel interne qui dit ce qui est autorisé, ce qui est interdit, qui valide quoi, et comment signaler un incident. Sans ce cadre, chaque salarié improvise avec les outils qu'il trouve, y compris sur des données que l'entreprise ne souhaite pas exposer.

La CNIL recommande, pour le déploiement d'un système d'IA générative, de partir d'un besoin concret, d'encadrer les usages autorisés et interdits, de former les utilisateurs et de mettre en place une gouvernance associant notamment le délégué à la protection des données, la direction des systèmes d'information et les métiers. Ces orientations se retrouvent dans ses questions-réponses sur l'utilisation d'un système d'IA générative et dans ses précisions sur le déploiement d'une IA générative.

À quoi sert réellement une charte

La charte fixe un langage commun entre la direction, les métiers, l'informatique, le juridique et les représentants du personnel le cas échéant. Elle réduit l'ambiguïté sur des questions quotidiennes : peut-on coller un contrat client dans un outil grand public ? Qui vérifie une réponse avant envoi à un prospect ? Que faire si l'outil invente une référence ?

Elle ne remplace ni le registre des traitements RGPD, ni l'analyse d'impact éventuelle, ni les clauses contractuelles avec un fournisseur. Elle oriente le comportement des utilisateurs et donne une base pour former, contrôler et sanctionner si nécessaire selon le règlement intérieur et le droit du travail applicables.

Dans une PME, la charte a aussi une fonction de priorisation : elle évite de disperser le budget formation et les accès outils sur des usages non validés. Elle sert de filtre avant d'acheter un nouvel abonnement ou d'ouvrir un pilote métier.

Les sections minimales d'une charte utilisable

Périmètre et définitions

Lister les familles d'outils concernés (assistants conversationnels, outils intégrés à la suite bureautique, agents métier, systèmes d'aide à la décision) et préciser si la charte couvre uniquement les outils fournis par l'entreprise ou aussi les outils personnels utilisés pour le travail. Définir ce que l'entreprise entend par « sortie d'IA », « supervision humaine » et « donnée confidentielle » dans son vocabulaire interne.

Usages autorisés

Décrire des cas concrets : reformulation d'un texte non confidentiel, aide à la structuration d'un compte rendu, génération de pistes de questions pour une réunion, assistance à la rédaction d'une procédure interne déjà validée. Chaque usage autorisé devrait indiquer le niveau de relecture humaine attendu. Distinguer les usages internes (brouillon) des usages externes (client, candidat, public).

Usages interdits ou soumis à autorisation

Exemples typiques : dépôt de données personnelles hors cadre prévu, de secrets d'affaires, de données de santé, de codes sources critiques, de dossiers RH nominatifs ; prise de décision automatique sans supervision sur un recrutement, une sanction ou un accès à un droit ; usurpation d'identité ou production de contenus trompeurs au nom de l'entreprise. Prévoir une voie d'autorisation écrite pour les cas limites, avec un délai de réponse réaliste.

Données et confidentialité

Rappeler la classification interne de l'information (public, interne, confidentiel, strictement confidentiel) et le traitement attendu pour chaque niveau. Préciser si un mode « entreprise » contractuellement encadré existe, et ce qu'il couvre réellement (réutilisation des prompts, journalisation, localisation). Indiquer explicitement que le mode entreprise n'autorise pas automatiquement toutes les catégories de données.

Responsabilités et contacts

Nommer les rôles : propriétaire métier de l'usage, responsable technique, DPO, personne à contacter en cas d'incident. Indiquer le délai et le canal de signalement. Prévoir un remplaçant lorsque le DPO ou le RSSI est absent.

Formation et mise à jour

Lier la charte au plan de littératie IA et prévoir une revue périodique, notamment à chaque ajout d'outil significatif. Conserver la version en vigueur et la date de diffusion pour les audits internes ou clients.

Méthode de rédaction en cinq étapes

  1. Inventorier les outils déjà utilisés, y compris ceux non officiels.
  2. Recenser trois à cinq risques majeurs par métier (fuite, erreur factuelle, discrimination, atteinte à la réputation, non-conformité).
  3. Rédiger une première version courte (quelques pages), testée avec un échantillon d'utilisateurs réels.
  4. Faire relire par le DPO, la DSI / RSSI et un responsable métier, puis valider en direction.
  5. Diffuser avec une session d'explication, pas seulement par e-mail, et conserver la preuve de communication.

Une charte trop longue n'est pas lue. Mieux vaut un texte court, des exemples métier, et des annexes techniques pour l'informatique. Après la première diffusion, recueillir pendant trente jours les questions récurrentes et les intégrer dans une version 1.1 plutôt que de multiplier les notes séparées.

Pièges fréquents

  • Interdire tout usage d'IA sans proposer d'alternative autorisée : les salariés contourneront la règle.
  • Autoriser « l'IA » de façon générique sans distinguer les modes de déploiement (local, cloud entreprise, grand public).
  • Oublier les prestataires et freelances qui traitent des informations de l'entreprise.
  • Ne jamais mettre à jour la charte alors que les outils changent chaque trimestre.
  • Rédiger uniquement en langage juridique, sans exemples que les métiers peuvent appliquer le jour même.

Lien avec la formation et le catalogue

La charte ne produit son effet que si les équipes savent l'appliquer. Les sessions pratiques sur les limites des modèles, la vérification des sorties et la classification des données sont le complément utile. Sans atelier d'appropriation, le document reste une pièce jointe oubliée.

Le détail des parcours figure sur la page formations ; l'approche pédagogique de terrain est présentée sur notre approche. Pour adapter une charte à un contexte multi-sites ou multi-outils, la page contact permet d'exposer les contraintes. Les questions d'organisation des sessions sont aussi traitées dans la FAQ.

En conclusion : rédiger une charte d'usage de l'IA, c'est trancher des cas concrets, nommer des responsabilités et former les personnes concernées. Commencer par l'inventaire des outils et des données sensibles, publier un texte court testé sur le terrain, puis le maintenir. Sans ces étapes, le document reste décoratif et n'aide ni la conformité ni le travail quotidien.

Passer à la pratique

Parcourir les formations ou formuler une demande d’inscription.

Autres articles