Retour au Lab
Conformité & sécurité
9 min 29 septembre 2026

Charte IA en entreprise : les règles à écrire et un modèle en cinq blocs

Une charte IA n’est utile que si elle tient sur une page et qu’on peut l’appliquer un lundi matin. Les cinq blocs à rédiger, les erreurs qui la rendent inutilisable et la façon de la faire vivre.

Dans la plupart des entreprises, l’IA générative est déjà utilisée avant que quiconque ait dit ce qui est permis. Une charte d’usage sert à combler cet écart : elle répond en une page à trois questions que chaque salarié se pose sans oser les poser. Quels outils ai-je le droit d’utiliser ? Qu’ai-je le droit d’y saisir ? Que dois-je vérifier avant d’utiliser le résultat ? Cet article détaille les cinq blocs d’une charte applicable, ce qu’il faut y éviter et comment la faire vivre.

À quoi sert une charte IA, et ce qu’elle n’est pas

Réponse courte

Une charte IA est un document court qui fixe les outils autorisés, les données interdites, les cas de validation humaine et la conduite à tenir en cas d’incident. Ce n’est ni un certificat, ni une obligation formelle de l’AI Act : c’est le moyen le plus simple de rendre les règles lisibles par toute l’équipe.

La CNIL recommande d’encadrer l’utilisation d’un système d’IA générative par des politiques ou chartes internes, qui définissent clairement les usages autorisés et les usages interdits. Elle demande aussi de familiariser les utilisateurs avec le fonctionnement et les limites de ces systèmes, et de les responsabiliser quant à l’usage qu’ils en font.

Il faut en revanche éviter un contresens fréquent. L’article 4 de l’AI Act impose de développer la maîtrise de l’IA des personnes qui utilisent ces systèmes, mais la Commission européenne précise, dans sa foire aux questions officielle, qu’il n’y a pas besoin de certificat et que les organisations peuvent tenir un registre interne des formations ou d’autres initiatives d’accompagnement. Elle ajoute qu’il n’existe pas de taille unique en la matière. Une charte est donc un bon outil pour documenter votre démarche, pas une case à cocher imposée par le texte.

Pour situer la charte dans le reste de la démarche, l’article 4 de l’AI Act explique qui est concerné, et la checklist AI Act des TPE détaille l’inventaire des usages qui précède la rédaction.

Avant d’écrire : inventorier les usages réels

Une charte écrite dans le vide décrit des usages qui n’existent pas et ignore ceux qui existent. Commencez par demander à chaque équipe quels outils d’IA elle utilise réellement, y compris les comptes personnels et les fonctions d’IA intégrées aux logiciels du quotidien. L’objectif n’est pas de sanctionner : c’est d’écrire des règles qui correspondent à la pratique.

Pour chaque usage, notez le but, les données saisies et la personne qui vérifie le résultat. Vous obtenez ainsi la matière première des cinq blocs ci-dessous.

Les cinq blocs d’une charte applicable

Chaque bloc tient en quelques lignes. Si un bloc demande une page entière, c’est qu’il mélange plusieurs règles ou qu’il traite un cas rare qui n’a pas sa place dans la charte.

BlocQuestion à laquelle il répondExemple de formulation
1. Outils autorisésQuels outils ai-je le droit d’utiliser ?Liste nominative des outils validés par l’entreprise, avec le type de compte (professionnel, non personnel) à utiliser.
2. DonnéesQue puis-je saisir ?Trois catégories : libre (contenu public), avec précaution (interne non sensible, dans un outil validé), interdit (données personnelles identifiables, secrets, contrats, mots de passe).
3. UsagesPour quoi puis-je m’en servir ?Usages encouragés (brouillons, synthèses, reformulations) et usages interdits ou soumis à validation (décision sur une personne, contenu contractuel).
4. VérificationQue dois-je contrôler ?Toute information factuelle est vérifiée dans une source fiable ; un humain relit et engage sa responsabilité avant envoi.
5. IncidentsQue faire si ça se passe mal ?Un interlocuteur nommé, un canal simple, aucune sanction pour un signalement de bonne foi.
Structure d’une charte IA d’une page

Bloc 1 et 2 : outils et données, le cœur de la charte

La liste d’outils doit être courte et tenue à jour. Une charte qui interdit tout sans proposer d’alternative pousse les usages vers les comptes personnels, hors de tout contrôle. Proposer un outil validé est la meilleure des protections.

Pour les données, la CNIL indique de ne jamais partager d’informations confidentielles, telles que des données personnelles ou des données de l’entreprise, avec un service public d’IA générative. Traduisez cette phrase en exemples parlants pour votre métier : un contrat client, une fiche de paie, un dossier de candidature, un tableau de marges. Le cadre pratique de saisie est détaillé dans l’article sur les données sensibles et l’IA générative.

Si votre usage suppose de fournir des données personnelles ou des documents stratégiques, la CNIL recommande de privilégier des solutions déployées sur site, qui limitent les risques d’extraction de données, ou de sécuriser un hébergement distant par un contrat adapté. C’est une décision à prendre avant la charte, pas dans la charte.

Bloc 3 à 5 : usages, vérification et incidents

Distinguez l’assistance de la décision. Un brouillon relu par un humain n’engage pas la même responsabilité qu’un tri automatique de candidatures ou qu’une réponse envoyée telle quelle à un client. Précisez noir sur blanc les usages qui exigent une validation humaine, et par qui.

La règle de vérification doit être opérationnelle : qui relit, avec quelle source, avant quelle action. « Rester vigilant » n’est pas une règle. « Toute donnée chiffrée citée à un client est vérifiée dans le document source » en est une.

Enfin, prévoyez l’incident : une donnée saisie par erreur, une réponse fausse envoyée à un client, un outil qui se comporte de façon inattendue. Nommez une personne, indiquez comment la joindre et garantissez qu’un signalement de bonne foi ne sera pas sanctionné. C’est ce qui fait remonter les incidents plutôt que de les enterrer.

Les erreurs qui rendent une charte inutilisable

Une charte comportant des règles contraignantes ou un volet disciplinaire soulève des questions de droit du travail, notamment son articulation avec le règlement intérieur et l’information des représentants du personnel. Faites relire ce point par un juriste ou votre conseil RH : c’est hors du périmètre de cet article, qui ne constitue pas un avis juridique.

  • Copier un modèle générique sans l’adapter à vos outils et à vos métiers
  • Écrire quinze pages que personne ne lit, au lieu d’une page que tout le monde applique
  • Interdire sans proposer d’outil validé, ce qui déplace les usages hors de tout contrôle
  • Ne prévoir ni référent, ni date de revue, ni canal de signalement
  • Diffuser le document par e-mail sans temps d’explication ni exemples

La faire vivre : diffusion, exemples et revue

Une charte se présente en équipe, avec dix minutes d’exemples concrets tirés de vos usages. Faites-en un support de discussion plutôt qu’un document à signer : les questions posées à ce moment-là révèlent les cas que vous n’aviez pas prévus.

Prévoyez une revue à date fixe, par exemple chaque trimestre : les outils évoluent, de nouvelles fonctions d’IA apparaissent dans les logiciels que vous utilisez déjà et la charte doit suivre. Conservez la date de chaque version et la trace de sa diffusion : ce sont des éléments simples pour documenter votre démarche de maîtrise de l’IA.

La charte n’a de sens que si elle s’accompagne d’un apprentissage. Le plan de formation sur 90 jours montre comment articuler règles, pratique et suivi, et l’évaluation des compétences IA permet de mesurer où en est chaque équipe.

Questions fréquentes

Une charte IA est-elle obligatoire ?

+

L’AI Act ne l’impose pas sous cette forme : son article 4 demande de développer la maîtrise de l’IA des personnes concernées, et la Commission européenne indique qu’un registre interne des formations et autres initiatives peut suffire. La CNIL recommande en revanche d’encadrer l’usage de l’IA générative par des politiques ou chartes internes. C’est donc une bonne pratique fortement conseillée, pas une obligation formelle.

Combien de pages doit faire une charte IA ?

+

Une page suffit pour commencer. Si vous avez besoin de plus, ajoutez des annexes par métier plutôt que d’alourdir le document principal que tout le monde doit lire.

Faut-il une charte quand on est indépendant ou en équipe de deux ou trois personnes ?

+

Oui, sous une forme allégée : quelques lignes sur les outils utilisés, les données qu’on ne saisit jamais et la vérification avant envoi. Cela protège vos clients et vous oblige à formuler vos propres règles.

À quelle fréquence mettre la charte à jour ?

+

Prévoyez une revue à date fixe, par exemple chaque trimestre, et une mise à jour dès qu’un nouvel outil est adopté ou qu’un incident révèle un cas non couvert.

À faire maintenant

  1. 1Inventorier les outils d’IA réellement utilisés par chaque équipe
  2. 2Rédiger les cinq blocs sur une seule page
  3. 3Valider la liste d’outils et les catégories de données avec la direction
  4. 4Présenter la charte en équipe avec des exemples métier
  5. 5Fixer une date de revue et nommer un référent

Sources officielles

Un processus mérite d’être étudié ?

Décrivez-nous votre contexte. Nous vous dirons si une automatisation, une formation ou un simple ajustement suffit.

Décrire mon contexte — 20 min offertes