Charte IA en entreprise : poser les règles d’usage, puis former les équipes
Charte IA en entreprise : outils autorisés, données à ne jamais saisir, vérification, transparence, rôles et formation, d'après la CNIL et l'ANSSI.
Une charte IA en entreprise sert à une chose : dire noir sur blanc ce que vos équipes peuvent faire avec l’intelligence artificielle générative, et ce qu’elles ne doivent pas faire. Mais un document affiché ne change rien si vos salariés tâtonnent encore devant un outil. Dans une TPE-PME, la charte donne le cadre et la formation donne la capacité de le tenir.
- Une charte IA fixe le cadre d’usage des outils d’IA générative, elle ne remplace pas la compétence.
- En 2025, 18 % des entreprises de 10 salariés ou plus déclarent utiliser au moins une technologie d’IA, selon l’Insee.
- Le règlement européen sur l’IA, modifié en 2026, demande aux entreprises qui utilisent des systèmes d’IA de prendre des mesures pour favoriser la maîtrise de l’IA par leur personnel.
- Quelques rubriques suffisent pour couvrir l’essentiel dans une petite structure.
- Sans salariés formés, la charte reste un document que personne ne sait appliquer.
Pourquoi une charte IA devient urgente dans les petites entreprises
L’IA générative n’est plus un chantier à venir. Selon l’Insee, en 2025, 18 % des entreprises françaises de 10 salariés ou plus déclarent utiliser au moins une technologie d’IA, soit 8 points de plus qu’en 2024 ; l’usage atteint 15 % dans les entreprises de moins de 50 salariés, 31 % dans celles de 50 à 249 salariés et 58 % dans celles de 250 salariés ou plus. Du côté des TPE et PME, France Num rapporte que, selon son Baromètre 2025, la part de celles qui déclarent utiliser l’IA a doublé en un an pour atteindre 26 %.
Sans règle écrite, chacun choisit ses outils et décide seul des données qu’il y saisit. C’est précisément ce qu’une charte vient cadrer.
Ce que demande le règlement européen sur l’IA
Le règlement européen sur l’IA vise notamment les « déployeurs » : toute personne physique ou morale qui utilise sous sa propre autorité un système d’IA, hors activité personnelle à caractère non professionnel. Son article 4, consacré à la maîtrise de l’IA, a été réécrit par le règlement (UE) 2026/1744 du 8 juillet 2026, dit « omnibus numérique sur l’IA ». Dans sa rédaction actuelle, il demande aux fournisseurs et aux déployeurs de prendre des mesures pour favoriser le développement de la maîtrise de l’IA par leur personnel et les autres personnes qui utilisent ces systèmes pour leur compte, sans les contraindre à garantir un niveau spécifique de maîtrise de l’IA par un individu. L’obligation relative à la maîtrise de l’IA figure au chapitre I du règlement, applicable depuis le 2 février 2025 ; sa rédaction actuelle est celle du règlement modificatif de 2026.
Le règlement définit la maîtrise de l’IA comme les compétences, les connaissances et la compréhension qui permettent de déployer des systèmes d’IA en toute connaissance de cause, et de prendre conscience de leurs possibilités, de leurs risques et des préjudices qu’ils peuvent causer.
Autrement dit, la maîtrise de l’IA ne se décrète pas dans un règlement intérieur. Elle se construit avec des personnes qui comprennent ce que fait l’outil, ce qu’il ne sait pas faire et comment vérifier ce qu’il produit.
Ce qu’une charte IA doit contenir, rubrique par rubrique
Une charte utile tient sur quelques pages et se lit vite. Elle n’a pas besoin de jargon juridique, elle a besoin d’exemples pris dans vos métiers. Voici les rubriques qui font la différence.
Les outils autorisés et ceux qui ne le sont pas
Listez les outils que vos salariés peuvent utiliser, et ceux qui sont exclus. La CNIL recommande à tout organisme d’encadrer l’utilisation d’un système d’IA générative par des politiques ou chartes internes définissant clairement les usages autorisés et interdits. Pour des usages non confidentiels, elle envisage un service grand public utilisé avec des adresses électroniques professionnelles dédiées, plutôt que des comptes créés avec des adresses personnelles.
Les données à ne jamais saisir
C’est la rubrique qui protège l’entreprise. Selon le mode de déploiement, la CNIL recommande d’interdire la fourniture à l’outil de certaines données confidentielles, par exemple couvertes par le secret industriel et commercial, ou de données personnelles. L’ANSSI juge primordial de ne pas envoyer de données sensibles à des services d’IA générative tiers grand public, et cite ChatGPT, Gemini, Copilot, DeepL et Perplexity. Parmi ces données, elle cite les données contractuelles, juridiques ou financières de l’entreprise et les secrets informatiques, comme les mots de passe. Rédigez cette règle avec vos exemples métiers, pas avec des formules abstraites.
La vérification systématique des résultats
Un outil génératif produit une réponse plausible, pas forcément une réponse vraie. La CNIL recommande que les utilisateurs portent toujours un regard critique sur les sorties et vérifient qu’elles sont exactes, qu’il ne s’agit pas d’un plagiat et qu’elles n’engendrent pas de biais discriminatoires. La charte fixe donc une règle simple : tout résultat est relu et vérifié avant de sortir de l’entreprise – devis, courrier client, note interne.
La transparence sur l’usage de l’IA
Précisez quand signaler qu’un contenu est issu d’une IA générative : livrable client, candidature, publication. À titre d’exemple, le guide d’usage de l’IA des agents de l’État présenté par la DINUM requiert la transparence lorsque l’IA joue un rôle substantiel dans la production d’un contenu ou d’une décision.
Les rôles et responsabilités
Qui valide la liste des outils, qui répond aux questions, qui traite un incident ? Nommez des fonctions claires. C’est dans le cas général l’organisme utilisateur qui engage sa responsabilité légale en cas de mauvaise utilisation de l’IA par son personnel, et le délégué à la protection des données peut jouer le rôle de référent pour remonter les difficultés.
La formation, rubrique à ne pas oublier
Une charte qui interdit sans expliquer se contourne. La CNIL recommande de former et sensibiliser les utilisateurs aux usages interdits comme aux risques des usages autorisés, et, en complément des chartes, de mener des contrôles réguliers. La rubrique formation dit donc qui doit savoir quoi faire et comment on vérifie que c’est acquis.
Comment rédiger et faire adopter sa charte dans une TPE-PME
Pas besoin d’un comité de projet ni d’un cabinet. La démarche qui fonctionne dans une petite structure tient en étapes simples.
Partez de ce qui se fait déjà
Interrogez les personnes qui utilisent l’IA au quotidien : quels outils, pour quelles tâches, avec quelles données ? Vous récoltez la matière première de la charte, y compris les usages qui vous échappaient.
Écrivez court et concret
Des phrases courtes, des exemples pris dans vos métiers, un vocabulaire que tout le monde comprend. Une charte que personne ne lit ne sert à rien.
Faites-la relire et signer
La signature a surtout une vertu pratique : chacun atteste avoir lu la charte. Si votre activité est réglementée, faites relire le texte par un professionnel du droit – un conseil adapté à votre situation reste indispensable.
Posez un rendez-vous de suivi
Les outils et les pratiques bougent vite. Une charte se relit à intervalle régulier, par exemple quand un nouvel outil arrive ou quand un usage nouveau apparaît.
La charte ne suffit pas sans formation
Une charte fixe des interdits et des réflexes. Elle ne donne à personne la capacité de rédiger une consigne claire, de repérer une réponse fausse ou de choisir le bon outil pour la bonne tâche.
Ce qu’un salarié doit savoir faire
- Formuler une demande précise, avec le contexte utile et le format attendu.
- Écarter les données sensibles avant de saisir quoi que ce soit.
- Reconnaître une réponse inventée ou approximative, et la vérifier avant usage.
- Traiter la réponse de l’IA comme un brouillon à retravailler, jamais comme un livrable final.
- Savoir quand s’arrêter et demander l’avis d’un responsable.
Ces gestes s’apprennent. C’est tout l’objet d’une formation d’entrée de gamme, celle qui met tout le monde au même niveau avant d’aller plus loin.
Digital Study, organisme certifié Qualiopi, propose une formation IA débutant de 7 heures, en classe virtuelle synchrone ; elle n’est pas certifiante.
Questions fréquentes
Une charte IA est-elle obligatoire ?
Aucun des textes cités ici n’impose un document intitulé « charte ». Le règlement européen sur l’IA demande aux entreprises qui déploient des systèmes d’IA de prendre des mesures pour favoriser la maîtrise de l’IA par leur personnel, et la CNIL recommande d’encadrer l’usage de l’IA générative par des politiques ou chartes internes. Pour savoir ce qui s’impose précisément à votre entreprise, demandez un conseil juridique.
Faut-il faire signer la charte par les salariés ?
Aucun des textes cités ici ne rend la signature obligatoire. Elle a en revanche une vertu pratique : chacun atteste avoir lu la charte. Sur sa portée juridique dans votre contexte, l’avis d’un professionnel du droit est nécessaire.
Peut-on interdire ChatGPT ?
Une charte peut exclure un outil de la liste des outils autorisés ; l’ANSSI cite d’ailleurs ChatGPT parmi les services grand public auxquels il ne faut pas envoyer de données sensibles. Une interdiction sans alternative ni formation risque cependant de pousser l’usage à se cacher plutôt qu’à disparaître : encadrer des outils choisis et former les équipes laisse moins de place aux usages hors cadre.
Qui doit rédiger la charte ?
Dans une TPE-PME, la direction porte l’écriture et la décision. Les salariés qui utilisent déjà les outils apportent la matière. Un relecteur externe est utile si votre activité est réglementée.
Que faire si un salarié saisit des données interdites ?
La charte prévoit une procédure : signaler, comprendre, corriger. La réponse disciplinaire ou contractuelle dépend des règles applicables à votre entreprise et relève d’un conseil juridique.
Former votre équipe à l’IA ?
Le programme, la durée et le format sont détaillés sur la page de la formation.
Sources utiles
- L’Insee (Insee Première n° 2120, juillet 2026)
- France Num, l’initiative gouvernementale pour la transformation numérique des TPE et PME
- Le règlement européen sur l’IA (règlement (UE) 2024/1689, version publiée au Journal officiel)
- Le règlement (UE) 2026/1744 dit « omnibus numérique sur l’IA », qui modifie le règlement sur l’IA
- La CNIL (questions-réponses sur l’utilisation d’un système d’IA générative)
- L’ANSSI (Recommandations de sécurité pour un système d’IA générative)
- La DINUM (guide d’usage de l’IA pour les agents de l’État)
- La CNIL (Comment déployer une IA générative ?)
