Aller au contenu

Charte IA en entreprise · Modèle pratique pour PME belges Une charte IA que l’équipe peut réellement appliquer.

Une bonne charte ne cherche pas à prévoir toutes les technologies. Elle répond aux questions du quotidien : quel outil puis-je utiliser, quelles données puis-je y mettre, qui vérifie la réponse et que faire si quelque chose se passe mal ? Voici une méthode et un modèle à adapter à votre PME, sans jargon juridique ni interdiction générale impossible à tenir.

Par Thibault Van Nimmen · 9 min de lecture · Mis à jour le

Au sommaire · 14 parties

Pourquoi une charte d’usage de l’IA est devenue nécessaire

Dans beaucoup d’entreprises, l’IA est entrée par les comptes personnels. Un collaborateur résume un contrat, un autre prépare une offre, un troisième colle un tableau de clients dans un assistant pour obtenir une analyse. Les intentions sont bonnes : avancer plus vite. Mais sans règle commune, personne ne sait exactement ce qui est permis, quelles données sortent de l’entreprise ni qui assume une réponse erronée.

Une charte d’usage transforme ces décisions individuelles en règles d’entreprise. Elle ne remplace ni le RGPD, ni les contrats avec les fournisseurs, ni une analyse juridique lorsque l’usage est sensible. Elle sert de mode d’emploi commun : assez court pour être lu, assez précis pour décider et assez vivant pour être corrigé quand les outils changent.

L’article 4 de l’AI Act demande aux fournisseurs et aux entreprises qui déploient des systèmes d’IA de prendre des mesures favorisant la maîtrise de l’IA par les personnes qui les utilisent pour leur compte. Dans ses questions-réponses officielles, la Commission européenne insiste sur le contexte, les rôles, les connaissances et les risques. Elle ne rend pas la charte obligatoire en tant que document précis, mais une charte accompagnée d’une formation et d’une trace interne constitue une mesure concrète et vérifiable.

Pour comprendre l’obligation, ses limites et les autres échéances du règlement, consultez le guide AI Act pour les PME.

Ce qu’une charte peut faire, et ce qu’elle ne fait pas

La charte peutLa charte ne peut pas
Nommer les outils et les comptes autorisés.Rendre conforme un outil qui ne répond pas à vos exigences.
Dire quelles données ne doivent jamais être envoyées.Remplacer l’analyse d’une base légale ou d’un contrat de sous-traitance.
Imposer une validation humaine avant certains usages.Garantir qu’une sortie d’IA sera exacte ou exempte de biais.
Attribuer les responsabilités et la procédure d’incident.Transformer un responsable métier en juriste ou en spécialiste de la sécurité.
Créer une base commune pour former l’équipe.Prouver à elle seule que chaque personne maîtrise ses usages.

Une charte signée mais jamais expliquée devient une pièce de dossier. Une charte travaillée sur des cas réels devient une habitude.

Avant d’écrire : inventorier les usages réels

N’écrivez pas la charte depuis une salle de réunion en imaginant ce que l’équipe fait. Demandez à chacun de répondre, sans jugement, à cinq questions : quel outil utilisez-vous, avec quel compte, pour quelle tâche, quelles informations lui donnez-vous et que faites-vous du résultat ? Incluez les fonctions intégrées à la messagerie, au traitement de texte, au CRM ou à la création d’images : elles passent facilement inaperçues.

Rassemblez les réponses dans un tableau. Une ligne par usage suffit.

ChampExemple
Équipe et responsableVentes : responsable commercial
Outil et type de compteAssistant génératif : compte professionnel
TâchePréparer un brouillon de relance après un devis
Données utiliséesNom du prospect, objet du devis, notes du rendez-vous
Sortie et destinataireE-mail externe, relu par le commercial
FréquenceQuotidienne
Risque principalInformation inventée ou donnée confidentielle copiée
DécisionAutorisé avec conditions / à tester / suspendu

Ce relevé sert à découvrir les usages utiles, les doublons, les comptes personnels, les zones d’incertitude et les pratiques qui doivent être interrompues immédiatement, sans surveiller les personnes. Une équipe répond plus franchement si la direction annonce qu’elle cherche à encadrer plutôt qu’à punir.

La règle centrale : classer l’information avant de l’envoyer

La phrase « ne mettez pas de données sensibles dans l’IA » est trop vague. Chacun lui donne un sens différent. Une charte utile classe les informations et relie chaque classe à une action.

ClasseExemplesRègle proposée
PubliqueContenu du site, brochure publiée, données ouvertes.Utilisable dans un outil autorisé, avec vérification du résultat.
InterneProcédure non confidentielle, note de réunion, modèle de document.Compte professionnel et outil approuvé ; limiter le contenu au nécessaire.
ConfidentielleContrat client, prix négocié, marge, stratégie, document non publié.Interdite dans un assistant généraliste, sauf usage expressément validé et environnement configuré pour ce besoin.
PersonnelleNom, coordonnées, historique client ou collaborateur.Seulement si le traitement a été validé : finalité, base légale, information, fournisseur, sécurité et accès.
Très sensible ou secretDonnées de santé, mot de passe, clé d’accès, données disciplinaires, secret d’affaires critique.Ne jamais envoyer dans un outil conversationnel généraliste ; escalade obligatoire vers la personne responsable.

Cette classification est un point de départ ; elle ne remplace pas une analyse juridique propre à votre situation. Le RGPD impose notamment de limiter les données à ce qui est nécessaire, de définir une base légale, de sécuriser les traitements et d’encadrer les sous-traitants. L’Autorité de protection des données belge rappelle que les systèmes d’IA qui traitent des données personnelles doivent aussi respecter ces principes.

Retirer un nom ne suffit pas toujours à anonymiser. Une fonction, une adresse, une date ou le contexte peuvent permettre de reconnaître la personne. Si l’information reste rattachable à quelqu’un à l’aide d’autres données, traitez-la comme personnelle.

Le modèle : douze règles à adapter à votre entreprise

Le texte suivant peut servir de trame. Remplacez les éléments entre crochets, retirez ce qui ne correspond pas à votre situation et faites valider les usages sensibles par les personnes compétentes.

  1. 1. Objet

    Cette charte encadre l’usage professionnel des systèmes d’intelligence artificielle chez [nom de l’entreprise]. Elle vise un usage utile, sûr, respectueux des personnes et cohérent avec nos engagements.

  2. 2. Périmètre

    Elle s’applique aux salariés, dirigeants, stagiaires et prestataires qui utilisent un système d’IA pour le compte de l’entreprise, y compris une fonction d’IA intégrée à un autre logiciel.

  3. 3. Outils autorisés

    Les usages professionnels se font uniquement avec les outils et comptes approuvés repris dans [emplacement de la liste]. Un nouvel outil est demandé à [rôle ou adresse] avant utilisation.

  4. 4. Comptes et accès

    Les comptes professionnels ne sont pas partagés. L’authentification multifacteur est activée lorsqu’elle est disponible. Les accès sont retirés lors d’un départ ou d’un changement de rôle.

  5. 5. Données

    Aucun mot de passe, secret critique, donnée très sensible ou document confidentiel n’est envoyé à un assistant généraliste. Les données personnelles ne sont utilisées que dans les usages expressément validés et selon les consignes publiées.

  6. 6. Minimum nécessaire

    Même lorsqu’un usage est autorisé, chacun ne fournit que les informations nécessaires. Les exemples fictifs, données agrégées ou extraits limités sont préférés quand ils suffisent.

  7. 7. Vérification

    Une sortie d’IA est un brouillon ou une aide. L’utilisateur vérifie les faits, les chiffres, les sources, les droits, le ton et l’adéquation avant de l’utiliser.

  8. 8. Décision humaine

    L’IA ne prend pas seule une décision produisant un effet important sur un client, un candidat, un collaborateur ou un partenaire. La personne responsable comprend les éléments, peut corriger et assume la décision.

  9. 9. Transparence

    Nous informons les personnes lorsqu’elles interagissent directement avec une IA ou lorsqu’une obligation de transparence s’applique. Nous ne faisons pas passer un contenu artificiel pour une preuve authentique.

  10. 10. Propriété et confidentialité

    Les documents d’autrui, créations protégées et informations couvertes par un engagement de confidentialité ne sont pas utilisés sans droit ni autorisation. Les conditions de réutilisation d’une sortie sont vérifiées.

  11. 11. Incident et doute

    Toute donnée envoyée par erreur, sortie dommageable, accès suspect ou usage non prévu est signalé immédiatement à [rôle/contact]. Signaler de bonne foi permet de limiter l’impact et n’est pas caché.

  12. 12. Révision

    La charte, la liste des outils et les formations sont revues tous les [six ou douze] mois, ainsi qu’après un incident, un changement important d’outil ou l’ouverture d’un nouvel usage.

Évitez d’inscrire le nom de chaque version d’un outil dans le corps de la charte. Placez la liste des outils autorisés dans une annexe plus facile à mettre à jour.

Adaptons la charte à vos usages

Une charte courte, écrite à partir de vos vrais usages.

En 30 minutes, faisons le point sur les outils déjà utilisés, les données concernées et les décisions que votre équipe doit pouvoir prendre sans hésiter.

Quels usages doivent toujours être escaladés ?

La charte doit signaler les situations dans lesquelles un collaborateur ne décide pas seul. Cela ne signifie pas que tous ces usages sont interdits ; cela signifie qu’ils exigent une analyse avant le test.

  • Recrutement, tri de candidatures, évaluation, promotion, sanction ou licenciement.
  • Décision de prix, crédit, assurance ou accès à un service concernant une personne.
  • Traitement de données de santé, biométriques, judiciaires, syndicales ou d’autres catégories particulières.
  • Surveillance de collaborateurs, reconnaissance d’émotions ou profilage de comportement.
  • Agent qui communique ou exécute une action externe sans validation humaine.
  • Entraînement ou adaptation d’un modèle à partir de données de clients, de collaborateurs ou de contenus protégés.
  • Publication d’une image, d’un son ou d’une vidéo réaliste générée ou manipulée par IA.
  • Conseil juridique, médical, financier ou de sécurité transmis comme une conclusion certaine.

Certains usages peuvent relever de catégories à haut risque ou de pratiques interdites par l’AI Act ; d’autres déclenchent une analyse d’impact au titre du RGPD. La charte ne tranche pas ces questions : elle crée le bon réflexe d’escalade.

Qui fait quoi dans une petite structure ?

Une PME n’a pas besoin de créer un comité permanent pour commencer. Les rôles peuvent être cumulés, à condition d’être nommés.

RôleResponsabilités minimales
DirectionApprouve les usages, accepte le niveau de risque, fournit les moyens et respecte elle-même la charte.
Référent IATient l’inventaire et la liste des outils, reçoit les questions, coordonne les revues et garde les traces.
Responsable métierDécrit le processus, définit la validation humaine, mesure le résultat et forme les nouveaux membres de son équipe.
IT, sécurité ou prestataire techniqueConfigure les accès, comptes, journaux, sauvegardes, intégrations et procédure de retrait.
DPO ou conseil compétentIntervient lorsque des données personnelles ou des droits importants sont concernés ; décide si une analyse plus poussée est nécessaire.
UtilisateurRespecte le périmètre, vérifie les sorties, protège ses accès et signale les erreurs ou incidents.

Dans une entreprise de six personnes, le dirigeant peut approuver, une responsable administrative tenir l’inventaire et le prestataire IT sécuriser les accès. Ce qui compte est de savoir qui décide, qui maintient et qui répond quand un doute apparaît.

Outils autorisés : la fiche à conserver en annexe

Pour chaque outil, conservez une fiche courte. Elle rend la liste autorisée défendable et facilite la prochaine revue.

  • Nom de l’outil, fournisseur, version ou offre utilisée.
  • Propriétaire du compte et administrateur interne.
  • Équipes autorisées et usages permis.
  • Catégories de données autorisées et interdites.
  • Lieu de traitement, durée de conservation et réglages retenus.
  • Utilisation ou non des contenus pour améliorer le service, selon le contrat applicable.
  • Authentification, droits d’accès, journalisation et retrait des comptes.
  • Validation humaine requise et personne responsable.
  • Contrat de sous-traitance ou analyse réalisée, lorsque nécessaire.
  • Date d’approbation, prochaine revue et solution de sortie/export.

Le Guide belge de la cybersécurité du Centre pour la Cybersécurité Belgique recommande d’évaluer l’impact d’une nouvelle technologie sur la politique de sécurité, de prévoir des mesures de protection et de documenter le processus. La fiche outil transforme ce principe en geste concret.

Validation humaine : écrire ce que « vérifier » signifie

Dire « vérifiez toujours la réponse » ne suffit pas. Pour chaque usage, précisez ce que la personne vérifie et sur quelle source.

SortieContrôle attendu avant utilisation
E-mail clientIdentité, faits, promesse, montant, échéance, ton et pièces jointes.
Résumé de contratRetour au texte original pour chaque obligation, date, montant et exception.
Analyse de chiffresPériode, unité, total, données manquantes, méthode de calcul et comparaison avec la source.
Contenu publicExactitude, droit d’utiliser les éléments, ton de marque, affirmation vérifiable et absence de donnée confidentielle.
Suggestion RHCritères licites, informations exactes, absence de décision automatique et possibilité réelle de contester ou corriger.

La personne qui valide doit disposer du temps, des compétences et de l’autorité nécessaires. Faire cliquer « approuver » à quelqu’un qui ne comprend pas le dossier n’est pas une supervision humaine réelle.

Que faire lorsqu’une donnée a été envoyée par erreur ?

La peur de la sanction pousse à cacher les erreurs. Une bonne charte dit au contraire comment réagir vite. Adaptez cette séquence à votre procédure de sécurité et de protection des données.

  1. Stopper

    Arrêtez l’échange, l’automatisation ou le partage concerné. Ne recopiez pas l’information dans un autre outil pour demander conseil.

  2. Préserver les faits

    Notez l’heure, l’outil, le compte, les données concernées, le destinataire éventuel et les actions déjà effectuées. Ne supprimez pas les traces utiles avant avis.

  3. Alerter

    Prévenez immédiatement le contact prévu : référent IA, sécurité, direction ou DPO selon la nature de l’information.

  4. Limiter

    Utilisez les fonctions disponibles pour supprimer la conversation, révoquer un lien, retirer un accès ou contacter le fournisseur. Ces gestes ne garantissent pas l’effacement complet : documentez la réponse.

  5. Évaluer

    La personne compétente détermine les risques, les obligations éventuelles, les personnes à informer et les mesures complémentaires.

  6. Corriger

    Mettez à jour le réglage, la formation ou la charte qui aurait dû éviter l’incident. Partagez l’apprentissage sans exposer inutilement la personne qui l’a signalé.

Déployer la charte en dix jours ouvrables

  1. Jours 1 et 2 : inventaire

    Récoltez les usages, outils, comptes et données. Suspendez seulement ce qui présente un risque immédiat ; ne transformez pas l’inventaire en chasse aux fautes.

  2. Jour 3 : arbitrage

    La direction et les personnes compétentes classent chaque usage : autorisé, autorisé avec conditions, à tester, à analyser ou interdit.

  3. Jours 4 et 5 : rédaction

    Adaptez les douze règles, ajoutez les contacts, préparez la classification des données et la première liste d’outils.

  4. Jour 6 : test terrain

    Faites lire la charte à deux utilisateurs. Donnez-leur cinq scénarios réels et demandez quelle décision ils prendraient. Tout passage interprété différemment doit être clarifié.

  5. Jour 7 : approbation

    Faites valider le texte, les annexes et la procédure d’incident. Donnez un numéro de version, une date d’entrée en vigueur et une date de revue.

  6. Jours 8 et 9 : formation

    Présentez les règles à toute l’équipe, puis travaillez par métier sur des cas réels. Conservez le support, la date et la liste des participants.

  7. Jour 10 : mise en service

    Publiez la charte à un endroit facile à retrouver, configurez les comptes, retirez les outils non retenus et ouvrez un canal simple pour les questions.

La formation IA en entreprise peut reprendre vos propres documents et cas d’usage afin que chaque règle corresponde à une décision concrète. Si l’inventaire révèle plusieurs automatisations potentielles, le diagnostic IA aide à les classer et à choisir un pilote mesurable.

Les preuves simples à conserver

La Commission européenne précise qu’aucun certificat particulier n’est nécessaire pour l’article 4 et qu’une entreprise peut conserver une trace interne des formations et autres initiatives. Un dossier sobre est plus utile qu’une accumulation de documents jamais relus.

  • La charte datée, son numéro de version et les approbations.
  • L’inventaire des usages et la liste des outils autorisés.
  • Les fiches d’évaluation des outils et décisions prises.
  • Les supports de formation, dates, publics et participants.
  • Les règles propres aux usages sensibles et leurs responsables.
  • Les incidents, actions correctives et révisions qui ont suivi.
  • La date de la prochaine revue et la personne chargée de l’organiser.

Conserver ces éléments ne garantit pas la conformité. Ils montrent néanmoins que l’entreprise connaît ses usages, a pris des mesures et les fait vivre. Cette démarche est beaucoup plus solide qu’une politique générique téléchargée et oubliée.

Les formulations qui fragilisent une charte

  • « Utilisez l’IA de manière responsable. » Trop vague : responsable selon quels critères et qui tranche ?
  • « Toute donnée sensible est interdite. » Définissez vos classes et donnez des exemples propres à l’entreprise.
  • « Vérifiez les réponses. » Précisez les sources, éléments et seuils à contrôler pour chaque usage.
  • « La direction décline toute responsabilité. » L’entreprise reste responsable de ses traitements et décisions ; une clause ne transfère pas tout à l’utilisateur.
  • « Tous les outils non listés sont interdits » sans procédure de demande. Les besoins passent alors sous le radar. Offrez un canal et un délai de réponse.
  • « La charte sera revue si nécessaire. » Fixez une date et des événements déclencheurs.
  • Un texte de quinze pages copié ailleurs. S’il ne cite ni vos rôles, ni vos outils, ni vos données, personne ne saura l’appliquer.

Ce modèle n’est pas un avis juridique

Ce guide aide à organiser des usages courants dans une PME belge. Il ne détermine pas la conformité d’un traitement particulier et ne remplace pas l’avis d’un avocat, d’un DPO, d’un spécialiste de la sécurité ou d’une autorité compétente. Faites examiner les usages qui touchent aux droits des personnes, aux catégories particulières de données, à l’emploi, au crédit, à l’assurance, à la santé ou à une décision importante.

Questions fréquentes

Une charte IA est-elle obligatoire en entreprise ?

L’AI Act n’impose pas un document appelé « charte ». Son article 4 demande toutefois des mesures favorisant la maîtrise de l’IA par les personnes qui l’utilisent pour l’entreprise. Une charte adaptée, expliquée, accompagnée de formation et tenue à jour est une mesure concrète, mais elle ne suffit pas à elle seule.

Qui doit signer la charte IA ?

La direction doit d’abord l’approuver et l’appliquer. L’entreprise peut ensuite demander aux salariés et prestataires concernés d’en accuser réception selon ses pratiques internes. La signature ne remplace pas l’explication ni la formation sur les cas réels.

Peut-on interdire complètement ChatGPT et les autres assistants ?

Une entreprise peut limiter ses outils, mais une interdiction générale est difficile à tenir si aucune solution ni procédure de demande n’est proposée. Il est souvent plus efficace de choisir des comptes professionnels, définir les usages permis, bloquer les données à risque et contrôler les accès.

Faut-il citer tous les outils dans la charte ?

Gardez les principes dans la charte et la liste précise dans une annexe. Vous pourrez ainsi ajouter, suspendre ou remplacer un outil sans faire signer un nouveau texte complet à chaque mise à jour.

À quelle fréquence faut-il revoir la charte ?

Fixez une revue au moins annuelle, souvent semestrielle lorsque les usages évoluent vite. Revoyez-la aussi après un incident, un changement important de contrat ou d’outil, un nouvel usage sensible ou une évolution réglementaire pertinente.

La charte suffit-elle pour respecter le RGPD ?

Non. Pour chaque traitement de données personnelles, il faut notamment examiner la finalité, la base légale, la minimisation, l’information, les droits, la sécurité, le fournisseur et parfois une analyse d’impact. La charte dit aux utilisateurs quoi faire ; elle ne remplace pas ce travail.

Comment former l’équipe à la charte ?

Partez de scénarios du quotidien : résumer un contrat, répondre à un client, analyser un tableau, préparer une offre. Pour chacun, l’équipe choisit l’outil, classe les données, applique la validation et simule un incident. Deux heures sur vos propres cas valent mieux qu’une lecture commentée.

Une charte courte, écrite à partir de vos vrais usages.

En 30 minutes, faisons le point sur les outils déjà utilisés, les données concernées et les décisions que votre équipe doit pouvoir prendre sans hésiter.

À lire aussi