Au sommaire · 14 parties
Pourquoi une charte d’usage de l’IA est devenue nécessaire
Dans beaucoup d’entreprises, l’IA est entrée par les comptes personnels. Un collaborateur résume un contrat, un autre prépare une offre, un troisième colle un tableau de clients dans un assistant pour obtenir une analyse. Les intentions sont bonnes : avancer plus vite. Mais sans règle commune, personne ne sait exactement ce qui est permis, quelles données sortent de l’entreprise ni qui assume une réponse erronée.
Une charte d’usage transforme ces décisions individuelles en règles d’entreprise. Elle ne remplace ni le RGPD, ni les contrats avec les fournisseurs, ni une analyse juridique lorsque l’usage est sensible. Elle sert de mode d’emploi commun : assez court pour être lu, assez précis pour décider et assez vivant pour être corrigé quand les outils changent.
L’article 4 de l’AI Act demande aux fournisseurs et aux entreprises qui déploient des systèmes d’IA de prendre des mesures favorisant la maîtrise de l’IA par les personnes qui les utilisent pour leur compte. Dans ses questions-réponses officielles, la Commission européenne insiste sur le contexte, les rôles, les connaissances et les risques. Elle ne rend pas la charte obligatoire en tant que document précis, mais une charte accompagnée d’une formation et d’une trace interne constitue une mesure concrète et vérifiable.
Pour comprendre l’obligation, ses limites et les autres échéances du règlement, consultez le guide AI Act pour les PME.
Ce qu’une charte peut faire, et ce qu’elle ne fait pas
| La charte peut | La charte ne peut pas |
|---|---|
| Nommer les outils et les comptes autorisés. | Rendre conforme un outil qui ne répond pas à vos exigences. |
| Dire quelles données ne doivent jamais être envoyées. | Remplacer l’analyse d’une base légale ou d’un contrat de sous-traitance. |
| Imposer une validation humaine avant certains usages. | Garantir qu’une sortie d’IA sera exacte ou exempte de biais. |
| Attribuer les responsabilités et la procédure d’incident. | Transformer un responsable métier en juriste ou en spécialiste de la sécurité. |
| Créer une base commune pour former l’équipe. | Prouver à elle seule que chaque personne maîtrise ses usages. |
Une charte signée mais jamais expliquée devient une pièce de dossier. Une charte travaillée sur des cas réels devient une habitude.
Avant d’écrire : inventorier les usages réels
N’écrivez pas la charte depuis une salle de réunion en imaginant ce que l’équipe fait. Demandez à chacun de répondre, sans jugement, à cinq questions : quel outil utilisez-vous, avec quel compte, pour quelle tâche, quelles informations lui donnez-vous et que faites-vous du résultat ? Incluez les fonctions intégrées à la messagerie, au traitement de texte, au CRM ou à la création d’images : elles passent facilement inaperçues.
Rassemblez les réponses dans un tableau. Une ligne par usage suffit.
| Champ | Exemple |
|---|---|
| Équipe et responsable | Ventes : responsable commercial |
| Outil et type de compte | Assistant génératif : compte professionnel |
| Tâche | Préparer un brouillon de relance après un devis |
| Données utilisées | Nom du prospect, objet du devis, notes du rendez-vous |
| Sortie et destinataire | E-mail externe, relu par le commercial |
| Fréquence | Quotidienne |
| Risque principal | Information inventée ou donnée confidentielle copiée |
| Décision | Autorisé avec conditions / à tester / suspendu |
Ce relevé sert à découvrir les usages utiles, les doublons, les comptes personnels, les zones d’incertitude et les pratiques qui doivent être interrompues immédiatement, sans surveiller les personnes. Une équipe répond plus franchement si la direction annonce qu’elle cherche à encadrer plutôt qu’à punir.
La règle centrale : classer l’information avant de l’envoyer
La phrase « ne mettez pas de données sensibles dans l’IA » est trop vague. Chacun lui donne un sens différent. Une charte utile classe les informations et relie chaque classe à une action.
| Classe | Exemples | Règle proposée |
|---|---|---|
| Publique | Contenu du site, brochure publiée, données ouvertes. | Utilisable dans un outil autorisé, avec vérification du résultat. |
| Interne | Procédure non confidentielle, note de réunion, modèle de document. | Compte professionnel et outil approuvé ; limiter le contenu au nécessaire. |
| Confidentielle | Contrat client, prix négocié, marge, stratégie, document non publié. | Interdite dans un assistant généraliste, sauf usage expressément validé et environnement configuré pour ce besoin. |
| Personnelle | Nom, coordonnées, historique client ou collaborateur. | Seulement si le traitement a été validé : finalité, base légale, information, fournisseur, sécurité et accès. |
| Très sensible ou secret | Données de santé, mot de passe, clé d’accès, données disciplinaires, secret d’affaires critique. | Ne jamais envoyer dans un outil conversationnel généraliste ; escalade obligatoire vers la personne responsable. |
Cette classification est un point de départ ; elle ne remplace pas une analyse juridique propre à votre situation. Le RGPD impose notamment de limiter les données à ce qui est nécessaire, de définir une base légale, de sécuriser les traitements et d’encadrer les sous-traitants. L’Autorité de protection des données belge rappelle que les systèmes d’IA qui traitent des données personnelles doivent aussi respecter ces principes.
Retirer un nom ne suffit pas toujours à anonymiser. Une fonction, une adresse, une date ou le contexte peuvent permettre de reconnaître la personne. Si l’information reste rattachable à quelqu’un à l’aide d’autres données, traitez-la comme personnelle.
Le modèle : douze règles à adapter à votre entreprise
Le texte suivant peut servir de trame. Remplacez les éléments entre crochets, retirez ce qui ne correspond pas à votre situation et faites valider les usages sensibles par les personnes compétentes.
1. Objet
Cette charte encadre l’usage professionnel des systèmes d’intelligence artificielle chez [nom de l’entreprise]. Elle vise un usage utile, sûr, respectueux des personnes et cohérent avec nos engagements.
2. Périmètre
Elle s’applique aux salariés, dirigeants, stagiaires et prestataires qui utilisent un système d’IA pour le compte de l’entreprise, y compris une fonction d’IA intégrée à un autre logiciel.
3. Outils autorisés
Les usages professionnels se font uniquement avec les outils et comptes approuvés repris dans [emplacement de la liste]. Un nouvel outil est demandé à [rôle ou adresse] avant utilisation.
4. Comptes et accès
Les comptes professionnels ne sont pas partagés. L’authentification multifacteur est activée lorsqu’elle est disponible. Les accès sont retirés lors d’un départ ou d’un changement de rôle.
5. Données
Aucun mot de passe, secret critique, donnée très sensible ou document confidentiel n’est envoyé à un assistant généraliste. Les données personnelles ne sont utilisées que dans les usages expressément validés et selon les consignes publiées.
6. Minimum nécessaire
Même lorsqu’un usage est autorisé, chacun ne fournit que les informations nécessaires. Les exemples fictifs, données agrégées ou extraits limités sont préférés quand ils suffisent.
7. Vérification
Une sortie d’IA est un brouillon ou une aide. L’utilisateur vérifie les faits, les chiffres, les sources, les droits, le ton et l’adéquation avant de l’utiliser.
8. Décision humaine
L’IA ne prend pas seule une décision produisant un effet important sur un client, un candidat, un collaborateur ou un partenaire. La personne responsable comprend les éléments, peut corriger et assume la décision.
9. Transparence
Nous informons les personnes lorsqu’elles interagissent directement avec une IA ou lorsqu’une obligation de transparence s’applique. Nous ne faisons pas passer un contenu artificiel pour une preuve authentique.
10. Propriété et confidentialité
Les documents d’autrui, créations protégées et informations couvertes par un engagement de confidentialité ne sont pas utilisés sans droit ni autorisation. Les conditions de réutilisation d’une sortie sont vérifiées.
11. Incident et doute
Toute donnée envoyée par erreur, sortie dommageable, accès suspect ou usage non prévu est signalé immédiatement à [rôle/contact]. Signaler de bonne foi permet de limiter l’impact et n’est pas caché.
12. Révision
La charte, la liste des outils et les formations sont revues tous les [six ou douze] mois, ainsi qu’après un incident, un changement important d’outil ou l’ouverture d’un nouvel usage.
Évitez d’inscrire le nom de chaque version d’un outil dans le corps de la charte. Placez la liste des outils autorisés dans une annexe plus facile à mettre à jour.
Adaptons la charte à vos usages
Une charte courte, écrite à partir de vos vrais usages.
En 30 minutes, faisons le point sur les outils déjà utilisés, les données concernées et les décisions que votre équipe doit pouvoir prendre sans hésiter.
Quels usages doivent toujours être escaladés ?
La charte doit signaler les situations dans lesquelles un collaborateur ne décide pas seul. Cela ne signifie pas que tous ces usages sont interdits ; cela signifie qu’ils exigent une analyse avant le test.
- Recrutement, tri de candidatures, évaluation, promotion, sanction ou licenciement.
- Décision de prix, crédit, assurance ou accès à un service concernant une personne.
- Traitement de données de santé, biométriques, judiciaires, syndicales ou d’autres catégories particulières.
- Surveillance de collaborateurs, reconnaissance d’émotions ou profilage de comportement.
- Agent qui communique ou exécute une action externe sans validation humaine.
- Entraînement ou adaptation d’un modèle à partir de données de clients, de collaborateurs ou de contenus protégés.
- Publication d’une image, d’un son ou d’une vidéo réaliste générée ou manipulée par IA.
- Conseil juridique, médical, financier ou de sécurité transmis comme une conclusion certaine.
Certains usages peuvent relever de catégories à haut risque ou de pratiques interdites par l’AI Act ; d’autres déclenchent une analyse d’impact au titre du RGPD. La charte ne tranche pas ces questions : elle crée le bon réflexe d’escalade.
Qui fait quoi dans une petite structure ?
Une PME n’a pas besoin de créer un comité permanent pour commencer. Les rôles peuvent être cumulés, à condition d’être nommés.
| Rôle | Responsabilités minimales |
|---|---|
| Direction | Approuve les usages, accepte le niveau de risque, fournit les moyens et respecte elle-même la charte. |
| Référent IA | Tient l’inventaire et la liste des outils, reçoit les questions, coordonne les revues et garde les traces. |
| Responsable métier | Décrit le processus, définit la validation humaine, mesure le résultat et forme les nouveaux membres de son équipe. |
| IT, sécurité ou prestataire technique | Configure les accès, comptes, journaux, sauvegardes, intégrations et procédure de retrait. |
| DPO ou conseil compétent | Intervient lorsque des données personnelles ou des droits importants sont concernés ; décide si une analyse plus poussée est nécessaire. |
| Utilisateur | Respecte le périmètre, vérifie les sorties, protège ses accès et signale les erreurs ou incidents. |
Dans une entreprise de six personnes, le dirigeant peut approuver, une responsable administrative tenir l’inventaire et le prestataire IT sécuriser les accès. Ce qui compte est de savoir qui décide, qui maintient et qui répond quand un doute apparaît.
Outils autorisés : la fiche à conserver en annexe
Pour chaque outil, conservez une fiche courte. Elle rend la liste autorisée défendable et facilite la prochaine revue.
- Nom de l’outil, fournisseur, version ou offre utilisée.
- Propriétaire du compte et administrateur interne.
- Équipes autorisées et usages permis.
- Catégories de données autorisées et interdites.
- Lieu de traitement, durée de conservation et réglages retenus.
- Utilisation ou non des contenus pour améliorer le service, selon le contrat applicable.
- Authentification, droits d’accès, journalisation et retrait des comptes.
- Validation humaine requise et personne responsable.
- Contrat de sous-traitance ou analyse réalisée, lorsque nécessaire.
- Date d’approbation, prochaine revue et solution de sortie/export.
Le Guide belge de la cybersécurité du Centre pour la Cybersécurité Belgique recommande d’évaluer l’impact d’une nouvelle technologie sur la politique de sécurité, de prévoir des mesures de protection et de documenter le processus. La fiche outil transforme ce principe en geste concret.
Validation humaine : écrire ce que « vérifier » signifie
Dire « vérifiez toujours la réponse » ne suffit pas. Pour chaque usage, précisez ce que la personne vérifie et sur quelle source.
| Sortie | Contrôle attendu avant utilisation |
|---|---|
| E-mail client | Identité, faits, promesse, montant, échéance, ton et pièces jointes. |
| Résumé de contrat | Retour au texte original pour chaque obligation, date, montant et exception. |
| Analyse de chiffres | Période, unité, total, données manquantes, méthode de calcul et comparaison avec la source. |
| Contenu public | Exactitude, droit d’utiliser les éléments, ton de marque, affirmation vérifiable et absence de donnée confidentielle. |
| Suggestion RH | Critères licites, informations exactes, absence de décision automatique et possibilité réelle de contester ou corriger. |
La personne qui valide doit disposer du temps, des compétences et de l’autorité nécessaires. Faire cliquer « approuver » à quelqu’un qui ne comprend pas le dossier n’est pas une supervision humaine réelle.
Que faire lorsqu’une donnée a été envoyée par erreur ?
La peur de la sanction pousse à cacher les erreurs. Une bonne charte dit au contraire comment réagir vite. Adaptez cette séquence à votre procédure de sécurité et de protection des données.
Stopper
Arrêtez l’échange, l’automatisation ou le partage concerné. Ne recopiez pas l’information dans un autre outil pour demander conseil.
Préserver les faits
Notez l’heure, l’outil, le compte, les données concernées, le destinataire éventuel et les actions déjà effectuées. Ne supprimez pas les traces utiles avant avis.
Alerter
Prévenez immédiatement le contact prévu : référent IA, sécurité, direction ou DPO selon la nature de l’information.
Limiter
Utilisez les fonctions disponibles pour supprimer la conversation, révoquer un lien, retirer un accès ou contacter le fournisseur. Ces gestes ne garantissent pas l’effacement complet : documentez la réponse.
Évaluer
La personne compétente détermine les risques, les obligations éventuelles, les personnes à informer et les mesures complémentaires.
Corriger
Mettez à jour le réglage, la formation ou la charte qui aurait dû éviter l’incident. Partagez l’apprentissage sans exposer inutilement la personne qui l’a signalé.
Déployer la charte en dix jours ouvrables
Jours 1 et 2 : inventaire
Récoltez les usages, outils, comptes et données. Suspendez seulement ce qui présente un risque immédiat ; ne transformez pas l’inventaire en chasse aux fautes.
Jour 3 : arbitrage
La direction et les personnes compétentes classent chaque usage : autorisé, autorisé avec conditions, à tester, à analyser ou interdit.
Jours 4 et 5 : rédaction
Adaptez les douze règles, ajoutez les contacts, préparez la classification des données et la première liste d’outils.
Jour 6 : test terrain
Faites lire la charte à deux utilisateurs. Donnez-leur cinq scénarios réels et demandez quelle décision ils prendraient. Tout passage interprété différemment doit être clarifié.
Jour 7 : approbation
Faites valider le texte, les annexes et la procédure d’incident. Donnez un numéro de version, une date d’entrée en vigueur et une date de revue.
Jours 8 et 9 : formation
Présentez les règles à toute l’équipe, puis travaillez par métier sur des cas réels. Conservez le support, la date et la liste des participants.
Jour 10 : mise en service
Publiez la charte à un endroit facile à retrouver, configurez les comptes, retirez les outils non retenus et ouvrez un canal simple pour les questions.
La formation IA en entreprise peut reprendre vos propres documents et cas d’usage afin que chaque règle corresponde à une décision concrète. Si l’inventaire révèle plusieurs automatisations potentielles, le diagnostic IA aide à les classer et à choisir un pilote mesurable.
Les preuves simples à conserver
La Commission européenne précise qu’aucun certificat particulier n’est nécessaire pour l’article 4 et qu’une entreprise peut conserver une trace interne des formations et autres initiatives. Un dossier sobre est plus utile qu’une accumulation de documents jamais relus.
- La charte datée, son numéro de version et les approbations.
- L’inventaire des usages et la liste des outils autorisés.
- Les fiches d’évaluation des outils et décisions prises.
- Les supports de formation, dates, publics et participants.
- Les règles propres aux usages sensibles et leurs responsables.
- Les incidents, actions correctives et révisions qui ont suivi.
- La date de la prochaine revue et la personne chargée de l’organiser.
Conserver ces éléments ne garantit pas la conformité. Ils montrent néanmoins que l’entreprise connaît ses usages, a pris des mesures et les fait vivre. Cette démarche est beaucoup plus solide qu’une politique générique téléchargée et oubliée.
Les formulations qui fragilisent une charte
- « Utilisez l’IA de manière responsable. » Trop vague : responsable selon quels critères et qui tranche ?
- « Toute donnée sensible est interdite. » Définissez vos classes et donnez des exemples propres à l’entreprise.
- « Vérifiez les réponses. » Précisez les sources, éléments et seuils à contrôler pour chaque usage.
- « La direction décline toute responsabilité. » L’entreprise reste responsable de ses traitements et décisions ; une clause ne transfère pas tout à l’utilisateur.
- « Tous les outils non listés sont interdits » sans procédure de demande. Les besoins passent alors sous le radar. Offrez un canal et un délai de réponse.
- « La charte sera revue si nécessaire. » Fixez une date et des événements déclencheurs.
- Un texte de quinze pages copié ailleurs. S’il ne cite ni vos rôles, ni vos outils, ni vos données, personne ne saura l’appliquer.
Ce modèle n’est pas un avis juridique
Ce guide aide à organiser des usages courants dans une PME belge. Il ne détermine pas la conformité d’un traitement particulier et ne remplace pas l’avis d’un avocat, d’un DPO, d’un spécialiste de la sécurité ou d’une autorité compétente. Faites examiner les usages qui touchent aux droits des personnes, aux catégories particulières de données, à l’emploi, au crédit, à l’assurance, à la santé ou à une décision importante.
Questions fréquentes
Une charte IA est-elle obligatoire en entreprise ?
L’AI Act n’impose pas un document appelé « charte ». Son article 4 demande toutefois des mesures favorisant la maîtrise de l’IA par les personnes qui l’utilisent pour l’entreprise. Une charte adaptée, expliquée, accompagnée de formation et tenue à jour est une mesure concrète, mais elle ne suffit pas à elle seule.
Qui doit signer la charte IA ?
La direction doit d’abord l’approuver et l’appliquer. L’entreprise peut ensuite demander aux salariés et prestataires concernés d’en accuser réception selon ses pratiques internes. La signature ne remplace pas l’explication ni la formation sur les cas réels.
Peut-on interdire complètement ChatGPT et les autres assistants ?
Une entreprise peut limiter ses outils, mais une interdiction générale est difficile à tenir si aucune solution ni procédure de demande n’est proposée. Il est souvent plus efficace de choisir des comptes professionnels, définir les usages permis, bloquer les données à risque et contrôler les accès.
Faut-il citer tous les outils dans la charte ?
Gardez les principes dans la charte et la liste précise dans une annexe. Vous pourrez ainsi ajouter, suspendre ou remplacer un outil sans faire signer un nouveau texte complet à chaque mise à jour.
À quelle fréquence faut-il revoir la charte ?
Fixez une revue au moins annuelle, souvent semestrielle lorsque les usages évoluent vite. Revoyez-la aussi après un incident, un changement important de contrat ou d’outil, un nouvel usage sensible ou une évolution réglementaire pertinente.
La charte suffit-elle pour respecter le RGPD ?
Non. Pour chaque traitement de données personnelles, il faut notamment examiner la finalité, la base légale, la minimisation, l’information, les droits, la sécurité, le fournisseur et parfois une analyse d’impact. La charte dit aux utilisateurs quoi faire ; elle ne remplace pas ce travail.
Comment former l’équipe à la charte ?
Partez de scénarios du quotidien : résumer un contrat, répondre à un client, analyser un tableau, préparer une offre. Pour chacun, l’équipe choisit l’outil, classe les données, applique la validation et simule un incident. Deux heures sur vos propres cas valent mieux qu’une lecture commentée.