Gouvernance

Charte IA en entreprise : modèle et règles essentielles

Une charte d’utilisation de l’IA fixe ce qui est permis, ce qui ne l’est pas et qui décide. Voici les règles qui comptent, la procédure pour qu’elle s’applique vraiment, et un modèle complet à copier puis adapter.

Publié le Mis à jour le 7 min de lecturePar la rédaction Tacite-IA

Sommaire
  1. Pourquoi une charte IA en entreprise ?
  2. Les règles essentielles d’une charte IA
  3. Le cœur de la charte : les données
  4. Charte IA et règlement intérieur : la procédure
  5. Faire vivre la charte
  6. Modèle de charte IA à copier
  7. Questions fréquentes
  8. Sources

Les salariés utilisent déjà des assistants IA pour écrire, traduire ou résumer. La question n’est plus de savoir s’il faut une règle, mais laquelle. Une charte IA fixe un cadre clair : quels outils, pour quels usages, avec quelles données. Ce guide présente les règles qui comptent, la procédure à suivre pour qu’elle s’applique vraiment, puis un modèle complet à copier et adapter.

Pourquoi une charte IA en entreprise ?

La CNIL recommande explicitement à tout organisme d’encadrer l’utilisation de l’IA générative par des politiques ou chartes internes, définissant clairement les usages autorisés et les usages interdits.1 Elle rappelle que c’est l’organisme utilisateur qui engage sa responsabilité en cas de mauvaise utilisation par son personnel.1

Le RGPD va dans le même sens : l’entreprise, responsable de traitement, doit mettre en œuvre des mesures appropriées et pouvoir démontrer qu’elle respecte le règlement (article 24).2 Une charte écrite, diffusée et expliquée fait partie de ces mesures. Elle protège aussi les salariés, qui savent enfin ce qu’ils peuvent faire.

Les règles essentielles d’une charte IA

Une charte efficace tient en quelques pages et répond à sept questions. Le schéma ci-dessous montre comment elle se construit, point par point.

  1. Objet et périmètreQui est concerné, quels outils, quels usages.
  2. Outils autorisésListe tenue à jour, comptes professionnels.
  3. Données interditesPersonnelles, sensibles, secrets d’affaires, codes d’accès.
  4. Vérification humaineRelire, vérifier, assumer chaque contenu produit.
  5. TransparenceSignaler l’usage de l’IA quand c’est attendu.
  6. IncidentsQui prévenir, dans quel délai.
  7. Formation et contrôleSensibilisation, mise à jour, sanctions.
Les sept blocs d’une charte IA, repris dans le modèle en fin d’article.
  1. Objet et périmètre. Qui est concerné (salariés, stagiaires, prestataires), quels outils (assistants conversationnels, outils de rédaction, assistants de code).
  2. Outils autorisés. Une liste tenue à jour, utilisée avec des comptes professionnels. La CNIL invite à éviter les comptes créés avec des adresses personnelles.1
  3. Données interdites. Le point central, détaillé ci-dessous.
  4. Vérification humaine. Les résultats peuvent être faux : la personne qui les utilise les relit et en reste responsable.
  5. Transparence. Dire quand un contenu a été produit avec une IA, si le destinataire peut s’attendre au contraire.
  6. Incidents. Qui prévenir en cas d’erreur. Une donnée personnelle collée par erreur peut constituer une violation, avec une notification à la CNIL dans les 72 heures si elle présente un risque (RGPD, article 33).2
  7. Formation et contrôle. Une règle non expliquée est mal appliquée. La CNIL recommande de former et responsabiliser les utilisateurs.1

Le cœur de la charte : les données

La plupart des risques viennent de ce qui est collé dans l’outil. La charte doit donc nommer précisément les catégories interdites : données personnelles identifiantes, données sensibles au sens de l’article 9 du RGPD (santé, opinions, appartenance syndicale…)2, informations confidentielles et secrets techniques.

Interdire ne suffit pas : il faut aussi dire quoi faire. La règle la plus utile est simple : remplacer les données par des mentions neutres avant l’envoi. La tâche reste réalisable, et le principe de minimisation du RGPD est respecté (article 5).2

compte-rendu-rh.docxVersion anonymisée

Résume cet entretien annuel :

Salariée : Sophie Martin[SALARIÉ_1], matricule A-20417[ID_1]

Absences : congé maladie (dépression)[SANTÉ] de mars à mai

Salaire actuel : 3 850 € brut[SALAIRE], demande d’augmentation

4 données remplacées sur le poste
Application de l’article 3 du modèle : les données identifiantes et sensibles sont remplacées avant l’envoi. Exemple fictif.

Charte IA et règlement intérieur : la procédure

Une charte isolée a une portée limitée. Pour que ses règles puissent fonder une sanction disciplinaire, elle est généralement annexée au règlement intérieur, qui fixe notamment les règles générales relatives à la discipline (article L1321-1 du Code du travail).3 Le règlement intérieur et ses annexes ne peuvent être introduits qu’après avis du comité social et économique, puis font l’objet de formalités de publicité et d’une communication à l’inspection du travail (article L1321-4).4

Le CSE est par ailleurs consulté sur l’introduction de nouvelles technologies (article L2312-8).6 Enfin, toute restriction aux libertés des salariés doit être justifiée par la nature de la tâche et proportionnée au but recherché (article L1121-1).5 Une charte qui encadre est plus facile à justifier qu’une interdiction générale.

Faire vivre la charte

Le règlement européen sur l’IA comporte une obligation de maîtrise de l’IA (article 4), applicable depuis le 2 février 2025.7 Dans sa version modifiée par le règlement (UE) 2026/1744, il demande aux entreprises qui utilisent des systèmes d’IA de prendre des mesures pour soutenir le développement de la maîtrise de l’IA de leur personnel.8 Une session de sensibilisation sur la charte en est une traduction concrète.

L’ANSSI, de son côté, recommande d’adopter une posture de prudence lors du déploiement d’un système d’IA générative dans un système d’information.9 Trois habitudes aident :

  • Choisir des offres professionnelles, qui apportent un cadre contractuel. OpenAI et Microsoft, par exemple, indiquent ne pas entraîner leurs modèles sur les données de leurs clients professionnels par défaut.10,11
  • Mettre à jour la liste des outils à chaque nouvelle demande, plutôt que de laisser des usages non déclarés s’installer.
  • Aider au bon moment. Un outil sur le poste peut rappeler la règle quand un salarié s’apprête à envoyer une donnée sensible, et proposer de l’anonymiser. Tacite-IA fonctionne ainsi dans Chrome, Edge et les assistants de code, avec un mode audit pour mesurer les usages avant d’imposer des blocages.

Modèle de charte IA à copier

Ce modèle reprend les sept blocs présentés plus haut. Remplacez les mentions entre crochets, supprimez ce qui ne vous concerne pas et faites relire le texte avant de l’adopter. La CNIL propose aussi des fiches pratiques pour les TPE et PME.12

Modèle de charte d’utilisation de l’IA
CHARTE D’UTILISATION DES OUTILS D’INTELLIGENCE ARTIFICIELLE
[Nom de l’entreprise], version [numéro], en vigueur le [date]
1. Objet et champ d’application
La présente charte fixe les règles d’utilisation des outils d’intelligence artificielle générative (assistants conversationnels, outils de rédaction, de traduction, de synthèse, assistants de code) dans le cadre de l’activité professionnelle. Elle s’applique à toute personne utilisant les ressources ou les données de [Nom de l’entreprise] : salariés, stagiaires, intérimaires, prestataires.
2. Outils autorisés
2.1 Seuls les outils figurant sur la liste tenue par [service ou fonction responsable] peuvent être utilisés pour un usage professionnel. Cette liste est consultable sur [emplacement].
2.2 Ces outils sont utilisés exclusivement avec les comptes professionnels fournis par [Nom de l’entreprise]. La création de comptes avec une adresse personnelle pour un usage professionnel est interdite.
2.3 Toute demande d’ajout d’un outil est adressée à [service ou fonction responsable], qui l’examine avec le délégué à la protection des données.
3. Données qu’il est interdit de saisir
Il est interdit de saisir, coller ou joindre dans un outil d’IA, sauf autorisation écrite de [fonction responsable] :
a) des données personnelles permettant d’identifier un client, un salarié, un candidat ou un partenaire (nom, coordonnées, numéro de sécurité sociale, identifiants bancaires…) ;
b) des données sensibles : santé, opinions, appartenance syndicale, données biométriques, condamnations ;
c) des informations confidentielles : contrats, données financières non publiées, stratégie, secrets d’affaires, propriété intellectuelle, code source non public ;
d) des mots de passe, clés d’accès, jetons et secrets techniques.
Lorsqu’une tâche porte sur un document contenant de telles données, l’utilisateur les retire ou les remplace par des mentions neutres (par exemple [CLIENT_1]) avant tout envoi.
4. Usages autorisés et interdits
4.1 Usages autorisés : recherche d’idées, aide à la rédaction, reformulation, traduction et synthèse de contenus non confidentiels, aide à la programmation sur du code non sensible.
4.2 Usages interdits : toute décision produisant un effet sur une personne (recrutement, évaluation, sanction) prise sur le seul fondement d’un résultat d’IA ; la production de contenus illicites, trompeurs ou portant atteinte aux droits de tiers.
5. Vérification et responsabilité
Les contenus produits par une IA peuvent être inexacts. L’utilisateur les relit et les vérifie avant tout usage, et reste responsable du résultat qu’il diffuse ou transmet.
6. Transparence
L’utilisation d’une IA est signalée lorsque le destinataire peut raisonnablement s’attendre à un contenu entièrement humain, ou lorsque [Nom de l’entreprise] l’exige.
7. Incidents
Toute saisie par erreur de données mentionnées à l’article 3 est signalée sans délai à [contact], afin que [Nom de l’entreprise] puisse évaluer la situation et, le cas échéant, respecter ses obligations de notification.
8. Formation et accompagnement
[Nom de l’entreprise] organise une sensibilisation à l’utilisation des outils d’IA, à leurs limites et aux règles de la présente charte. Des outils techniques peuvent aider à repérer les données sensibles avant leur envoi.
9. Contrôle
Le respect de la charte peut faire l’objet de contrôles proportionnés, dans le respect de la réglementation applicable et après information des personnes concernées.
10. Manquements
Le non-respect de la charte peut entraîner les mesures prévues par le règlement intérieur.
11. Mise à jour
La charte est revue au moins une fois par an et à chaque évolution significative des outils ou de la réglementation. Contact : [nom, adresse électronique].

Questions fréquentes

Une charte IA est-elle obligatoire en entreprise ?

Aucun texte n’impose une « charte IA » en tant que telle. Mais la CNIL la recommande explicitement, et le RGPD impose à l’entreprise de prendre des mesures appropriées pour démontrer sa conformité. En pratique, c’est l’outil le plus simple pour encadrer l’usage.

Que doit contenir une charte IA ?

Au minimum : le périmètre, la liste des outils autorisés, les données qu’il est interdit de saisir, l’obligation de vérifier les résultats, les règles de transparence, la procédure en cas d’incident, la formation et les sanctions.

Faut-il consulter le CSE pour une charte IA ?

Si la charte est annexée au règlement intérieur, l’article L1321-4 du Code du travail impose l’avis du CSE. Le CSE est aussi consulté sur l’introduction de nouvelles technologies (article L2312-8).

Peut-on copier ce modèle de charte IA ?

Oui, il est proposé librement. Adaptez-le à votre activité et faites-le relire par votre conseil avant adoption : il ne constitue pas un conseil juridique.

Sources

  1. Les questions-réponses de la CNIL sur l’utilisation d’un système d’IA générative. CNIL, 18 juillet 2024. Consulté le 5 octobre 2026.
  2. Règlement (UE) 2016/679 relatif à la protection des données (RGPD). EUR-Lex. Consulté le 5 octobre 2026.
  3. Code du travail, article L1321-1 (contenu du règlement intérieur). Légifrance. Consulté le 5 octobre 2026.
  4. Code du travail, article L1321-4 (avis du CSE, publicité, inspection du travail). Légifrance. Consulté le 5 octobre 2026.
  5. Code du travail, article L1121-1 (restrictions justifiées et proportionnées). Légifrance. Consulté le 5 octobre 2026.
  6. Code du travail, article L2312-8 (consultation du CSE, nouvelles technologies). Légifrance. Consulté le 5 octobre 2026.
  7. Règlement (UE) 2024/1689 établissant des règles harmonisées concernant l’intelligence artificielle. EUR-Lex. Consulté le 5 octobre 2026.
  8. Règlement (UE) 2026/1744 du 8 juillet 2026 (omnibus numérique sur l’IA). EUR-Lex. Consulté le 5 octobre 2026.
  9. Recommandations de sécurité pour un système d’IA générative. ANSSI, 29 avril 2024. Consulté le 5 octobre 2026.
  10. Enterprise privacy at OpenAI. OpenAI, page mise à jour le 8 janvier 2026. Consulté le 5 octobre 2026.
  11. Enterprise data protection in Microsoft Copilot and Microsoft Copilot Chat. Microsoft Learn. Consulté le 5 octobre 2026.
  12. Utiliser l’IA générative dans les TPE et PME. CNIL. Consulté le 5 octobre 2026.
Une mesure parmi d’autres

Encadrer l’usage, sans freiner vos équipes

Tacite-IA repère les données sensibles dans les messages et les fichiers avant leur envoi aux assistants IA dans Chrome et Edge, ainsi que dans les assistants de code (Claude Code, Cursor, Windsurf, Codex, Gemini CLI, Copilot CLI). L’analyse se fait à 100 % sur le poste, sans IA, avec une console d’administration et un mode audit. Les applications de bureau (ChatGPT pour ordinateur, onglet Chat de Claude Desktop, Copilot de Windows) ne sont pas couvertes.

6 € HT par utilisateur et par mois en annuel, 8 € HT en mensuel. Essai de 3 mois.

À lire aussi