Une charte d’utilisation de l’IA en entreprise est un document interne court qui dit quels outils d’IA les équipes peuvent utiliser, quelles données peuvent y entrer et qui vérifie un résultat avant qu’il engage l’entreprise. Pour une PME, c’est aussi le prérequis pour automatiser un processus avec l’IA sans perdre la maîtrise des données ni des décisions. Cet article en donne la définition, dit pourquoi l’écrire maintenant, et montre ce que ça change pour l’automatisation. Il propose ensuite un exemple complet à adapter, puis la méthode pour le rédiger et le faire vivre.
Qu’est-ce qu’une charte d’utilisation de l’IA en entreprise ?
La charte d’utilisation de l’IA est la version opérationnelle, destinée à chaque salarié, des règles de l’entreprise sur l’IA. Elle se distingue de la politique IA, qui fixe les principes et les rôles côté direction, et du règlement intérieur, seul document qui porte les sanctions disciplinaires. Elle tient idéalement en deux à quatre pages.
Charte, politique IA, règlement intérieur : trois documents différents
Trois textes, trois lecteurs. Les mélanger produit un document que personne n’applique.
| Document | Pour qui | Ce qu’il contient |
|---|---|---|
| Charte d’utilisation de l’IA | Chaque salarié | Outils, données, validation humaine, signalement. Deux à quatre pages. |
| Politique IA | La direction | Principes et rôles. C’est l’objet de la gouvernance de l’IA côté direction. |
| Règlement intérieur | L’entreprise | Obligations et sanctions. Seul document qui peut les porter. |
Une « charte éthique IA » est un texte de principes, pas un mode d’emploi. La charte d’utilisation dit si le geste du jour est autorisé.
Ce qu’elle couvre : les usages individuels et les systèmes automatisés
La plupart des modèles ne parlent que de ChatGPT ou de Copilot utilisés à la main. C’est nécessaire, et ce n’est pas suffisant. Une automatisation fait tourner l’IA sans ouvrir de fenêtre : tri de documents, extraction de factures, réponses préparées. La charte couvre les deux. Sans la partie sur les systèmes, elle décrit le salarié, pas le système qui travaille à sa place.
Pourquoi une PME a besoin d’une charte IA maintenant
Aucun texte n’impose une charte IA en tant que telle. Mais l’AI Act oblige depuis le 2 février 2025 toute entreprise qui utilise l’IA à prendre des mesures pour former ses équipes, et le RGPD s’applique dès qu’une donnée personnelle entre dans un outil. La charte est la façon la plus simple de montrer qu’on a fait l’effort.
Les usages existent déjà, avec ou sans règles (« shadow AI »)
Un chargé de clientèle prépare ses relances le soir sur un compte personnel, et il y colle un extrait du fichier clients, noms et montants compris, dans un outil grand public. Personne dans l’entreprise ne le sait, et aucune règle écrite ne l’interdit. C’est le shadow AI. On décrit comment faire entrer l’IA dans les habitudes, en commençant par le Comex.
Ce que dit le règlement européen sur l’IA (AI Act)
Le règlement (UE) 2024/1689, dit AI Act ou règlement européen sur l’IA, est en vigueur depuis le 1er août 2024 et applicable en général depuis le 2 août 2026, selon le calendrier de la Commission européenne, suivi par le Bureau de l’IA. Depuis le 2 février 2025, l’article 4 sur la maîtrise de l’IA s’applique, comme les interdictions de l’article 5.
L’Omnibus numérique sur l’IA, le règlement (UE) 2026/1744 du 27 juillet 2026, en fait une obligation de moyens : on prend des mesures pour soutenir la maîtrise de l’IA du personnel, sans niveau à garantir. La FAQ de la Commission précise qu’aucun certificat n’est exigé, qu’un registre interne des formations suffit, et qu’aucun comité ni responsable IA n’est imposé. Les autorités nationales contrôlent à partir d’août 2026.
Depuis août 2026, l’article 50 impose d’informer une personne qu’elle parle à un chatbot. Les obligations à haut risque de l’annexe III (recrutement, gestion des salariés, notation de crédit de personnes physiques) sont reportées au 2 décembre 2027, et celles de l’annexe I (IA intégrée à un produit réglementé) au 2 août 2028.
Ce que dit le RGPD
Le RGPD (règlement (UE) 2016/679) s’applique depuis le 25 mai 2018. Coller une donnée personnelle dans une IA générative est un traitement : on fixe une finalité, on ne transmet que les données nécessaires, et le contrat du fournisseur dit s’il peut les réutiliser pour entraîner son modèle. L’article 22 encadre les décisions fondées exclusivement sur un traitement automatisé. La CNIL recommande d’« encadrer l’utilisation d’un système d’IA générative par des politiques ou chartes internes, définissant clairement les usages autorisés et les usages interdits ». En mission, on s’appuie sur nos principes de sécurité et de données.
Une charte IA est-elle obligatoire ?
Non. Elle peut montrer l’effort demandé par l’article 4 et le principe de responsabilité du RGPD, mais aucun texte ne l’impose en tant que telle. Pour la rendre opposable, une entreprise pourrait la relier à son règlement intérieur, obligatoire à partir de 50 salariés (article L1311-2 du Code du travail). Un document qui porterait des obligations générales et permanentes serait alors une adjonction à ce règlement (article L1321-5) et devrait en suivre la procédure : avis du CSE, puis transmission à l’inspection du travail (article L1321-4). Sous 50 salariés, et sans règlement intérieur, on se limiterait à la diffuser, à recueillir un accusé de lecture et à demander l’avis du conseil habituel. Ce point se traite avec votre conseil. Klaryx ne donne pas de conseil juridique.
Ce que la charte change pour l’automatisation d’une PME
Automatiser un processus avec l’IA, c’est confier à un système des données et des décisions qui passaient par une personne. Sans règles écrites sur les données autorisées, les outils validés et les étapes qui exigent une validation humaine, chaque projet réinvente ces règles. La charte les pose une fois, et chaque automatisation s’y conforme.
Les données : ce qu’un système automatisé a le droit de lire
Le classement en trois niveaux devient le périmètre de chaque automatisation. Lire des factures fournisseurs ou un reporting n’ouvre pas les mêmes droits que reformuler une note. Le vert circule dans les outils validés, l’orange dans ceux marqués pour cela, le rouge seulement dans une automatisation validée. Ce classement rejoint la gouvernance des données : qui répond de la donnée, et qui peut la lire.
Les outils autorisés : de la liste d’outils au registre des automatisations
Une liste d’outils suffit pour un usage individuel. Elle ne suffit plus pour un traitement en masse : un fournisseur validé pour reformuler un mail ne l’est pas d’office pour extraire des centaines de pièces. On ajoute une ligne par système : fournisseur, données, hébergement, personne qui répond.
La validation humaine : de la relecture à un point de contrôle dans le processus
Dans la charte, on relit avant d’envoyer. Dans un processus, la même règle devient une étape avant toute action qui engage l’entreprise : envoi à un client, paiement, écriture comptable, décision sur une personne. On détaille ce découpage pour répartir un processus entre code, IA et validation humaine.
Un responsable, un journal, un bouton d’arrêt
Chaque système a un responsable métier nommé, trace ce qu’il fait et peut être arrêté. La note CNIL–CIANum du 20 juillet 2026 sur l’IA agentique souligne la difficulté à répartir les responsabilités quand un système agit de façon autonome. Le passage de l’essai au système exploité est décrit dans passer d’un prototype IA à la production.
Quand on automatise un processus chez un client, on part de ces règles. Klaryx est une agence d’automatisation IA pour PME et ETI : on construit le système, par exemple sur des factures fournisseurs ou un reporting. C’est l’automatisation des processus métier.
Quand le processus est trop mal connu pour être chiffré, une cartographie de processus à 3 000 € HT permet de décider sur des faits.
Vous avez vos règles, et un processus à automatiser ? Regardons-le ensemble en 30 minutes : les données en jeu, les étapes à faire valider par une personne, et ce qui peut tourner seul.
Voici un exemple de charte d’utilisation de l’IA en entreprise
Un exemple de charte IA pour une PME tient en une dizaine d’articles : objet, périmètre, outils autorisés, classement des données, usages encouragés ou exclus, validation humaine, systèmes automatisés, transparence, incidents, formation, révision. Les clauses ci-dessous sont à adapter à vos outils et à faire relire par votre conseil avant diffusion.
Pour obtenir une version adaptée à votre entreprise, au format Word, on utilise le générateur de charte IA gratuit.
Charte d’utilisation de l’intelligence artificielle de [Entreprise]
Version [1.0] du [date]. Référent IA : [nom, fonction]. Prochaine revue : [date + 6 mois].
1. Objet
Cette charte permet à chacun d’utiliser l’IA dans son travail, avec des règles claires sur les outils, les données et la vérification. Elle encourage les usages utiles autant qu’elle encadre les risques.
2. Champ d’application
Elle s’applique à tous les salariés, stagiaires, intérimaires et prestataires qui travaillent pour [Entreprise], pour tout usage professionnel d’un outil d’IA, ainsi qu’aux automatisations qui utilisent l’IA dans nos processus.
3. Outils autorisés
Seuls les outils listés en annexe A sont autorisés pour un usage professionnel, avec un compte fourni par l’entreprise. Un outil absent de la liste n’est pas autorisé. Pour en ajouter un, on écrit au référent IA, qui répond sous [10] jours ouvrés.
4. Données : trois niveaux
- Vert (public ou interne non sensible : textes publiés, trames, documentation) : autorisé dans tout outil de l’annexe A.
- Orange (interne : chiffres non publiés, contrats, données fournisseurs) : seulement dans les outils marqués « orange » en annexe A.
- Rouge (données personnelles de clients ou de salariés, paie, santé, secrets d’affaires, mots de passe et clés d’accès) : interdit, sauf dans une automatisation validée (article 7).
En cas de doute, on considère la donnée comme rouge.
5. Usages encouragés, sous conditions, exclus
- Encouragés : reformuler, résumer, traduire, préparer une trame, chercher des pistes.
- Sous conditions : analyser des données orange, préparer un document destiné à un client (validation obligatoire, art. 6).
- Exclus : décider seul d’une question qui concerne une personne (recrutement, évaluation, sanction, crédit) ; produire un document signé sans relecture ; contourner un contrôle.
6. Vérification et validation humaine
Tout contenu produit avec l’IA qui sort de l’entreprise, engage une décision ou alimente un chiffre communiqué est relu par une personne qui en répond. Chiffres, dates, sources et clauses sont vérifiés à la source. La personne qui signe reste responsable, quel que soit l’outil.
7. Automatisations et agents IA
Toute automatisation qui utilise l’IA est inscrite au registre (annexe C) avant sa mise en service, avec : un responsable métier nommé, les données qu’elle lit, les actions qu’elle peut faire, les étapes où une personne valide avant exécution, et la façon de l’arrêter. Aucune automatisation n’envoie un message à un client, ne déclenche un paiement ou ne passe une écriture sans validation humaine, sauf décision écrite du responsable métier.
8. Transparence
On indique qu’un contenu a été produit avec l’aide de l’IA quand le client le demande ou quand le contrat l’exige. Un assistant conversationnel ouvert au public se présente comme tel.
9. Confidentialité et propriété intellectuelle
On ne saisit pas dans un outil d’IA un document confié par un client sous clause de confidentialité, sauf accord écrit. Avant de réutiliser à l’extérieur un texte ou un visuel généré, on vérifie qu’il ne reprend pas l’œuvre d’un tiers.
10. Incidents
Une donnée rouge saisie par erreur, un résultat faux déjà diffusé ou une automatisation qui agit hors de son périmètre sont signalés au référent IA dans la journée. Un signalement de bonne foi n’expose à aucune sanction.
11. Formation
Chaque personne concernée suit une sensibilisation à son arrivée et à chaque nouvel outil. Le référent IA tient le registre des sessions (date, contenu, participants). Ce registre garde la trace des mesures prises pour soutenir la maîtrise de l’IA du personnel, au titre de l’article 4 de l’AI Act.
12. Révision et portée
La charte est revue tous les six mois et à chaque nouvel outil ou nouvelle automatisation. [Si règlement intérieur : elle est annexée au règlement intérieur ; un manquement peut être sanctionné dans les conditions de celui-ci.] [Sinon : chaque personne en accuse réception par écrit.]
Annexe A. Registre des outils autorisés
| Outil | Type de compte | Niveau max | Usages prévus | Responsable des accès | Date de validation |
|---|---|---|---|---|---|
| [nom] | [compte entreprise] | [vert ou orange] | [ex. reformuler, résumer] | [fonction] | [date] |
Annexe B. Exemples de données par niveau
| Métier | Vert | Orange | Rouge |
|---|---|---|---|
| Vente | [plaquette déjà publiée] | [objectifs non publiés] | [fichier de contacts clients] |
| Achats | [cahier des charges public] | [conditions négociées] | [données personnelles d’un fournisseur personne physique] |
| Finance | [texte déjà communiqué] | [chiffres de gestion non publiés] | [paie, coordonnées bancaires] |
| RH | [offre d’emploi publiée] | [trame d’entretien interne] | [dossier d’un candidat ou d’un salarié] |
Annexe C. Registre des automatisations IA
| Nom | Processus | Responsable métier | Données lues | Actions possibles | Validation humaine | Journal | Arrêt | Mise en service |
|---|---|---|---|---|---|---|---|---|
| [nom] | [ex. factures fournisseurs] | [fonction] | [champs] | [ce que le système peut faire] | [étape où une personne valide] | [où] | [comment l’arrêter] | [date] |
Exemple fourni à titre indicatif. Faites-le relire par votre conseil (et votre DPO si vous en avez un) avant diffusion.
Comment rédiger et déployer sa charte IA en cinq étapes
On rédige une charte IA en cinq temps : recenser les usages réels, y compris sur comptes personnels ; classer les données en trois niveaux ; écrire les règles en commençant par ce qui est autorisé ; présenter la charte et garder une trace de sa diffusion ; la réviser à date fixe et à chaque nouvel outil ou automatisation.
Pour gagner du temps à l’écriture, on peut partir du générateur de charte, puis adapter le fichier Word aux outils et aux données réellement en place.
1. Recenser les usages réels
Un questionnaire anonyme et quelques entretiens courts par équipe suffisent : outils, données collées, automatisations déjà en place, y compris sur des comptes personnels. Sans cet inventaire, la charte décrit un usage imaginaire.
2. Classer les données
On reprend les trois niveaux de l’article 4 de l’exemple, écrits avec les documents que les équipes reconnaissent. En cas de doute, la donnée est rouge.
3. Écrire, en commençant par ce qui est autorisé
On ouvre par ce qui est encouragé, puis on fait relire par le DPO s’il y en a un, et par le conseil habituel. Si la charte rejoint le règlement intérieur, l’avis du CSE fait partie de la procédure.
4. Présenter en équipe
On présente des cas réels : un mail à reformuler, un contrat à ne pas coller, une relance qu’un système prépare mais n’envoie pas. Chacun accuse réception. Le référent IA garde la trace des sensibilisations, date, contenu, participants : c’est la mesure concrète de l’article 4 de l’AI Act. Aucun certificat n’est exigé.
5. Réviser
Tous les six mois, et à chaque outil ou automatisation qui entre ou sort. Une personne nommée comme référent IA suffit : l’article 4 n’impose ni comité ni responsable dédié.
Les erreurs qui rendent une charte IA inutile
Quatre erreurs vident une charte IA de son effet : tout interdire, ce qui pousse les usages vers des comptes personnels ; recopier un modèle qui cite des outils absents de l’entreprise ; oublier le circuit pour faire valider un nouvel outil ; ne jamais la relire. Dans les quatre cas, elle cesse de décrire la réalité.
Tout interdire. Sans outil fourni par l’entreprise, les usages passent sur des comptes personnels.
Recopier un modèle. Une charte qui cite des outils absents n’est pas lue. Les annexes se remplissent avec ce qui est réellement en place.
Oublier le circuit d’ajout. Si personne ne sait comment faire valider un nouvel outil, le contournement devient la procédure.
Ne jamais la relire. Une charte figée cite des outils abandonnés et perd sa crédibilité.
Écrire une charte qui ignore les automatisations. Elle encadre le salarié qui ouvre un assistant, pas le script qui envoie 300 relances par mois.
Pour aller plus loin
La charte est un prérequis, pas le projet. On la relie ici au choix du premier processus à automatiser et, quand le cadre est porté par le Comex, au conseil auprès de la direction. Elle pose les règles une fois. Elle ne choisit pas le processus, et elle ne remplace pas un avis juridique.
Pour choisir par où commencer, le guide choisir le premier processus à automatiser donne des critères simples pour trancher. Si la charte est portée par le Comex, la page conseil IA aux directions décrit l’accompagnement des arbitrages, sans obligation de nous confier la construction.
Vous avez vos règles, et un processus à automatiser ? Regardons-le ensemble en 30 minutes : les données en jeu, les étapes à faire valider par une personne, et ce qui peut tourner seul. Le premier échange de 30 minutes est gratuit.