IA générative en entreprise
Bonnes pratiques en entreprise

Module 3 / 4 · Charte IA et registre des usages IA : contenu type et méthode

Sommaire complet de la formation
Module 3 : Bonnes pratiques 20 min de lecture

3.2 Charte IA et registre des usages IA : contenu type et méthode

Deux documents-clés de la conformité opérationnelle : la charte IA qui encadre les comportements et le registre des usages qui matérialise la traçabilité. Méthode et contenu type.

Les deux documents pivots de la gouvernance IA
CHARTE D'USAGE IA

Pour les collaborateurs

Règles de comportement claires, exemples concrets, sanctions. Document signé.

REGISTRE DES USAGES IA

Pour la gouvernance

Cartographie complète des systèmes IA déployés. Classification AI Act. Suivi.

1

Pourquoi une charte IA ?

La charte d'usage de l'IA est un document remis et signé par chaque collaborateur ayant accès à des outils d'IA générative en entreprise. Elle a quatre fonctions :

1. Pédagogique. Expliquer ce qu'est l'IA, ses risques, les usages attendus et non attendus. C'est souvent le premier contact structuré du collaborateur avec ces enjeux.

2. Juridique. Donner une base claire à des sanctions disciplinaires en cas de non-respect. Un manquement à une règle non communiquée est difficilement sanctionnable ; un manquement à une règle signée est sanctionnable.

3. Conformité. Matérialiser les mesures prises par l'entreprise au titre de l'article 4 de l'AI Act (favoriser la maîtrise de l'IA du personnel) et de l'article 32 du RGPD (mesures organisationnelles de sécurité). C'est l'une des pièces que l'entreprise produira en cas de contrôle ou d'incident.

4. Culturelle. Signaler que l'IA n'est pas un sujet périphérique mais un enjeu structurel pris au sérieux par l'entreprise. Contribue à la culture HSE / éthique / conformité.

La charte est distincte :

  • du règlement intérieur, qui peut y renvoyer ; si la charte comporte des règles disciplinaires, elle en constitue une adjonction et suit la même procédure (avis du CSE, dépôt, transmission à l'inspection du travail : articles L1321-4 et L1321-5 du Code du travail)
  • de la politique de sécurité informatique (PSI / PSSI)
  • de la charte informatique classique (qu'elle complète)

Elle peut être intégrée à la charte informatique existante (annexe IA) ou être un document autonome. Les deux pratiques se rencontrent.

Une charte IA bien faite tient en 3 à 8 pages. Plus longue, elle ne sera pas lue. Plus courte, elle manque de précision. Le ton doit être clair, opérationnel, illustré d'exemples — pas un texte juridique de 30 pages que personne ne lit.

2

Contenu type d'une charte IA

Plan recommandé :

Partie 1 — Préambule et définitions.

  • Objectif de la charte
  • Champ d'application (collaborateurs, prestataires, intérimaires)
  • Définitions essentielles : IA générative, prompt, hallucination, données confidentielles
  • Articulation avec autres documents (règlement intérieur, charte informatique, RGPD…)

Partie 2 — Outils autorisés et interdits.

  • Liste explicite des outils autorisés, avec le compte à utiliser (professionnel, jamais personnel)
  • Liste des outils interdits (versions gratuites des LLM, outils non validés)
  • Procédure pour demander l'ajout d'un outil à la liste blanche

Partie 3 — Règles d'usage.

  • Données qui ne doivent JAMAIS être saisies (PII, sensibles, confidentielles, secrets, IPR, M&A…)
  • Vérification systématique des sorties critiques
  • Mention explicite du recours à l'IA dans certains livrables (selon politique entreprise)
  • Interdiction du contournement (utilisation d'outils personnels sur appareils pro, contournement DLP, etc.)

Partie 4 — Cas particuliers.

  • RH : interdiction de décision purement automatisée, supervision humaine effective
  • Communication externe : règles spécifiques (mention IA, vérification factuelle)
  • Production de code : revue humaine systématique, vérification licences
  • Données client : engagements contractuels à respecter

Partie 5 — Procédures.

  • Signalement d'incident (mail dédié, numéro, intranet)
  • Demande d'aide ou de clarification
  • Référent IA dans l'entreprise

Partie 6 — Conséquences en cas de manquement.

  • Sanctions disciplinaires possibles selon gravité (avertissement, blâme, mise à pied, jusqu'au licenciement)
  • Sanctions civiles et pénales applicables (RGPD, secret professionnel, propriété intellectuelle)
  • Procédure interne en cas de manquement

Partie 7 — Acceptation.

  • Engagement individuel à respecter la charte
  • Signature électronique (via SIRH, plateforme RH, ou support papier scanné)
  • Date et révision

La charte est signée à l'arrivée dans l'entreprise (parcours d'intégration) et re-signée à chaque mise à jour majeure. Conservation : pendant la durée du contrat, puis en archivage intermédiaire pendant le délai de prescription applicable (cinq ans en droit commun, article 2224 du Code civil), conformément au référentiel RH de la CNIL.

3

Le registre des usages IA

Pendant que la charte vise les collaborateurs, le registre des usages IA est un document de gouvernance interne tenu par le DPO ou un référent IA. Il cartographie l'ensemble des systèmes d'IA utilisés dans l'entreprise.

Contenu type pour chaque système IA :

  • Identification : nom du système, fournisseur, version, date de mise en service
  • Description fonctionnelle : ce que fait le système, données traitées, sorties produites
  • Cas d'usage : départements concernés, fréquence, volumes
  • Classification AI Act : interdit / haut risque (annexe III ou I) / limité (article 50) / minimal
  • Base juridique RGPD si données personnelles : article 6 (a-f), article 9 si données sensibles
  • AIPD réalisée ou non, référence du document
  • FRIA (article 27 de l'AI Act) si l'entreprise y est tenue : secteur public, service public, scoring de crédit ou d'assurance
  • Transferts hors UE et base juridique (DPF, SCC)
  • Information et consultation du CSE effectuée le [date] (L2312-8, L2312-38) ; information des salariés concernés (L1222-4, article 26 § 7 de l'AI Act pour le haut risque)
  • Mesures de sécurité spécifiques mises en place
  • Référent opérationnel (responsable métier) et juridique (DPO ou équivalent)
  • Contrat avec le fournisseur : référence, date, validité
  • Date prochaine revue

Ce registre est vivant : mis à jour à chaque ajout ou modification d'un système IA. Audité annuellement par le DPO.

Format : un tableur suffit pour les petites organisations ; les structures plus grandes utilisent un logiciel de gestion de la conformité, souvent celui qui tient déjà le registre RGPD. La fonction « registre des activités de traitement » des solutions RGPD existantes peut être étendue aux systèmes d'IA.

Le registre IA complète le registre des activités de traitement RGPD (article 30) — il ne s'y substitue pas. Les deux registres sont à tenir.

Utilité pratique : (1) visibilité globale du parc IA pour les décideurs, (2) base des contrôles internes et externes, (3) support des revues de conformité, (4) élément de réponse à toute demande d'une autorité de surveillance (CNIL, DGCCRF, Arcom selon le domaine). Il rend aussi l'inventaire de l'article 4 concret : à chaque système, les personnes qui l'utilisent et les mesures de sensibilisation associées.

— Publicité —
4

Process de mise en place : 90 jours pour démarrer

Pour une entreprise qui démarre la mise en conformité IA, un planning 90 jours est réaliste :

Jours 1-15 — Cadrage.

  • Désigner un référent IA (souvent DPO ou DSI ou conseil juridique externe)
  • Constituer un comité IA pluridisciplinaire (DSI, DPO, RSSI, RH, métiers, communication)
  • Audit initial des outils déjà utilisés (officiel + shadow AI)
  • Veille réglementaire (AI Act et règlement omnibus 2026/1744, RGPD, jurisprudence récente)

Jours 16-45 — Choix d'outils.

  • Définition des besoins par département
  • Sélection des outils (RFP si nécessaire, démonstrations, POC)
  • Négociation contractuelle (contrat de sous-traitance, niveaux de service, indemnisation)
  • Validation juridique et budget

Jours 30-60 — Documentation.

  • Rédaction de la charte IA (avec aide juridique si besoin)
  • Constitution du registre des usages initial
  • AIPD pour les usages à risque élevé
  • Information et consultation du CSE

Jours 45-75 — Déploiement.

  • Configuration technique (SSO, MFA, DLP, journalisation)
  • Pilote sur un département volontaire (3-4 semaines)
  • Recueil retours, ajustements
  • Préparation de la formation

Jours 60-90 — Formation et généralisation.

  • Communication interne (intranet, town hall, mails)
  • Formation par profil métier (utilisateurs courants, managers, techniques, juridiques)
  • Signature de la charte par les collaborateurs
  • Ouverture des accès
  • Mise en place des indicateurs de pilotage

Ce planning compresse ce qui peut être fait. Dans la réalité, beaucoup d'entreprises mettent 6 à 12 mois. Mais 90 jours est faisable avec engagement de la direction et ressources allouées.

Le parrainage de la direction générale est essentiel. Sans portage hiérarchique fort, le projet patine ou est court-circuité par les achats départementaux non gouvernés.

5

Mise à jour et amélioration continue

La charte et le registre IA ne sont pas figés. Ils doivent vivre.

Mises à jour récurrentes :

  • Charte : revue annuelle au minimum, plus tôt en cas d'évolution majeure (nouvel outil, jurisprudence importante, modification de l'AI Act comme l'omnibus de juillet 2026)
  • Registre : mis à jour à chaque ajout/modification d'outil, revue trimestrielle complète, audit annuel par DPO
  • Liste blanche d'outils : revue trimestrielle
  • AIPD : revue à chaque évolution significative du traitement

Triggers de mise à jour :

  • Évolution réglementaire (nouvelle ligne directrice CNIL, jurisprudence, refonte texte)
  • Nouveau cas d'usage métier
  • Nouvel outil intégré
  • Incident de sécurité ou conformité
  • Retour d'expérience des utilisateurs
  • Audit interne ou externe

Amélioration continue. Le comité IA se réunit régulièrement (trimestriel typique) pour :

  • Suivre les indicateurs (adoption, incidents, coûts)
  • Examiner les nouveaux outils émergents
  • Traiter les demandes d'extension d'usages
  • Analyser les incidents et tirer les leçons
  • Anticiper les évolutions réglementaires

Le marché IA évolue à un rythme inédit : nouveaux modèles tous les 6-12 mois, nouvelles fonctionnalités tous les mois, nouvelles offres entreprise régulièrement. Sans veille structurée, l'entreprise prend du retard sur les concurrents qui s'adaptent. Le référent IA et le comité sont là pour maintenir cette agilité.

— Publicité —
6

Spécifique PME : version allégée mais réelle

Pour les PME qui n'ont pas les ressources d'une grande direction juridique et DPO interne, une version simplifiée du dispositif reste possible et nécessaire :

Charte IA simplifiée — 2 à 4 pages. Contenu : outils autorisés (1 page), règles de base (1 page), procédures et sanctions (1 page). Téléchargeable depuis l'intranet ou diffusée par mail. Signée à l'entrée et à chaque mise à jour.

Registre IA simplifié — tableur unique. Une ligne par outil avec colonnes essentielles : nom, fournisseur, cas d'usage, classification AI Act, contrat, AIPD si nécessaire, référent. Quelques lignes pour la majorité des PME, ce n'est pas insurmontable.

Référent IA unique. Souvent le dirigeant pour les TPE, le DSI ou le RAF pour les PME. Une seule personne qui coordonne le sujet, avec appui externe ponctuel (avocat, expert RGPD freelance, organisme de formation).

Conseil externe à la demande. Plutôt que de recruter un DPO interne, beaucoup de PME font appel à un DPO externe mutualisé (le RGPD l'autorise expressément, article 37 § 6) ou à un avocat. Une mutualisation par la branche ou l'organisation professionnelle est possible.

Ressources gratuites. Les fiches pratiques de la CNIL sur l'IA, son MOOC « L'atelier RGPD », les lignes directrices de la Commission et cette sensibilisation constituent une base, à compléter par une information interne adaptée aux outils réellement déployés.

La proportionnalité est inscrite dans les textes : le RGPD module les obligations selon le risque, l'AI Act prévoit des mesures d'allègement pour les PME, étendues par l'omnibus 2026/1744 aux petites entreprises de taille intermédiaire. Proportionné ne veut pas dire inexistant.

Conseil : démarrer maintenant, même imparfaitement, plutôt que d'attendre une configuration idéale. Un dispositif existant et opérationnel de 50% de couverture protège mieux qu'un dispositif idéal mais inexistant. Itérer progressivement.

Checklist : votre dispositif de conformité IA est-il en place ?
Un référent IA désigné (DPO, DSI ou équivalent)
Comité IA pluridisciplinaire constitué
Audit du parc IA réalisé (officiel + shadow)
Charte d'usage IA rédigée et signée par les collaborateurs
Registre des usages IA tenu à jour
AIPD réalisée pour les usages à risque
Information-consultation CSE effectuée
Offres professionnelles déployées avec contrat de sous-traitance
Mesures de maîtrise de l'IA documentées (article 4 AI Act)
Procédure de signalement d'incident en place
À retenir
  • Charte IA = document signé par les collaborateurs. 3-8 pages. Outils autorisés/interdits, règles d'usage, cas particuliers, procédures, sanctions.
  • Registre des usages IA = document de gouvernance interne tenu par le DPO ou le référent IA. Cartographie complète, classification AI Act, AIPD, information du CSE, contrats, référents.
  • Planning 90 jours : cadrage (15j) → choix outils (30j) → documentation (15j) → déploiement (30j). Réaliste avec portage direction.
  • Vie : revue annuelle charte, trimestrielle registre, audit DPO annuel. Comité IA trimestriel.
  • PME : version allégée mais réelle. Charte 2-4 pages, registre tableur, référent unique, DPO externalisé possible.
  • Mieux vaut un dispositif imparfait et existant qu'un dispositif idéal mais absent. Démarrer maintenant, itérer.
Sources de ce chapitre
  • Règlement (UE) 2024/1689 (AI Act), articles 4, 26 et 27 ; règlement (UE) 2026/1744 (réécriture de l'article 4, allègements PME). EUR-Lex
  • Règlement (UE) 2016/679 (RGPD), articles 28, 30 (registre des activités de traitement), 32, 35 et 37 § 6 (DPO mutualisé).
  • Code du travail, articles L1222-4, L1321-4 et L1321-5 (règlement intérieur et adjonctions), L2312-8 et L2312-38 ; Code civil, article 2224. Légifrance
  • CNIL — référentiel relatif à la gestion des ressources humaines (durées de conservation), fiches pratiques sur l'IA, MOOC « L'atelier RGPD ».
Sommaire de la formation