Module 3 / 4 · Charte IA et registre des usages IA : contenu type et méthode
Sommaire complet de la formation3.2 Charte IA et registre des usages IA : contenu type et méthode
Deux documents-clés de la conformité opérationnelle : la charte IA qui encadre les comportements et le registre des usages qui matérialise la traçabilité. Méthode et contenu type.
Les deux documents pivots de la gouvernance IA
CHARTE D'USAGE IA
Pour les collaborateurs
Règles de comportement claires, exemples concrets, sanctions. Document signé.
REGISTRE DES USAGES IA
Pour la gouvernance
Cartographie complète des systèmes IA déployés. Classification AI Act. Suivi.
Pourquoi une charte IA ?
La charte d'usage de l'IA est un document remis et signé par chaque collaborateur ayant accès à des outils d'IA générative en entreprise. Elle a quatre fonctions :
1. Pédagogique. Expliquer ce qu'est l'IA, ses risques, les usages attendus et non attendus. C'est souvent le premier contact structuré du collaborateur avec ces enjeux.
2. Juridique. Donner une base claire à des sanctions disciplinaires en cas de non-respect. Un manquement à une règle non communiquée est difficilement sanctionnable ; un manquement à une règle signée est sanctionnable.
3. Conformité. Matérialiser les mesures prises par l'entreprise au titre de l'article 4 de l'AI Act (favoriser la maîtrise de l'IA du personnel) et de l'article 32 du RGPD (mesures organisationnelles de sécurité). C'est l'une des pièces que l'entreprise produira en cas de contrôle ou d'incident.
4. Culturelle. Signaler que l'IA n'est pas un sujet périphérique mais un enjeu structurel pris au sérieux par l'entreprise. Contribue à la culture HSE / éthique / conformité.
La charte est distincte :
- du règlement intérieur, qui peut y renvoyer ; si la charte comporte des règles disciplinaires, elle en constitue une adjonction et suit la même procédure (avis du CSE, dépôt, transmission à l'inspection du travail : articles L1321-4 et L1321-5 du Code du travail)
- de la politique de sécurité informatique (PSI / PSSI)
- de la charte informatique classique (qu'elle complète)
Elle peut être intégrée à la charte informatique existante (annexe IA) ou être un document autonome. Les deux pratiques se rencontrent.
Une charte IA bien faite tient en 3 à 8 pages. Plus longue, elle ne sera pas lue. Plus courte, elle manque de précision. Le ton doit être clair, opérationnel, illustré d'exemples — pas un texte juridique de 30 pages que personne ne lit.
Contenu type d'une charte IA
Plan recommandé :
Partie 1 — Préambule et définitions.
- Objectif de la charte
- Champ d'application (collaborateurs, prestataires, intérimaires)
- Définitions essentielles : IA générative, prompt, hallucination, données confidentielles
- Articulation avec autres documents (règlement intérieur, charte informatique, RGPD…)
Partie 2 — Outils autorisés et interdits.
- Liste explicite des outils autorisés, avec le compte à utiliser (professionnel, jamais personnel)
- Liste des outils interdits (versions gratuites des LLM, outils non validés)
- Procédure pour demander l'ajout d'un outil à la liste blanche
Partie 3 — Règles d'usage.
- Données qui ne doivent JAMAIS être saisies (PII, sensibles, confidentielles, secrets, IPR, M&A…)
- Vérification systématique des sorties critiques
- Mention explicite du recours à l'IA dans certains livrables (selon politique entreprise)
- Interdiction du contournement (utilisation d'outils personnels sur appareils pro, contournement DLP, etc.)
Partie 4 — Cas particuliers.
- RH : interdiction de décision purement automatisée, supervision humaine effective
- Communication externe : règles spécifiques (mention IA, vérification factuelle)
- Production de code : revue humaine systématique, vérification licences
- Données client : engagements contractuels à respecter
Partie 5 — Procédures.
- Signalement d'incident (mail dédié, numéro, intranet)
- Demande d'aide ou de clarification
- Référent IA dans l'entreprise
Partie 6 — Conséquences en cas de manquement.
- Sanctions disciplinaires possibles selon gravité (avertissement, blâme, mise à pied, jusqu'au licenciement)
- Sanctions civiles et pénales applicables (RGPD, secret professionnel, propriété intellectuelle)
- Procédure interne en cas de manquement
Partie 7 — Acceptation.
- Engagement individuel à respecter la charte
- Signature électronique (via SIRH, plateforme RH, ou support papier scanné)
- Date et révision
La charte est signée à l'arrivée dans l'entreprise (parcours d'intégration) et re-signée à chaque mise à jour majeure. Conservation : pendant la durée du contrat, puis en archivage intermédiaire pendant le délai de prescription applicable (cinq ans en droit commun, article 2224 du Code civil), conformément au référentiel RH de la CNIL.
Le registre des usages IA
Pendant que la charte vise les collaborateurs, le registre des usages IA est un document de gouvernance interne tenu par le DPO ou un référent IA. Il cartographie l'ensemble des systèmes d'IA utilisés dans l'entreprise.
Contenu type pour chaque système IA :
- Identification : nom du système, fournisseur, version, date de mise en service
- Description fonctionnelle : ce que fait le système, données traitées, sorties produites
- Cas d'usage : départements concernés, fréquence, volumes
- Classification AI Act : interdit / haut risque (annexe III ou I) / limité (article 50) / minimal
- Base juridique RGPD si données personnelles : article 6 (a-f), article 9 si données sensibles
- AIPD réalisée ou non, référence du document
- FRIA (article 27 de l'AI Act) si l'entreprise y est tenue : secteur public, service public, scoring de crédit ou d'assurance
- Transferts hors UE et base juridique (DPF, SCC)
- Information et consultation du CSE effectuée le [date] (L2312-8, L2312-38) ; information des salariés concernés (L1222-4, article 26 § 7 de l'AI Act pour le haut risque)
- Mesures de sécurité spécifiques mises en place
- Référent opérationnel (responsable métier) et juridique (DPO ou équivalent)
- Contrat avec le fournisseur : référence, date, validité
- Date prochaine revue
Ce registre est vivant : mis à jour à chaque ajout ou modification d'un système IA. Audité annuellement par le DPO.
Format : un tableur suffit pour les petites organisations ; les structures plus grandes utilisent un logiciel de gestion de la conformité, souvent celui qui tient déjà le registre RGPD. La fonction « registre des activités de traitement » des solutions RGPD existantes peut être étendue aux systèmes d'IA.
Le registre IA complète le registre des activités de traitement RGPD (article 30) — il ne s'y substitue pas. Les deux registres sont à tenir.
Utilité pratique : (1) visibilité globale du parc IA pour les décideurs, (2) base des contrôles internes et externes, (3) support des revues de conformité, (4) élément de réponse à toute demande d'une autorité de surveillance (CNIL, DGCCRF, Arcom selon le domaine). Il rend aussi l'inventaire de l'article 4 concret : à chaque système, les personnes qui l'utilisent et les mesures de sensibilisation associées.
Process de mise en place : 90 jours pour démarrer
Pour une entreprise qui démarre la mise en conformité IA, un planning 90 jours est réaliste :
Jours 1-15 — Cadrage.
- Désigner un référent IA (souvent DPO ou DSI ou conseil juridique externe)
- Constituer un comité IA pluridisciplinaire (DSI, DPO, RSSI, RH, métiers, communication)
- Audit initial des outils déjà utilisés (officiel + shadow AI)
- Veille réglementaire (AI Act et règlement omnibus 2026/1744, RGPD, jurisprudence récente)
Jours 16-45 — Choix d'outils.
- Définition des besoins par département
- Sélection des outils (RFP si nécessaire, démonstrations, POC)
- Négociation contractuelle (contrat de sous-traitance, niveaux de service, indemnisation)
- Validation juridique et budget
Jours 30-60 — Documentation.
- Rédaction de la charte IA (avec aide juridique si besoin)
- Constitution du registre des usages initial
- AIPD pour les usages à risque élevé
- Information et consultation du CSE
Jours 45-75 — Déploiement.
- Configuration technique (SSO, MFA, DLP, journalisation)
- Pilote sur un département volontaire (3-4 semaines)
- Recueil retours, ajustements
- Préparation de la formation
Jours 60-90 — Formation et généralisation.
- Communication interne (intranet, town hall, mails)
- Formation par profil métier (utilisateurs courants, managers, techniques, juridiques)
- Signature de la charte par les collaborateurs
- Ouverture des accès
- Mise en place des indicateurs de pilotage
Ce planning compresse ce qui peut être fait. Dans la réalité, beaucoup d'entreprises mettent 6 à 12 mois. Mais 90 jours est faisable avec engagement de la direction et ressources allouées.
Le parrainage de la direction générale est essentiel. Sans portage hiérarchique fort, le projet patine ou est court-circuité par les achats départementaux non gouvernés.
Mise à jour et amélioration continue
La charte et le registre IA ne sont pas figés. Ils doivent vivre.
Mises à jour récurrentes :
- Charte : revue annuelle au minimum, plus tôt en cas d'évolution majeure (nouvel outil, jurisprudence importante, modification de l'AI Act comme l'omnibus de juillet 2026)
- Registre : mis à jour à chaque ajout/modification d'outil, revue trimestrielle complète, audit annuel par DPO
- Liste blanche d'outils : revue trimestrielle
- AIPD : revue à chaque évolution significative du traitement
Triggers de mise à jour :
- Évolution réglementaire (nouvelle ligne directrice CNIL, jurisprudence, refonte texte)
- Nouveau cas d'usage métier
- Nouvel outil intégré
- Incident de sécurité ou conformité
- Retour d'expérience des utilisateurs
- Audit interne ou externe
Amélioration continue. Le comité IA se réunit régulièrement (trimestriel typique) pour :
- Suivre les indicateurs (adoption, incidents, coûts)
- Examiner les nouveaux outils émergents
- Traiter les demandes d'extension d'usages
- Analyser les incidents et tirer les leçons
- Anticiper les évolutions réglementaires
Le marché IA évolue à un rythme inédit : nouveaux modèles tous les 6-12 mois, nouvelles fonctionnalités tous les mois, nouvelles offres entreprise régulièrement. Sans veille structurée, l'entreprise prend du retard sur les concurrents qui s'adaptent. Le référent IA et le comité sont là pour maintenir cette agilité.
Spécifique PME : version allégée mais réelle
Pour les PME qui n'ont pas les ressources d'une grande direction juridique et DPO interne, une version simplifiée du dispositif reste possible et nécessaire :
Charte IA simplifiée — 2 à 4 pages. Contenu : outils autorisés (1 page), règles de base (1 page), procédures et sanctions (1 page). Téléchargeable depuis l'intranet ou diffusée par mail. Signée à l'entrée et à chaque mise à jour.
Registre IA simplifié — tableur unique. Une ligne par outil avec colonnes essentielles : nom, fournisseur, cas d'usage, classification AI Act, contrat, AIPD si nécessaire, référent. Quelques lignes pour la majorité des PME, ce n'est pas insurmontable.
Référent IA unique. Souvent le dirigeant pour les TPE, le DSI ou le RAF pour les PME. Une seule personne qui coordonne le sujet, avec appui externe ponctuel (avocat, expert RGPD freelance, organisme de formation).
Conseil externe à la demande. Plutôt que de recruter un DPO interne, beaucoup de PME font appel à un DPO externe mutualisé (le RGPD l'autorise expressément, article 37 § 6) ou à un avocat. Une mutualisation par la branche ou l'organisation professionnelle est possible.
Ressources gratuites. Les fiches pratiques de la CNIL sur l'IA, son MOOC « L'atelier RGPD », les lignes directrices de la Commission et cette sensibilisation constituent une base, à compléter par une information interne adaptée aux outils réellement déployés.
La proportionnalité est inscrite dans les textes : le RGPD module les obligations selon le risque, l'AI Act prévoit des mesures d'allègement pour les PME, étendues par l'omnibus 2026/1744 aux petites entreprises de taille intermédiaire. Proportionné ne veut pas dire inexistant.
Conseil : démarrer maintenant, même imparfaitement, plutôt que d'attendre une configuration idéale. Un dispositif existant et opérationnel de 50% de couverture protège mieux qu'un dispositif idéal mais inexistant. Itérer progressivement.
Checklist : votre dispositif de conformité IA est-il en place ?
À retenir
- Charte IA = document signé par les collaborateurs. 3-8 pages. Outils autorisés/interdits, règles d'usage, cas particuliers, procédures, sanctions.
- Registre des usages IA = document de gouvernance interne tenu par le DPO ou le référent IA. Cartographie complète, classification AI Act, AIPD, information du CSE, contrats, référents.
- Planning 90 jours : cadrage (15j) → choix outils (30j) → documentation (15j) → déploiement (30j). Réaliste avec portage direction.
- Vie : revue annuelle charte, trimestrielle registre, audit DPO annuel. Comité IA trimestriel.
- PME : version allégée mais réelle. Charte 2-4 pages, registre tableur, référent unique, DPO externalisé possible.
- Mieux vaut un dispositif imparfait et existant qu'un dispositif idéal mais absent. Démarrer maintenant, itérer.
Sources de ce chapitre
- Règlement (UE) 2024/1689 (AI Act), articles 4, 26 et 27 ; règlement (UE) 2026/1744 (réécriture de l'article 4, allègements PME). EUR-Lex
- Règlement (UE) 2016/679 (RGPD), articles 28, 30 (registre des activités de traitement), 32, 35 et 37 § 6 (DPO mutualisé).
- Code du travail, articles L1222-4, L1321-4 et L1321-5 (règlement intérieur et adjonctions), L2312-8 et L2312-38 ; Code civil, article 2224. Légifrance
- CNIL — référentiel relatif à la gestion des ressources humaines (durées de conservation), fiches pratiques sur l'IA, MOOC « L'atelier RGPD ».