Charte IA en entreprise : rédiger une politique d'usage de l'IA qui fixe l'autonomie tâche par tâche

Deux collaborateurs examinent ensemble un écran : définir les règles d'usage de l'IA dans une organisation

Une charte IA (ou politique d'usage de l'IA) est le document interne qui fixe comment les collaborateurs d'une organisation peuvent utiliser les outils d'intelligence artificielle : quels outils, avec quelles informations, pour quelles tâches, avec quel niveau de contrôle humain, et qui répond en cas d'erreur. Elle traduit en règles de travail des obligations qui existent déjà (confidentialité, protection des données, responsabilité professionnelle) et les applique à un outil qui, lui, est nouveau.

La plupart des chartes publiées se limitent à une liste d'outils autorisés et d'interdits généraux. Ce guide défend une autre approche : l'unité de base d'une charte utile n'est pas l'outil, c'est la tâche. Il explique ce qu'est une charte IA et ce qu'elle n'est pas, le cadre juridique à respecter en 2026 (AI Act, RGPD, code du travail, secret professionnel), les neuf rubriques à prévoir, un modèle de matrice d'autonomie tâche par tâche, une méthode en sept étapes et le cas du cabinet patrimonial. Il fait partie de notre série sur le deuxième cerveau, l'IA agentique et l'IA en environnement réglementé.

À retenir : une charte IA n'est pas un règlement d'interdictions, c'est une grille de décision. Pour chaque tâche, elle dit ce que l'IA peut faire seule, ce qu'elle peut seulement proposer, et ce qu'elle ne doit jamais toucher. Une charte n'est applicable que si l'outil la rend applicable : validation humaine intégrée, droits d'accès par périmètre, traçabilité. C'est le principe d'un deuxième cerveau d'entreprise comme Majors Brain, où l'IA propose et où rien ne part sans l'accord du collaborateur.

Charte IA : définition, et différence avec la charte informatique

Définition courte. La charte IA est un document de règles d'usage destiné aux utilisateurs. Elle se distingue de trois documents voisins, avec lesquels elle est souvent confondue, et qu'elle complète sans les remplacer.

Document Destinataires Ce qu'il fixe Question à laquelle il répond
Charte informatique Tous les salariés Usage des postes, messagerie, Internet, mots de passe, contrôle par l'employeur Comment utiliser les moyens informatiques de l'entreprise ?
Charte IA (politique d'usage) Tous les utilisateurs d'IA Outils autorisés, informations admises, tâches et niveau d'autonomie, vérification, transparence Qu'ai-je le droit de confier à l'IA, et comment ?
Politique de gouvernance de l'IA Direction, conformité, DSI, DPO Choix et évaluation des fournisseurs, analyse de risques, rôles, registre des systèmes Comment l'organisation décide-t-elle d'adopter un outil d'IA ?
Procédure métier Une équipe, un processus Le déroulé d'une tâche précise, avec ou sans IA Comment fait-on ce travail, étape par étape ?

Dans une petite structure, ces documents peuvent tenir en un seul. L'important est de ne pas mélanger les niveaux : une charte d'usage qui contient des critères d'achat de logiciels ne sera pas lue, et une politique de gouvernance qui ne dit rien aux utilisateurs laisse chacun improviser.

Pourquoi maintenant. L'usage précède presque toujours la règle. Selon le Work Trend Index 2024 de Microsoft et LinkedIn (31 000 personnes dans 31 pays), 75 % des travailleurs du savoir utilisaient déjà l'IA au travail, et 78 % d'entre eux apportaient leurs propres outils, sans passer par leur employeur. Ce phénomène d'IA fantôme (shadow AI) est le vrai point de départ d'une charte : il ne s'agit pas d'autoriser l'IA, mais d'encadrer des usages qui existent déjà (notre guide sur l'IA fantôme détaille comment les repérer, avec un questionnaire en dix questions). La CNIL recommande d'ailleurs explicitement d'encadrer l'utilisation d'un système d'IA générative par des politiques ou chartes internes définissant les usages autorisés et interdits.

Pourquoi une liste d'outils autorisés ne suffit pas : raisonner par tâche

La charte « outil par outil » (tel assistant autorisé, tel autre interdit) échoue pour une raison simple : le même outil sert à des tâches dont le risque n'a rien à voir. Reformuler un email interne, résumer un texte réglementaire public et rédiger une recommandation personnalisée pour un client peuvent se faire dans la même fenêtre. Le risque ne vient pas de l'outil, il vient de la combinaison entre les informations fournies et ce qu'on laisse faire à l'outil.

Une charte utile croise donc deux axes :

  • La sensibilité des informations. Public, interne, confidentiel, données clients ou couvertes par un secret. Cet axe détermine quels outils sont admissibles (un assistant grand public, un outil sous contrat, une IA privée).
  • Les conséquences d'une erreur. Une erreur sur un brouillon interne est corrigée avant d'exister ; une erreur dans un email envoyé à un client, une décision de conformité ou un conseil personnalisé engage l'organisation. Cet axe détermine le niveau d'autonomie autorisé.

Ce second axe devient central avec l'IA agentique. Un assistant se contente de produire du texte ; un agent IA peut agir : classer, envoyer, mettre à jour un dossier, déclencher une relance. Une charte rédigée pour des assistants (« relisez ce que l'IA écrit ») ne dit rien de ce qu'un agent a le droit de faire sans demander. D'où l'intérêt de fixer, tâche par tâche, un niveau d'autonomie explicite, que nous détaillons plus bas sous la forme d'une matrice.

Analyse. Raisonner par tâche a un autre avantage : la charte devient un outil de progression, pas seulement de protection. Une tâche peut commencer au niveau le plus prudent, puis monter d'un cran lorsque les résultats le justifient. C'est l'inverse d'une interdiction figée, qui ne se révise jamais parce que personne ne sait sur quels critères la lever.

Le cadre à respecter en 2026 : AI Act, RGPD, code du travail, secret professionnel

Aucun texte n'impose un document intitulé « charte IA ». En revanche, plusieurs obligations existantes ne peuvent pas être tenues sans règles écrites. La charte est le lieu où elles deviennent concrètes.

Texte Ce qu'il impose (en résumé) Traduction dans la charte
AI Act, article 4 (maîtrise de l'IA) Les fournisseurs et déployeurs prennent des mesures pour favoriser la maîtrise de l'IA de leur personnel Formation proportionnée aux usages, trace de qui a été formé à quoi
AI Act, articles 5 et 50 Pratiques interdites ; obligations de transparence (applicables depuis le 2 août 2026) Usages proscrits, règles d'information des personnes lorsque c'est requis
RGPD (art. 5, 13, 28, 35) Minimisation, information des personnes, contrat avec le sous-traitant, analyse d'impact si risque élevé Données admises par outil, outils sous contrat uniquement pour les données personnelles
Code du travail (L. 1321-4, L. 2312-8, L. 1222-4) Procédure du règlement intérieur, consultation du CSE sur les nouvelles technologies, information préalable des salariés sur les dispositifs qui collectent des données les concernant Formalités d'adoption, transparence sur la journalisation des usages
Secret professionnel et règles sectorielles Confidentialité, responsabilité personnelle du professionnel, devoir de conseil Informations interdites dans les outils non maîtrisés, validation humaine obligatoire sur les actes engageants

Le point sur l'article 4 de l'AI Act. Dans sa version initiale (règlement (UE) 2024/1689), applicable depuis le 2 février 2025, il demandait aux déployeurs de garantir, dans toute la mesure du possible, un niveau suffisant de maîtrise de l'IA de leur personnel. Le règlement « omnibus IA » (UE) 2026/1744, entré en vigueur le 27 juillet 2026, a simplifié cette exigence : il s'agit désormais de prendre des mesures pour favoriser cette maîtrise, la Commission et les États membres jouant un rôle accru. L'obligation change de nature, elle ne disparaît pas. Une formation adaptée aux usages réels, documentée, reste la manière la plus simple de la démontrer. Pour le calendrier détaillé côté conseillers, voir notre article sur l'AI Act et les CGP.

Le point sur le droit du travail. Dans les entreprises d'au moins 50 salariés, une charte annexée au règlement intérieur suit la procédure de l'article L. 1321-4 (avis du CSE, dépôt au greffe du conseil de prud'hommes, communication à l'inspection du travail), et l'introduction d'outils d'IA relève en principe de la consultation du CSE sur les nouvelles technologies (article L. 2312-8). Sans ces formalités, les règles ne sont en principe pas opposables et ne peuvent pas fonder une sanction. En dessous de ce seuil, la charte peut être diffusée par note de service ou intégrée au contrat de travail. Dans tous les cas, si les usages de l'IA sont journalisés, l'article L. 1222-4 impose que les salariés en aient été informés au préalable. Ces points méritent la validation d'un conseil en droit social.

Le point sécurité. Dans ses recommandations de sécurité pour un système d'IA générative (avril 2024), l'ANSSI recommande notamment de proscrire l'utilisation d'outils d'IA générative sur Internet pour un usage professionnel impliquant des données sensibles, de proscrire l'usage automatisé de systèmes d'IA pour des actions critiques, de limiter les actions automatiques à partir d'entrées non maîtrisées et de journaliser les traitements. Ces quatre recommandations forment à elles seules l'ossature d'une charte.

Majors Brain Majors Brain

Une charte ne tient que si l'outil l'applique

Écrire « aucune donnée client dans un outil grand public » ne sert à rien si le seul outil disponible est grand public. Brain est conçu pour qu'une charte soit applicable au quotidien : hébergement dans l'Union européenne, droits d'accès par collaborateur et par périmètre, traçabilité des usages, données qui n'entraînent aucun modèle public, et une IA qui propose sans jamais envoyer seule. La page sécurité détaille ces engagements, point par point.

Droits par périmètre • Validation humaine avant tout envoi • Hébergement européen

Que doit contenir une charte IA ? Les neuf rubriques

Une charte lisible tient en quelques pages. Voici les rubriques qui permettent de répondre aux obligations ci-dessus sans produire un document que personne n'ouvre.

  1. Objet et périmètre. Qui est concerné (salariés, stagiaires, prestataires, mandataires), quels outils entrent dans le champ (assistants conversationnels, fonctions IA intégrées aux logiciels métier, transcription, agents).
  2. Outils autorisés et comptes. La liste des outils validés, avec le type de compte à utiliser. Règle simple et efficace : jamais de compte personnel pour un usage professionnel, puisque l'organisation ne maîtrise alors ni le contrat ni la conservation des données.
  3. Classification des informations. Trois ou quatre niveaux suffisent (public, interne, confidentiel, données clients ou secrètes), avec pour chacun les outils admis. C'est la rubrique la plus utile au quotidien.
  4. Matrice des tâches et de l'autonomie. Pour chaque tâche courante, le niveau d'autonomie autorisé (voir la section suivante).
  5. Vérification et responsabilité. Le collaborateur qui utilise un résultat en est responsable. Tout contenu factuel destiné à l'extérieur doit être vérifié sur sa source, et une réponse sans source vérifiable ne peut pas être reprise telle quelle. Nous détaillons les méthodes de contrôle dans notre article sur la fiabilité des réponses d'une IA d'entreprise.
  6. Transparence. Quand et comment informer un client ou un tiers qu'un contenu a été produit ou assisté par l'IA, et ce que l'organisation s'interdit (par exemple : faire passer un échange automatisé pour un échange humain).
  7. Traçabilité. Ce qui est journalisé (requêtes, documents consultés, validations), qui y a accès, combien de temps, et l'information des collaborateurs sur ce point.
  8. Incidents et signalement. Que faire si une donnée sensible a été saisie par erreur dans un outil non autorisé, si une réponse erronée est partie chez un client, ou si un agent a agi hors de son périmètre. Un canal simple, sans sanction automatique pour qui signale de bonne foi.
  9. Formation et révision. Le contenu minimal de la formation par profil, la trace conservée, et la date de la prochaine révision de la charte.

Ce qu'il vaut mieux éviter. Les chartes qui échouent partagent quelques traits : une interdiction générale sans alternative (qui pousse les usages vers les comptes personnels), des formules vagues (« usage raisonnable », « données sensibles » sans définition), aucune date de révision, et aucun moyen de savoir si la charte est appliquée.

Modèle : la matrice d'autonomie tâche par tâche

Définition. La matrice d'autonomie (parfois appelée « certificat d'autonomie » par tâche) est le tableau qui attribue à chaque tâche un niveau d'intervention autorisé de l'IA, les informations admises et le contrôle humain requis. Elle rend la charte opérationnelle : face à une tâche, le collaborateur sait immédiatement ce qu'il peut faire.

Nous proposons quatre niveaux, volontairement simples. Ils s'articulent avec les cinq niveaux d'autonomie des agents décrits dans notre article sur l'IA agentique en entreprise, mais sont formulés du point de vue de l'utilisateur : le niveau 1 correspond aux rôles d'opérateur et de collaborateur, le niveau 2 au rôle d'approbateur (l'IA agit, l'humain approuve), le niveau 3 au rôle d'observateur, limité à un périmètre étroit.

Niveau Ce que fait l'IA Contrôle humain
0 — Interdit Rien La tâche est faite sans IA
1 — Aide Produit un brouillon, une reformulation, une piste Relecture intégrale ; le résultat n'est qu'un point de départ
2 — Proposition validée Prépare un résultat complet et sourcé (synthèse, compte rendu, relance) Validation explicite avant toute sortie ou mise à jour
3 — Exécution encadrée Agit seule dans un périmètre défini (classer, rattacher, alerter) Contrôle a posteriori par échantillon, journal consultable, action réversible

Voici un exemple de matrice pour une organisation de conseil. Il s'agit d'une illustration à adapter, pas d'une norme : chaque organisation fixe ses propres niveaux selon ses outils, ses risques et ses obligations.

Tâche Informations admises Niveau Condition
Reformuler un email interne, corriger un texte Internes, sans donnée client 1 Outil autorisé, compte professionnel
Résumer un texte réglementaire public Publiques 1 Vérification sur le texte source avant réutilisation
Préparer une synthèse avant rendez-vous Données clients 2 Outil maîtrisé uniquement, réponses sourcées, droits limités au portefeuille du collaborateur
Rédiger un compte rendu de rendez-vous Données clients 2 Participants informés si enregistrement, relecture et validation avant archivage
Envoyer une relance ou un email à un client Données clients 2 Brouillon proposé, envoi uniquement par le collaborateur
Rattacher un document ou un email entrant au bon dossier Données clients 3 Rattachements ambigus soumis à validation, contrôle par échantillon
Formuler une recommandation personnalisée Données clients 1 L'IA aide à préparer ; le raisonnement et la décision restent humains
Décider d'une entrée en relation, d'un refus, d'une déclaration réglementaire Données clients 0 ou 1 Décision humaine documentée ; l'IA peut au plus rassembler les éléments
Coller un dossier client dans un assistant grand public — 0 Interdit

Critères pour monter d'un niveau. Une tâche ne passe pas au niveau supérieur parce que l'outil « a l'air fiable ». Quatre critères, vérifiables, suffisent :

  • Résultats mesurés sur un jeu de cas réels, rejoué après chaque changement de modèle ou de source ;
  • Réversibilité : une erreur peut être détectée et corrigée avant d'avoir des conséquences ;
  • Journal : chaque action de l'IA est tracée et consultable ;
  • Responsable désigné : une personne suit la tâche et peut la faire redescendre d'un niveau.

Ce raisonnement rejoint celui du risque d'« agence excessive » décrit par l'OWASP et repris dans notre article sur l'IA agentique : le danger n'est pas qu'une IA se trompe, c'est qu'elle ait le droit d'agir sur son erreur.

Méthode : rédiger et faire vivre sa charte IA en sept étapes

  1. Inventorier les usages réels. Avant d'écrire, demander aux équipes ce qu'elles utilisent déjà, pour quoi faire et avec quelles informations. Un questionnaire anonyme obtient des réponses plus honnêtes : l'objectif est de cartographier l'IA fantôme, pas de la sanctionner.
  2. Classer les informations. Définir trois ou quatre niveaux de sensibilité avec des exemples concrets tirés de l'activité, pas des définitions abstraites.
  3. Lister les tâches et attribuer un niveau. Partir des dix à vingt tâches les plus fréquentes relevées à l'étape 1, et remplir la matrice. Dans le doute, commencer au niveau inférieur.
  4. Choisir les outils par niveau de sensibilité. Un outil grand public pour le public et l'interne non sensible, un outil sous contrat ou une IA privée pour les données clients. Les architectures possibles et leur exposition sont comparées dans notre article IA et secret professionnel.
  5. Accomplir les formalités. Selon l'effectif : consultation du CSE, annexe au règlement intérieur, information individuelle ; information préalable sur la journalisation ; mise à jour du registre des traitements si nécessaire.
  6. Former, par profil. Une heure bien construite vaut mieux qu'un module générique : les règles de la charte, les erreurs typiques des outils (réponses inventées, sources mal citées), la vérification, le signalement. Conserver la trace de qui a été formé.
  7. Réviser à date fixe. Tous les trois à six mois, et à chaque nouvel outil : relire les incidents signalés, décider des montées ou descentes de niveau, mettre à jour la liste des outils.

Analyse. L'étape la plus souvent sautée est la première, et c'est elle qui décide du succès. Une charte écrite sans connaître les usages réels interdit ce que personne ne fait et oublie ce que tout le monde fait. À l'inverse, une charte construite à partir de l'inventaire est perçue comme une aide, parce qu'elle répond aux questions que les collaborateurs se posaient déjà. Pour mener cet inventaire (outils, données, flux, ressaisies, droits d'accès), voir notre guide pour cartographier ses sources de données avant un projet d'IA.

Le cas du cabinet patrimonial : une charte adossée au devoir de conseil

Les conseillers en gestion de patrimoine, CIF et courtiers cumulent les contraintes décrites plus haut : données personnelles et financières détaillées, confidentialité, responsabilité personnelle du conseil, obligations de lutte contre le blanchiment. Le cadre européen est explicite : dans sa déclaration du 30 mai 2024 sur l'IA dans les services d'investissement, l'ESMA rappelle que les décisions restent de la responsabilité de l'organe de direction, qu'elles soient prises par des personnes ou avec des outils d'IA. Le devoir de conseil ne se délègue pas.

Concrètement, trois règles structurent une charte de cabinet :

  • Aucune donnée client dans un outil non maîtrisé. C'est la règle de niveau 0 la plus importante, et celle qui exige de fournir une alternative.
  • Pas de sortie vers le client sans validation. Emails, comptes rendus, documents : l'IA prépare, le conseiller valide et envoie. Pour que cette validation reste réelle, voir comment organiser la validation humaine d'une IA.
  • Les décisions réglementaires restent humaines. Adéquation, entrée en relation, vigilance LCB-FT : l'IA peut rassembler les éléments, la décision et sa motivation sont celles du conseiller.

Prenons un cabinet fictif de cinq personnes. L'inventaire révèle que trois collaborateurs utilisent un assistant grand public sur leur compte personnel, dont un pour reformuler des comptes rendus contenant des noms de clients. Le cabinet ne l'interdit pas sèchement : il adopte une charte de quatre pages, fournit un outil maîtrisé pour les tâches sur données clients, fixe la synthèse avant rendez-vous et le compte rendu au niveau 2, et prévoit une révision trimestrielle. Trois mois plus tard, le rattachement automatique des emails entrants passe au niveau 3 après un contrôle par échantillon concluant.

Répartir les rôles entre les outils. Les documents réglementaires (recueil, profil de risque, rapport d'adéquation) restent produits dans l'outil métier : dans la Suite Majors®, ils sont générés, éditables et archivés. La charte s'applique alors naturellement à un deuxième cerveau comme Brain, dont le fonctionnement correspond aux niveaux 2 et 3 décrits ici : il prépare synthèses, brouillons de comptes rendus et relances, mais « rien ne part sans votre accord » ; ses réponses citent leurs sources ; les droits d'accès sont définis par collaborateur et par périmètre ; les données patrimoniales sont anonymisées dans les traitements d'IA et n'entraînent aucun modèle public. Pour situer Brain dans une démarche plus large, voir Majors Brain : le deuxième cerveau d'entreprise.

Questions fréquentes sur la charte IA

Aucun texte n'impose un document intitulé « charte IA ». Mais plusieurs obligations supposent des règles écrites : le RGPD (minimisation, information, sous-traitance), le secret professionnel et la confidentialité, l'article 4 de l'AI Act qui demande aux déployeurs de favoriser la maîtrise de l'IA de leur personnel, et la CNIL recommande d'encadrer l'usage de l'IA générative par des politiques ou chartes internes listant les usages autorisés et interdits.

Au minimum : l'objet et le périmètre, les outils autorisés et les comptes à utiliser, une classification des informations, une matrice qui fixe tâche par tâche le niveau d'autonomie autorisé, les règles de vérification et de responsabilité, la transparence vis-à-vis des clients, la traçabilité, la procédure de signalement des incidents et la formation. La charte doit aussi prévoir sa propre révision.

Dans les entreprises d'au moins 50 salariés, une charte annexée au règlement intérieur suit la procédure de l'article L. 1321-4 du Code du travail (avis du CSE, dépôt, communication à l'inspection du travail), et l'introduction de nouvelles technologies relève de la consultation prévue à l'article L. 2312-8. Sans ces formalités, les règles ne sont en principe pas opposables aux salariés. En dessous de ce seuil, la charte peut être diffusée par note de service ou intégrée aux contrats : un conseil en droit social reste recommandé.

Oui, l'employeur peut interdire un outil pour des raisons de sécurité ou de confidentialité, et l'ANSSI recommande de proscrire les outils d'IA générative sur Internet pour un usage professionnel impliquant des données sensibles. Mais une interdiction totale sans alternative déplace souvent les usages vers des comptes personnels, invisibles. Il est plus efficace d'interdire les outils grand public pour les données sensibles et de fournir un outil encadré pour les tâches autorisées.

En croisant deux critères : la sensibilité des informations manipulées et les conséquences d'une erreur (réversible ou non, interne ou visible du client). On attribue à chaque tâche un niveau, par exemple : interdit, aide avec relecture intégrale, proposition validée avant toute sortie, exécution encadrée avec contrôle a posteriori. Le passage à un niveau supérieur se décide sur des critères mesurés (taux d'erreur sur un jeu de test, journalisation, réversibilité), pas sur une impression.

Avant votre prochain contrôle, lisez notre guide conformité

Les 7 manquements qui reviennent le plus souvent dans les dossiers clients, avec les références réglementaires vérifiées. 10 minutes de lecture, sans inscription.

Lire le guide conformité →

Lecture libre. Aucune inscription requise.

Conclusion

Une charte IA utile ne se juge pas à sa longueur ni à la sévérité de ses interdits, mais à une question : face à une tâche donnée, un collaborateur sait-il immédiatement ce qu'il peut confier à l'IA, avec quelles informations, et qui valide ? Raisonner par tâche plutôt que par outil, fixer un niveau d'autonomie explicite et des critères pour le faire évoluer, c'est ce qui transforme un document de conformité en outil de travail.

Le cadre de 2026 pousse dans le même sens : l'AI Act demande de former aux usages réels, le RGPD de limiter les données, le droit du travail de rendre les règles transparentes, et les régulateurs financiers rappellent que la responsabilité ne se délègue pas. Reste la condition souvent oubliée : une charte n'est appliquée que si les outils fournis permettent de la respecter.

Pour aller plus loin : IA agentique en entreprise : assistant, copilote ou agent ?

Partir de vos usages réels, pas d'une charte type

La première étape d'une charte, c'est l'inventaire : quels outils vos équipes utilisent, où vivent vos données, ce qui est ressaisi. Le diagnostic Brain (30 minutes) passe ces points en revue, indique pour chaque source ce qui est connectable, à valider ou non relié, et vous remet une feuille de route par phases, sans obligation d'aller au bout.

30 minutes  •  Gratuit, sans engagement  •  Ne renseignez aucune donnée personnelle de vos clients

Articles connexes


Top