Vos équipes peuvent déjà utiliser l’IA sans cadre commun. L’objectif n’est pas d’interdire par défaut, ni de tout autoriser. Il s’agit de décider quels usages sont utiles, quelles données protéger et quels contrôles conserver.
1. Partir des usages, pas du nom des outils
Recensez les tâches pour lesquelles vos équipes utilisent déjà ChatGPT, Copilot, Claude ou un autre système. Demandez des exemples généraux, sans récupérer les dossiers clients ni les conversations contenant des données personnelles.
Pour chaque usage, notez le métier concerné, le résultat attendu et le type de compte utilisé. Une même marque peut proposer plusieurs offres, avec des réglages et des engagements différents.
Identifiez ensuite qui décide des outils autorisés et qui répond aux questions. La charte doit nommer une fonction accessible, pas seulement renvoyer à une responsabilité abstraite.
2. Définir les données à protéger
Listez les catégories sensibles pour votre activité : informations clients, données RH, documents contractuels, plans ou informations financières. Distinguez les données personnelles des autres informations confidentielles. Les précautions ne se limitent pas au RGPD.
Avant de définir une permission, examinez les conditions du fournisseur, les paramètres et les modalités de déploiement. Vérifiez notamment les accès, la conservation, la réutilisation des données et les éventuels transferts.
La CNIL recommande de ne jamais partager d’informations confidentielles dans un service grand public. Retirer un nom ne suffit pas nécessairement à rendre un document anonyme. Un contexte ou plusieurs détails peuvent encore identifier une personne.
3. Rendre les règles applicables au quotidien
Une règle utile associe une tâche, un outil autorisé et des conditions compréhensibles. Précisez également ce que la personne doit faire lorsqu’un usage n’est pas prévu : demander une validation avant de transmettre des informations.
Le code vert / orange / rouge permet de distinguer les usages autorisés, autorisés sous conditions et interdits. Les couleurs doivent toujours être accompagnées de mots et d’explications. Elles ne remplacent pas l’analyse des risques.
Une permission ne se déduit pas automatiquement du métier ou du nom de l’outil. Le classement doit correspondre à votre organisation et être validé dans ce contexte.
4. Prévoir une vérification humaine
Expliquez qui vérifie le résultat avant son utilisation ou son envoi. Prévoyez un contrôle des faits, des références, des erreurs et des biais possibles. Une réponse convaincante peut être fausse.
Les recommandations de la CNIL invitent à vérifier la qualité des sorties, les risques de plagiat et les biais discriminatoires. Elles déconseillent de reproduire les résultats tels quels. La personne responsable doit garder la capacité de les contester.
5. Expliquer les règles et les faire évoluer
Présentez les règles aux équipes avec des situations proches de leur travail. Expliquez les limites des outils et les réflexes attendus, plutôt que de transmettre uniquement un document à signer.
Une attestation de lecture documente la prise de connaissance. Elle ne prouve pas, à elle seule, la compréhension ou une formation suffisante. La sensibilisation doit être adaptée aux personnes et aux usages.
Attribuez une version et une date à la charte. Désignez la personne chargée de la réexaminer lors d’un nouvel outil, d’un nouvel usage ou d’un changement contractuel.
Une première action cette semaine
Réunissez la direction et un représentant de chaque métier. Listez les usages actuels, les outils et les catégories de données concernées. Notez les questions ouvertes, sans partager de documents confidentiels.
Pour repérer les pratiques à préciser, faites notre autodiagnostic sans coordonnées. Son bilan est indicatif, sans permissions d’usage ni score juridique.
Si vous souhaitez être accompagné, consultez l’offre de charte IA sur mesure. Thomas Blanc, DPO et fondateur de donnees.net, rédige la charte après une séance préparatoire.
Préparer un premier échange avec votre DPO
Avant un premier échange, notez ces quatre points. Des catégories suffisent : ne transmettez aucun dossier client, conversation ou document confidentiel.
- Les tâches : quels métiers utilisent l’IA, pour quels résultats ? Choisissez deux exemples généraux.
- Les outils : lesquels sont utilisés, avec quels comptes et quelles offres ? Notez « à vérifier » si vous l’ignorez.
- Les données : quelles catégories sont concernées, par exemple des plans, des informations clients ou des données RH ?
- Le cadre actuel : qui valide les usages, vérifie les résultats et répond aux questions des équipes ?
Exemple fictif pour un cabinet d’architecture : préparer un texte de présentation avec un outil à confirmer. Les plans clients sont une catégorie à examiner, pas des fichiers à envoyer.
Chez Charte IA, le rendez-vous découverte dure 30 minutes avec Thomas Blanc. Il sert à préciser votre besoin et le périmètre proposé. Ce n’est ni la séance préparatoire incluse dans la charte, ni une validation des usages.
Cette préparation est notre méthode pratique, pas une procédure imposée par la CNIL. Aucun formulaire ne collecte vos notes sur cette page.
Prendre rendez-vousCe qu’une charte ne remplace pas
La charte ne remplace ni l’analyse des risques, ni les vérifications contractuelles, ni les mesures de sécurité nécessaires. Elle ne garantit pas la conformité au RGPD ou à l’AI Act. Les obligations dépendent des systèmes et de vos usages.
Source : questions-réponses de la CNIL sur l’utilisation d’un système d’IA générative, du 18 juillet 2024, sections 4 à 7, consultées le 8 octobre 2026.
Ce site est construit et exploité par des agents IA sur NanoCorp ; la charte proposée reste rédigée sur mesure par Thomas Blanc.