[nonimo]
FR
Télécharger

Charte IA en entreprise : un modèle à copier, pièce par pièce

· Mis à jour le · Écrit et tenu à jour par Joaquín Trapero, Nonimo

Une charte IA d’entreprise répond à dix questions : quels comptes utiliser, quels documents et quelles données ne jamais sortir, quels usages permettre, qui relit, qui valide les outils, comment former, comment contrôler, que faire après une erreur, quelles suites donner à un manquement, quand réviser. Le modèle ci-dessous y répond ; il suffit d’en remplir les crochets. Il nomme les données comme elles apparaissent sur un écran de bureau : NIR, FEC, DSN, dossier patient.

Un texte ne tient pas seul pour autant. Celui-ci repose sur trois conditions : désigner ce qui ne sort pas avec des mots que le collaborateur reconnaît ; respecter les formalités du règlement intérieur dès qu’il fixe aux salariés des règles de discipline ; vérifier qu’il est appliqué sans que personne lise les conversations. Les sections qui suivent le modèle reprennent ces trois conditions, article par article.

Si vous vous demandez encore ce qu’on peut mettre dans ChatGPT, notre guide ChatGPT et RGPD traite le secret professionnel, la pseudonymisation et les champs à retirer. Cette page commence là où s’arrête sa section sur la charte : elle écrit la règle pour que toute l’organisation l’applique, et pour qu’elle tienne le jour où l’on vous demandera comment vous encadrez l’IA.

Modèle de charte IA pour l’entreprise : le texte à copier

Le modèle est écrit pour une structure de trois à cinquante personnes, cabinet ou PME, sans direction informatique. Chaque crochet dit ce qu’il faut y mettre. Il vise les salariés autant que les associés, ce qui entraîne des formalités de droit du travail, expliquées plus bas avec ce qui change à partir de 50 salariés.

CHARTE D'UTILISATION DE L'INTELLIGENCE ARTIFICIELLE
[Nom de la structure], version [numéro] du [date]

Article 1er. Qui est concerné
La présente charte s'applique à toute personne qui travaille
pour [nom de la structure] : associés, salariés, stagiaires,
alternants, intérimaires, et prestataires ayant accès à nos
dossiers. Elle vise tout outil d'intelligence artificielle
générative, sur ordinateur, téléphone ou navigateur, y compris
les fonctions d'IA intégrées à la messagerie, à la
visioconférence et au traitement de texte.

Article 2. Les outils et les comptes autorisés
Seuls les outils inscrits au registre tenu par le référent
(article 6) sont utilisés pour le travail, avec le compte
professionnel fourni par [nom de la structure]. Un compte
personnel, gratuit ou payant, historique désactivé ou non,
n'est pas un compte autorisé.

Article 3. Ce qui ne sort jamais
Sauf exception inscrite au registre (article 6), ne sont jamais
saisis, collés, dictés ni téléversés dans un outil d'IA, ni
transmis à celui-ci de quelque autre manière :
  a) le NIR (numéro de sécurité sociale) ;
  b) les données de santé, dont tout élément d'un dossier
     patient ou d'un arrêt de travail ;
  c) le FEC, la DSN, les bulletins de paie et les relevés
     bancaires ;
  d) l'IBAN, le numéro fiscal et la copie d'une pièce
     d'identité ;
  e) toute information couverte par le secret professionnel ;
  f) tout texte qui permet de reconnaître une personne,
     client, salarié ou tiers, même sans son nom.
[Ajoutez les données et documents propres à votre activité.
Chaque exception s'inscrit au registre, donnée par donnée et
outil par outil.]

Article 4. Ce qui est autorisé
Rédiger, reformuler, traduire ou résumer un texte public ;
préparer une trame ; poser une question générale. Une question
sur un dossier réel se pose sur un cas décrit sans rien qui
permette de reconnaître la personne, selon la procédure annexée
à la présente charte.

Article 5. La relecture humaine
Tout contenu produit à l'aide d'un outil d'IA est relu et
vérifié par la personne qui le transmet, avant toute
communication à un client, à une administration ou à une
juridiction.

Les articles 1er à 5 posent la règle. Les articles 6 à 10 organisent ce qui la fait tenir : une personne responsable, une formation, un contrôle annoncé, une conduite à tenir en cas d’erreur, puis les suites d’un manquement.

Article 6. Le référent IA et le registre des outils
[Nom et fonction] tient le registre des outils autorisés. Il
valide un outil avant tout usage, le réexamine au moins une
fois par an et dès que l'éditeur change ses conditions, son
hébergement ou son actionnariat, ou ajoute une fonction qui
agit à la place de l'utilisateur ou qui conserve des données.
Il peut retirer un outil sans délai ; le retrait est porté
aussitôt à la connaissance des personnes visées à l'article
1er, qui cessent d'utiliser cet outil dès qu'elles en sont
informées.

Article 7. La formation
Avant d'ouvrir un compte, chaque personne suit une séance de
formation de [durée] sur le fonctionnement des outils, les
erreurs qu'ils commettent et la présente charte. La séance est
renouvelée à chaque révision. La liste des participants, avec
la date et la version de la charte présentée, est conservée.

Article 8. Le contrôle
[Nom de la structure] vérifie l'application de la charte par
[décrire : revue du registre et des abonnements, relevés
d'usage des comptes professionnels, dispositif de détection].
Aucun dispositif qui collecte une information concernant
personnellement un salarié n'est mis en place sans avoir été
porté préalablement à sa connaissance.

Article 9. En cas d'erreur
Toute personne qui a, par erreur, saisi, collé, dicté,
téléversé ou transmis de toute autre manière une donnée ou un
document mentionné à l'article 3 prévient [le référent] dans
l'heure et ne supprime pas la conversation avant que celui-ci
en ait relevé le contenu. Le référent propose à [nom de la
structure] les suites à donner, dont la notification éventuelle
d'une violation de données à caractère personnel, couramment
appelée « fuite de données ». La rapidité du signalement est
prise en compte dans l'appréciation d'éventuelles suites
disciplinaires.

Article 10. Manquements, entrée en vigueur, révision
Un manquement commis par un salarié de [nom de la structure]
peut donner lieu aux sanctions prévues par [l'échelle des
sanctions du règlement intérieur, s'il existe]. Pour un
intérimaire, il est signalé à son entreprise de travail
temporaire, qui garde le pouvoir disciplinaire ; pour un
associé, un stagiaire ou un prestataire, il est traité selon
son contrat, sa convention ou les statuts. La charte entre en
vigueur le [date, un mois au moins après l'accomplissement des
formalités de publicité]. Elle est réexaminée au moins une fois
par an ; toute modification suit les mêmes formalités.

Je soussigné(e) [nom et fonction] reconnais avoir reçu la
présente charte le [date] et en avoir pris connaissance.
[Signature]

Le registre des outils reste hors du texte, tenu à jour par le référent ; la section sur le référent et le registre dit à quelle condition. La procédure de l’article 4, annexée à la charte, est soumise aux mêmes formalités qu’elle. Pour la rédiger, la procédure en cinq minutes de notre guide sur ChatGPT et le RGPD convient aux documents que l’article 3 n’exclut pas.

La charte du Barreau de Paris : non contraignante, et à adapter aux salariés

Le 21 juillet 2026, le Conseil de l’Ordre du Barreau de Paris a adopté un modèle de charte d’utilisation de l’IA, mis à la disposition de tous les cabinets d’avocats parisiens sous la forme d’un fichier Word. Le Barreau précise que cette charte « n’est pas contraignante » : elle « a vocation à servir de référence déontologique », et chaque cabinet reste libre de l’adapter. C’est un texte sérieux, à lire avant d’écrire le vôtre, même hors de Paris.

Il ne remplace pas pour autant une charte d’entreprise, et la raison figure dès son titre : charte « à destination des membres avocats de la structure ». Son article 2 définit les utilisateurs comme les membres « exerçant la profession d’avocat ». Le Barreau laisse lui-même aux cabinets la liberté de l’adapter, notamment aux « spécificités liées à leurs salariés et stagiaires ». C’est ce que fait notre modèle, plus haut.

Trois hypothèses d’accès, et le cabinet choisit la sienne

hypothèsece qui est permisà quelle condition
1Les seuls outils validés ou développés par le cabinetUn audit préalable : sécurité, confidentialité, RGPD, déontologie
2Des outils en ligne que le cabinet n’a pas développés ni soumis à l’audit de l’hypothèse 1L’autorisation préalable d’un référent ou des garanties suffisantes (sécurité, non-réutilisation, hébergement conforme au RGPD), aucune donnée confidentielle ou sensible, une vérification humaine systématique
3Un accès au cas par casUne demande motivée, puis la décision d’un référent après analyse des risques
toutesL’accès, quelle que soit l’hypothèse retenueUne adhésion « expresse, préalable, écrite et individuelle » à la charte, et une formation adaptée

Source : modèle du Barreau de Paris, article 4 ; son annonce du 23 juillet 2026 précise que cette charte « n’est pas contraignante ».

Le modèle du Barreau pose aussi une règle dont notre article 6 s’inspire : la validation d’un outil « n’est jamais acquise de manière définitive ». Elle est réexaminée selon une périodicité que fixe le cabinet, annuelle au minimum selon la suggestion du texte, et sans attendre dans trois cas. L’un d’eux est un changement de contrôle ou d’actionnariat de l’éditeur, du sous-traitant ou de l’hébergeur « susceptible d’entraîner son assujettissement à une législation extraterritoriale d’accès aux données ».

Deux points que le modèle du Barreau laisse en suspens : le contrôle et la liste de ce qui ne sort pas

Le contrôle, d’abord : à l’article 11, le cabinet « se laisse la possibilité » de mettre en place un suivi ou un audit. La liste de ce qui ne sort pas, ensuite : le texte parle de secret professionnel, de secret des affaires et de données sensibles au sens de l’article 9 du RGPD, sans rien nommer de concret, ni le bulletin de paie ni le numéro de sécurité sociale. Le mot pseudonymisation n’y figure pas.

Un détail pour qui reprend le fichier : dans la version téléchargée le 15 septembre 2026, la numérotation passe de l’article 14 à l’article 16, et il n’y a pas d’article 15. Renumérotez si vous le reprenez, en corrigeant le renvoi de l’article 14.

D’autres institutions ont publié leurs repères, que recense notre guide sur ChatGPT et le RGPD. Le CNB a annoncé le 17 mars 2026 l’adoption d’un guide sur la déontologie et l’intelligence artificielle, destiné aux avocats. L’ordre des experts-comptables diffuse dans sa notice « Comment utiliser ChatGPT » un exemple de charte en cinq points.

Aucun de ces textes ne fixe la règle de votre structure à votre place, et notre guide sur les données clients rappelle le secret qui pèse sur ces deux professions.

Opposable aux salariés : les conditions que pose le code du travail

Entre associés, une charte adoptée et signée s’analyse d’abord comme un engagement contractuel, à articuler avec les statuts de la structure : le modèle du Barreau, que chaque cabinet reste libre d’adapter, se donne d’ailleurs à son article 13 une « valeur contractuelle ». Dès que le signataire est salarié, avocat salarié compris, le code du travail pose ses propres conditions, et la signature n’en fait pas partie.

L’article L. 1321-1 fait du règlement intérieur le document où l’employeur fixe « les règles générales et permanentes relatives à la discipline, notamment la nature et l’échelle des sanctions ». Une charte qui interdit de coller une DSN dans un compte personnel, et qui prévoit une sanction si on le fait, contient une règle de ce type.

« en toute hypothèse »
les notes de service et autres documents fixant des obligations générales et permanentes de discipline sont soumis au titre sur le règlement intérieur. Code du travail, L. 1321-5

L’article L. 1321-5 règle le sort des documents autres que le règlement intérieur. Les notes de service ou tout autre document comportant des obligations générales et permanentes de discipline sont, lorsqu’il existe un règlement intérieur, « considérées comme des adjonctions à celui-ci ». La phrase suivante ne distingue plus : « Ils sont, en toute hypothèse, soumis aux dispositions du présent titre. »

L’avis du CSE, la publicité et la communication à l’inspecteur du travail

Ce titre impose, à l’article L. 1321-4, l’avis du comité social et économique avant l’introduction du texte, puis sa publicité et, en même temps, sa communication à l’inspecteur du travail avec cet avis. Les articles réglementaires précisent ces formalités : le texte est porté « par tout moyen » à la connaissance des personnes ayant accès aux lieux de travail ou aux locaux où se fait l’embauche, et transmis à l’inspecteur « en deux exemplaires ».

L’article L. 1321-4 ne mentionne plus le dépôt au greffe du conseil de prud’hommes : la loi n° 2026-403 de simplification de la vie économique a supprimé cette mention, avec effet au 28 mai 2026 ; selon la fiche du ministère du Travail, l’article réglementaire qui organise ce dépôt subsiste dans l’attente de sa refonte ou de son abrogation.

Le texte indique lui-même sa date d’entrée en vigueur, qui doit être « postérieure d’un mois à l’accomplissement des formalités de publicité ». Les mêmes formalités valent pour chaque modification ou retrait d’une clause. Selon la fiche du ministère du Travail, la Cour de cassation a jugé le 9 mai 2012 que le règlement intérieur et les notes de service qui le complètent ne peuvent produire effet qu’une fois ces diligences accomplies.

Les seuils d’effectif : 50 salariés pour le règlement intérieur, 11 pour le CSE

Le règlement intérieur n’est obligatoire qu’à partir de 50 salariés, au terme d’un délai de douze mois (article L. 1311-2). La mise en place du CSE n’est obligatoire qu’à partir de 11 salariés, atteints pendant douze mois consécutifs (article L. 2311-2). En dessous, il n’y a pas d’avis à recueillir ; au-dessus, un CSE qui n’a pas été mis en place donne lieu à un procès-verbal de carence établi par l’employeur (article L. 2314-9).

11 salariésle seuil du CSE obligatoire, sur douze mois consécutifs
50 salariésle seuil du règlement intérieur obligatoire, après douze mois
un moisau moins, entre les formalités de publicité et l'entrée en vigueur
Code du travail, articles L. 2311-2, L. 1311-2 et L. 1321-4

Dans les entreprises de moins de 50 salariés dépourvues de règlement intérieur, le code ne règle pas expressément le sort d’une charte qui fixe des règles de discipline. La formule « en toute hypothèse » de l’article L. 1321-5 invite à lui appliquer le même titre, avis du CSE en moins s’il n’y en a pas : c’est une lecture prudente, que le texte ne formule pas en toutes lettres.

Une restriction justifiée par la tâche et proportionnée au but

Le même titre fixe une limite de fond. L’article L. 1321-3 écarte les restrictions aux libertés individuelles qui ne seraient pas « justifiées par la nature de la tâche à accomplir » ni « proportionnées au but recherché ». Interdire de coller un FEC client dans un compte personnel se justifie par la tâche. Interdire à un salarié d’utiliser une IA chez lui, pour lui, n’a rien à faire dans une charte.

Deux précisions pour ne pas mélanger les procédures. Consulter le CSE sur la charte n’est pas le consulter sur un outil de contrôle, qui relève d’un autre article et que notre guide sur ChatGPT et le RGPD détaille. Et rien de tout cela ne concerne trois associés sans salarié, dont la règle tient sur une page.

Dans une commune, enfin, la charte ne devient pas opposable par le contrat de travail, mais par une délibération ou une note de service.

Nommer les données : NIR, FEC, DSN et dossier patient

L’article 3 est celui qui sert tous les jours. « Ne pas saisir de données sensibles » oblige le collaborateur à qualifier juridiquement ce qu’il a sous les yeux, un soir de bouclage. « Ne pas coller de DSN » lui demande seulement de lire le nom du fichier. La première règle se contourne de bonne foi ; la seconde, beaucoup moins.

L’ordre des experts-comptables a trouvé le bon niveau de détail dans les précautions de sa notice : « pas de mails clients, de FEC, de DSN… non anonymisés dans des sites non maîtrisés ». Sur neuf pages proposant un modèle ou une méthode de charte IA, huit françaises et une suisse, consultées le 15 septembre 2026, aucune ne nommait le NIR dans son texte.

la donnée ou le documentce que cela recouvre
NIRLe numéro de sécurité sociale, présent dans la DSN et le plus souvent sur le bulletin de paie
FECLe fichier des écritures comptables, soit toutes les écritures de l’exercice
DSNLa déclaration sociale nominative : identité et rémunération de chaque salarié
Dossier patient, arrêt de travailDes données de santé, catégorie particulière de l’article 9 du RGPD
Relevé bancaire, IBANLes coordonnées d’un compte et, dans un relevé, les dépenses de son titulaire
Pièce d’identitéLe nom, la date et le lieu de naissance, le numéro du titre

Sources : notice de l’ordre des experts-comptables (page 7), qui nomme le FEC et la DSN parmi ce qu’il ne faut pas charger « non anonymisés dans des sites non maîtrisés » ; RGPD, article 9, pour les données de santé. Les autres descriptions sont les nôtres.

Deux lignes appellent un commentaire, sans refaire le travail de notre guide, champ par champ. Le NIR a un régime propre : la charte n’a pas à l’expliquer, seulement à l’interdire. Les données d’un dossier patient soulèvent, dès qu’un tiers les héberge, la question de la certification HDS, que notre guide RGPD traite : la charte, elle, n’a qu’à les nommer.

Le point f de notre article 3 : une personne reconnaissable sans un seul nom

Le point f vise le contexte, et c’est le plus difficile à appliquer. Un texte peut désigner une personne sans un seul nom : la seule pharmacie d’un bourg, rachetée l’an dernier, en litige avec son bailleur. Quiconque connaît le secteur la reconnaît.

Une charte ne peut pas trancher chaque cas. Elle peut désigner une personne à qui poser la question, le référent de l’article 6, et fixer un réflexe : décrire un cas fictif quand la question est générale. La démonstration de notre page d’accueil montre, sur des documents inventés, un moteur qui masque les noms, les numéros et les coordonnées ; l’objet de la demande et le contexte restent en l’état, et c’est ce contexte qu’il vous revient de relire.

Comptes autorisés : le réglage sur l’entraînement s’ajoute au compte, sans le remplacer

L’article 2 répond à l’objection qu’on entend en premier : « j’ai désactivé l’historique ». Le réglage visé s’appelle « Améliorer le modèle pour tous » et porte sur l’entraînement : selon OpenAI, les conversations « apparaîtront toujours dans votre historique, mais ne seront pas utilisées pour entraîner ChatGPT ». Le texte, lui, a quand même quitté le poste de travail. Notre guide sur ChatGPT et le RGPD détaille le reste.

Cet article porte d’abord sur le compte, et la CNIL va dans le même sens, sans écarter le réglage. Pour des usages non confidentiels, un service grand public accessible avec des « adresses électroniques professionnelles dédiées » peut être envisagé avec des garanties appropriées, « à condition d’éviter la création de compte avec des adresses électroniques personnelles et, le cas échéant, en désactivant la possibilité pour le fournisseur du système de réutiliser les données d’usage ».

Ce réglage ne dispense donc pas du compte professionnel : il s’y ajoute. Pour des données de clients ou de collaborateurs, la CNIL estime qu’il « semble généralement plus opportun et plus sécurisé » de privilégier un déploiement sur site, tout en admettant qu’il « sera souvent plus aisé » de recourir à un système hébergé à distance, sécurisé par un contrat de sous-traitance.

type de compteautorisé par notre modèlece qu’en dit la CNIL
Personnel, gratuitNon (article 2)Éviter la création de compte avec des adresses électroniques personnelles
Personnel, payant, historique désactivéNon (article 2)Même réserve : le compte reste ouvert avec une adresse personnelle
Adresse professionnelle dédiée, service grand publicSeulement s’il est inscrit au registreEnvisageable pour des usages non confidentiels, avec des garanties appropriées et, le cas échéant, la réutilisation des données d’usage désactivée
Offre entreprise, contrat de sous-traitanceOui, si elle est inscrite au registre ; l’article 3 s’applique toujoursPour des données de clients ou de collaborateurs, un système hébergé à distance « sera souvent plus aisé », le déploiement sur site « plus opportun et plus sécurisé »

Un abonnement professionnel change ainsi le contrat qui s’applique au texte, sans changer ce que le texte contient : confié à une offre entreprise, un NIR demeure une donnée identifiante. L’article 3 s’applique à tous les outils, sauf exception inscrite au registre.

Les verbes de la charte : saisir, coller, téléverser, dicter

Une charte se lit vite, et ses verbes décident de ce qu’elle couvre. « Ne pas saisir » laisse de côté le fichier qu’on glisse dans la fenêtre, la capture d’écran et la question posée à voix haute à l’assistant du téléphone. Le modèle du Barreau emploie, à son article 6, « saisir, téléverser, transmettre ou exposer ». Notre article 3 retient « saisis, collés, dictés ni téléversés » : il ajoute coller et la voix, et garde « transmis » pour tout le reste.

collerle texte d'un dossier
téléverserun fichier, une capture d'écran
dicterune question à un assistant vocal
les gestes que vise l'article 3 de notre modèle, en plus de la saisie

L’article 1er couvre aussi les fonctions d’IA qui arrivent dans les logiciels déjà installés : résumé d’une visioconférence, réponse suggérée dans la messagerie, rédaction dans le traitement de texte. Le compte rendu automatique d’un rendez-vous client est en général traité chez un éditeur, comme un texte collé.

Le mot le plus risqué d’une charte : « anonymiser »

Écrire « anonymisez le document avant de l’envoyer » demande au collaborateur un résultat qu’il n’obtiendra pas en remplaçant des noms. Remplacer un nom par un marqueur en gardant chez vous de quoi revenir en arrière reste une pseudonymisation, et la CNIL tient à cette distinction.

La formulation qui tient est plus modeste : « retirer ce qui permet de reconnaître la personne ». Elle décrit un geste que chacun sait faire, elle couvre le contexte en plus des noms, et elle ne promet pas que le document sorte du champ du RGPD. Une charte qui promet l’inverse affirme par écrit ce qu’un contrôle pourra contester. La même retenue vaut face au client, dans la phrase d’une clause IA sur ses données.

La formation : l’article 4 du règlement européen sur l’IA, réécrit en juillet 2026

L’article 7 de notre modèle impose une séance de formation avant l’ouverture d’un compte. Le règlement européen sur l’IA n’en prescrit pas la forme, mais son article 4 contient une obligation de « maîtrise de l’IA » qui vise notamment les déployeurs. L’article 3 les définit comme toute personne ou tout organisme « utilisant sous sa propre autorité un système d’IA », sauf activité personnelle à caractère non professionnel.

Une entreprise qui met un assistant d’IA à la disposition de ses équipes entre dans cette définition, et l’obligation a changé en juillet 2026. Dans sa rédaction de 2024, l’article 4 demandait de prendre des mesures pour garantir, « dans toute la mesure du possible », un niveau suffisant de maîtrise de l’IA.

Le règlement (UE) 2026/1744, entré en vigueur le 27 juillet 2026, a remplacé cet article. Fournisseurs et déployeurs « prennent des mesures pour favoriser le développement de la maîtrise de l’IA par leur personnel et les autres personnes s’occupant du fonctionnement et de l’utilisation des systèmes d’IA pour leur compte ». Le nouveau texte ajoute : « Cette obligation ne contraint pas les fournisseurs ou les déployeurs à garantir un niveau spécifique de maîtrise de l’IA par un individu. »

Pourquoi l’obligation a été allégée

Le considérant 8 explique ce choix : une solution imposant des obligations strictes « ne serait pas adaptée à tous les types de fournisseurs et de déployeurs », et « les données indiquent » que de telles obligations créent une charge supplémentaire, « en particulier pour les petites entreprises ». Pour une charte, il ne s’agit donc pas de certifier que chacun maîtrise l’IA, mais de pouvoir montrer ce qui a été fait pour l’y aider.

Les autres obligations du déployeur ne tombent pas toutes à la même date : le calendrier les remet dans l’ordre.

27 juillet 2026
entrée en vigueur du nouvel article 4 : favoriser le développement de la maîtrise de l'IA, sans être tenu de garantir « un niveau spécifique » par individu. Règlement (UE) 2026/1744

La CNIL recommande de son côté de familiariser les utilisateurs « avec le fonctionnement et les limites de ces systèmes », ainsi qu’avec les usages autorisés et interdits. Dans la charte, l’article 7 garde la trace de qui a suivi la séance, à quelle date et sur quelle version. En pratique, la procédure en cinq minutes de notre guide sur les données clients peut servir de support ; elle ne vaut que pour les documents que l’article 3 n’exclut pas.

Le référent et le registre des outils validés

L’article 6 désigne une personne : le référent, qui valide un outil avant son usage, le réexamine et peut le retirer. Dans une structure de dix personnes, c’est souvent le dirigeant ou un associé, et c’est cohérent : le rôle suppose de pouvoir dire non. Ce qu’il valide, c’est autant le compte que l’outil : chez Google, le passage en Workspace change presque toutes les réponses.

Le registre prend la forme d’un tableau, tenu à part de la charte pour pouvoir évoluer vite : la règle « seulement les outils du registre » reste dans la charte et ne bouge pas quand un outil entre ou sort. N’y inscrivez que des outils et leurs usages, jamais de nouvelles interdictions : un registre qui en ajouterait pourrait être regardé comme un « autre document » au sens de l’article L. 1321-5.

Avant d’inscrire un outil, trois questions

L’éditeur de l’outil utilise-t-il les données de votre compte pour entraîner ses modèles ? Où sont-elles hébergées ? Signe-t-il un contrat de sous-traitance ? Un outil acheté est lui-même un traitement nouveau, avec sa ligne au registre des traitements, et son éditeur est le plus souvent un sous-traitant, avec son contrat, comme le rappelle notre guide RGPD. Une fois rempli, le registre ressemble à ceci.

outil et formulecomptece qui est permisvalidé, revu
[Assistant de rédaction, offre entreprise]Créé par le référentTextes publics, trames, cas décrits sans rien qui permette de reconnaître la personne[date], [date]
[Outil de traduction]Compte professionnelDocuments sans aucun élément de l’article 3[date], [date]
[Résumé de visioconférence intégré]Licence de la structureRéunions internes sans aucun élément de l’article 3[date], [date]
Tout compte personnel, gratuit ou payantAucunRienRefusé (article 2)

Un outil déjà validé peut s’enrichir d’une fonction qui modifie son usage : un agent qui agit dans la messagerie, une mémoire qui conserve les conversations d’une session à l’autre. L’article 6 impose un réexamen dans ce cas aussi, et les trois questions se posent alors de nouveau à chaque éditeur. Chez Microsoft, la question se repose en permanence, parce que « Copilot » désigne au moins quatre produits.

Vérifier que la charte est respectée : des contrôles réguliers et annoncés

La CNIL, après avoir recommandé les politiques ou chartes internes, recommande aussi « de former les utilisateurs de façon adaptée et de mener des contrôles réguliers ». Le modèle du Barreau fait de l’audit une option. L’exemple de charte de l’ordre des experts-comptables prévoit que l’entreprise « se réserve le droit de surveiller les interactions avec l’IA générative ».

Pour des salariés, se réserver un droit ne rend pas un contrôle licite. L’article L. 1222-4 du code du travail interdit de collecter une information concernant personnellement un salarié « par un dispositif qui n’a pas été porté préalablement à sa connaissance ». Dans les entreprises d’au moins 50 salariés s’ajoute la consultation préalable du CSE sur les moyens de contrôle (article L. 2312-38).

Quelle que soit la taille, et selon le dispositif, une AIPD peut aussi être requise : notre guide sur ChatGPT et le RGPD cite la liste de la CNIL, qui vise les dispositifs de surveillance constante.

Les abonnements, les comptes, puis la détection

On peut vérifier l’application de la charte sans que personne lise les conversations. Par coût croissant :

C’est ce troisième moyen que propose notre version d’entreprise, décrite sur notre page organisations : l’informatique déploie l’extension de navigateur par politique, et le tableau de bord ne reçoit que des décomptes. Un dispositif de détection reste un moyen de contrôle : il est annoncé aux salariés avant d’être installé, c’est l’article 8.

Le jour où la charte a échoué : ce que prévoit l’article 9

L’article 9 est celui qu’on espère ne jamais appliquer. Il repose sur le délai : plus une erreur est signalée tôt, plus il reste de temps pour l’évaluer.

L’urgence tient au RGPD. Lorsqu’une erreur constitue une violation de données à caractère personnel, la « fuite de données » du langage courant, l’article 33 impose au responsable du traitement de la notifier à la CNIL « dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance », sauf si elle n’est pas susceptible d’engendrer un risque pour les droits et libertés des personnes physiques.

Si vous traitez ces données pour le compte d’un client en tant que sous-traitant, c’est lui que vous prévenez, « dans les meilleurs délais après en avoir pris connaissance », comme le prévoit le paragraphe 2 du même article.

Prévenir, garder la conversation, tenir compte du signalement

L’article 9 fait donc trois choix. Prévenir dans l’heure, pour garder le temps d’évaluer. Ne pas supprimer la conversation avant que le référent en ait relevé le contenu, faute de quoi il n’y a plus rien à évaluer. Tenir compte d’un signalement rapide, pour que personne n’ait intérêt à se taire.

72 heures
au plus tard, si possible, après prise de connaissance : le responsable du traitement notifie à la CNIL « dans les meilleurs délais » une violation susceptible d'engendrer un risque. RGPD, article 33

Le référent n’a pas à décider seul, et la notification revient au responsable du traitement. Le référent note ce qui a été collé, dans quel compte et à quelle heure ; si un prestataire informatique administre vos comptes, le référent peut lui demander par écrit ce que les journaux du compte permettent de retrouver. Notre guide sur les données clients rappelle ce que le RGPD et le code pénal attachent à la même erreur.

La version d’une page, pour trois associés sans salarié

Tout ce qui précède vaut pour une structure qui emploie. Trois associés sans salarié n’ont ni règlement intérieur, ni CSE, ni formalité du code du travail à accomplir pour une règle qu’ils se donnent entre eux. Il leur faut une page, signée par les trois. Dès la première embauche, la charte complète revient, et avec elle la question des formalités.

RÈGLE IA DU CABINET [nom], du [date]

1. On utilise [outil], avec le compte du cabinet. Jamais un
   compte personnel, historique désactivé ou non.
2. Ne sortent jamais : NIR, données de santé, FEC, DSN,
   bulletins de paie, relevés bancaires, IBAN, numéros
   fiscaux, pièces d'identité, informations couvertes par
   le secret professionnel.
3. Une question sur un dossier se pose sur un cas décrit
   sans rien qui permette de reconnaître le client ou une
   autre personne.
4. Ce qui part chez un client est relu et vérifié par
   celui qui l'envoie.
5. En cas d'erreur, on prévient [nom] dans l'heure, sans
   supprimer la conversation.
6. On relit cette page ensemble chaque année, le [date].

[Signatures des associés]

Six points, et pour beaucoup de cabinets c’est tout ce qu’il faut. La question de l’outil, notre guide sur ChatGPT et le RGPD la traite ; nous n’y revenons pas ici.

La mise en place dans l’ordre, pour une structure qui emploie des salariés

  1. Recenser les usages réels. Demandez, sans reproche, quels outils sont déjà utilisés et avec quels comptes.
  2. Désigner le référent et remplir le registre. Un outil par ligne, avec ce qu’il permet.
  3. Adapter l’article 3 à votre activité. Ajoutez vos données et documents, un par un.
  4. Consulter le CSE. Recueillez son avis ; s’il n’y en a pas, vérifiez que l’effectif ne l’impose pas ou qu’un procès-verbal de carence a été établi.
  5. Inscrire la date d’entrée en vigueur. Le texte doit l’indiquer : un mois au moins après les formalités de publicité prévues.
  6. Accomplir les formalités de publicité. Portez la charte par tout moyen à la connaissance des personnes ayant accès aux lieux de travail ou aux locaux où se fait l’embauche ; en même temps, transmettez-la en deux exemplaires à l’inspecteur du travail, avec l’avis du CSE.
  7. Former avant d’ouvrir les comptes. Gardez la liste des participants, la date et la version.
  8. Remettre la charte à chacun, puis la réexaminer chaque année. Un changement d’outil se traite dans le registre ; une modification de la charte elle-même repasse par les étapes 4 à 6.

Pour des règles de discipline, ce délai d’un mois ne connaît pas l’exception d’urgence que l’article L. 1321-5 réserve à la santé et à la sécurité, ce qui plaide pour commencer par la charte plutôt que par l’outil.

Vous êtes prestataire informatique et accompagnez des structures sur ce sujet ? Notre page partenaires présente ce que nous vous proposons.

Sources

Pages consultées le 15 septembre 2026. Légifrance, EUR-Lex et l’aide d’OpenAI renvoient aux robots une page de vérification ou une réponse vide : leurs liens s’ouvrent normalement dans un navigateur.


Cette page informe et ne constitue pas un conseil juridique. Pour votre situation, interrogez votre conseil en droit social ou votre ordre professionnel.

Questions fréquentes

Une charte IA est-elle obligatoire en entreprise ?

Ni le code du travail ni le règlement européen sur l'IA n'en imposent. Ce règlement demande aux déployeurs de favoriser la maîtrise de l'IA par leur personnel et les autres personnes qui font fonctionner et utilisent des systèmes d'IA pour leur compte ; la CNIL recommande des politiques ou chartes internes.

Que doit contenir une charte IA d'entreprise ?

Les comptes autorisés, les données et documents qui ne sortent jamais, désignés nommément (NIR, FEC, DSN, dossier patient), les usages permis, la relecture humaine, un référent et son registre d'outils, la formation, un contrôle annoncé, la conduite à tenir après une erreur, les suites d'un manquement et la révision.

Une charte IA est-elle opposable aux salariés ?

Pour ses règles de discipline, la voie sûre est le régime du règlement intérieur : avis du CSE, publicité et, en même temps, communication à l'inspecteur du travail, puis entrée en vigueur un mois au moins après la publicité. Articles L. 1321-4 et L. 1321-5 du code du travail.

Le modèle de charte du Barreau de Paris convient-il à une entreprise ?

Il se lit utilement, mais il vise en priorité les avocats membres d'un cabinet, et le Barreau précise que cette charte « n'est pas contraignante ». Une entreprise qui s'en inspire a intérêt à y ajouter ses salariés, ses prestataires et la liste concrète de ce qui ne sort pas.

Une charte IA peut-elle autoriser un compte ChatGPT personnel ?

Le modèle de cette page l'exclut, historique désactivé ou non. Pour des usages non confidentiels, la CNIL admet d'envisager un service grand public avec des adresses professionnelles dédiées et des garanties appropriées : pas de compte ouvert avec une adresse personnelle et, le cas échéant, réutilisation des données d'usage désactivée.

Faut-il faire signer la charte IA aux salariés ?

C'est utile, parce que la signature prouve que le salarié a reçu le texte. Elle ne dispense pas pour autant des formalités du règlement intérieur, que l'employeur a intérêt à suivre pour toute règle de discipline (articles L. 1321-4 et L. 1321-5 du code du travail).

Que demande l'article 4 du règlement européen sur l'IA ?

Depuis le règlement (UE) 2026/1744, entré en vigueur le 27 juillet 2026, il exige des mesures pour favoriser la maîtrise de l'IA par le personnel et les autres personnes qui font fonctionner et utilisent des systèmes d'IA pour le compte de l'organisation, sans imposer de niveau spécifique par individu.

Que faire si un salarié a collé des données clients dans ChatGPT ?

Prévenir aussitôt le référent, sans supprimer la conversation. Le responsable du traitement notifie une violation à la CNIL dans les meilleurs délais et, si possible, sous 72 heures après en avoir pris connaissance, sauf si elle n'est pas susceptible d'engendrer un risque ; un sous-traitant prévient son client (RGPD, article 33).

Peut-on contrôler l'usage de l'IA par les salariés ?

Oui, dans les limites du code du travail et du RGPD : un dispositif collectant une information concernant personnellement un salarié doit lui avoir été annoncé (L. 1222-4). Dès 50 salariés, le CSE est informé et consulté avant la décision de mise en œuvre d'un moyen de contrôle (article L. 2312-38).