# Charte d'usage de l'intelligence artificielle — [Entreprise]

> **Modèle proposé par DPLIANCE (dpliance.com)** — à adapter à votre organisation.
> Ce modèle est un point de départ, pas un document final : chaque section doit être
> relue et ajustée par votre DPO, votre RSSI et votre service juridique.
> Version 1.0 — [Date]

---

## 1. Objet et engagement de la direction

La présente charte encadre l'utilisation des outils d'intelligence artificielle dans le cadre professionnel au sein de [Entreprise]. Elle traduit l'engagement de la direction à développer un usage de l'IA utile, maîtrisé et respectueux des personnes, conformément au RGPD (règlement UE 2016/679) et au règlement européen sur l'IA (AI Act, règlement UE 2024/1689), notamment son article 4 sur la littératie IA.

Elle est approuvée par [Nom, fonction — direction générale] et portée par [DPO / RSSI / responsable IA].

## 2. Périmètre d'application

La présente charte s'applique à :

- **Personnes** : tous les salariés (CDI, CDD, intérimaires), stagiaires, alternants, prestataires externes et freelances disposant d'un accès au système d'information de [Entreprise]. Pour les prestataires, la charte est annexée au contrat de prestation.
- **Outils** : assistants conversationnels (ChatGPT, Claude, Gemini, Mistral Le Chat…), assistants intégrés (Copilot, Notion AI…), générateurs d'images, outils de transcription, agents et outils IA internes de [Entreprise].
- **Cadre** : tout usage professionnel, sur les équipements de l'entreprise ou personnels dès lors que des données professionnelles sont concernées. L'usage strictement personnel, hors données professionnelles, n'est pas couvert.

## 3. Outils autorisés et niveaux d'usage

| Catégorie | Outils | Usage autorisé |
|---|---|---|
| Grand public (compte personnel) | [ex. : ChatGPT gratuit, Gemini gratuit] | Interdit sur toute donnée professionnelle non publique |
| Entreprise (contrat + DPA signé) | [Liste des outils approuvés par Entreprise, ex. : Mistral Le Chat Enterprise, ChatGPT Enterprise] | Données business et, sous conditions (section 4), certaines données personnelles |
| Interne / on-premise | [Outils IA hébergés par Entreprise, le cas échéant] | Données sensibles et stratégiques, selon habilitation |

Toute demande d'ajout d'un nouvel outil est adressée à [contact : DSI / responsable IA] pour évaluation avant usage.

## 4. Données autorisées par type d'outil

| Type de donnée | Exemples | Règle |
|---|---|---|
| Publique | Contenus déjà publiés, documentation publique | Tous outils autorisés |
| Business non sensible | Notes internes, brouillons, projets non confidentiels | Outils entreprise uniquement |
| Personnelle | Données clients, salariés, prospects identifiables | Outils entreprise avec DPA, pseudonymisation préalable quand c'est possible |
| Sensible / stratégique | Santé, secret professionnel, M&A, RH nominatif, information financière non publique | Outil interne/on-premise uniquement, ou interdiction sauf autorisation écrite de [fonction] |

En cas de doute sur la catégorie d'une donnée : ne pas l'envoyer, et demander à [contact].

## 5. Interdictions absolues

Ne jamais saisir dans un outil d'IA, quel que soit son niveau :

- Mots de passe, clés API, identifiants, secrets techniques ;
- Données couvertes par le secret professionnel ;
- Documents classés confidentiels ou stratégiques par [Entreprise] ;
- Communications relatives à des opérations M&A, contentieux en cours, accords de confidentialité ;
- Informations financières non publiques ;
- Informations RH nominatives (évaluations, rémunérations, situations individuelles) hors outil interne habilité.

## 6. Vérification et supervision humaine

- **Vérification systématique** des chiffres, dates, références juridiques, citations et biographies générés par l'IA avant tout usage externe ;
- **Croisement des sources** sur les sujets sensibles (juridique, médical, financier) ;
- **Aucune décision produisant des effets juridiques ou significatifs sur une personne** (recrutement, sanction, refus de service) ne peut être fondée exclusivement sur un traitement automatisé (article 22 RGPD) : une revue humaine documentée est obligatoire ;
- Mention de l'assistance IA sur les contenus externes quand le contexte l'exige (article 50 AI Act).

## 7. Propriété intellectuelle

- Les contenus générés dans le cadre professionnel sont la propriété de [Entreprise] ;
- Tout contenu généré doit être relu et adapté avant diffusion : un contenu généré peut reproduire substantiellement une œuvre protégée ;
- Les sources fournies par les outils de recherche IA doivent être vérifiées et citées.

## 8. Transparence vis-à-vis des tiers

Lorsqu'un outil d'IA interagit directement avec des clients, candidats ou partenaires (chatbot, réponses automatisées), la personne doit être informée qu'elle interagit avec une IA. Les mentions d'information de [Entreprise] (politique de confidentialité, mentions légales) sont mises à jour en conséquence.

## 9. Signalement d'incident

En cas de fuite involontaire de données vers un outil non autorisé, d'hallucination diffusée à un tiers, de suspicion de biais dans une décision assistée par IA, ou d'incident de sécurité :

- **Contacter** : [DPO — adresse email] et/ou [RSSI — adresse email] ;
- **Délai** : sans délai, au plus tard 24 heures pour une fuite de données suspectée ;
- **Éléments à fournir** : outil concerné, contenu envoyé (prompt), sortie obtenue, contexte.

Le signalement de bonne foi ne donne lieu à aucune sanction.

## 10. Formation et littératie IA

Chaque personne entrant dans le périmètre de la charte suit un module de sensibilisation à l'usage de l'IA ([durée, ex. : 45 minutes]) lors de son arrivée, puis une mise à jour annuelle. Ce dispositif matérialise l'obligation de littératie IA prévue par l'article 4 de l'AI Act.

## 11. Sanctions et opposabilité

La présente charte est annexée au règlement intérieur de [Entreprise] [le cas échéant : après consultation du CSE]. Son non-respect peut entraîner des sanctions disciplinaires dans les conditions prévues par le règlement intérieur, sans préjudice des responsabilités civiles ou pénales éventuelles.

## 12. Mise à jour et gouvernance

- La charte est revue **au minimum une fois par an** par [DPO / RSSI / comité IA], et immédiatement en cas de nouvel outil déployé, d'évolution réglementaire majeure ou d'incident significatif ;
- Chaque version porte un numéro et une date ; les modifications sont résumées et re-diffusées à l'ensemble des personnes concernées.

---

**Version** : 1.0 — [Date]
**Contact** : [DPO — adresse email]

Lu et accepté le : ____ / ____ / ________

Nom, prénom : ______________________________

Signature : ______________________________
