Guide · 11 min de lecture

Charte d'usage de l'IA générative : modèle gratuit à adapter (2026)

Vos équipes utilisent déjà des assistants d'IA générative, avec ou sans votre accord. Une charte d'usage courte et concrète est le moyen le plus simple de passer d'un usage subi à un usage maîtrisé. Vous trouverez ci-dessous une trame complète, prête à copier, puis la méthode pour l'adapter, la déployer et la faire vivre.

Mis à jour le

Pourquoi une charte plutôt qu'une interdiction

L'usage d'outils d'IA en dehors de tout cadre fixé par l'employeur, souvent sur un compte personnel gratuit, a un nom : le « shadow AI ». Une enquête réalisée pour Salesforce par YouGov fin 2023 indique qu'en France, 58 % des salariés qui utilisent l'IA générative au travail ont déjà employé des outils non approuvés par leur employeur. Ces chiffres sont déclaratifs et ne portent pas spécifiquement sur les professions réglementées, mais ils décrivent une tendance que la plupart des dirigeants constatent.

Une note interdisant purement et simplement l'IA a rarement l'effet recherché : l'usage se déplace vers le téléphone ou l'ordinateur personnel, hors de toute visibilité. Une charte fait l'inverse. Elle dit ce qui est permis, avec quels outils et sur quelles données, et elle donne une alternative crédible aux usages interdits.

  • Elle répond à la démarche recommandée par la CNIL en juillet 2024 : partir de besoins concrets, lister les usages autorisés et interdits, choisir un mode de déploiement sécurisé, former les utilisateurs.
  • Elle constitue l'une des « mesures de protection raisonnables » qui conditionnent la protection au titre du secret des affaires (article L151-1 du Code de commerce).
  • Elle sert de support naturel à l'obligation de maîtrise de l'IA prévue par l'article 4 de l'AI Act, applicable depuis le 2 février 2025.
  • Elle protège vos collaborateurs eux-mêmes, qui savent enfin ce qu'ils peuvent faire sans risque.

Avant de rédiger : quatre décisions à prendre

Une charte copiée sans réflexion préalable reste lettre morte. Avant de compléter le modèle, prenez le temps de trancher quatre points. Une réunion d'une heure avec le DPO, le responsable informatique et un associé ou un directeur suffit souvent.

  1. 1
    Mesurer les usages réels

    Demandez à vos équipes, de façon anonyme et sans esprit de sanction, quels outils elles utilisent et pour quelles tâches. Vous rédigerez à partir de la pratique, pas d'une situation théorique.

  2. 2
    Définir vos niveaux d'information

    Trois ou quatre niveaux suffisent (public, interne, confidentiel, secret). L'essentiel est de les illustrer par des exemples tirés de votre métier : un collaborateur doit pouvoir classer un document en quelques secondes.

  3. 3
    Choisir les outils et leur plafond

    Pour chaque outil autorisé, fixez le niveau maximal d'information qu'il peut recevoir. Un service en ligne sous contrat peut convenir pour le public et l'interne ; les dossiers clients ou patients appellent un outil dont vous maîtrisez l'hébergement.

  4. 4
    Désigner un référent

    Une personne identifiée répond aux questions, tient la liste des outils et reçoit les signalements. Dans une petite structure, ce peut être un associé ; dans une plus grande, le DPO ou le responsable informatique.

Le modèle de charte, prêt à copier

La trame ci-dessous comporte dix articles. Les passages entre crochets sont à compléter. Elle vaut pour une structure de quelques personnes comme pour un établissement de plusieurs centaines de salariés : seule la liste des outils et la procédure d'adoption changent.

Charte d'utilisation de l'intelligence artificielle générativeTrame à adapter à votre structure. À faire relire par votre DPO et, selon votre profession, à confronter aux recommandations de votre ordre. Les passages entre crochets sont à compléter.
CHARTE D'UTILISATION DE L'INTELLIGENCE ARTIFICIELLE GÉNÉRATIVE
[Nom de la structure], version [n°] du [date]

Article 1. Objet et personnes concernées
La présente charte fixe les règles d'utilisation des outils d'intelligence artificielle générative, c'est-à-dire des outils capables de produire du texte, des images, du son ou du code à partir d'une consigne. Elle s'applique à toutes les personnes qui travaillent pour [nom de la structure] : associés, salariés, collaborateurs libéraux, stagiaires, prestataires. Elle s'applique quel que soit le matériel utilisé, y compris un équipement ou un compte personnel, dès lors que l'usage a un lien avec l'activité professionnelle.

Article 2. Principes
2.1. L'IA est un outil d'assistance. Elle ne remplace ni le jugement professionnel, ni la responsabilité de la personne qui signe ou transmet un document.
2.2. Le secret professionnel, la confidentialité due aux [clients / patients] et la protection des données personnelles priment sur tout gain de temps.
2.3. En cas de doute sur un outil ou sur une information, l'utilisateur s'abstient et interroge le référent IA.

Article 3. Niveaux d'information
Niveau 1, public : informations librement accessibles (textes officiels, décisions publiées, publications, sites publics).
Niveau 2, interne : documents de la structure ne contenant aucune donnée relative à un client, un patient ou une personne (procédures, modèles vierges, supports de formation).
Niveau 3, confidentiel : toute information relative à un client, un patient, un dossier, un salarié, et plus généralement toute donnée personnelle.
Niveau 4, secret : informations couvertes par le secret professionnel ou médical, données de santé, secrets d'affaires, éléments relevant de la lutte contre le blanchiment.
Exemples propres à notre activité : [à compléter].

Article 4. Outils autorisés
4.1. Seuls les outils inscrits sur la liste ci-dessous peuvent être utilisés à titre professionnel. L'usage d'un compte personnel ou d'un outil non inscrit est interdit.
4.2. Liste des outils autorisés et niveau maximal admis :
[Outil A, IA installée sur notre serveur interne] : niveaux 1 à 4.
[Outil B, service en ligne sous contrat] : niveaux 1 et 2.
[Outil C] : niveau [x].
4.3. L'ajout d'un outil est décidé par [la direction / le comité de direction], après avis du DPO et, le cas échéant, analyse d'impact relative à la protection des données.

Article 5. Usages interdits
Il est interdit :
a) de saisir, coller ou téléverser une information d'un niveau supérieur à celui admis pour l'outil utilisé ;
b) de confier à un outil d'IA, sans intervention humaine, une décision concernant un client, un patient, un candidat ou un salarié ;
c) de transmettre à un client, une juridiction, une autorité ou un tiers un contenu produit avec l'aide de l'IA sans l'avoir relu, vérifié et validé ;
d) de reprendre une référence produite par une IA (texte, décision, publication, donnée chiffrée ou médicale) sans l'avoir vérifiée dans la source originale ;
e) de générer un contenu imitant une personne réelle (voix, image, vidéo) sans son accord ;
f) d'utiliser un outil pour l'une des pratiques interdites par l'article 5 du règlement (UE) 2024/1689 sur l'intelligence artificielle ;
g) de désactiver ou contourner les paramètres de sécurité des outils autorisés.

Article 6. Relecture et responsabilité
6.1. Tout contenu produit avec l'aide de l'IA est relu par une personne compétente avant tout usage externe.
6.2. L'auteur du document final en reste seul responsable.
6.3. [Option] Lorsque cela est pertinent, le [client / patient] est informé de l'utilisation d'outils d'IA dans le traitement de son dossier.

Article 7. Données personnelles et conservation
Les traitements réalisés au moyen d'outils d'IA figurent au registre des traitements. Seules les informations nécessaires à la tâche sont utilisées. Les historiques de conversation sont conservés [durée] puis supprimés ; les documents indexés par les outils internes suivent les durées de conservation des dossiers dont ils sont issus.

Article 8. Formation
Chaque utilisateur suit une sensibilisation à l'usage de l'IA avant d'accéder aux outils, puis une mise à jour [annuelle]. La participation est enregistrée par [service].

Article 9. Signalement des incidents
Toute erreur de manipulation, par exemple la saisie d'une information confidentielle dans un outil non autorisé, est signalée sans délai à [référent IA / DPO], afin de permettre, le cas échéant, le traitement d'une violation de données dans les délais légaux. Un signalement rapide et de bonne foi ne donne pas lieu à sanction.

Article 10. Référent, entrée en vigueur et révision
Le référent IA est [nom, fonction, contact]. La présente charte entre en vigueur le [date]. Elle est révisée au moins une fois par an et à chaque évolution significative des outils ou de la réglementation. La liste des outils autorisés (article 4.2) peut être mise à jour par le référent sans révision complète de la charte.

Fait à [ville], le [date].
Lu et approuvé : [nom, signature].

Adapter le modèle à votre métier

L'article 3 (niveaux d'information) et l'article 4 (outils autorisés) sont ceux qui demandent le plus de travail. Le tableau suivant donne des pistes d'exemples à placer au niveau 4 et les textes à garder en tête.

MétierExemples d'informations de niveau 4Repères à citer ou à consulter
AvocatsPièces de dossier, correspondances avec le client, notes d'entretien, projets de conclusionsArticle 66-5 de la loi du 31 décembre 1971, RIN, guides du CNB, modèle du barreau de Paris
NotairesActes en préparation, éléments de succession, situations patrimoniales et familialesArticle 226-13 du Code pénal, charte IA diffusée par la profession, recommandations de votre chambre
SantéComptes rendus, résultats d'examens, toute information sur un patientArticles L1110-4 et L1111-8 du Code de la santé publique (secret, hébergement HDS)
Gestion de patrimoine, family officesSituations patrimoniales, dossiers de connaissance client, éléments LCB-FTObligations de confidentialité de votre statut, article L511-33 du Code monétaire et financier pour les établissements de crédit
Industrie, R&DPlans, formules, code source, prix, stratégieArticle L151-1 du Code de commerce (secret des affaires)

Deux erreurs sont fréquentes. La première consiste à ne prévoir aucun outil autorisé pour le niveau 4 : les collaborateurs comprennent alors que l'IA est interdite pour l'essentiel de leur travail, et le shadow AI reprend. La seconde consiste à autoriser un outil en ligne pour tous les niveaux au motif qu'il est « hébergé en Europe » : l'hébergement ne dit rien de la nationalité du fournisseur ni des lois extraterritoriales auxquelles il peut être soumis.

Déployer la charte : CSE, règlement intérieur, signature

La procédure d'adoption dépend de la taille de votre structure et de la portée que vous voulez donner au texte. Les points ci-dessous reposent sur le Code du travail ; ils ne remplacent pas l'avis d'un conseil en droit social, surtout si vous envisagez des sanctions disciplinaires.

Faut-il consulter le CSE ?

Dans les entreprises d'au moins cinquante salariés, le comité social et économique est informé et consulté, notamment, sur l'introduction de nouvelles technologies (article L2312-8 du Code du travail). Le déploiement d'outils d'IA générative dans le travail quotidien peut relever de cette consultation ; il est prudent de l'organiser en même temps que la présentation de la charte. En dessous de ce seuil, cette consultation ne s'impose pas dans les mêmes termes, mais présenter la charte aux élus du personnel, s'il en existe, reste une bonne pratique.

Annexer la charte au règlement intérieur, ou non ?

Le règlement intérieur est obligatoire dans les entreprises ou établissements d'au moins cinquante salariés (article L1311-2). L'article L1321-5 prévoit que les notes de service ou tout autre document comportant des obligations générales et permanentes dans les matières du règlement intérieur (santé et sécurité, discipline) sont considérés comme des adjonctions à celui-ci. Si votre charte contient des interdictions dont la violation peut être sanctionnée, elle risque donc d'être assimilée à une adjonction au règlement intérieur et de devoir suivre la même procédure, dont l'avis préalable du CSE (article L1321-4). Prévoir d'emblée cette procédure est généralement plus sûr que de la découvrir lors d'un contentieux.

  • Structure de moins de cinquante salariés sans règlement intérieur : charte diffusée par note, remise contre signature, présentée en réunion.
  • Structure d'au moins cinquante salariés : consultation du CSE, puis annexion au règlement intérieur selon la procédure prévue par le Code du travail.
  • Associés et collaborateurs libéraux : la charte s'impose par le pacte d'associés, le contrat de collaboration ou une décision collective, à vérifier avec votre conseil.
  • Prestataires : clause contractuelle renvoyant à la charte et interdisant l'usage d'outils non autorisés sur vos données.

Faire vivre la charte

Une charte qui n'est ni expliquée ni révisée vieillit vite, car les outils et les textes évoluent chaque trimestre. Trois habitudes suffisent à la garder utile.

  1. 1
    Une sensibilisation documentée

    Présentez la charte lors d'une session courte, avec des exemples concrets tirés de vos dossiers (anonymisés pour l'exercice). Conservez la liste des participants et la date : c'est aussi la trace de votre démarche au titre de l'article 4 de l'AI Act.

  2. 2
    Une liste d'outils tenue à jour

    Séparez la liste des outils du corps de la charte, pour pouvoir l'actualiser sans tout refaire. Chaque ajout passe par l'avis du DPO.

  3. 3
    Une revue annuelle

    Une fois par an, revoyez les signalements reçus, les nouveaux usages, les positions de votre ordre et l'évolution des textes. Datez chaque version.

Enfin, une charte n'est crédible que si l'outil autorisé pour les dossiers sensibles existe vraiment. C'est souvent là que le projet bloque. Clausura installe des IA 100 % locales, dans vos locaux, précisément pour pouvoir inscrire « niveaux 1 à 4 » en face d'au moins un outil de la liste.

Questions fréquentes

Une charte d'usage de l'IA est-elle obligatoire ?

Aucun texte n'impose une charte en tant que telle. En revanche, l'AI Act exige depuis le 2 février 2025 des mesures pour développer la maîtrise de l'IA de votre personnel, la CNIL recommande de définir les usages autorisés et interdits, et le secret des affaires suppose des mesures de protection raisonnables. La charte est le moyen le plus simple de répondre à ces trois attentes.

Peut-on interdire ChatGPT aux salariés ?

Oui, l'employeur peut interdire l'usage d'un outil à titre professionnel. Mais une interdiction sans alternative tend à rendre l'usage invisible plutôt qu'à le faire disparaître. Mieux vaut lister les outils autorisés et le niveau d'information admis pour chacun.

Faut-il consulter le CSE avant d'adopter la charte ?

Dans les entreprises d'au moins cinquante salariés, le CSE est consulté sur l'introduction de nouvelles technologies, et une charte assortie d'obligations générales et permanentes en matière de discipline peut être assimilée à une adjonction au règlement intérieur, soumise à son avis. Faites valider la procédure par votre conseil en droit social.

Les associés et collaborateurs libéraux sont-ils concernés ?

Ils doivent l'être, car ce sont souvent eux qui manipulent les informations les plus sensibles. La charte s'impose alors par le pacte d'associés, le contrat de collaboration ou une décision collective, plutôt que par le règlement intérieur.

À quelle fréquence réviser la charte ?

Au moins une fois par an, et à chaque changement significatif d'outil ou de réglementation. Séparer la liste des outils autorisés du corps de la charte permet de l'actualiser plus souvent sans refaire toute la procédure.

Selon votre métier

À lire aussi

Sources

  1. CNIL, Comment déployer une IA générative ? (18 juillet 2024)
  2. CNIL, Questions-réponses sur l'utilisation d'un système d'IA générative (juillet 2024)
  3. Règlement (UE) 2024/1689 sur l'intelligence artificielle (AI Act), EUR-Lex
  4. Règlement (UE) 2026/1744 du 8 juillet 2026 (omnibus numérique sur l'IA), EUR-Lex
  5. Code de commerce, article L151-1 (secret des affaires), Légifrance
  6. Salesforce et YouGov, étude IA générative, résultats France (ActuIA)
  7. Barreau de Paris, modèle de charte IA (21 juillet 2026)
  8. CNB, Mettre l'IA générative au service de la pratique de l'avocat (guides 2024, 2025, 2026)
  9. Loi n° 71-1130 du 31 décembre 1971, article 66-5, Légifrance
  10. Code de la santé publique, article L1110-4, Légifrance
  11. Code de la santé publique, article L1111-8, Légifrance
  12. Code monétaire et financier, article L511-33, Légifrance
  13. Code du travail, article L2312-8 (consultation du CSE sur l'introduction de nouvelles technologies), Code du travail numérique
  14. Code du travail, article L1311-2 (règlement intérieur obligatoire à partir de 50 salariés), Code du travail numérique
  15. Code du travail, articles L1321-1 à L1322-4 (règlement intérieur, avis du CSE, notes de service), Légifrance
  16. Code du travail, article L1321-5 (notes de service assimilées au règlement intérieur), Légifrance

Information générale à jour à la date indiquée, qui ne constitue pas un conseil juridique.

Une question sur votre situation ?

Un échange confidentiel et gratuit de 30 minutes pour faire le point sur vos usages de l'IA et vos obligations.

Réserver un appel de 30 minutesRecevoir le guide gratuit

Parlons-en, à huis clos.

Laissez vos coordonnées : nous vous rappelons sous 24 h ouvrées pour un échange confidentiel de 30 minutes, sans engagement.