Une charte d'utilisation de l'IA generative formalise, en quelques pages, ce que l'entreprise autorise, encadre ou interdit dans l'usage d'outils comme ChatGPT, Copilot ou Mistral. Elle sert a la fois de reference pour les salaries et de preuve de bonne gouvernance en cas de controle. Voici les elements que ce type de document reunit generalement.
Pourquoi formaliser une charte plutot qu'une simple note interne
Une charte formelle, versionnee et diffusee officiellement, a une valeur differente d'un simple email de recommandations : elle peut etre annexee au reglement interieur, presentee au CSE et servir de reference stable dans le temps, alors qu'une note informelle se perd rapidement et n'engage pas de la meme maniere les salaries qui l'ont recue.
Les elements a inclure dans la charte
- Le perimetre : quels outils d'IA generative sont autorises (comptes professionnels approuves) et lesquels sont explicitement interdits.
- Les categories de donnees qui ne doivent jamais etre envoyees a un outil d'IA generative (donnees clients non anonymisees, donnees de sante, secrets industriels, identifiants techniques).
- Les responsabilites de chacun : ce qui incombe au salarie, ce qui releve du controle technique mis en place par l'entreprise.
- Les consequences en cas de non-respect, en coherence avec le reglement interieur existant.
- Les modalites de mise a jour de la charte, pour qu'elle reste alignee avec l'evolution des outils et de la reglementation.
Un exemple de structure
Une charte type s'organise generalement en cinq parties : objet et champ d'application, outils autorises et conditions d'acces, regles d'usage (donnees interdites, bonnes pratiques), controles techniques en place, et modalites de sensibilisation et de mise a jour. Cette structure peut etre adaptee selon la taille et le secteur de l'entreprise.
Faire vivre la charte apres sa diffusion
Une charte qui reste figee dans un dossier partage perd rapidement son utilite. Elle gagne a etre rappelee lors de l'integration de nouveaux salaries, revue au moins une fois par an, et accompagnee d'outils qui appliquent concretement les regles definies : un proxy IA avec detection DLP, comme CoffreIA, permet par exemple de faire respecter automatiquement les regles sur les donnees interdites, plutot que de reposer uniquement sur la lecture du document.