← Retour à toutes les analyses
Gouvernance · 7 min de lecture

Vos équipes utilisent déjà l’IA : comment poser des règles sans bloquer le travail ?

Construisez une charte IA courte et applicable : usages autorisés, données interdites, validation humaine, incidents et déploiement en sept jours.

Publié le · Par Équipe Pulse

Un commercial colle un compte rendu client dans un assistant pour préparer sa relance. Une responsable RH reformule une annonce. Un consultant résume un document confidentiel avec son compte personnel. Personne n’a demandé l’autorisation, mais personne ne pense non plus prendre un risque important.

C’est ainsi que s’installe le « shadow AI » : des outils d’intelligence artificielle sont utilisés au travail sans cadre commun, parfois sans que la direction sache quelles données leur sont confiées ni comment leurs résultats sont contrôlés.

Interdire tous les usages ne règle pas le problème. Cela peut simplement les rendre moins visibles. Autoriser sans règle n’est pas davantage une stratégie. Pour une PME, le bon point de départ est une charte courte, reliée aux situations réelles de l’équipe et accompagnée d’outils approuvés.

Pourquoi le sujet ne peut plus attendre

Selon le Baromètre France Num 2025, 26 % des TPE-PME déclaraient utiliser des outils d’IA à des fins professionnelles, contre 5 % en 2023. Les usages sont souvent pragmatiques : rédaction, synthèse, assistants conversationnels et automatisation de tâches.[1]

Cette adoption rapide crée un décalage. L’outil est disponible en quelques secondes, tandis que les règles de confidentialité, de validation et de responsabilité restent implicites. Le risque ne vient donc pas seulement de l’IA. Il vient surtout d’un usage que l’entreprise ne voit pas et ne peut pas corriger.

La CNIL recommande de définir une politique interne précisant notamment les données qui peuvent être soumises à un système d’IA générative et les usages autorisés. Elle invite également les organisations à vérifier les conditions d’utilisation, le traitement des données et les mesures de sécurité du fournisseur.[2][3]

Depuis le 2 février 2025, l’article 4 de l’AI Act impose aussi aux fournisseurs et déployeurs de systèmes d’IA de prendre des mesures en faveur de la maîtrise de l’IA par les personnes qui les utilisent pour leur compte. La Commission européenne précise que ces mesures doivent tenir compte des connaissances des équipes, du contexte et des risques. Demander simplement aux salariés de lire une notice peut être insuffisant.[4] Pour situer cette obligation dans son ensemble, consultez aussi notre guide simple de l’AI Act pour les entreprises.

Une charte n’est donc pas un document de communication. C’est une règle de fonctionnement.

Le faux choix entre interdiction et libre-service

Une règle trop stricte produit souvent trois effets :

  • les usages utiles restent cachés ;
  • les salariés utilisent leurs comptes personnels ;
  • les problèmes ne remontent qu’après un incident.

À l’inverse, une autorisation générale laisse chaque personne décider seule ce qui est confidentiel, fiable ou suffisamment relu.

La meilleure approche consiste à classer les usages selon deux questions :

  1. Quelles données entrent dans l’outil ?
  2. Quelle conséquence aurait une mauvaise réponse ?

Une reformulation à partir d’un texte public n’a pas le même niveau de risque qu’une analyse de CV, un calcul financier ou une recommandation envoyée à un client. La règle doit suivre le risque réel, pas le prestige de l’outil.

La charte IA utile tient sur une page

Une politique applicable doit pouvoir être comprise sans formation juridique. Elle peut s’organiser autour de cinq blocs.

1. Les outils approuvés

Nommez les outils et les comptes que l’entreprise autorise. Précisez pour chacun les usages prévus : rédaction interne, recherche, synthèse documentaire ou préparation d’un compte rendu.

« Utilisez une IA sécurisée » n’est pas une consigne exploitable. « Utilisez l’espace professionnel validé pour reformuler un contenu non confidentiel » l’est davantage.

2. Les données interdites

Indiquez explicitement ce qui ne doit jamais être copié dans un outil non approuvé :

  • mots de passe, clés et secrets techniques ;
  • données de santé ou autres données sensibles ;
  • contrats, tarifs ou documents clients confidentiels ;
  • données RH nominatives ;
  • exports complets du CRM ;
  • informations couvertes par un secret professionnel.

Ne demandez pas à chaque salarié d’interpréter seul les conditions générales d’un fournisseur. L’entreprise doit effectuer cette vérification en amont et fournir une règle simple.

3. Les usages autorisés, contrôlés ou interdits

Un tableau à trois colonnes suffit :

Niveau Exemple Règle
Autorisé Reformuler un texte public Relecture avant utilisation
Sous contrôle Préparer une réponse client à partir du CRM Outil approuvé, données minimisées, validation humaine
Interdit Décider seul d’écarter un candidat ou d’accorder un tarif Aucune décision automatisée

Le niveau « sous contrôle » est essentiel. Il évite de traiter de la même manière un brouillon et une décision qui engage l’entreprise.

4. La validation humaine

Écrire « l’humain reste dans la boucle » ne suffit pas. La charte doit répondre à quatre questions :

  • Qui vérifie le résultat ?
  • Sur quelles sources ?
  • Que doit-il contrôler ?
  • Peut-il réellement corriger ou refuser ?

Pour une relance commerciale, la personne désignée vérifie au minimum le destinataire, les faits cités, l’engagement proposé et la prochaine étape. L’IA prépare ; elle n’envoie pas. Cette règle complète une gestion explicite des permissions des agents IA.

5. Le signalement des erreurs et incidents

Donnez un canal clair pour signaler une fuite potentielle, une réponse manifestement fausse, un biais ou un usage non prévu. Le premier objectif n’est pas de sanctionner. Il est de limiter l’impact, comprendre ce qui s’est passé et corriger la règle ou l’outil.

Sans canal de remontée, la direction ne voit que les usages qui fonctionnent.

Un registre minimal, pas une usine documentaire

La charte définit les règles communes. Un registre très simple permet ensuite de suivre les usages réellement retenus.

Pour chaque cas d’usage, notez :

  • le responsable métier ;
  • l’outil utilisé ;
  • les données consultées ;
  • le résultat préparé ;
  • la personne qui valide ;
  • l’action autorisée ou bloquée ;
  • la date de la dernière revue.

Ce registre sépare trois niveaux que les projets IA confondent souvent :

  • le fait : l’outil est utilisé pour résumer des appels ;
  • l’hypothèse : il ferait gagner trente minutes par commercial ;
  • l’information manquante : personne n’a encore mesuré les corrections nécessaires.

Cette distinction évite de transformer une promesse fournisseur en résultat acquis.

Comment déployer ces règles en sept jours

Jour 1 : observer

Demandez aux équipes quels outils elles utilisent déjà, pour quelles tâches et avec quels comptes. Cherchez à comprendre avant de juger.

Jour 2 : cartographier les données

Repérez les données personnelles, confidentielles ou stratégiques susceptibles d’être copiées dans ces outils.

Jour 3 : sélectionner les outils

Vérifiez les comptes disponibles, les paramètres, la conservation des données, les accès et les conditions du fournisseur. Écartez les outils impossibles à administrer pour les usages sensibles.

Jour 4 : classer cinq usages réels

Choisissez des situations fréquentes. Classez-les en « autorisé », « sous contrôle » ou « interdit ». N’essayez pas de couvrir tous les cas dès la première version.

Jour 5 : désigner les validations

Pour chaque usage sous contrôle, identifiez la personne responsable et les vérifications attendues.

Jour 6 : former sur des exemples

Montrez un bon usage, un mauvais usage et un cas ambigu. La Commission européenne recommande une approche adaptée au rôle, au niveau de connaissance et au risque plutôt qu’une formation identique pour tous.[4]

Jour 7 : publier et revoir

Diffusez la charte, ouvrez le canal de signalement et fixez une première revue à trente jours. Une charte utile évolue avec les outils et les incidents observés.

Trois erreurs à éviter

Copier une charte générique

Un modèle peut aider à démarrer, mais il ne connaît ni vos données, ni vos outils, ni vos décisions sensibles. Sans exemples métier, il restera abstrait.

Confondre fournisseur connu et usage maîtrisé

La réputation d’un outil ne répond pas à toutes les questions. Le type de compte, les paramètres, les intégrations et les données envoyées changent le niveau de risque.

Former sans modifier le processus

Une sensibilisation ponctuelle ne compense pas un workflow qui pousse les équipes à contourner les règles. Si l’outil approuvé est inaccessible ou trop lent, les usages cachés réapparaîtront.

À retenir

Le shadow AI n’est pas d’abord un problème de désobéissance. C’est souvent le signe que les équipes ont trouvé un besoin avant que l’entreprise ait défini le cadre.

La réponse la plus utile n’est ni l’interdiction générale ni le libre-service. C’est une règle courte, des outils identifiés, des données clairement exclues, une validation humaine adaptée aux conséquences et un moyen simple de signaler les erreurs.

Commencez avec cinq usages réels. Mesurez ce qui est réellement utile, ce qui doit être corrigé et ce qui doit rester bloqué. Vous pourrez ensuite élargir sans perdre la visibilité.

Cartographiez vos usages IA

Le Diagnostic Pulse aide à inventorier les outils déjà utilisés, les données manipulées, les décisions préparées et les validations humaines nécessaires. Vous repartez avec un premier périmètre d’action, pas avec une charte générique de plus.

Cet article propose des repères opérationnels généraux à jour au 15 septembre 2026. Il ne constitue pas un avis juridique. Les obligations applicables dépendent des usages, des données et du contexte de l’organisation.

Sources

[1] France Num, « L’IA s’invite dans les TPE et PME : un essor récent mais rapide », 4 juin 2026

[2] CNIL, « Les questions-réponses de la CNIL sur l’utilisation d’un système d’IA générative »

[3] CNIL, « Utiliser l’IA générative dans les TPE et PME »

[4] Commission européenne, « AI Literacy — Questions & Answers »