The IA Officer

Conformité & AI Act

Charte IA d'entreprise : modèle, contenu et exemple (2026)

Structure commentée d'une charte IA section par section, clause réutilisable sur les données dans les prompts, exemple d'une PME de 40 salariés et les 5 erreurs qui rendent une charte inutile.

Publié le 12 min de lecturePar Jonathan Adam

Article réglementaire

Dates et obligations telles que connues à la date de publication (22 septembre 2026). Le calendrier vérifié et daté figure sur notre page Calendrier AI Act 2024–2028.

Charte IA d'entreprise : modèle, contenu obligatoire et exemple (2026)

Vos équipes utilisent déjà ChatGPT, Copilot ou Gemini. Souvent sans vous le dire. Parfois avec des données clients dans les prompts. Une charte IA d'entreprise ne sert pas à interdire : elle sert à cadrer, à protéger l'entreprise et à prouver, le jour où on vous le demande, que vous avez fait le nécessaire.

Ce guide vous donne la structure complète d'une charte intelligence artificielle adaptée à une PME, section par section, avec un extrait de clause que vous pouvez reprendre tel quel. Comptez une demi-journée pour l'adapter à votre contexte.

Pourquoi une charte IA en 2026 (et pas « plus tard »)

Trois raisons concrètes poussent les dirigeants de PME à rédiger une charte utilisation IA cette année.

L'AI Act impose une maîtrise de l'IA dans l'entreprise

Depuis le 2 février 2025, l'article 4 du Règlement (UE) 2024/1689 (l'AI Act) demande aux fournisseurs et aux déployeurs d'IA de s'assurer que leur personnel dispose d'un niveau suffisant de maîtrise de l'IA. Un « déployeur », c'est toute entreprise qui utilise un système d'IA dans un cadre professionnel. Donc vous, dès que quelqu'un rédige un devis avec ChatGPT. L'omnibus numérique de 2026 a assoupli la formulation (« soutenir le développement de la maîtrise de l'IA »), mais l'obligation demeure. Une charte IA diffusée et signée est la première pièce de votre dossier de preuve.

Le RGPD n'a pas disparu

Chaque prompt qui contient le nom d'un client ou un extrait de contrat est un traitement de données personnelles. Le RGPD s'applique en parallèle de l'AI Act. Les autorités françaises compétentes (CNIL notamment) attendent que l'entreprise ait défini ce qui peut ou non être saisi dans un outil d'IA générative.

Les incidents viennent de l'intérieur

Le risque le plus fréquent en PME n'est pas la sanction. C'est le commercial qui colle le fichier clients dans un chatbot gratuit, ou le stagiaire qui publie un texte généré truffé d'erreurs. Une charte IA entreprise fixe les règles avant l'incident, pas après.

Charte IA, politique d'usage, règlement intérieur : quelle différence ?

Les trois termes se croisent souvent. Voici comment les distinguer simplement.

  • La charte IA : document de principes, 8 à 10 pages. Elle pose les valeurs, le périmètre, la gouvernance et les engagements de l'entreprise. Elle est signée par la direction et portée à la connaissance de tous.
  • La politique d'usage de l'IA générative : document opérationnel, 4 à 6 pages. Elle liste les outils autorisés, les données interdites, les règles de vérification. C'est le « mode d'emploi » quotidien.
  • Le règlement intérieur : document juridique encadré par le Code du travail. Pour rendre des règles opposables aux salariés (sanctions disciplinaires), il faut passer par une annexe au règlement intérieur ou une note de service, avec les consultations obligatoires (CSE si vous en avez un).

En pratique, une PME a besoin des deux premiers, et fait référence au troisième. Dans le Kit Conformité IA Act pour PME, la charte et la politique d'usage sont livrées en DOCX à trous, avec l'annexe RH prête à joindre.

La structure d'une charte IA d'entreprise, section par section

Voici le plan que nous recommandons. Pour chaque section : ce qu'elle doit contenir, et le piège à éviter.

1. Préambule et objectifs

Contenu. Pourquoi l'entreprise adopte l'IA, ce qu'elle en attend (productivité, qualité de service, innovation), et pourquoi elle l'encadre (protection des données, des personnes, de la réputation). Trois paragraphes suffisent.

Piège. Rédiger un préambule uniquement défensif. Si la charte commence par une liste d'interdictions, personne ne la lira. Dites d'abord ce que l'IA apporte, puis comment on l'utilise bien.

2. Champ d'application

Contenu. Qui est concerné (salariés, alternants, stagiaires, intérimaires, prestataires ayant accès aux outils), quels outils (IA générative, assistants intégrés aux logiciels métiers, outils d'analyse, agents automatisés), et quels usages (professionnels, sur matériel de l'entreprise ou personnel utilisé à des fins professionnelles).

Piège. Oublier les outils « invisibles » : l'assistant IA intégré dans votre CRM, votre logiciel de paie ou votre messagerie. Ils sont souvent activés par défaut.

3. Définitions

Contenu. Cinq à huit définitions courtes : système d'IA, IA générative, prompt, donnée personnelle, secret d'affaires, déployeur, contenu généré. Reprenez celles de l'AI Act, en langage simple.

Piège. Copier-coller les définitions juridiques brutes. Une charte que personne ne comprend ne protège personne.

4. Principes directeurs

Contenu. Cinq ou six principes : responsabilité humaine (l'humain décide et signe), transparence (on dit quand un contenu est généré), protection des données, non-discrimination, sécurité.

Piège. Empiler douze principes abstraits. Choisissez ceux que vous êtes capable d'appliquer et de contrôler.

5. Gouvernance et rôles

Contenu. Qui décide de l'ajout d'un outil, qui tient le registre des systèmes IA, qui répond aux questions des équipes, qui gère les incidents. Dans une PME de 30 personnes, cela tient en un tableau : dirigeant (arbitrage), référent IA (animation, registre), DSI ou prestataire informatique (sécurité), RH (formation, sanctions), DPO si vous en avez un.

Piège. Nommer un « comité IA » qui ne se réunira jamais. Un référent identifié, avec une adresse e-mail dédiée, vaut mieux qu'un comité fantôme.

6. Outils autorisés, tolérés, interdits

Contenu. Trois listes. Autorisés : outils validés, avec un compte entreprise et des conditions contractuelles connues. Tolérés : outils grand public, uniquement pour des tâches sans aucune donnée sensible. Interdits : outils dont les conditions d'utilisation permettent l'entraînement sur vos données, ou tout outil non référencé pour traiter des données clients.

Piège. Figer la liste dans la charte elle-même. Mettez la liste en annexe, datée, révisable sans réécrire tout le document.

7. Règles sur les données

Contenu. C'est la section la plus importante pour une PME. Elle précise ce qui ne doit jamais entrer dans un prompt : données personnelles de clients ou de salariés sans base légale, données de santé, secrets d'affaires, code source propriétaire, informations couvertes par un NDA, données financières non publiées. Et ce qui peut y entrer : informations publiques, données anonymisées, textes génériques.

Piège. Se contenter d'écrire « respectez le RGPD ». Donnez des exemples concrets : « Vous pouvez demander une trame d'e-mail de relance. Vous ne pouvez pas coller l'e-mail du client avec son nom et son numéro de contrat. »

8. Vérification et responsabilité des contenus générés

Contenu. Tout contenu généré est relu, vérifié et assumé par la personne qui l'utilise. Les chiffres, les références juridiques, les citations et les faits sont systématiquement contrôlés. Le contenu destiné à l'extérieur (site, devis, contrats, communication) suit le circuit de validation habituel.

Piège. Oublier de dire qui est responsable. La règle simple : celui qui envoie signe. L'IA n'est jamais responsable, la personne qui l'utilise l'est.

9. Transparence

Contenu. Quand l'entreprise informe qu'un contenu ou une interaction implique une IA. À partir du 2 août 2026, l'article 50 de l'AI Act impose d'informer les personnes qu'elles interagissent avec une IA (chatbots) et de marquer les contenus générés de façon lisible par machine, avec un délai de grâce jusqu'au 2 décembre 2026 pour les systèmes déjà sur le marché. Votre charte doit anticiper ces règles, même si vous n'avez qu'un petit chatbot sur votre site.

Piège. Penser que la transparence ne concerne que les grandes plateformes. Un chatbot de support client sur le site d'une PME est concerné.

10. Formation et maîtrise de l'IA

Contenu. L'engagement de l'entreprise à former (sensibilisation initiale, mise à jour annuelle), le contenu minimal de la sensibilisation, et la trace conservée (attestation, registre des participants). C'est la réponse directe à l'article 4.

Piège. Promettre une formation sans la planifier. Une charte qui annonce une sensibilisation jamais réalisée se retourne contre vous.

11. Incidents et signalement

Contenu. Ce qu'est un incident IA (fuite de données dans un prompt, contenu erroné envoyé à un client, décision automatisée contestée), à qui le signaler, sous quel délai, et l'engagement de non-sanction pour un signalement de bonne foi.

Piège. Aucune procédure. Sans canal de signalement, les incidents sont cachés, et vous les découvrez trop tard.

12. Contrôle, sanctions et révision

Contenu. Comment l'entreprise vérifie l'application de la charte (revue annuelle du registre, sondages, audits ponctuels), le renvoi au règlement intérieur pour les sanctions, et la fréquence de révision (au minimum annuelle, ou à chaque évolution réglementaire majeure).

Piège. Ne jamais dater la charte. Indiquez la version, la date d'entrée en vigueur et la date de prochaine revue.

Extrait de clause réutilisable : les données dans les prompts

Voici une clause type, en langage clair, que vous pouvez adapter à votre charte utilisation IA.

Article 7.2 – Données interdites dans les outils d'IA

Aucun collaborateur ne saisit, ne téléverse ni ne dicte dans un outil d'intelligence artificielle, quel qu'il soit, les catégories de données suivantes :

a) les données personnelles de clients, prospects, fournisseurs, salariés ou candidats (nom, coordonnées, identifiants, données contractuelles), sauf dans un outil expressément autorisé en annexe A et pour une finalité validée par le référent IA ;

b) les données dites sensibles au sens du RGPD (santé, opinions, appartenance syndicale, données biométriques) ;

c) les secrets d'affaires, informations tarifaires non publiques, éléments de stratégie, code source, plans et documents techniques ;

d) les informations couvertes par un accord de confidentialité avec un tiers.

En cas de doute sur la nature d'une donnée, le collaborateur s'abstient et consulte le référent IA. La saisie par erreur d'une donnée interdite est signalée sans délai selon la procédure de l'article 11. Un signalement de bonne foi n'entraîne aucune sanction.

Cette clause est volontairement concrète. Elle nomme les catégories, elle renvoie à une annexe pour les exceptions, et elle relie interdiction et signalement. C'est exactement ce que cherche un contrôleur ou un client grand compte qui vous demande votre charte.

Exemple : la charte IA d'une PME de 40 salariés

Prenons une entreprise de négoce B2B de 40 personnes. Les commerciaux utilisent ChatGPT pour les e-mails, le marketing un générateur d'images, l'administratif teste Copilot dans Excel. Voici leur journée de mise en place :

  1. Matin, 2 heures. Le dirigeant et le responsable administratif remplissent le modèle : référent IA, outils relevés auprès de chaque équipe, règles sur les données.
  2. Midi, 1 heure. Relecture RH : cohérence avec le règlement intérieur, mention dans le livret d'accueil.
  3. Après-midi, 2 heures. Inventaire dans le registre des systèmes IA, classification du risque (ici, tout est à risque limité ou minimal), date de revue.
  4. Fin de journée, 45 minutes. Sensibilisation de toute l'équipe, signature des attestations.

Le soir, cette PME dispose d'une charte datée, d'un registre, d'une preuve de formation et d'un référent identifié. C'est le parcours que suit le Kit Conformité IA Act pour PME, avec un guide de mise en œuvre qui indique l'ordre des étapes et qui fait quoi.

Les 5 erreurs qui rendent une charte IA inutile

  1. La charte-interdiction. Tout interdire pousse les équipes vers le « shadow AI » : des outils personnels, invisibles, hors de tout contrôle.
  2. La charte-copie. Reprendre celle d'un grand groupe, avec un comité d'éthique que vous n'avez pas. Elle sera perçue comme du décor.
  3. La charte sans registre. Sans inventaire des outils utilisés, une charte ne peut pas être appliquée.
  4. La charte sans formation. Les principes ne se transmettent pas par e-mail. Une sensibilisation de 45 minutes suffit.
  5. La charte jamais mise à jour. Le calendrier de l'AI Act évolue (transparence en août 2026, haut risque annexe III au 2 décembre 2027). Prévoyez une revue annuelle.

Par où commencer

Ne commencez pas par la rédaction. Commencez par un état des lieux : quels outils, quelles équipes, quelles données. Notre checklist de conformité AI Act pour PME, gratuite, vous donne les points à vérifier avant d'écrire la première ligne.

Si vous voulez un regard extérieur sur vos usages avant de rédiger, l'Audit IA Express fait le tour de vos outils, de vos risques et de vos priorités en une session, avec un plan d'action écrit.

FAQ – Charte IA d'entreprise

Une charte IA est-elle obligatoire pour une PME ?

L'AI Act n'impose pas explicitement un document nommé « charte IA ». En revanche, il impose depuis le 2 février 2025 de soutenir la maîtrise de l'IA de votre personnel (article 4) et, à partir du 2 août 2026, des obligations de transparence (article 50). Le RGPD impose par ailleurs d'encadrer les traitements de données personnelles. Une charte est le moyen le plus simple de prouver que ces obligations sont prises en compte.

Quelle longueur pour une charte IA d'entreprise ?

Entre 8 et 10 pages pour la charte de principes, plus 4 à 6 pages pour la politique d'usage opérationnelle. Au-delà, elle n'est plus lue. Mettez les listes d'outils et les procédures en annexes révisables.

Faut-il consulter le CSE avant de diffuser une charte IA ?

Si la charte crée des obligations pour les salariés ou introduit un dispositif de contrôle de leur activité, une consultation du CSE est en principe requise dans les entreprises qui en disposent. Pour rendre les règles opposables, passez par une annexe au règlement intérieur ou une note de service, en respectant les formalités du Code du travail. Faites valider ce point avec votre conseil RH.

Quelle différence entre une charte IA et une politique d'usage de l'IA générative ?

La charte pose les principes, la gouvernance et les engagements de l'entreprise. La politique d'usage est le mode d'emploi quotidien : outils autorisés, données interdites, règles de vérification. Les deux documents se complètent et renvoient l'un à l'autre.

À quelle fréquence mettre à jour une charte IA ?

Au minimum une fois par an, et à chaque changement significatif : nouvel outil déployé, nouvelle obligation réglementaire (par exemple les règles de transparence du 2 août 2026 ou l'entrée en application des obligations haut risque le 2 décembre 2027), incident notable. Indiquez la version et la date sur la première page.


Ce document est un modèle générique d'aide à la conformité, il ne constitue pas un conseil juridique. Adaptez-le à votre situation et faites-le valider si nécessaire.

Ces informations sont fournies à titre général et ne constituent pas un conseil juridique. Adaptez-les à votre situation et faites-les valider si nécessaire.

Encadrer l'usage de l'IA dans votre PME

La checklist gratuite vous situe en trois minutes par rapport à l'AI Act. Le Kit Conformité IA Act pour PME (147 € HT) contient la charte, la politique d'usage, le registre, le module de sensibilisation et le guide de mise en œuvre, prêts à personnaliser.

Jonathan Adam, fondateur de The IA Officer

L'auteur

Jonathan Adam, fondateur de The IA Officer

Vingt ans dans le SaaS et l'e-commerce (produit, technique, direction). Fondateur de Valdem Corp SL (Madrid), il intervient en France, en Espagne et au Portugal, en français, espagnol, anglais et portugais.

Pour continuer

Articles connexes

Vous voulez appliquer cela dans votre entreprise ?

Un premier échange de 30 minutes pour situer vos usages, vos obligations et vos priorités. Sans engagement.

Réponse sous un jour ouvré · Valdem Corp SL, Madrid · Interventions France, Espagne, Portugal