Avocat contrats IT, Data & Cybersécurité | Withlaw
  • Le cabinet
  • Qui sommes-nous ?
  • Nos compétences
  • Ce que disent nos clients
  • Analyses
  • Contact
  • EN

IA générative en entreprise : faut-il une charte IA ?

ChatGPT, Copilot, Gemini ou encore les fonctionnalités d’intelligence artificielle désormais intégrées aux logiciels métiers sont de plus en plus utilisés directement par les collaborateurs.

Ces usages peuvent apporter des gains importants en matière de recherche, de rédaction, d’analyse ou d’automatisation. Ils peuvent également se développer très rapidement, parfois avant même que l’entreprise ait identifié les outils utilisés et défini les règles applicables.

Données confidentielles introduites dans un outil grand public, utilisation de données personnelles, contenus générés repris sans vérification ou multiplication d’outils non validés : le principal enjeu consiste moins à interdire l’IA qu’à organiser son utilisation.

Une charte ou une politique interne relative à l’intelligence artificielle peut constituer un outil utile pour y parvenir. Encore faut-il qu’elle soit adaptée aux usages réels de l’entreprise.

Commencer par identifier les usages

Avant de rédiger une charte IA, il faut savoir de quoi l’on parle.

Les usages peuvent être très différents selon les métiers : rédaction et synthèse de documents, traduction, génération de code, recherche, analyse de données, création de contenus, assistance aux fonctions commerciales ou support aux prises de décision.

Les outils eux-mêmes ne présentent pas nécessairement les mêmes caractéristiques selon leur version, leur paramétrage ou les conditions contractuelles applicables.

Une première cartographie, même simple, permet donc d’identifier :

  • les outils utilisés ou susceptibles de l’être ;
  • les catégories d’utilisateurs concernés ;
  • les principaux usages ;
  • les données susceptibles d’être introduites dans ces outils ;
  • les résultats susceptibles d’être réutilisés dans l’activité de l’entreprise.

La charte doit partir des usages réels, et non d’une liste abstraite de risques liés à l’intelligence artificielle.

Encadrer les outils autorisés

L’un des premiers objectifs peut être de déterminer quels outils peuvent être utilisés dans un cadre professionnel.

À défaut, les collaborateurs peuvent spontanément recourir à des services accessibles en ligne avec leurs comptes personnels ou à des versions gratuites dont les conditions d’utilisation, les garanties de confidentialité ou les modalités de réutilisation des données n’ont pas été examinées.

L’entreprise peut ainsi distinguer les outils autorisés, ceux dont l’utilisation est soumise à certaines conditions et, lorsque cela est nécessaire, ceux qui ne doivent pas être utilisés.

Cette approche permet de limiter le shadow AI sans adopter une interdiction générale qui risquerait surtout de déplacer les usages hors du cadre défini par l’entreprise.

Définir quelles données peuvent être utilisées

C’est probablement l’une des règles les plus importantes.

Un utilisateur peut être tenté d’introduire dans un outil d’IA générative un contrat, un document client, du code source, des données financières, des informations relatives aux salariés ou tout autre document sur lequel il souhaite travailler.

Or la possibilité technique de transmettre une information au système ne signifie pas que l’entreprise peut juridiquement ou contractuellement le faire.

La charte peut donc définir les catégories de données qui peuvent être utilisées et celles qui nécessitent des précautions particulières ou ne doivent pas être introduites dans certains outils.

Il faut notamment tenir compte de la confidentialité, du secret des affaires, des engagements contractuels pris envers les clients et partenaires, de la protection des données personnelles et des conditions dans lesquelles le fournisseur de la solution peut conserver ou réutiliser les informations qui lui sont transmises.

Ces règles doivent naturellement être cohérentes avec les contrats conclus avec les fournisseurs de solutions d’IA et leur paramétrage effectif.

Prévoir la vérification des résultats

Une réponse produite par une IA générative n’est pas fiable du seul fait qu’elle est formulée de manière convaincante.

Erreurs factuelles, références inexistantes, résultats incomplets, biais ou contenu inadapté peuvent affecter les productions du système.

La charte peut donc rappeler que l’utilisateur reste responsable de la vérification des résultats lorsqu’ils sont utilisés dans le cadre professionnel et préciser le niveau de contrôle attendu en fonction de l’usage.

La vérification nécessaire ne sera évidemment pas la même pour la préparation d’un brouillon interne et pour un résultat utilisé afin de prendre une décision importante, répondre à un client ou produire un document destiné à un tiers.

La supervision humaine doit être adaptée à l’usage et aux conséquences possibles d’une erreur.

Encadrer la réutilisation des contenus générés

La possibilité de générer rapidement du texte, des images, du code ou d’autres contenus soulève également des questions de propriété intellectuelle.

La charte peut rappeler que le contenu généré ne doit pas être considéré automatiquement comme libre de tout droit ou juridiquement sécurisé.

Selon les usages, il peut être nécessaire de vérifier l’origine ou la proximité de certains contenus avec des œuvres existantes, les conditions contractuelles applicables à l’outil et les droits dont l’entreprise dispose sur les résultats.

Cette vigilance est particulièrement importante lorsque les contenus générés sont destinés à être publiés, commercialisés ou intégrés dans les produits ou services de l’entreprise.

Prendre en compte les obligations issues de l’AI Act

La mise en place de règles internes peut également participer à la conformité de l’entreprise au regard de l’AI Act.

L’article 4 de l’AI Act impose aux fournisseurs et déployeurs de systèmes d’IA de prendre des mesures en matière de maîtrise de l’IA de leur personnel et des autres personnes utilisant ces systèmes pour leur compte.

Cette obligation, applicable depuis le 2 février 2025, a été assouplie par le Digital Omnibus on AI en juillet 2026. Il ne s’agit désormais plus de garantir un « niveau suffisant » de maîtrise de l’IA, mais de prendre des mesures pour en favoriser le développement, en tenant compte notamment des connaissances, de l’expérience et de la formation des personnes concernées ainsi que du contexte dans lequel les systèmes sont utilisés.

Une charte IA peut donc constituer l’un des éléments du dispositif, en complément notamment de l’information, de la sensibilisation ou de la formation des utilisateurs.

Elle ne constitue toutefois ni une obligation autonome prévue par l’AI Act ni, à elle seule, une garantie de conformité.

Une charte proportionnée plutôt qu’un document supplémentaire

Toutes les entreprises n’ont pas besoin d’une politique IA complexe.

Pour certaines organisations, quelques règles claires intégrées à la charte informatique ou aux procédures existantes peuvent suffire. Pour d’autres, la diversité des outils et des usages, la sensibilité des données ou les risques associés justifieront un dispositif plus structuré.

Le choix dépend notamment des activités de l’entreprise, des outils utilisés, des personnes concernées et des conséquences potentielles de leur utilisation.

L’objectif n’est donc pas de produire un document supplémentaire pour démontrer que l’entreprise s’intéresse à l’IA.

Il est de donner aux utilisateurs des règles suffisamment simples pour être comprises et suffisamment précises pour être appliquées.

En pratique

Une politique interne relative à l’IA doit permettre de répondre à quelques questions très concrètes :

Quels outils puis-je utiliser ? Pour quels usages ? Quelles informations puis-je leur transmettre ? Que dois-je vérifier avant d’utiliser le résultat ? Dans quelles situations dois-je solliciter une validation ou renoncer à utiliser l’outil ?

Lorsque ces réponses sont claires, l’entreprise peut bénéficier des usages de l’intelligence artificielle tout en conservant la maîtrise de ses données, de ses engagements et des risques associés.

Une bonne charte IA n’a donc pas vocation à freiner les usages : elle doit permettre de les sécuriser.

Comment Withlaw peut vous accompagner

Withlaw accompagne les entreprises dans l’encadrement de leurs usages de l’intelligence artificielle, notamment pour :

  • identifier les principaux usages et risques associés aux outils d’IA utilisés dans l’entreprise ;
  • définir les règles relatives aux outils autorisés et aux conditions de leur utilisation ;
  • encadrer l’utilisation des données confidentielles, personnelles ou protégées ;
  • définir les règles de vérification et de supervision des contenus générés ;
  • intégrer les exigences applicables au titre de l’AI Act et du RGPD ;
  • rédiger ou adapter une charte IA, une politique interne ou les dispositions pertinentes de la charte informatique.

L’objectif est de construire un cadre suffisamment protecteur pour l’entreprise, sans empêcher les usages utiles de l’intelligence artificielle ni imposer des contraintes disproportionnées.

© Withlaw 2015 – 2026 – Tous droits réservés

Mentions légales / Politique de confidentialité / Crédits / Contact / Partager / Nous suivre sur Linkedin