Un industriel perd un appel d’offres qu’il pensait tenir. Quelques semaines plus tard, il comprend qu’un de ses collaborateurs avait collé des extraits du mémoire technique dans un assistant public pour « améliorer la formulation ». Personne n’avait rien interdit, personne n’avait rien autorisé non plus. Cette zone grise coûte cher, et elle se referme avec un document court : la charte IA en entreprise, qui dit noir sur blanc ce que l’on peut confier à une machine, avec quelles données, et qui tranche en cas de doute.
Le Shadow IA, cet usage que personne n’a validé
Vos équipes utilisent déjà l’IA. Reste à savoir avec quels outils et sur quels fichiers. Un commercial qui fait reformuler une proposition, une assistante RH qui dépose un CV pour en tirer une synthèse, un chargé d’affaires qui soumet un plan client à un chatbot gratuit : chacun rend service à l’entreprise, et chacun expose des informations qu’elle n’a pas envie de voir circuler.
Le point sensible tient à ce que devient le contenu envoyé. Sur les versions grand public, les échanges peuvent servir à l’amélioration du service, sauf réglage contraire dans les paramètres. Une fois un document parti, il n’existe pas de bouton pour le reprendre. Interdire tout usage ne règle rien : les collaborateurs continuent depuis leur téléphone personnel. Mieux vaut ouvrir une porte propre que verrouiller une porte qui restera entrebâillée.
Ce que le cadre réglementaire attend d’une PME
Deux textes structurent le sujet. Le RGPD, connu de tous depuis 2018, s’applique dès qu’une donnée personnelle passe par un outil d’IA, ce qui arrive plus souvent qu’on ne le croit : un CV, un compte rendu d’entretien, une liste de contacts clients. Le règlement européen sur l’IA, adopté en 2024, ajoute une logique de classement par niveau de risque et impose de savoir quels systèmes on utilise, pour quoi, et sous quelle supervision humaine. Nous détaillons ce cadre dans notre article sur les obligations des entreprises face à l’AI Act.
Pour une PME, l’essentiel se résume à trois exigences pratiques : tenir un registre des outils employés, savoir dire quelles données y transitent, garder une trace des décisions automatisées qui touchent des personnes. Rien d’insurmontable. Encore faut-il que quelqu’un s’en occupe, ce qui suppose de désigner un référent, sujet que nous avons traité à part sur le rôle et la formation du référent IA en PME.
Ce que votre charte doit contenir
Une charte utile tient en trois ou quatre pages, lisibles sans juriste. Voici la trame que nous proposons à nos clients, dans cet ordre.
- La liste des outils autorisés, nommés précisément, avec la version concernée. Un outil absent de la liste est un outil interdit tant qu’il n’a pas été soumis.
- La classification des données : ce qui peut être soumis librement, ce qui exige un environnement professionnel, ce qui ne sort jamais de l’entreprise. Les trois niveaux suffisent, avec des exemples tirés de votre métier.
- Le circuit de validation d’un nouvel outil : qui demande, qui instruit, en combien de jours. Sans délai annoncé, les équipes contournent.
- La règle de relecture humaine. Aucune sortie d’IA ne part vers un client, un candidat ou l’administration sans qu’une personne identifiée l’ait relue et l’assume.
- La procédure de signalement, en deux lignes, pour dire qu’on a fait une bêtise sans craindre la sanction. C’est le point qui fait la différence entre une charte vivante et un texte affiché.
- Les engagements exigés des prestataires : non-réutilisation des contenus pour l’entraînement, hébergement, durée de conservation, accord de traitement des données signé.
Ce qui n’a pas sa place dans ce document : les grandes déclarations sur l’humain au centre. Personne ne les lit et elles n’aident aucun salarié à décider s’il peut coller le fichier client dans une fenêtre de discussion.
Toutes les versions d’un même outil ne se valent pas
Voilà le point technique que les dirigeants découvrent tardivement. Un même service change complètement de nature selon la formule souscrite. Les versions gratuites ou personnelles peuvent exploiter les conversations pour l’amélioration du modèle, sauf désactivation manuelle par l’utilisateur, réglage que personne ne va vérifier poste par poste. Les formules équipe et entreprise, elles, isolent les échanges, les excluent de l’entraînement et confient l’administration des accès à l’entreprise.
Le raisonnement vaut pour tous les grands modèles du marché. Copilot conserve les données dans l’environnement Microsoft avec des réglages d’administration. Claude Team n’exploite pas les échanges pour l’entraînement global. Gemini et Perplexity offrent des politiques différentes selon la formule, avec des transits parfois via des interfaces tierces. Notre position, tranchée : dès que l’IA touche à un processus métier, offres, recrutement, support client ou documentation interne, la version gratuite doit être écartée. Le surcoût mensuel par utilisateur reste sans commune mesure avec la valeur d’un mémoire technique.
Demandez l’engagement par écrit. Une capture d’écran d’une page de politique de confidentialité ne vaut pas grand-chose le jour d’un contrôle ou d’un litige.
Rédiger, faire vivre, vérifier
La démarche prend quatre à huit semaines dans une PME. On commence par recenser ce qui existe déjà, y compris les usages officieux, en promettant que le recensement ne servira pas à sanctionner. On associe la direction, la personne en charge de l’informatique, les ressources humaines et deux ou trois opérationnels qui utilisent réellement ces outils. On rédige. On présente en réunion plutôt que par mail, parce qu’un document envoyé en pièce jointe n’est jamais ouvert.
Ensuite, trois indicateurs suffisent à savoir si la charte tient : la part des outils utilisés qui figurent bien dans la liste validée, le nombre de demandes d’autorisation reçues sur l’année, le nombre de signalements. Un chiffre à zéro sur les deux derniers n’est pas un bon signe, c’est le symptôme d’un texte que personne ne fait vivre. Prévoyez une relecture annuelle : les offres changent de politique tous les six mois, et vos usages aussi, notamment lorsque vous commencez à automatiser des tâches répétitives à plus grande échelle.
Un dernier argument, commercial celui-là. Les appels d’offres publics et les donneurs d’ordres industriels commencent à interroger leurs fournisseurs sur leur encadrement de l’IA. Disposer d’une charte IA en entreprise à jour se transforme alors en pièce de dossier, au même titre qu’une attestation d’assurance. MINOBIA accompagne les dirigeants sur ce chantier, du recensement des usages à la rédaction et à la formation des équipes, avec un document que vos salariés peuvent réellement appliquer.
Questions fréquentes
Quelle différence avec notre politique de sécurité informatique ?
La politique de sécurité traite des accès, des mots de passe et des postes. La charte traite des usages : quelles données peuvent être soumises, qui relit les productions, qui autorise un nouvel outil. Les deux documents se complètent sans se recouper.
Combien de temps pour la mettre en place ?
Un à deux mois pour une PME, recensement et communication interne compris. La rédaction elle-même n’occupe que quelques jours.
Peut-on empêcher que nos contenus servent à entraîner un modèle ?
Oui, avec les formules professionnelles qui l’excluent contractuellement. Exigez la clause écrite et faites-la figurer dans vos conditions d’achat.
Le règlement européen concerne-t-il vraiment les petites structures ?
Oui, avec des obligations proportionnées au risque. Une PME qui utilise des outils courants doit surtout savoir lesquels elle emploie, sur quelles données, et garantir une supervision humaine sur les décisions sensibles.
Faut-il sanctionner les usages non autorisés ?
Nous conseillons de commencer par une période d’amnistie annoncée, le temps que chacun déclare ce qu’il utilise. La sanction ne vient qu’ensuite, et pour les cas manifestes.
À propos de l’auteur
Joël Obitz est entrepreneur et fondateur de MINOBIA, cabinet spécialisé dans l’intégration stratégique de l’intelligence artificielle au sein des PME et ETI. Fort de 20 ans d’expérience dans le B2B industriel, il accompagne les entreprises dans leur transformation numérique, avec une approche directe, pragmatique et orientée résultats.
Contactez-nous : contact@minobia.ai
Suivez-nous sur LinkedIn et Facebook
MINOBIA – Activateur France Num https://www.francenum.gouv.fr/activateurs/minobia



