Aller au contenu
Neodigit

Pilier · Automatisation & IA

Charte IA en PME : encadrer ChatGPT sans l'interdire

L’essentiel

Le problème n’est pas que vos salariés utilisent ChatGPT. C’est qu’ils y envoient des informations qu’ils ne sont pas autorisés à transmettre à un service tiers, sans que personne ne leur ait jamais dit où se situe la limite. La CNIL recommande de ne soumettre à un système d’IA que les informations que l’on est autorisé à partager, et de donner une force contraignante aux règles d’usage des outils informatiques. Concrètement : une matrice des données et une charte de quatre pages suffisent, à condition de faire l’inventaire avant de rédiger.

Interdire ne marche pas

La réaction réflexe, quand un dirigeant découvre qu’un fichier client est passé dans ChatGPT, c’est l’interdiction générale.

Elle produit systématiquement le même résultat : l’usage continue, sur les comptes personnels des salariés, sur leurs téléphones, hors de tout contrôle. Vous avez perdu la visibilité sans réduire le risque.

L’approche qui fonctionne est inverse : l’IA est autorisée, sur des outils choisis par l’entreprise, avec des règles écrites que tout le monde connaît.

Les trois risques, par ordre de probabilité

Risque 1 : la fuite de données confidentielles

C’est le plus fréquent et il ne relève même pas du RGPD.

Une grille tarifaire, une marge, un contrat en cours de négociation, un cahier des charges client, un plan technique, un identifiant de connexion, une clé d’API : rien de tout cela n’est une donnée personnelle, et tout cela peut sortir de l’entreprise dans un presse-papier.

L’ANSSI recommande une approche prudente du déploiement de l’IA générative en entreprise, précisément parce que la surface d’exposition est difficile à percevoir pour l’utilisateur final.

Risque 2 : le traitement de données personnelles hors cadre

Quand un salarié colle le dossier d’un client, avec ses coordonnées et son historique, dans un service d’IA, l’entreprise réalise un traitement de données personnelles par un nouveau prestataire.

Il faut alors être capable de répondre : quelles données sont transmises, pour quelle finalité, sur quelle base légale, où sont-elles traitées, combien de temps sont-elles conservées, sont-elles réutilisées pour entraîner le modèle, existe-t-il un transfert hors Union européenne, et quelles garanties contractuelles encadrent tout cela.

Si ces réponses n’existent pas, le traitement se fait hors cadre.

Risque 3 : la responsabilité de l’employeur

C’est le point à mettre en gras dans la note de direction.

« C’est le salarié qui a copié les données » n’est pas une défense. De manière générale, l’organisme utilisateur engage sa responsabilité en cas de mauvais usage d’un système d’IA par son personnel.

Ce qui protège une entreprise, ce n’est pas l’ignorance, c’est la démonstration qu’elle a défini des règles, choisi les outils autorisés, informé et formé ses salariés, et mis en place des mesures de sécurité proportionnées.

Commencez par l’inventaire, pas par la charte

Une charte rédigée sans savoir ce qui se passe réellement dans l’entreprise se révèle inapplicable au bout de deux semaines. L’inventaire prend une à deux heures.

QuestionCe qu’on cherche
Quels outils sont utilisés ?ChatGPT, Claude, Gemini, Copilot, assistants intégrés
Avec quels comptes ?Comptes personnels ou comptes professionnels
Par qui ?Direction, commerce, administratif, technique
Pour quoi faire ?Rédaction, analyse, code, recrutement, support
Quelles données y passent ?Clients, RH, contrats, finances, technique
Quels fichiers sont téléversés ?PDF, tableurs, exports de CRM
Quels outils sont connectés ?Messagerie, stockage, CRM, agenda
Quelles extensions de navigateur ?Souvent le trou le plus large
L’IA est-elle déjà dans nos logiciels ?CRM, support, bureautique

Dans la plupart des PME, cet inventaire révèle deux choses : l’usage est plus répandu que la direction ne le pensait, et il passe très majoritairement par des comptes personnels.

La matrice des données, cœur de la charte

C’est le seul tableau que vos salariés retiendront. Il doit tenir sur une page et être affichable.

Type de donnéeIA grand public, compte personnelOutil IA validé par l’entrepriseRègle
Information publiqueAutoriséAutoriséLibre
Document interne non sensibleInterditAutoriséOutil validé uniquement
Donnée commerciale, tarifs, margesInterditSous conditionsValidation hiérarchique
Document client identifiableInterditSous conditionsAnonymiser avant
Donnée personnelleInterditSous conditionsValidation et traçabilité
Donnée sensible, santé, RHInterditInterdit sauf cas étudiéDécision de direction
Secret industriel, code propriétaireInterditSous conditionsDécision de direction
Mot de passe, clé d’API, jetonInterditInterditJamais, sans exception

Et une règle unique qui chapeaute le tout : aucun salarié n’utilise un compte d’IA personnel pour traiter des données professionnelles.

La charte : quatre pages, pas vingt

Elle n’a pas besoin d’être un document autonome. Le plus simple est de l’ajouter en annexe de la charte informatique existante, ce qui lui donne la même force.

Le contenu minimal :

  1. Périmètre : qui est concerné, quels outils sont visés, y compris les assistants intégrés aux logiciels métier.
  2. Outils autorisés : la liste nominative, et la procédure pour en demander un nouveau.
  3. Matrice des données : le tableau ci-dessus.
  4. Vérification humaine : aucun contenu produit par IA n’est transmis à un client, publié ou utilisé pour décider sans relecture. L’IA produit un brouillon, pas une décision.
  5. Traçabilité : quels usages doivent être signalés, et à qui.
  6. Incident : que faire quand une donnée est partie par erreur, qui prévenir, dans quel délai. Cette procédure doit exister avant l’incident.
  7. Sanctions : la charte n’a de portée que si le manquement a une conséquence annoncée.
  8. Révision : une date de réexamen, parce que les outils changent tous les trimestres.

Les mesures techniques qui comptent vraiment

Une charte sans contrepartie technique reporte toute la charge sur la discipline individuelle.

  • Fournir un compte professionnel. C’est la mesure la plus efficace et la plus souvent repoussée. Tant que l’entreprise ne fournit pas d’outil, le salarié utilise le sien.
  • Centraliser les accès via l’authentification de l’entreprise, pour savoir qui utilise quoi et couper l’accès au départ d’un collaborateur.
  • Vérifier les paramètres de réutilisation des données dans les offres professionnelles, et documenter ce qui a été configuré.
  • Recenser les extensions de navigateur installées sur les postes : une extension qui lit le contenu des pages a accès à votre CRM.
  • Documenter l’hébergement et la localisation des traitements pour chaque outil retenu.

La formation qui change quelque chose

Une session théorique sur le fonctionnement des grands modèles de langage ne modifie aucun comportement.

Ce qui fonctionne : deux heures, vingt cas concrets tirés de l’entreprise, et une seule question à chaque fois.

« Ce document précis, est-ce que je peux le coller dans cet outil précis ? »

Les vingt cas se construisent à partir de l’inventaire. Les salariés repartent avec un réflexe, pas avec des notions.

C’est l’approche que nous utilisons dans nos accompagnements à l’automatisation : on part des documents réels de l’entreprise, jamais d’exemples génériques.

L’ordre des opérations

ÉtapeDurée indicativeLivrable
Inventaire des usages1 à 2 heuresCartographie des outils et des données
Choix des outils autorisésDécision de directionListe nominative
Matrice des données1 demi-journéeTableau d’une page
Rédaction de la charte1 demi-journéeAnnexe à la charte informatique
Validation juridiqueVariableRelecture par un DPO ou un avocat
Formation des équipes2 heuresVingt cas pratiques internes
RéexamenTous les 6 à 12 moisMise à jour de la liste et de la matrice

Le point sur lequel nous insistons : faites valider la charte par un délégué à la protection des données ou un avocat avant de la diffuser. Un prestataire technique peut construire le dispositif et la formation, il n’a pas vocation à attester seul de votre conformité.

Si votre entreprise déploie par ailleurs un agent ou un chatbot destiné à vos clients, les obligations ne sont pas les mêmes : elles relèvent du RGPD et de l’AI Act, avec une échéance au 2 août 2026.

FAQ

Peut-on interdire purement et simplement ChatGPT dans une entreprise ? Juridiquement oui, pratiquement non. L’interdiction déplace l’usage vers les comptes personnels et les téléphones, hors de toute visibilité. Autoriser un outil choisi, avec des règles écrites, réduit davantage le risque réel.

Une charte IA suffit-elle à être conforme au RGPD ? Non. Elle encadre le comportement des salariés, ce qui est nécessaire mais pas suffisant. Il faut aussi identifier les traitements concernés, vérifier la base légale, tenir le registre à jour et encadrer contractuellement les fournisseurs qui traitent des données pour votre compte.

Qui doit rédiger la charte : le prestataire informatique ou un juriste ? Les deux, sur des parties différentes. L’inventaire des usages, le choix des outils, la configuration et la formation relèvent du technique. La portée juridique, les sanctions, l’articulation avec le règlement intérieur et la validation de conformité relèvent d’un DPO ou d’un avocat.

Que faire si une donnée client est déjà partie dans ChatGPT ? Documentez l’incident : quelles données, quand, par qui, dans quel outil, sur quel type de compte. Vérifiez les paramètres de conservation et de réutilisation du service concerné et demandez la suppression si elle est possible. Évaluez ensuite s’il s’agit d’une violation de données au sens du RGPD, auquel cas une notification à la CNIL peut être requise dans les 72 heures. C’est précisément pour ce moment qu’une procédure d’incident doit exister à l’avance.

Faisons l’inventaire ensemble. En une heure, on sait ce que vos équipes utilisent réellement et quelles sont les deux ou trois règles urgentes à poser.