

Des systèmes IA conçus pour votre métier et branchés sur vos outils, de l'idée au déploiement.
Six entreprises françaises sur dix n'ont toujours pas de cadre formalisé pour leurs usages de l'intelligence artificielle, selon la 3e édition du baromètre Data & IA de Coface, publiée le 5 octobre 2026. Seules 17 % des entreprises interrogées ont défini, formalisé et communiqué une politique d'usage à leurs collaborateurs. Pendant ce temps, ChatGPT, Claude ou Copilot sont déjà dans les équipes, parfois sur des comptes personnels. Chez NOCODE IA, nous formons chaque semaine des salariés à ces outils : nous partageons ici le modèle de charte en 10 règles que nous recommandons, et ce qu'il faut savoir sur le CSE et le règlement intérieur pour qu'elle tienne.

Le 5 octobre 2026, Coface a publié la 3e édition de son baromètre Data & IA, réalisé avec Les Echos Études auprès de 900 décideurs d'entreprises françaises. Sur l'encadrement de l'IA, le constat tient en trois chiffres :
Au total, six entreprises sur dix n'ont donc pas de cadre formalisé. Le paradoxe, c'est que le premier frein cité par les décideurs est justement la sécurité des données et la conformité réglementaire (41 %). Pour Nesrin Gonin, directrice des services d'information de Coface pour l'Europe de l'Ouest et l'Afrique, les entreprises font confiance à leurs données, mais n'ont pas encore créé « le cadre nécessaire pour exploiter pleinement le potentiel de l'IA ».
Les usages, eux, n'ont pas attendu. Selon la Banque de France, 67 % des entreprises d'au moins 20 salariés déclaraient début 2026 utiliser l'IA générative, le plus souvent de façon limitée ou expérimentale, et 85 % de celles qui l'utilisent s'en servent pour générer du texte. Depuis le 27 juillet 2026, la nouvelle rédaction de l'article 4 de l'AI Act demande pourtant à toute entreprise qui utilise l'IA de prendre des mesures pour favoriser la maîtrise de l'IA par son personnel. Une charte écrite, accompagnée d'une formation, est le moyen le plus simple de le faire, et de pouvoir le montrer.
Interdire l'IA est tentant, et presque toujours inefficace. Selon un sondage OpinionWay pour l'éditeur Cegid, publié en septembre 2026, 67 % des salariés français qui utilisent l'IA passent par des outils que leur entreprise ne leur fournit pas, et 77 % dans les PME, souvent sans le dire à leur employeur. Une interdiction ne fait pas disparaître les usages : elle les rend invisibles, sur des comptes personnels, sans aucune des garanties d'une offre professionnelle.
Sans cadre, quatre risques se cumulent :
La charte répond aux quatre en même temps. Elle autorise clairement ce qui est utile, interdit ce qui est dangereux, et sert de base à la formation des équipes.
Nous avons construit ce modèle à partir des recommandations de la CNIL et de l'ANSSI, et de ce que nous voyons en formation. Chaque règle tient en une idée, avec une clause prête à reprendre. Remplacez ce qui est entre crochets, et ajoutez ce qui est propre à votre métier.
On ne cadre pas ce qu'on ne connaît pas. La liste dit quels outils sont permis, avec quelle offre (gratuite, professionnelle, entreprise), pour quels usages et avec quel niveau de données. Elle couvre aussi ce qu'on oublie : les extensions de navigateur, les applications mobiles et les fonctions d'IA ajoutées en cours de route à un logiciel déjà utilisé.
« Seuls les outils d'IA listés en annexe 1 peuvent être utilisés avec des informations de [l'entreprise]. Toute demande d'ajout, y compris une extension de navigateur ou une fonction d'IA intégrée à un logiciel existant, est adressée à [référent IA] avant tout usage. »
Les offres pour particuliers n'apportent pas les garanties d'un contrat d'entreprise. Chez Anthropic, les offres Free, Pro et Max de Claude sont réservées, dans l'Espace économique européen et en Suisse, à un usage ni commercial ni professionnel. Chez OpenAI comme chez Anthropic, les conversations des offres pour particuliers peuvent servir à entraîner les modèles, selon le réglage de l'utilisateur, alors que les offres professionnelles des deux éditeurs n'y servent pas par défaut. Et un compte personnel échappe à toute administration : l'entreprise ne peut ni le paramétrer, ni récupérer les échanges au départ du salarié.
« Pour les besoins du travail, les outils d'IA sont utilisés exclusivement avec les comptes fournis par [l'entreprise]. Il est interdit de traiter des informations de [l'entreprise], de ses clients ou de ses salariés avec un compte personnel, gratuit ou payant. »
Avant de coller quoi que ce soit, chacun doit savoir dans quelle case tombe l'information :
Le bon réflexe, quelle que soit la couleur : remplacer les noms par « client A » ou « salarié B » dès que la tâche le permet. Ce n'est pas une anonymisation : le document reste une donnée personnelle, de niveau rouge.
« Avant toute saisie, l'utilisateur classe l'information selon l'annexe 2 (vert, orange, rouge). Les informations de niveau rouge ne sont jamais saisies dans un outil d'IA, sauf outil expressément validé pour ce niveau par [direction], après avis de [DPO ou responsable des données] et vérification du contrat conclu avec l'éditeur (article 28 du RGPD). »
L'IA se trompe avec aplomb : un chiffre faux, une citation déformée, une référence ou une jurisprudence qui n'existe pas. La personne qui utilise un contenu généré le vérifie, et elle en répond, exactement comme si elle l'avait écrit seule.
« Tout contenu produit avec l'aide de l'IA est relu et vérifié par la personne qui l'utilise avant d'être envoyé, publié ou utilisé pour prendre une décision. Elle en répond dans le cadre de ses fonctions. »
Recruter, évaluer, sanctionner, accorder ou refuser un service : une personne décide. Le RGPD protège déjà contre les décisions fondées exclusivement sur un traitement automatisé qui produisent des effets juridiques sur une personne ou l'affectent de manière significative (article 22). Les obligations de l'AI Act pour les systèmes « à haut risque » utilisés pour recruter ou gérer le personnel s'appliqueront, elles, à partir du 2 décembre 2027. Et depuis 2025, les juges l'ont rappelé plusieurs fois : dans une entreprise d'au moins 50 salariés, un outil d'IA qui modifie le travail des salariés se présente au CSE avant d'être déployé (voir la partie 04). Candidats et salariés sont aussi informés à l'avance des méthodes de recrutement ou d'évaluation utilisées à leur égard (articles L. 1221-8 et L. 1222-3 du Code du travail).
« Aucune décision produisant des effets sur une personne (recrutement, évaluation, sanction, accès à un service) n'est prise sur le seul fondement d'un résultat produit par une IA : une personne habilitée examine le dossier et peut s'écarter de ce résultat. Tout outil d'IA appliqué à la gestion du personnel est soumis à la validation préalable de [direction] et, lorsqu'elle s'applique, à l'information et à la consultation du CSE. »
Depuis le 2 août 2026, l'article 50 de l'AI Act impose plusieurs règles de transparence. Un assistant conversationnel doit être conçu pour indiquer à ses interlocuteurs qu'ils échangent avec une IA, sauf si c'est évident, une obligation qui pèse sur son fournisseur : l'éditeur de l'outil, ou votre entreprise si elle a développé ou fait développer l'assistant et le met en service sous son nom. L'entreprise qui utilise l'IA pour générer ou modifier une image, un son ou une vidéo réaliste, un hypertrucage, doit le signaler. Il en va de même pour un texte publié pour informer le public sur des questions d'intérêt public, sauf s'il a été relu par un humain et qu'une personne en assume la responsabilité éditoriale. Selon les lignes directrices de la Commission européenne du 20 juillet 2026, cette relecture suppose au minimum de vérifier les faits : une correction d'orthographe ne suffit pas.
« [L'entreprise] ne présente jamais un contenu ou un échange produit par une IA comme venant d'un humain. Les images, sons et vidéos réalistes générés ou modifiés par l'IA sont signalés comme tels lors de leur diffusion. »
Un document client couvert par un accord de confidentialité ne se colle pas dans un outil d'IA si le contrat l'interdit. Une image générée peut reproduire une marque, une œuvre ou le visage d'une personne. Et ce que l'IA produit seule ne vous donne aucune exclusivité : selon le rapport de mission présenté au CSPLA le 9 juillet 2026, une production générée sans intervention humaine significative reste hors du champ du droit d'auteur et relève du domaine public, même si OpenAI et Anthropic vous cèdent leurs éventuels droits. Pour un logo, un slogan ou tout livrable que vous voulez pouvoir défendre contre la copie, gardez une vraie part de création humaine, et conservez-en la trace.
« L'utilisateur ne soumet à un outil d'IA aucun contenu dont [l'entreprise] n'a pas le droit de disposer, notamment un document couvert par un accord de confidentialité. Avant toute diffusion externe, il vérifie qu'un contenu généré ne reproduit ni une œuvre, ni une marque, ni l'image d'une personne. »
Un mot de passe collé dans une conversation y reste. Un e-mail, une page web ou un document peuvent contenir des instructions cachées destinées à l'IA, ce qu'on appelle une injection de requête. Et un agent connecté à la messagerie ou au CRM agit avec vos droits : envoyer, publier, payer ou modifier doit toujours passer par une validation humaine.
« Aucun identifiant, mot de passe ou clé d'accès n'est saisi dans un outil d'IA. Aucun agent d'IA n'est connecté à la messagerie, aux fichiers ou aux logiciels de [l'entreprise] sans validation de [référent IA ou responsable informatique], et toute action qu'il propose (envoi, publication, paiement, modification) est validée par une personne. Les extensions de navigateur dotées d'IA sont interdites, sauf autorisation. »
L'article 4 de l'AI Act, dans sa version en vigueur depuis le 27 juillet 2026, demande aux entreprises qui utilisent l'IA de prendre « des mesures pour favoriser le développement de la maîtrise de l'IA » par leur personnel, sans exiger un niveau précis pour chaque personne. La formation en est la mesure la plus évidente, et la CNIL la recommande aussi. Le référent IA, lui, fait vivre la charte : il répond aux questions, tient la liste des outils et le registre des usages, et prépare les révisions.
« Chaque utilisateur bénéficie d'une formation adaptée à ses usages, au plus tard [délai] après l'ouverture de son accès. [Prénom, nom, fonction] est référent IA : il répond aux questions, tient à jour la liste des outils et le registre des usages, et organise la révision de la charte. »
Une donnée sensible saisie par erreur, un contenu faux publié, une réponse inacceptable d'un assistant, une action imprévue d'un agent : plus le signalement est rapide, plus on limite les dégâts. En cas de violation de données personnelles, l'entreprise la consigne dans un registre interne et, sauf si la violation n'est pas susceptible d'engendrer un risque pour les personnes, la notifie à la CNIL dans les meilleurs délais, si possible dans les 72 heures après en avoir pris connaissance ; si le risque est élevé, elle prévient aussi les personnes concernées (articles 33 et 34 du RGPD). Et comme les outils changent tous les trimestres, une charte jamais révisée devient vite fausse.
« Tout incident lié à l'IA est signalé sans délai à [référent IA], et à [DPO ou responsable des données] s'il touche des données personnelles, au moyen de la fiche de l'annexe 4. La charte est réexaminée au moins tous les six mois. Si elle a valeur de règlement intérieur, ses modifications, y compris l'ajout d'un outil à l'annexe 1, suivent la procédure de son adoption. »
Une charte n'a pas la même force selon la façon dont elle est adoptée. Deux questions se posent : peut-elle fonder une sanction, et faut-il consulter le CSE ?
Un document qui fixe des obligations générales et permanentes de discipline, de santé ou de sécurité est une « adjonction » au règlement intérieur, et il en suit le régime (article L. 1321-5 du Code du travail). Pour s'imposer aux salariés et permettre une sanction, la charte passe donc par les mêmes étapes que le règlement intérieur (article L. 1321-4) :
Depuis la loi du 26 mai 2026, l'article L. 1321-4 ne prévoit plus de dépôt au greffe du conseil de prud'hommes, mais les articles réglementaires n'ont pas encore été mis à jour : vérifiez la démarche avec votre conseil. Chaque restriction doit aussi rester justifiée par la nature de la tâche et proportionnée au but recherché (article L. 1321-3). Une charte adoptée sans ces formalités garde son intérêt pédagogique, mais elle ne peut pas, en principe, fonder à elle seule une sanction : il faudra prouver une faute autonome, comme la divulgation d'informations confidentielles.
Dans les entreprises d'au moins 50 salariés, le CSE est consulté sur « l'introduction de nouvelles technologies » et sur tout aménagement important des conditions de travail (article L. 2312-8). Depuis 2025, les juges des référés l'appliquent aux outils d'IA :
Ces décisions sont des ordonnances de référé et un arrêt d'appel : la Cour de cassation ne s'est pas encore prononcée. La leçon pour votre charte reste claire : dès qu'elle autorise un outil d'IA, présentez-la au CSE avant de la mettre en œuvre, y compris pour un pilote. Si vous prévoyez de contrôler l'usage des outils, par exemple en consultant les journaux des comptes professionnels, le CSE doit aussi être consulté avant (article L. 2312-38) et les salariés informés (article L. 1222-4). Ne pas consulter le CSE quand la loi l'impose expose au délit d'entrave, puni de 7 500 € d'amende (article L. 2317-1), et surtout à la suspension du projet.
Une charte n'a de valeur que si elle colle aux usages réels et si chacun l'a comprise. L'ordre que nous suivons avec les entreprises que nous accompagnons :
C'est le travail que nous faisons en formation. Notre masterclass d'acculturation à l'IA (1 jour, à partir de 450 € HT, soit 540 € TTC, par participant) donne à toutes les équipes les bons réflexes, et notre formation CODIR (2 jours, sur devis) aide le comité de direction à fixer le cadre. Nous pouvons aussi vous aider à adapter ce modèle à vos usages, en atelier, avant sa validation par votre conseil.
NOCODE IA est indépendant des éditeurs cités dans cet article (OpenAI, Anthropic, Microsoft) : ni partenaire, ni revendeur. Cet article donne une information générale, pas un conseil juridique : faites valider votre charte par votre conseil avant de l'adopter.
Aucun texte n'impose une « charte IA » en tant que telle. Mais l'article 4 de l'AI Act demande aux entreprises qui utilisent l'IA de prendre des mesures pour favoriser la maîtrise de l'IA par leurs équipes, la CNIL recommande d'encadrer l'usage de l'IA générative par des politiques ou chartes internes, et l'ANSSI recommande de ne jamais confier de données sensibles aux services d'IA grand public. Une charte, accompagnée d'une formation, est le moyen le plus simple de répondre à ces attentes, et de le prouver.
Au minimum : la liste des outils autorisés, l'obligation d'utiliser des comptes professionnels, les données qu'on peut ou non saisir, la relecture humaine des contenus, l'interdiction de décider sur une personne par l'IA seule, les règles de transparence, le respect des droits des tiers, les règles de sécurité, la formation et le référent, et la procédure de signalement des incidents. Ce sont les 10 règles de notre modèle.
Dans une entreprise d'au moins 50 salariés, le plus souvent oui. Si la charte impose des règles de discipline, elle suit le régime du règlement intérieur et doit recueillir l'avis du CSE (articles L. 1321-4 et L. 1321-5 du Code du travail). Et si elle autorise des outils d'IA : la cour d'appel de Paris a jugé le 21 mai 2026 que mettre à disposition un assistant d'IA maison et autoriser ChatGPT par la charte informatique constituaient l'introduction d'une nouvelle technologie, qui imposait de consulter le CSE (article L. 2312-8). À l'inverse, un test volontaire de Copilot n'a pas été jugé assez important pour l'imposer (tribunal judiciaire de Paris, 10 février 2026).
Oui, si la charte a été adoptée selon le régime du règlement intérieur : avis du CSE s'il existe, communication à l'inspection du travail, publicité et délai d'un mois. Toute sanction doit rester proportionnée à la faute et, hors licenciement, figurer dans l'échelle du règlement intérieur, s'il existe. Une charte simplement diffusée par courriel ne peut pas, en principe, fonder à elle seule une sanction : faites-vous accompagner par votre conseil avant toute procédure disciplinaire.
Mieux vaut l'interdire dans la charte. Un compte personnel ne relève d'aucun contrat avec l'entreprise : les conversations des offres pour particuliers, chez OpenAI comme chez Anthropic, peuvent servir à entraîner les modèles selon le réglage de l'utilisateur, l'entreprise ne peut ni administrer le compte ni récupérer les échanges, et certaines offres sont même réservées à un usage non professionnel dans l'EEE et en Suisse, comme Claude Free, Pro et Max. Fournissez plutôt un outil en offre professionnelle ou entreprise, et listez-le dans la charte.
L'employeur peut interdire un outil, mais, en principe, l'interdiction ne fonde une sanction que si elle suit le régime du règlement intérieur (voir la partie 04). Surtout, une interdiction sans solution de remplacement pousse les usages vers des comptes personnels, invisibles et sans garanties. Nous recommandons plutôt d'autoriser un ou deux outils en offre professionnelle, et d'encadrer leur usage par la charte.
Pas pour un document interne. Depuis le 2 août 2026, l'AI Act l'impose dans trois cas : un assistant qui échange avec des personnes doit être conçu par son fournisseur pour indiquer qu'il est une IA, sauf si c'est évident ; l'entreprise qui génère ou modifie avec l'IA une image, un son ou une vidéo réaliste doit le signaler ; et un texte publié pour informer le public sur des questions d'intérêt public aussi, sauf s'il a été relu et vérifié par un humain et qu'une personne en assume la responsabilité éditoriale. Votre charte peut aller plus loin, par exemple pour les échanges avec vos clients.
Avec un modèle, la rédaction prend en général quelques jours, et l'inventaire des usages une à deux semaines. Ce qui allonge le calendrier, c'est la consultation du CSE dans les entreprises d'au moins 50 salariés : à défaut d'accord, il dispose d'un mois pour rendre son avis, deux s'il désigne un expert (article R. 2312-6). Puis, si la charte a valeur de règlement intérieur, le délai d'un mois après les formalités de publicité avant son entrée en vigueur.
Cet article donne une information générale, à jour au 7 octobre 2026 : ce n'est pas un conseil juridique. NOCODE IA est indépendant des éditeurs cités. Article rédigé avec l'aide de l'IA à partir des sources ci-dessus. L'image de couverture a été générée par IA pour NOCODE IA.
Article signé Charles Meurin, fondateur de NOCODE IA.