IA générative en entreprise : quelles règles internes mettre en place ?

Utilisation d'outils d'IA générative sur un ordinateur portable en entreprise

Écrit par

dans

Rédaction de courriels, synthèses de documents, traduction, préparation de propositions commerciales : dans la plupart des PME, l’IA générative est déjà utilisée, souvent sans cadre défini. Le risque ne vient pas de l’outil lui-même, mais de ce que l’on y saisit, de la manière dont on utilise ses résultats et des conditions contractuelles du fournisseur.

Pourquoi une politique interne d’usage de l’IA est devenue nécessaire

Un collaborateur qui colle un contrat client, un fichier de prospects ou des données de santé dans un outil grand public peut, sans le savoir, transmettre des informations confidentielles à un prestataire situé hors de l’Union européenne, qui se réserve parfois le droit de les réutiliser pour entraîner ses modèles. Les conséquences peuvent être multiples : violation du RGPD, perte de la protection du secret des affaires, manquement à une clause de confidentialité, ou encore réponse erronée transmise à un client sans vérification.

Le règlement européen sur l’intelligence artificielle (Règlement (UE) 2024/1689, dit « AI Act ») s’applique par ailleurs de manière progressive. Depuis le 2 février 2025, les entreprises qui utilisent des systèmes d’IA doivent notamment prendre des mesures pour assurer un niveau suffisant de maîtrise de l’IA (« AI literacy ») de leur personnel. D’autres obligations, en particulier de transparence et pour les systèmes à haut risque, entrent en application par étapes.

Les règles essentielles à fixer

1. Les outils autorisés

La politique doit distinguer les outils validés par l’entreprise (version professionnelle, contrat négocié, hébergement connu, absence de réutilisation des données) des outils grand public, dont l’usage peut être interdit ou limité à des informations publiques.

2. Les informations qui ne doivent jamais être saisies

  • données personnelles de clients, de salariés ou de prospects, a fortiori les données sensibles ;
  • informations couvertes par un engagement de confidentialité ou par le secret professionnel ;
  • secrets d’affaires : prix, marges, stratégie, code source, procédés ;
  • identifiants, mots de passe et clés d’accès.

3. La vérification humaine

Tout contenu produit par l’IA et destiné à un client, à une administration ou à la publication doit être relu et validé par une personne identifiée. Les résultats peuvent être inexacts, incomplets ou reproduire des contenus protégés.

4. La transparence

Selon les usages, il peut être nécessaire d’informer les clients ou les personnes concernées de l’utilisation d’un outil d’IA, notamment lorsqu’il interagit directement avec eux ou génère des contenus diffusés.

5. La propriété des contenus et la responsabilité

Les conditions du fournisseur déterminent qui peut utiliser les contenus générés et dans quelles limites. L’entreprise doit également anticiper sa responsabilité en cas d’erreur ou d’atteinte aux droits d’un tiers.

6. La gouvernance

Un référent, une procédure de validation des nouveaux outils, un registre des usages et une formation des équipes permettent de faire vivre la politique dans le temps.

Charte, règlement intérieur ou note de service ?

Pour être opposable aux salariés et permettre, le cas échéant, une sanction, la politique d’usage de l’IA est souvent intégrée à la charte informatique annexée au règlement intérieur. Cette annexion suppose de respecter la procédure applicable au règlement intérieur (consultation du CSE lorsqu’il existe, communication à l’inspection du travail, dépôt au greffe du conseil de prud’hommes et publicité).

Commencer par un état des lieux : l’outil Entreprise Diagnostic Numérique

Avant de rédiger des règles, encore faut-il savoir quels outils sont réellement utilisés, par qui, et où vont les données. Le cabinet a développé Entreprise Diagnostic Numérique, un pré-diagnostic en ligne destiné aux TPE, PME et professions réglementées.

À partir d’un questionnaire guidé, il permet de faire le point sur l’usage de l’IA, du cloud et des logiciels SaaS, les fournisseurs critiques, les contrats de sous-traitance (DPA), les sauvegardes, la réversibilité et les principaux flux de données. Il produit un rapport et un plan d’action priorisé. Les réponses sont traitées localement par défaut. Il ne constitue ni une certification ni un audit technique complet, mais offre une base concrète pour décider des mesures à prendre.

L’accompagnement du cabinet

Le cabinet vous aide à analyser les conditions de vos fournisseurs d’IA, à rédiger une politique d’usage adaptée à votre activité et à l’intégrer à vos documents internes. Découvrir l’accompagnement Numérique, IA et données →