Sortir du shadow AI
Interdire sans proposer d'alternative ne fonctionne pas : les usages passent dans l'ombre. Une charte qui désigne un outil autorisé ramène l'IA dans un cadre visible, que la DSI peut superviser.
Guide · Gouvernance IA
Vos équipes utilisent déjà l'IA, avec ou sans règles. Ce guide détaille ce que doit contenir une charte d'utilisation de l'IA, comment la rédiger en cinq étapes, et comment la faire respecter autrement que par un PDF sur l'intranet.
AI Act, article 4
Maîtrise de l'IA exigée depuis le 2 février 2025
Start AI
Politique IA & cadre de gouvernance inclus
Expérience
+150 programmes Start AI
Sécurité
ISO 27001 · RGPD · NIS 2
Une charte IA entreprise est un document interne qui fixe comment les collaborateurs peuvent utiliser l'intelligence artificielle : quels outils sont autorisés, quelles données ne doivent jamais y être saisies, quand une validation humaine est obligatoire et qui est responsable de quoi. Elle transforme des usages individuels en règles communes.
Le besoin est rarement théorique. Dans beaucoup d'entreprises, l'IA est déjà là sous forme de comptes ChatGPT personnels : c'est le shadow AI. Le RSSI n'a aucune visibilité sur ce qui sort de l'entreprise, et les collaborateurs qui n'osent pas s'y mettre restent à l'écart. Si chacun utilise l'IA à sa manière, l'organisation perd le contrôle. Si personne ne l'utilise, elle perd son élan.
Le cadre réglementaire pousse dans le même sens. Le règlement européen sur l'IA (AI Act) est entré en vigueur le 1er août 2024. Son article 4, applicable depuis le 2 février 2025, impose aux fournisseurs et aux déployeurs de systèmes d'IA de prendre des mesures pour garantir un niveau suffisant de maîtrise de l'IA chez leur personnel. Une charte, accompagnée d'une formation, est une façon concrète de structurer ces mesures.
Reste le point faible de la plupart des chartes : elles restent sur papier. Wonka intervient des deux côtés. Avec Start AI, nous vous remettons une politique IA et un cadre de gouvernance adaptés à votre organisation. Avec WonkaChat, ces règles deviennent techniques : outils et modèles approuvés, droits d'accès par équipe, hébergement dans l'UE, journaux d'audit et validation humaine avant les actions importantes. La règle écrite et la règle appliquée sont enfin les mêmes.
Pourquoi une charte
Interdire sans proposer d'alternative ne fonctionne pas : les usages passent dans l'ombre. Une charte qui désigne un outil autorisé ramène l'IA dans un cadre visible, que la DSI peut superviser.
Données personnelles, contrats, chiffres financiers, secrets industriels : la charte dit noir sur blanc ce qui ne doit jamais être collé dans une IA publique. C'est le lien direct entre IA et RGPD.
Beaucoup de collaborateurs n'utilisent pas l'IA parce qu'ils ignorent ce qui est permis. Une bonne charte liste aussi les usages encouragés, et lève ce frein.
L'article 4 de l'AI Act demande des mesures pour que votre personnel maîtrise suffisamment l'IA. Une charte associée à un parcours de formation montre ce que vous avez mis en place.
Qui valide un nouvel outil ? Qui répond d'un contenu généré par IA envoyé à un client ? La charte attribue les rôles entre direction, DSI, RSSI, DPO et métiers.
Des règles communes rassurent. Quand chacun sait ce qui est autorisé et avec quel outil, l'IA quitte le cercle des pionniers et devient utile pour toute l'équipe.
Contenu de la charte
Listez les outils d'IA approuvés, les modèles autorisés et la procédure pour en faire valider un nouveau. Précisez le statut des comptes personnels : tolérés pour quels usages, ou interdits pour le travail.
Un chat IA sécurisé pour vos équipesDéfinissez des niveaux (public, interne, confidentiel, données personnelles) et, pour chacun, les outils qui peuvent les traiter. Ce qui ne doit jamais être saisi dans une IA publique doit être explicite, avec des exemples.
Comment Wonka protège vos donnéesUn contenu généré par IA est un brouillon tant qu'une personne ne l'a pas relu. Fixez les cas où la relecture est obligatoire : e-mails clients, documents contractuels, décisions RH, actions dans vos logiciels.
Des agents IA sous contrôle humainIndiquez quand et comment signaler qu'un contenu a été produit avec l'IA, en interne comme vis-à-vis des clients et partenaires. Les règles de propriété intellectuelle et de citation des sources ont leur place ici.
Nommez qui porte la charte, qui arbitre les demandes d'outils, qui traite les incidents et à qui un collaborateur s'adresse en cas de doute. Sans responsable désigné, une charte ne vit pas.
Prévoyez comment chaque collaborateur est formé, pas seulement informé, et à quel rythme la charte est revue. Les outils évoluent vite : une charte figée devient obsolète en quelques mois.
Former vos équipes à l'IAMéthode
Qui utilise quoi, pour quelles tâches, avec quelles données ? Sondez les équipes sans jugement : l'objectif est de cartographier le shadow AI, pas de sanctionner.
Avec le RSSI et le DPO, définissez les niveaux de sensibilité et ce que chaque outil peut traiter. C'est la partie de la charte qui protège le plus.
Donnez une alternative crédible aux comptes personnels : un outil approuvé, hébergé dans un cadre que vous maîtrisez, connecté aux documents dont les équipes ont vraiment besoin.
Une charte que personne n'a lue ne sert à rien. Présentez-la lors d'un atelier pratique, avec des exemples d'usages autorisés et interdits, et intégrez-la à l'onboarding.
Traduisez les règles en paramètres : droits d'accès, modèles autorisés, validations obligatoires, journaux d'audit. Puis fixez une date de revue et mettez la charte à jour.
Du papier à la pratique
| Règle de la charte | Si elle reste sur papier | Avec WonkaChat |
|---|---|---|
| Outils et modèles autorisés | Chacun garde son compte personnel | Un espace de travail commun, modèles approuvés par l'entreprise |
| Accès aux données | Dépend de la vigilance de chacun | Droits d'accès par utilisateur et par équipe, SSO Entra ID |
| Hébergement | Inconnu pour les outils personnels | Azure West Europe (Microsoft Irlande) par défaut |
| Validation humaine | Une recommandation | Actions importantes vérifiées avant exécution |
| Traçabilité | Aucune | Journaux d'audit et contrôle d'accès par rôle |
L'AI Act n'impose pas un document intitulé « charte IA ». En revanche, son article 4, applicable depuis le 2 février 2025, oblige les entreprises qui déploient des systèmes d'IA à prendre des mesures pour assurer une maîtrise suffisante de l'IA par leur personnel. Une charte associée à une formation est l'une des façons les plus simples de structurer et de documenter ces mesures.
Au minimum : les outils et modèles autorisés, la classification des données et ce qui ne doit jamais être saisi, les cas où une validation humaine est obligatoire, les règles de transparence, les rôles et responsabilités, et le dispositif de formation et de révision. Restez court et concret : une charte de deux pages lue par tous vaut mieux qu'un document de trente pages que personne n'ouvre.
Précisez si les comptes personnels sont autorisés et pour quoi, interdisez d'y coller des données confidentielles ou personnelles, et exigez une relecture de tout contenu envoyé à l'extérieur. Le plus efficace reste de proposer un outil approuvé et encadré. Notre page ChatGPT entreprise compare les options.
Toute donnée personnelle de clients, de salariés ou de candidats, ainsi que les informations confidentielles : contrats, chiffres non publiés, données de santé, codes d'accès, secrets de fabrication. La charte doit le dire avec des exemples concrets issus de vos métiers, et désigner l'outil à utiliser à la place, hébergé dans un cadre conforme au RGPD.
Le shadow AI désigne l'usage d'outils d'IA non validés par l'entreprise, souvent des comptes personnels. Une charte le limite si elle s'accompagne d'une alternative réelle : un outil autorisé, aussi simple à utiliser, et connecté aux documents de l'entreprise. Interdire sans alternative déplace simplement le problème.
Oui. Ce guide présente des bonnes pratiques et ne constitue pas un conseil juridique. Faites valider votre charte par votre DPO et votre conseil juridique, notamment pour ses liens avec le RGPD, le règlement intérieur et le droit du travail. Selon votre organisation, les représentants du personnel peuvent aussi devoir être consultés : vérifiez-le avec vos conseils.
Oui, dans le cadre de Start AI. Parmi les livrables figurent une politique IA et un cadre de gouvernance adaptés à votre organisation, à côté de la feuille de route et des business cases prioritaires. Les programmes démarrent à 15 000 € et la plupart des équipes commencent dans les deux semaines suivant le premier appel.

Réservez un appel de 30 minutes. Nous regardons où en sont vos usages de l'IA, ce que votre charte doit couvrir et comment la faire appliquer dans vos outils.
Réserver un appel de 30 min