Votre personnel utilise déjà l’IA : dans ChatGPT, et dans les outils que vous possédez déjà. Une politique d’utilisation autorisée de l’IA indique quels outils sont autorisés et avec quelles données. Ce guide vous mène de « aucune idée » à une politique générée en six étapes, avec l’app GDPRWise ouverte à côté de vous.
1. Inventoriez votre usage de l’IA
Faites deux listes. Parcourez-les avec les personnes qui savent ce que l’équipe utilise vraiment : un office manager, un chef d’équipe, la personne qui s’occupe de l’informatique.
Outils IA autonomes que les gens ouvrent dans un navigateur ou une app :
- ChatGPT
- Claude
- Gemini (l’app)
- Mistral Le Chat
- Microsoft Copilot (le chat)
Fonctions d’IA dans les outils que vous utilisez déjà :
- Microsoft 365 Copilot (Word, Excel, Outlook, Teams)
- Gemini dans Google Workspace (Docs, Gmail, Meet)
- Résumés et transcriptions de réunion dans Teams ou Meet
- Canva
- Notion AI
- Zoom AI Companion
- L’assistant de votre CRM, de votre logiciel comptable, de votre help desk ou de votre logiciel RH
Posez une question par outil : des personnes y collent-elles des données clients ou des données du personnel ? Des noms, des adresses e-mail, le CV d’un candidat, une réclamation, une facture, une transcription de réunion. Si la réponse est oui ou probablement, l’outil a sa place dans la politique. Si personne ne peut le dire, partez du principe que oui.
Ne vous arrêtez pas aux outils que vous payez. Le compte ChatGPT gratuit que quelqu’un a ouvert de son côté est précisément celui qui a besoin d’une règle.
2. Ajoutez-les comme systèmes
Chaque outil IA devient un système dans votre dossier. Lequel dépend des données qui y entrent :
- Des données clients y entrent : Mon dossier client, onglet Systèmes (Systèmes liés au client).
- Des données du personnel y entrent : Mon dossier du personnel, onglet Systèmes (Systèmes personnel).
- Les deux, comme pour une suite telle que Microsoft 365 ou Google Workspace : ajoutez-la dans le dossier client et cochez Ajouter aussi ce système au dossier Personnel lors de l’ajout. Elle apparaît alors dans les deux.
Choisissez l’outil dans la bibliothèque, ou utilisez Ajouter un autre système et créez le vôtre s’il n’y figure pas. Dans la fenêtre du système, onglet Général :
- Cochez Fonctions d’IA si l’outil en a pour votre entreprise, même si l’entrée de la bibliothèque ne le mentionne pas. Un CRM doté d’un nouvel assistant IA compte.
- Définissez le Type de compte : grand public, professionnel ou entreprise. Les conseils que l’app vous donne pour ce système en dépendent. Un compte grand public est celui que quelqu’un a créé avec une adresse e-mail personnelle et sans contrat d’entreprise.
Screenshot: la fenêtre du système, onglet Général, avec Fonctions d’IA cochée et le type de compte sélectionné.
3. Reliez le fournisseur
Toujours dans la fenêtre du système, ouvrez l’onglet Tiers et cochez l’entrée du fournisseur de l’outil : OpenAI pour ChatGPT, Microsoft pour Copilot, Google pour Gemini, Anthropic pour Claude.
Le fournisseur ne figure pas encore dans la liste ? Fermez la fenêtre, allez dans Mon dossier des tiers et ajoutez-y d’abord le fournisseur. Envoyez ensuite la demande d’accord de traitement depuis l’app, ou indiquez que vous disposez déjà d’un contrat de sous-traitance avec ce fournisseur (les comptes professionnels et entreprise en incluent généralement un dans le contrat). Revenez au système et cochez le fournisseur.
Pourquoi cette étape compte : la politique ne peut autoriser des données personnelles dans un outil que si son fournisseur a un contrat de sous-traitance avec vous. C’est l’exigence de l’article 28 du RGPD pour tout sous-traitant qui manipule des données personnelles pour votre compte. GDPRWise signale comme un risque une règle qui autorise des données personnelles sans un tel accord ; réglez donc ce point avant l’étape 5.
Screenshot: l’onglet Tiers de la fenêtre du système, avec l’encadré de conseils.
4. Reliez les traitements
Ouvrez l’onglet Traitements du système et cochez les activités dans lesquelles l’outil est utilisé : rédaction d’e-mails clients, tri de CV, résumé de réunions, comptabilité. Cela place le système au bon endroit dans votre registre des traitements, à côté des données et de la finalité qu’il sert.
S’il manque une activité, ajoutez-la d’abord sous l’onglet Processus du même dossier, puis revenez.
5. Définissez les règles
Allez dans Documents RGPD, trouvez la carte Politique d’utilisation autorisée de l’IA et cliquez sur Définir les règles des outils IA. La fenêtre Outils IA affiche une ligne par système doté de fonctions d’IA. Pour chaque outil, définissez :
- Statut : autorisé ou non autorisé.
- Données autorisées : Informations publiques uniquement, Pas de données personnelles, Données personnelles, ou Données personnelles incl. catégories particulières (santé, religion et autres).
- Usage autorisé (facultatif) : une courte description de ce à quoi l’outil peut servir, par exemple « rédaction et traduction, pas de données clients ».
Sous chaque choix, l’app liste les points à régler : un compte grand public, un accord de traitement manquant, des transferts de données hors UE, des catégories particulières sans base juridique spécifique. Lisez-les. Un point rouge ne peut être confirmé qu’en connaissance de cause : l’app enregistre qui l’a confirmé et quand, de sorte que la décision reste traçable par la suite.
Un réglage par défaut raisonnable pour un outil avec un compte grand public et sans accord : autorisé, informations publiques uniquement. Pour un compte professionnel avec l’accord en place : autorisé, pas de données personnelles ou données personnelles, selon l’usage de l’outil. Réservez « incl. catégories particulières » à un outil qui a été spécifiquement évalué pour cela.
Screenshot: la fenêtre des règles, avec la liste numérotée des points sous le choix des données.
6. Générez la politique et remettez-la au personnel
De retour sur la carte Politique d’utilisation autorisée de l’IA, générez le document. Il liste chaque outil IA avec son statut, les données autorisées et l’usage convenu, et nomme les outils qui ne sont pas autorisés. Partagez-le avec votre personnel comme vous partagez vos autres politiques, et demandez-lui de confirmer qu’il l’a lu.
Informer le personnel est une étape à part entière. Le point de conformité suivant, consacré à la formation du personnel à l’IA, la couvre : le règlement européen sur l’IA (AI Act) demande aux entreprises qui utilisent l’IA de prendre des mesures qui favorisent la maîtrise de l’IA par le personnel qui travaille avec elle, et une courte session sur cette politique est la façon pratique de le faire.
À quoi ressemble un bon résultat
- Chaque outil IA utilisé par votre personnel est un système dans le bon dossier : client, personnel ou les deux.
- Chaque système doté de fonctions d’IA a son fournisseur relié, avec un accord de traitement en place ou enregistré.
- Chaque système de ce type a ses traitements reliés.
- Chaque outil a une règle : statut, données autorisées et, si utile, l’usage autorisé.
- Tout point rouge a été confirmé en connaissance de cause, et vous pouvez dire pourquoi.
- La politique générée est à jour et a été remise au personnel. Un outil sans règle y figure comme non autorisé, ce qui est le bon réglage par défaut tant que vous ne l’avez pas évalué.
Refaites l’inventaire quand un nouvel outil apparaît ou qu’un fournisseur change ses conditions, et régénérez la politique ; l’app la marque comme à mettre à jour lorsque les systèmes sous-jacents changent.
Comment Créer une Politique d'Utilisation Acceptable de l'IA pour votre Entreprise
Ce qu’une telle politique doit contenir et pourquoi, si vous voulez le contexte des règles que vous définissez ici.
En savoir plus arrow_forwardIA et vie privée : ce que toute petite entreprise doit savoir et faire
Les obligations du RGPD et du règlement sur l’IA derrière ce guide : contrats de sous-traitance, maîtrise de l’IA et transparence.
En savoir plus arrow_forwardLe scan gratuit montre où en est votre entreprise vis-à-vis du RGPD. Dans l'app, vous construisez vos dossiers étape par étape et en générez votre politique d'utilisation autorisée de l'IA.