Une politique IA en entreprise est le document qui fixe quels outils d'IA vos équipes peuvent utiliser, avec quelles données et sous quel contrôle. On la rédige pour trois raisons : protéger les données, garder la maîtrise de la qualité et pouvoir prouver un cadre en cas de contrôle ou d'incident. Comptez quatre à six semaines, consultation du CSE comprise.
Lire le guide complet
L'IA en entreprise en 2026 : le guide complet pour PME (stratégie, ROI, adoption)
Répondez à quelques questions et obtenez un diagnostic personnalisé avec des recommandations adaptées à votre secteur.
Évaluer ma maturité IAArticles liés
Approfondissez le sujet avec ces articles complémentaires.
L'IA en entreprise consiste à confier à des systèmes logiciels des tâches qui mobilisaient jusqu'ici du temps humain qualifié : rédaction, analyse, tri, réponse client. En 2026, l'enjeu pour une PME n'est plus de tester, mais de choisir deux ou trois usages, de les mesurer et de les tenir dans la durée.
Une politique IA en entreprise est le document qui fixe quels outils d'IA vos équipes peuvent utiliser, avec quelles données et sous quel contrôle. On la rédige pour trois raisons : protéger les données, garder la maîtrise de la qualité et pouvoir prouver un cadre en cas de contrôle ou d'incident. Comptez quatre à six semaines, consultation du CSE comprise.
Beaucoup de PME abordent le sujet par le mauvais bout : elles téléchargent un modèle, le personnalisent en une après-midi et l'envoient par email. Trois mois plus tard, personne ne l'a lu et les usages n'ont pas bougé. Le texte lui-même compte moins que la façon dont il a été construit : qui a été consulté, quelles décisions ont été tranchées, sous quelle forme juridique il a été diffusé. Cet article se concentre sur cette démarche. Si vous cherchez directement un texte prêt à adapter, notre modèle de politique IA gratuit le fournit en clair. Pour replacer le sujet dans une stratégie d'ensemble, reprenez notre guide de l'IA en entreprise pour les PME.
Parce que vos salariés utilisent déjà l'IA, et qu'en l'absence de règles écrites, chacun applique les siennes. Selon l'enquête TIC de l'Insee (Insee Première n° 2120, publiée en 2026), 18 % des entreprises de 10 salariés ou plus déclaraient utiliser au moins une technologie d'IA en 2025, contre 10 % un an plus tôt. Ce chiffre ne mesure que l'usage déclaré par l'entreprise. Il ne compte pas le commercial qui reformule ses relances dans un assistant gratuit, ni l'assistante RH qui y colle un compte rendu d'entretien.
C'est là que se situe le risque réel pour une PME. Pas dans un scénario de science-fiction, mais dans des situations très ordinaires :
Côté réglementation, trois textes se croisent. Le RGPD s'applique dès qu'une donnée personnelle entre dans un outil. Le règlement (UE) 2024/1689, dit AI Act, impose des obligations de transparence dans certains cas (article 50) et prévoit, à l'article 4, un effort de formation du personnel. Et le Code du travail encadre la manière dont vous pouvez imposer des règles à vos salariés. Nous détaillons l'articulation des deux premiers dans notre article AI Act vs RGPD.
Un point d'actualité : le règlement (UE) 2026/1744, dit « omnibus IA », est entré en vigueur le 27 juillet 2026. D'après la Commission européenne, il allège l'exigence de maîtrise de l'IA qui pesait sur les entreprises et confie un rôle plus important à la Commission et aux États membres pour la promouvoir. Cela ne supprime pas l'intérêt d'une politique IA. Sans document écrit, vous ne pouvez ni sanctionner un usage dangereux, ni démontrer à un client ou à un assureur que vous avez encadré les pratiques.
Le nom du document importe peu ; ce qui compte, c'est la procédure suivie pour le rendre opposable à vos salariés. Une politique IA qui contient des interdictions assorties de sanctions est, juridiquement, une règle de discipline. Or le Code du travail réserve ces règles au règlement intérieur et aux notes de service qui le complètent.
La fiche officielle de Service-Public sur le règlement intérieur rappelle trois points utiles :
La procédure complète comprend le dépôt au greffe du conseil de prud'hommes, la publicité auprès des salariés, la transmission en deux exemplaires à l'inspection du travail avec l'avis du CSE, puis une entrée en vigueur au moins un mois après ces formalités.
| Situation | Support conseillé | Procédure | Opposable en cas de sanction |
|---|---|---|---|
| Moins de 11 salariés, pas de CSE | Note de service | Dépôt, publicité, transmission à l'inspection du travail, émargement recommandé | Oui si la procédure est respectée, à vérifier avec un conseil |
| 11 à 49 salariés | Charte IA diffusée comme note de service | Consultation du CSE, dépôt, publicité, inspection du travail | Oui si la procédure est respectée |
| 50 salariés et plus | Charte IA annexée au règlement intérieur | Consultation du CSE, dépôt, publicité, inspection du travail, délai d'un mois | Oui si la procédure est respectée |
| Association employeuse | Mêmes règles que l'entreprise selon l'effectif | Idem | Idem |
Ce tableau résume le cadre général. Les cas limites (établissements multiples, convention collective particulière) justifient un avis d'avocat en droit social avant diffusion.
Un piège fréquent : une politique purement « pédagogique », envoyée par email, a une vraie utilité pour guider les équipes. Mais elle ne vous permettra pas de sanctionner quelqu'un qui aurait copié le fichier clients dans un outil non autorisé. Si vous voulez que certaines règles soient contraignantes, prévoyez la procédure dès le départ, pas après le premier incident.
Enfin, si vous avez un CSE dans une entreprise d'au moins 50 salariés, l'article L2312-8 du Code du travail prévoit sa consultation sur l'introduction de nouvelles technologies. Le déploiement d'outils d'IA à l'échelle d'un service peut entrer dans ce champ, indépendamment de la politique elle-même.
Une politique IA écrite par une seule personne est presque toujours inapplicable : elle oublie les usages réels ou les contraintes juridiques. Dans une PME, le groupe de travail tient en quatre ou cinq personnes :
Le CSE n'est pas membre du groupe de travail, mais il gagne à être informé tôt. Présenter la démarche en réunion avant de soumettre le texte évite qu'il découvre un document ficelé et le vive comme un outil de surveillance.
Une politique IA se construit en quatre étapes : état des lieux, décisions, rédaction et test, puis consultation et diffusion. Voici le calendrier que nous observons dans les PME de 20 à 150 salariés.
Semaines 1 et 2 : l'état des lieux. Un questionnaire anonyme à toute l'équipe (outils utilisés, fréquence, types de données saisies), trois ou quatre entretiens avec les utilisateurs les plus actifs, et la liste des abonnements déjà payés, y compris sur des notes de frais. Ce travail recoupe celui d'un audit IA ; si vous en avez déjà réalisé un, repartez de ses résultats. Notre article sur l'audit IA en PME détaille la méthode.
Semaine 3 : les décisions. Le groupe de travail tranche les sept questions présentées dans la section suivante. C'est l'étape la plus importante et la plus souvent bâclée.
Semaine 4 : la rédaction et le test. Rédigez en partant d'un modèle, puis testez le texte sur des cas réels (voir plus bas). Visez quatre pages au maximum, avec des exemples concrets d'usages autorisés et interdits.
Semaines 5 et 6 : la consultation et la diffusion. Consultation du CSE si vous en avez un, formalités de dépôt et de publicité si le texte contient des règles disciplinaires, puis présentation aux équipes. Si la procédure du règlement intérieur s'applique, ajoutez le délai d'un mois avant l'entrée en vigueur.
Pour une TPE sans CSE, le calendrier se resserre à deux ou trois semaines. Le niveau de maturité IA de l'entreprise joue aussi : plus les usages sont dispersés, plus l'état des lieux prend du temps.
Rédiger n'est pas le plus difficile ; décider l'est. Chaque question ci-dessous doit recevoir une réponse claire, validée par la direction, avant la première ligne du document.
Ces décisions dépendent de votre contexte. Un cabinet d'expertise comptable ne tranchera pas la question 3 comme une agence de communication. C'est pour cela qu'un modèle, aussi bon soit-il, ne remplace pas cette étape.
Avant de publier la politique, soumettez-la à dix situations tirées de votre état des lieux et vérifiez qu'elle donne une réponse claire à chacune. C'est l'étape que les modèles en ligne ne proposent jamais, et celle qui fait la différence entre un document lu et un document ignoré.
Exemples de situations à tester :
Pour chaque situation, trois personnes du groupe de travail lisent la politique et répondent séparément : autorisé, interdit ou autorisé sous condition. Si les réponses divergent, la règle est mal écrite. Reformulez et recommencez. En pratique, une première version passe rarement plus de six situations sur dix.
Une politique IA qui n'est ni expliquée ni révisée devient obsolète en six mois, au rythme où les outils évoluent. Trois actions font la différence au déploiement :
La formation fait partie du déploiement. Une politique qui interdit de saisir des données personnelles ne sert à rien si les salariés ne savent pas reconnaître une donnée personnelle dans un tableau. Notre article sur l'article 4 de l'AI Act revient sur les attentes en matière de formation du personnel, à lire à la lumière de l'omnibus IA de juillet 2026.
Prévoyez ensuite une revue tous les six mois, ou à chaque nouvel outil majeur. Tenez un court journal des demandes reçues et des incidents : c'est votre meilleure preuve que la politique est appliquée. Les indicateurs d'usage que vous suivez pour mesurer le ROI de l'IA en PME peuvent alimenter cette revue.
Et gardez en tête que la politique s'inscrit dans une démarche plus large. Elle correspond à l'étape « cadre de règles » décrite dans notre article sur l'adoption de l'IA en PME : elle vient après l'état des lieux et avant le pilote, pas à la place des deux.
Aucun texte n'impose un document intitulé « politique IA ». En revanche, le RGPD exige de documenter les traitements de données personnelles, l'AI Act impose des obligations de transparence dans certains cas, et le Code du travail exige une procédure précise pour toute règle disciplinaire. Une politique IA est le moyen le plus simple de répondre à ces trois exigences dans un seul document.
Dans la pratique, les deux termes désignent souvent le même document. Certaines entreprises réservent « politique » au document stratégique validé par la direction, et « charte » au texte de règles destiné aux salariés, annexé au règlement intérieur. Ce qui compte est la procédure suivie, pas l'intitulé.
Oui si le document contient des obligations générales et permanentes en matière de discipline et que vous avez un CSE : sans consultation, ces règles ne sont pas opposables aux salariés. Dans les entreprises d'au moins 50 salariés, le déploiement d'outils d'IA peut aussi relever de la consultation sur l'introduction de nouvelles technologies.
Quatre à six semaines dans une PME avec CSE, deux à trois semaines dans une TPE. Ajoutez un mois avant l'entrée en vigueur si la procédure du règlement intérieur s'applique.
Seulement si la politique a suivi la procédure du règlement intérieur (consultation du CSE, dépôt, publicité, transmission à l'inspection du travail) et si la sanction est prévue par le règlement intérieur. Une politique simplement envoyée par email guide les pratiques mais ne fonde pas une sanction disciplinaire.
Pas nécessairement pour tous les usages. Beaucoup de PME autorisent les outils gratuits pour des données publiques (reformuler un texte déjà publié, chercher une idée) et les interdisent dès qu'une donnée interne ou personnelle entre en jeu. La règle doit être simple à appliquer sans avoir à relire les conditions d'utilisation de chaque outil.
La direction la valide et la signe. Le suivi au quotidien revient au référent IA, qui répond aux questions, traite les demandes de nouveaux outils et prépare la revue semestrielle.
GrowthPerf est un organisme de formation certifié Qualiopi qui accompagne les PME et les associations dans l'encadrement de leurs usages de l'IA. Nous animons l'atelier de décision (les sept questions ci-dessus), nous aidons à tester le texte sur vos situations réelles et nous formons les équipes au moment du déploiement. Notre formation IA en entreprise inclut un module sur le cadre d'usage, et la formation IA opérationnelle met la politique en pratique sur les tâches de chaque service. Nous ne remplaçons pas votre avocat pour la partie droit social : nous préparons le fond, il sécurise la forme.
Pour la vision d'ensemble, retrouvez notre guide complet de l'IA en entreprise pour les PME. Et pour démarrer avec un texte de base, récupérez notre modèle de politique IA gratuit, puis réservez un échange de 30 minutes avec nous pour l'adapter à votre contexte.