30.09.26
L’intelligence artificielle s’installe dans toutes les entreprises : génération de contenus, assistants intégrés, solutions RH, automatisation de tâches administratives, aide à la décision, analyse de données, support client, cybersécurité… Pour les dirigeants, DAF, DSI, DRH et responsables métiers, le sujet n’est plus technologique. Il devient juridique, social, organisationnel et stratégique.
La question n’est plus de savoir si l’IA doit être utilisée, mais comment l’encadrer. Car derrière les gains de productivité et d’innovation, l’entreprise reste la seule responsable des usages déployés en interne : protection des données, conditions de travail, contrôle des salariés, confidentialité, conformité contractuelle, sécurité informatique, fiabilité des résultats produits.
Avec l’entrée en application progressive du Règlement européen sur l’intelligence artificielle (RIA), les entreprises doivent également apprendre à qualifier leurs systèmes d’IA et à structurer leur gouvernance. L’enjeu : maîtriser les usages, tout en évitant les risques juridiques, sociaux et réputationnels. Dans cet article, nos avocats en droit du numérique et nos juristes en droit social décryptent comment utiliser l’IA dans un cadre clair et adapté à votre organisation.
RGPD et RIA : comment encadrer les usages de l’IA dans votre entreprise ?
Avant de rédiger une charte ou de déployer une solution, la première étape consiste à cartographier les usages de l’IA présents ou envisagés. Cette phase est essentielle, car de nombreux outils intègrent désormais des fonctionnalités d’IA sans que votre organisation en ait toujours pleinement conscience.
Quels outils, finalités et données recenser ?
Vous devez d’abord identifier les outils et services concernés : solutions de bureautique augmentée, CRM, ERP, logiciels RH, outils de recrutement, plateformes marketing, chatbots, outils de génération de textes ou d’images, solutions d’analyse prédictive, outils de contrôle ou de reporting… Pour chaque usage, il convient de documenter plusieurs éléments :
- la finalité : gain de temps, aide à la décision, automatisation, analyse, rédaction, classement ;
- les utilisateurs concernés : RH, finance, commerce, informatique, managers, salariés ;
- les données saisies ou traitées : données clients, données salariés, informations financières, secrets d’affaires, données personnelles ;
- les impacts possibles sur les salariés : modification des tâches, évolution des compétences, contrôle de l’activité, évaluation de la performance.
💡 Bon à savoir : cette cartographie permet de distinguer les usages simples de l’IA (comme l’aide à la rédaction d’un compte rendu), des usages plus sensibles (comme la présélection de candidats, ou encore l’analyse de la productivité d’un service).
Comment qualifier votre système d’IA ?
Le RIA impose une approche par les risques. En tant qu’employeur, lorsque vous déployez ou utilisez un système d’IA, vous devez vous interroger sur la qualification juridique du système : s’agit-il d’un outil d’IA au sens du règlement ? Quel est son niveau de risque ? Quel rôle votre entreprise joue-t-elle dans la chaîne de valeur ?
Cette analyse est importante, car votre entreprise peut être considérée comme déployeur du système d’IA, c’est-à-dire l’entité qui utilise l’outil sous son autorité. Selon les cas, elle peut également endosser des obligations plus importantes si elle modifie substantiellement un outil, l’intègre dans un processus critique ou l’utilise à des fins différentes de celles prévues par le fournisseur.
💡 Bon à savoir : dans les usages RH, certains systèmes peuvent relever de la catégorie des IA dites « à haut risque », notamment lorsqu’ils interviennent dans le recrutement, l’affectation, l’évaluation, la promotion ou la rupture de la relation de travail. Cette qualification entraîne des exigences renforcées en matière de documentation, de transparence, de supervision humaine et de maîtrise des risques.
Le bon réflexe consiste donc à intégrer le RIA dès la phase d’identification des usages, et non une fois l’outil déjà déployé.
Comment sécuriser l’adoption de l’IA face au RGPD ?
Dès lors qu’un outil d’IA traite des données personnelles, le RGPD s’applique. Or, dans la pratique, les utilisateurs peuvent saisir très facilement des informations relatives à des salariés, clients, prospects, fournisseurs ou partenaires dans des outils dont les conditions d’utilisation ne sont pas toujours maîtrisées.
Quels principes RGPD appliquer aux outils d’IA ?
Vous devez vérifier que chaque usage repose sur une finalité déterminée, une base légale appropriée et des données strictement nécessaires. Le principe de minimisation des données est central : il ne faut pas saisir plus d’informations que nécessaire, ni intégrer des données personnelles dans un outil IA sans justification.
La sécurité est également un point majeur. Vous devez vous assurer que les données ne sont pas :
- réutilisées pour entraîner le modèle ;
- transférées hors de l’Union européenne sans garanties suffisantes ;
- ou conservées au-delà de ce qui est nécessaire.
En pratique, cela suppose de définir des règles simples pour les équipes. Par exemple : ne pas copier-coller un contrat client complet dans un outil public, ne pas saisir d’informations nominatives sur un salarié dans un assistant non validé, mais anonymiser ou pseudonymiser les données lorsque cela est possible.
Quels contrôles prévoir avec les éditeurs et sous-traitants IA ?
Lorsque vous utilisez une solution IA fournie par un éditeur, il est indispensable d’analyser les contrats et la documentation disponible (conditions générales, politique de confidentialité, localisation des données, durée de conservation, mesures de sécurité, réversibilité, sous-traitants ultérieurs).
Si l’éditeur agit comme sous-traitant au sens du RGPD, un accord de sous-traitance conforme doit être prévu. Vous devez aussi vérifier les garanties apportées en matière de confidentialité, de sécurité et de suppression des données.
Pour certains traitements susceptibles d’engendrer un risque élevé pour les droits et libertés des personnes, une analyse d’impact relative à la protection des données (AIPD), peut être nécessaire. C’est notamment le cas pour certains traitements RH, outils de surveillance, scoring, profilage ou décisions ayant un effet significatif sur les personnes.
A noter : Le RGPD et le RIA doivent être pensés ensemble : l’un protège les données personnelles, l’autre encadre les systèmes d’IA selon leur niveau de risque. Une approche cloisonnée expose l’entreprise à des angles morts.
Quelles obligations sociales respecter lors de l’introduction de l’IA ?
L’introduction de l’IA dans l’entreprise peut modifier l’organisation du travail, les méthodes de management ou les conditions d’exécution des missions. Elle doit donc être abordée à la fois sous l’angle du droit social et de la conduite du changement. La mise en place d’une charte IA permet ensuite de formaliser les règles applicables et de sécuriser les usages.
Quand informer le personnel ou le CSE ?
Lorsque l’introduction d’un outil d’IA a un impact sur votre organisation, les conditions de travail, les méthodes de contrôle ou les compétences attendues, vous devez apprécier si une information-consultation du CSE est nécessaire. Cela peut être le cas, par exemple, lorsqu’un outil d’IA :
- automatise une partie significative des tâches ;
- modifie les processus de décision ;
- introduit un suivi de l’activité des salariés ;
- intervient dans l’évaluation ou la gestion RH ;
- transforme les compétences nécessaires au poste.
L’IA ne doit pas être perçue uniquement comme un outil technique. Elle peut avoir des conséquences directes sur la charge de travail, l’autonomie, la qualité du travail, les risques psychosociaux ou encore la relation managériale. Une démarche transparente avec les représentants du personnel contribue à limiter les tensions et à sécuriser le projet.
L’employeur doit anticiper les impacts éventuels sur la santé et la sécurité que peut entrainer l’utilisation de tels outils. Cela pourra s’illustrer par des actions correctives limitant ainsi les risques mais également et surtout par une prise en compte dans le Document Unique d’Evaluation des Risques Professionnels (ou DUERP).
Au titre de votre obligation d’adaptation au poste et de maintien de l’employabilité, vous devez informer individuellement chaque salarié et les accompagner dans l’usage des nouveaux outils, mais aussi dans la compréhension de leurs limites : biais, erreurs, hallucinations, absence de contextualisation, risques liés à la confidentialité.
💡 Bon à savoir : Attention aux impacts contractuels. En matière sociale, le déploiement de l’IA dans l’entreprise peut conduire l’employeur à s’interroger sur l’opportunité de conclure des avenants aux contrats de travail de tout ou partie du personnel. En effet, la modernisation des pratiques peut parfois venir se heurter à des clauses contractuelles qui apparaitraient contradictoires avec les évolutions dans l’entreprise.
Ainsi, si l’utilisation des nouveaux outils constituent finalement une modification du contrat de travail (par exemple si les fonctions du salarié s’en trouvent largement modifiées ou si le gain de productivité implique une baisse de temps de travail), l’employeur doit en principe recueillir le consentement du salarié par la conclusion d’un avenant.
Que doit contenir une charte IA efficace ?
La charte IA en entreprise est un outil opérationnel. Elle ne doit pas se limiter à rappeler des principes généraux. Elle doit indiquer clairement ce qui est autorisé, encadré ou interdit :
Ce que doit contenir une charte IA efficace
|
Rubrique |
Contenu |
|
Outils autorisés |
Liste des outils validés et outils soumis à validation préalable |
|
Usages permis |
Rédaction, synthèse, veille, génération d’idées, aide à l’analyse |
|
Usages interdits ou sensibles |
Décision automatisée non validée, notation de salariés, traitement de données sensibles sans base légale |
|
Données interdites dans les outils non validés |
Données personnelles, RH, santé, financières confidentielles, secrets d’affaires, données clients protégées |
|
Confidentialité et sécurité |
Règles internes de protection des informations |
|
Supervision humaine |
Obligation de vérifier les résultats produits par l’IA |
|
Validation préalable |
Procédure pour tout nouvel outil ou nouvel usage |
Cette charte permet aussi de rappeler que l’IA doit rester un outil d’assistance, et non un substitut automatique au jugement humain. La responsabilité de l’entreprise, et parfois celle du collaborateur dans l’usage qu’il en fait, peut être engagée en cas d’erreur, de discrimination, de fuite de données ou de décision insuffisamment contrôlée. En présence d’un CSE, l’employeur devra l’informer et le consulter avant toute adoption d’un tel document.
Comment mettre en place une gouvernance IA durable ?
Encadrer l’IA ne consiste pas à produire un document ponctuel. Les outils évoluent rapidement, les usages se multiplient et les obligations issues du RIA vont progressivement se renforcer. Vous devez donc installer une gouvernance IA capable de durer.
Quels référents et circuits de validation prévoir ?
Une gouvernance efficace repose sur l’identification de référents internes. Selon la taille et l’organisation de l’entreprise, il peut s’agir de représentants de la direction, de la DSI, des RH, du juridique, du DPO, de la conformité, de la cybersécurité et des métiers.
L’objectif est de créer un circuit clair pour :
- valider les nouveaux outils IA ;
- analyser les risques juridiques, sociaux, techniques et opérationnels ;
- qualifier les systèmes au regard du RIA ;
- vérifier les impacts RGPD ;
- définir les règles d’utilisation ;
- arbitrer les usages sensibles ;
- documenter les décisions.
Cette gouvernance doit rester proportionnée. Une PME n’a pas nécessairement besoin d’un comité complexe, mais elle doit pouvoir démontrer qu’elle maîtrise ses usages et qu’elle a pris des mesures adaptées.
Comment auditer et actualiser les pratiques IA ?
Les usages de l’IA doivent être régulièrement audités. Il est utile de vérifier si les outils réellement utilisés correspondent à ceux autorisés, si les salariés connaissent les règles, si des données sensibles sont saisies dans des environnements non validés ou si certains usages RH nécessitent une analyse renforcée.
La documentation doit également être actualisée :
- registre des traitements ;
- charte IA ;
- politiques de sécurité ;
- procédures de validation ;
- contrats fournisseurs ;
- supports de formation ;
- comptes rendus du CSE.
Cette démarche permet d’anticiper les futures obligations issues du Règlement européen sur l’IA (RIA), notamment en matière de transparence, de supervision humaine, de gestion des risques et de compétence des utilisateurs. Elle contribue aussi à instaurer une culture interne de l’IA responsable, dans laquelle l’innovation reste compatible avec la conformité et la confiance.
L’IA offre de réelles opportunités pour les entreprises, à condition d’être identifiée, qualifiée, encadrée et gouvernée. Entre obligations sociales, conformité RGPD, responsabilité de l’employeur et nouvelles exigences du RIA, une approche structurée devient indispensable. Chez implid, nos spécialistes et avocats en droit du numérique vous accompagnent pour cartographier vos usages, qualifier vos systèmes d’IA, sécuriser vos pratiques et rédiger votre charte IA adaptée à votre organisation.

Vous souhaitez déployer l’intelligence artificielle en toute sécurité dans votre entreprise ?
Grâce à l'expertise de ses avocats en droit du numérique, implid accompagne les entreprises dans la mise en place d'une gouvernance IA conforme et adaptée à leur activité.
Découvrez notre accompagnement