Une politique d’utilisation de l’IA doit permettre à une personne de répondre à trois questions avant de commencer : quel outil puis-je utiliser, quelles données puis-je lui confier et qui doit vérifier le résultat? Pour une PME ou un organisme, commencez par des règles applicables aux tâches réelles, puis ajoutez les précisions nécessaires aux usages plus sensibles.
Cette politique est une règle de fonctionnement interne, pas un modèle juridique universel. Adaptez-la à vos contrats, à vos obligations de confidentialité, à la nature de vos activités et aux personnes concernées. Faites valider les enjeux juridiques ou professionnels lorsque le contexte l’exige.
Partir des usages déjà présents
Demandez où l’équipe utilise déjà l’IA : rédaction, recherche, résumés, réunions, code ou analyse de documents. Un outil peut aussi être intégré à un logiciel existant, sans avoir fait l’objet d’un achat distinct. Inventoriez ces fonctions, les comptes employés et les données qui y passent.
Nommez un responsable de la politique et une personne à qui adresser les demandes. Un gestionnaire doit pouvoir faire approuver un nouveau cas d’usage sans passer par une procédure disproportionnée. Conservez un registre simple : besoin, produit exact, forfait, responsable, données autorisées et décision.
Classer les données avant d’autoriser les outils
Écrivez des exemples propres à votre organisation. Un communiqué déjà publié peut être utilisable, tandis qu’un dossier client, une liste de donateurs ou une évaluation d’employé demande des contrôles supplémentaires. Notre guide sur les données confidentielles dans les outils IA aide à établir ces distinctions.
Précisez notamment :
- les données publiques et les exemples fictifs permis pour les essais;
- les informations internes utilisables seulement dans un environnement approuvé;
- les renseignements personnels et confidentiels soumis à une autorisation précise;
- les secrets commerciaux, mots de passe et clés d’accès exclus des usages courants;
- la marche à suivre lorsqu’un document mélange plusieurs catégories.
En cas de doute, prévoir une demande d’avis avant l’envoi. Retirer un nom ne suffit pas nécessairement à rendre un document anonyme.
Approuver un environnement, pas seulement une marque
« ChatGPT est autorisé » manque de précision. Identifiez le produit, le type de compte, le forfait, les paramètres requis et les fonctions permises. Distinguez les comptes personnels des comptes professionnels administrés par l’organisation. Un abonnement payé par un employé ne garantit pas à lui seul les contrôles attendus.
Vérifiez aussi les connecteurs, extensions, liens de partage et fonctions de transcription. Une autorisation de rédiger à partir d’informations publiques n’autorise pas automatiquement l’accès à tout le répertoire de fichiers.
Définir la validation humaine et les responsabilités
La personne qui utilise une réponse reste responsable de sa vérification dans le cadre de son rôle. La politique doit indiquer quand une relecture suffit et quand une validation supplémentaire est nécessaire. Une proposition commerciale, un avis spécialisé et une décision touchant un employé ne présentent pas les mêmes conséquences.
Pour un compte rendu, par exemple, l’IA peut préparer un brouillon, mais une personne confirme les décisions, les noms, les échéances et les engagements avant diffusion. Prévoyez aussi la vérification des sources, des droits d’utilisation et des risques de reproduction de contenu protégé. L’attribution contractuelle d’un résultat ne garantit pas l’absence de droits de tiers.
Décrivez la procédure en cas d’erreur ou de partage inapproprié : qui avertir, comment conserver les éléments utiles à l’analyse et quelles mesures de confinement demander. Évitez une règle punitive qui découragerait le signalement rapide d’un incident.
Former, faire vivre et réviser la politique
Testez la politique avec quelques scénarios : téléverser une proposition client, préparer un message public, enregistrer une réunion. Si les réponses ne sont pas claires, ajoutez un exemple. Une formation pratique de l’équipe permet de vérifier que les consignes sont comprises.
Datez la version, identifiez son propriétaire et fixez une révision. Réexaminez-la aussi lorsqu’un outil, un contrat, un connecteur ou un usage change. Les erreurs fréquentes d’intégration de l’IA montrent pourquoi la gouvernance doit accompagner les essais, sans devenir un obstacle à tout apprentissage.
Peut-on commencer avec une politique courte?
Oui, si elle couvre les usages autorisés, les données, la vérification, les responsabilités et les incidents. Ajoutez ensuite des fiches par usage plutôt qu’un document que personne ne consulte. L’accompagnement NetBLB en intégration de l’IA peut aider à relier ces règles aux workflows de votre équipe.