Aller au contenu principal
Guiltek
Retour au blog
CybersécuritéPar · · 7 min

IA générative en PME : charte d’usage et obligations de l’AI Act

ChatGPT, Copilot, Gemini ou Mistral au bureau : quels comptes choisir, une charte en 10 règles et ce que l’AI Act exige des PME après l’omnibus de juillet 2026.

IA générative en PME : charte d’usage et obligations de l’AI Act

Réponse directe : une PME peut utiliser ChatGPT, Copilot, Gemini ou Mistral au travail, à condition de passer par une offre professionnelle réglée pour que ses données n’entraînent pas les modèles, et de fixer par écrit ce que les équipes ont le droit d’y saisir. Le règlement européen sur l’IA ne lui demande pas de dossier technique : il impose surtout d’agir pour former les équipes (article 4), de proscrire les pratiques interdites et, depuis le 2 août 2026, de signaler certains contenus générés (article 50).

Installé à Olivet, Guiltek accompagne les TPE, PME et mairies d’Orléans et du Loiret sur la sécurité de Microsoft 365 et la sensibilisation des équipes : deux leviers directs pour encadrer l’IA au bureau.

Quels sont les vrais risques de l’IA générative en PME ?

Le danger vient moins de l’outil que de ce qu’on y colle et de la confiance accordée à ses réponses :

  • Fuite de données : un fichier clients ou une fiche de paie copié dans un compte personnel part chez un éditeur avec lequel l’entreprise n’a signé aucun contrat. Sur ses offres pour particuliers, OpenAI peut utiliser les conversations pour entraîner ses modèles, sauf désactivation.
  • RGPD : un prestataire qui traite des données personnelles pour votre compte doit être lié par un contrat (article 28 du RGPD). Un compte gratuit ouvert par un salarié ne lie pas l’éditeur à l’entreprise.
  • Secret des affaires : le Code de commerce ne protège une information comme secret des affaires que si l’entreprise l’entoure de « mesures de protection raisonnables » (article L151-1). Laisser filer devis ou projets dans un outil non encadré peut la fragiliser.
  • Hallucinations : la CNIL rappelle que ces systèmes, de nature probabiliste, peuvent produire des résultats inexacts mais plausibles. Tout chiffre ou article de loi cité se vérifie.
  • Droits d’auteur : un texte ou une image générés peuvent reprendre des éléments protégés. On vérifie avant de publier.

Ces points rejoignent notre checklist RGPD pour TPE-PME.

Compte personnel ou offre entreprise : ce qui change vraiment

Deux questions comptent : vos conversations entraînent-elles le modèle, et l’éditeur est-il lié par un contrat ? Voici ce qu’indiquent les pages officielles des éditeurs au 26 septembre 2026.

ÉditeurOffre à privilégierEntraînement sur vos donnéesPoint à vérifier
OpenAIChatGPT Business ou EnterpriseNon par défaut. Comptes personnels : oui, sauf désactivation.Signer l’accord relatif au traitement des données proposé par OpenAI.
MicrosoftMicrosoft Copilot Chat, connecté avec le compte Microsoft 365 professionnelNon : invites et réponses ne servent pas à entraîner les modèles de base.Le bouclier vert en haut de Copilot Chat confirme la protection des données d’entreprise.
GoogleGemini avec une édition éligible de Google WorkspaceNon, pas en dehors de votre domaine sans votre autorisation.Se connecter avec le compte Workspace, pas avec un compte personnel.
MistralVibe (ex-Le Chat) Team ou EnterpriseDésactivé par défaut en Enterprise seulement ; ailleurs, il faut le désactiver.En Team, l’administrateur peut le couper pour toute l’organisation.

Pour une structure déjà sous Microsoft 365, c’est le point de départ le plus simple : selon la documentation Microsoft, Microsoft Copilot Chat (ex-Microsoft 365 Copilot Chat) offre la protection des données d’entreprise sans frais supplémentaires, Microsoft agissant en sous-traitant. Réserve : les requêtes web transmises à Bing suivent d’autres règles, Microsoft y étant responsable de traitement indépendant. Guiltek déploie et administre Microsoft 365 en tant que revendeur et intégrateur Microsoft. Côté OpenAI, les engagements figurent sur sa page confidentialité des entreprises.

La charte d’usage de l’IA en 10 règles

La CNIL recommande d’encadrer les usages de l’IA générative par une liste d’utilisations autorisées et interdites, et de former les utilisateurs. Une base à adapter :

  • N’utiliser que les outils et comptes validés par l’entreprise, jamais un compte personnel.
  • Ne jamais saisir de données de clients, d’usagers ou de salariés (paie, arrêts, évaluations) dans un outil non validé.
  • Ne jamais saisir de mot de passe, de code d’accès, de RIB ou de numéro de carte.
  • Anonymiser avant de demander : remplacer noms, adresses et montants par des exemples fictifs.
  • Vérifier chaque chiffre, date, référence ou article de loi avant de l’utiliser.
  • Ne pas confier de décision à l’IA : recrutement, sanction ou refus de dossier restent humains.
  • Signaler les images, sons ou vidéos réalistes fabriqués par l’IA quand ils sont diffusés.
  • Relire un texte généré avant de le publier et en assumer la responsabilité éditoriale.
  • Ne pas installer d’extension ou d’agent IA sans l’accord du référent informatique.
  • Nommer un référent IA, tenir la liste des outils autorisés et revoir la charte chaque année.

Une charte ne tient que si les accès suivent : comptes nominatifs, double authentification, droits revus, comme pour les mots de passe partagés.

Ce que l’AI Act impose vraiment à une PME utilisatrice

Le règlement (UE) 2024/1689, dit AI Act, distingue les fournisseurs (OpenAI, Microsoft, Google, Mistral) et les « déployeurs » : toute personne, entreprise ou autorité publique qui utilise un système d’IA sous sa propre autorité, hors usage personnel non professionnel. Une PME dont les salariés utilisent Copilot est déployeur, tout comme une mairie dont les agents le font.

Former les équipes : l’article 4

L’obligation de maîtrise de l’IA s’applique depuis le 2 février 2025. Le règlement (UE) 2026/1744, dit « omnibus numérique sur l’IA », publié au Journal officiel de l’UE le 24 juillet 2026, l’a assouplie : les déployeurs « prennent des mesures pour favoriser le développement de la maîtrise de l’IA » par leur personnel, sans devoir garantir un niveau précis pour chacun. Une charte et une session de sensibilisation sont des mesures concrètes en ce sens.

Les pratiques interdites : l’article 5

Depuis le 2 février 2025, certains usages sont interdits : manipulation, exploitation des vulnérabilités liées à l’âge, au handicap ou à la situation sociale ou économique, notation sociale, ou déduction des émotions d’une personne sur son lieu de travail, sauf raison médicale ou de sécurité. Un outil qui prétend déduire l’humeur des salariés d’après leur voix au téléphone est à écarter.

La transparence : l’article 50

Depuis le 2 août 2026, le déployeur doit indiquer qu’une image, un son ou une vidéo constituant un hypertrucage a été généré ou manipulé par une IA. Un texte publié pour informer le public sur une question d’intérêt public doit aussi être signalé, sauf relecture humaine avec responsabilité éditoriale assumée.

Le calendrier de l’AI Act au 26 septembre 2026

L’omnibus a décalé le « haut risque », pas la date d’application générale du 2 août 2026.

DateCe qui s’appliquePour une PME utilisatrice
2 février 2025Maîtrise de l’IA (article 4) et pratiques interdites (article 5)Sensibiliser les équipes et proscrire les usages interdits.
2 août 2026Application générale, dont la transparence (article 50)Signaler hypertrucages et textes d’information générés.
2 décembre 2026Nouvelles interdictions (images intimes non consenties, contenus pédocriminels) ; fin du délai de marquage (article 50 §2) pour les outils mis sur le marché avant le 2 août 2026Surtout un sujet pour les éditeurs. Produire ces contenus reste interdit à tous.
2 décembre 2027Haut risque de l’annexe III, dont le tri de candidatures et l’évaluation des salariésÀ anticiper si un outil trie des CV ou note le personnel.
2 août 2028Systèmes à haut risque de l’annexe I (produits déjà réglementés)Concerne surtout les fabricants.

Questions fréquentes

Une TPE de trois salariés est-elle concernée par l’AI Act ?

Oui, dès qu’elle utilise un outil d’IA pour travailler. Pour un assistant de rédaction, cela revient à sensibiliser l’équipe, respecter les interdictions et signaler certains contenus publiés.

Copilot Chat suffit-il pour protéger nos données ?

Il règle l’entraînement et le contrat, si l’on est connecté avec le compte professionnel. Il ne remplace ni la charte, ni la double authentification, ni des droits de partage bien réglés.

Que risque une PME qui ne respecte pas l’AI Act ?

Le règlement prévoit jusqu’à 35 millions d’euros ou 7 % du chiffre d’affaires mondial pour une pratique interdite, et jusqu’à 15 millions d’euros ou 3 % pour un manquement à la transparence. Pour une PME, c’est le plus faible des deux montants qui sert de plafond.

Guiltek peut-il nous aider à encadrer l’IA ?

Sur la sécurité et la formation, oui. Guiltek est prestataire référencé Cybermalveillance.gouv.fr : notre pôle cybersécurité sécurise Microsoft 365 (double authentification, droits d’accès) et anime chaque année des sessions de sensibilisation adaptées à votre métier.

Vous voulez encadrer l’IA sans freiner vos équipes ? Contactez Guiltek : notre audit passe en revue vos comptes, leurs droits et la double authentification, le socle sur lequel votre charte pourra s’appuyer.

Services liés

À lire aussi

Ces conseils vous sont utiles ?

Conseils concrets pour votre informatique — dont notre guide Facturation électronique 2026. 1 email par mois, désinscription en 1 clic.

Un projet ou une question ?

Parlons-en avec une équipe locale, basée à Olivet. Conseils clairs, sans engagement.

Contacter Guiltek

ou appelez-nous :02 46 91 50 30