Autoriser quels outils IA : la grille de décision en 5 critères
Une liste d'outils IA autorisés se périme en quelques mois. Les cinq critères qui permettent de trancher chaque nouvel outil, sans dépendre d'une liste figée.

Vous avez une charte IA, et un salarié vous demande si tel outil précis en fait partie. Chercher la réponse dans une liste figée d'outils autorisés ne mène nulle part : la liste a été écrite avant que cet outil n'existe, ou avant qu'il n'ajoute la fonction qui pose justement question aujourd'hui. Ce qui manque n'est pas une liste plus longue, c'est une méthode pour trancher n'importe quel outil, y compris celui qui sortira le mois prochain.
Pourquoi une liste d'outils se périme plus vite qu'une grille
Une charte IA d'entreprise pose des principes : les données interdites, les outils validés, un point de contact en cas de doute. Elle ne peut pas, en revanche, nommer à l'avance chaque outil qui existera dans un an, ni chaque nouvelle fonction ajoutée à un outil déjà validé. Un assistant de rédaction intégré à la suite bureautique d'aujourd'hui peut recevoir, dans six mois, une fonction de notation de la productivité qu'il n'avait pas à son lancement.
La bonne réponse n'est donc pas de maintenir une liste plus complète, c'est de fixer la grille qui sert à en juger n'importe lequel. Cinq critères suffisent à couvrir l'essentiel de ce qui distingue un outil qu'on peut autoriser sans réserve d'un outil qui appelle un garde-fou ou un refus.
Premier critère : quelle offre, pas quel éditeur
La première question à poser n'est pas « quel outil ? » mais « quelle offre, chez cet éditeur ? ». C'est le point le plus contre-intuitif de la grille, et celui qu'on saute le plus souvent : la réponse à « vos données servent-elles à entraîner le modèle » dépend presque entièrement du niveau d'offre souscrit, pas de l'éditeur en tant que tel.
Chez les trois grands éditeurs vérifiés, le régime bascule nettement entre l'offre grand public gratuite et l'offre entreprise ou API. OpenAI l'écrit sans ambiguïté : les données de ChatGPT Business, Enterprise et de l'API ne servent par défaut pas à l'entraînement, sauf si l'entreprise choisit explicitement d'y consentir. Anthropic tient la même ligne pour Claude for Work et l'API, avec une nuance à connaître : une conversation évaluée par un pouce levé ou baissé peut, elle, être conservée et servir à l'entraînement, sauf désactivation au niveau de l'organisation. Chez Mistral, le principe s'inverse selon l'offre : les plans Free, Pro et Education entraînent le modèle par défaut sauf refus explicite de l'utilisateur, quand les plans Team et Enterprise n'y participent pas du tout.
L'idée reçue « les IA génératives entraînent leurs modèles sur vos données » n'est donc pas fausse, elle est mal placée : elle décrit assez bien une offre gratuite grand public, et assez mal une offre entreprise ou API payante. La conséquence pratique dépasse la seule question du modèle : c'est la raison structurelle pour laquelle une charte doit interdire les comptes personnels gratuits en usage professionnel, plutôt que de viser tel ou tel outil par son nom.
Deuxième critère : ce que le poste va vraiment y saisir
Le régime de l'offre réglé, il reste à qualifier ce qu'un poste précis confiera à l'outil. Une rédaction de courrier type n'expose rien de sensible. Un prompt qui reprend un extrait de dossier client, une donnée de santé d'un salarié ou un plan de restructuration change entièrement la nature du risque, indépendamment de la question de l'entraînement.
La CNIL est directe sur ce point dans ses questions-réponses sur l'IA générative : quand l'usage envisagé consiste à fournir des données personnelles ou de la documentation sensible, il est généralement plus sûr de privilégier une solution déployée en interne plutôt qu'un service en ligne tiers. Quand une solution externe reste malgré tout retenue, un contrat de sous-traitance devient nécessaire pour sécuriser ce recours.
Une seconde ligne de risque, distincte du RGPD, mérite d'être posée au même moment : le secret des affaires. L'article L151-1 du code de commerce protège une information à condition qu'elle ne soit pas généralement connue, qu'elle ait une valeur du fait de son caractère secret, et qu'elle fasse l'objet de mesures de protection raisonnables. Coller une information qui remplirait ces trois conditions dans un outil non encadré par une charte, sans restriction ni contrôle d'accès, peut fragiliser justement cette dernière condition en cas de litige ultérieur. Aucune décision de justice connue n'a encore tranché ce point précis pour un outil d'IA générative : c'est un raisonnement cohérent avec le texte, pas une jurisprudence établie, mais il suffit à motiver la prudence.
Troisième critère : ce que fait l'outil, au sens du CSE
Le troisième critère ne regarde plus la donnée mais la fonction, et il conditionne une obligation propre au droit du travail. L'article L2312-38 du code du travail distingue trois régimes bien séparés pour le comité social et économique, et un même outil d'IA RH peut relever de l'un ou de l'autre selon ce qu'il fait réellement, pas selon son étiquette commerciale.
| Critère | Question à trancher avant d'autoriser | Ce qui doit alerter |
|---|---|---|
| Offre souscrite | Offre gratuite grand public ou offre entreprise / API ? | Compte personnel gratuit utilisé pour un usage professionnel |
| Nature des données | Le poste y saisira-t-il des données personnelles ou une information stratégique ? | Aucune restriction ni contrôle d'accès sur une donnée sensible |
| Fonction face au CSE | Aide au recrutement, gestion du personnel, ou contrôle de l'activité ? | Un outil de pilotage RH qui se met à noter l'activité individuelle |
| Contrat et cadre RGPD | Un contrat de sous-traitance encadre-t-il le recours à l'outil ? | Aucune AIPD envisagée sur un usage à risque (tri de CV, scoring) |
| Formation prévue | Les utilisateurs savent-ils réellement s'en servir, pas seulement y accéder ? | Un accès ouvert sans aucun accompagnement ni trace de formation |
Faites glisser le tableau pour voir toutes les colonnes.
Un outil de tri de CV ou de présélection de candidats ne déclenche, à ce titre, qu'une information préalable du CSE, tout comme un outil de planification ou de génération de fiches de poste. Ce qui fait basculer vers l'obligation de consultation, c'est la présence d'une fonction de contrôle de l'activité des salariés, mesure de productivité, détection d'inactivité, scoring de performance. Notre article sur la consultation du CSE pour un projet IA détaille ce test au cas par cas, avec la jurisprudence récente qui vient le préciser.
Quatrième critère : le contrat, pas la promesse commerciale
Un éditeur qui affirme protéger les données de ses clients ne dispense jamais d'un contrat de sous-traitance conforme à l'article 28 du RGPD dès qu'une donnée personnelle transite par son service. C'est un point que la question de l'entraînement du modèle, vue au premier critère, laisse entièrement de côté : même un éditeur qui n'entraîne rien sur les données reste un sous-traitant au sens du RGPD, avec les obligations que cela suppose.
La CNIL recommande, en complément, d'associer le délégué à la protection des données et, selon le niveau de risque, de réaliser une analyse d'impact. Cette analyse n'est pas systématique pour tout usage d'IA générative, mais elle s'impose plus fortement pour les usages les plus sensibles : tri de CV, évaluation de salariés, analyse juridique avec données nominatives, scoring client. Un outil qui touche l'un de ces usages sans qu'aucune AIPD n'ait été envisagée est un signal à traiter avant d'autoriser, pas après.
Cinquième critère : la formation prévue, pas cochée après coup
Le dernier critère renverse une question qu'on pose trop souvent à l'envers. Ce n'est pas seulement « qui a accès à cet outil » qu'il faut trancher, c'est « qui a été mis en état de s'en servir correctement ». L'article 4 du règlement européen sur l'IA, dans sa version en vigueur depuis le 27 juillet 2026, impose aux fournisseurs et aux déployeurs de systèmes d'IA de prendre des mesures pour favoriser le développement de la maîtrise de l'IA de leur personnel, en tenant compte de leurs connaissances, de leur rôle et du contexte d'utilisation. Le texte précise lui-même que cette obligation ne contraint pas à garantir un niveau individuel spécifique : c'est une obligation de moyens, proportionnée au poste, pas un objectif chiffré à atteindre.
Aucun seuil d'effectif ne dispense de ce critère, quelle que soit la taille de l'entreprise. La Commission européenne précise par ailleurs qu'aucun certificat n'est exigé : une organisation peut se contenter d'une trace interne de ses formations et de ses initiatives d'accompagnement. Autoriser un outil sans avoir prévu, même de façon légère, comment les personnes concernées apprendront à l'utiliser revient à cocher la moitié de la grille et à ignorer l'autre.
Ce que la grille remplace, et ce qu'elle ne remplace pas
Ces cinq critères se posent dans l'ordre, à chaque outil nouveau ou à chaque évolution d'un outil déjà en place, plutôt qu'une seule fois lors de la rédaction de la charte. C'est justement ce qui manque le plus souvent aux dispositifs de gouvernance IA en PME qu'on rencontre : un texte solide au moment de sa signature, jamais réinterrogé au rythme réel des mises à jour logicielles.
La grille ne remplace ni un avis juridique sur un cas litigieux, ni le passage devant le CSE quand un outil touche clairement à la consultation. Elle donne en revanche à quiconque doit répondre vite, un service RH, un manager, un référent IA désigné, un chemin identique à suivre plutôt qu'une improbable liste à jour. Nos programmes de formation par métier donnent ensuite aux équipes concernées les repères concrets pour appliquer ce qu'une grille, seule, ne peut pas enseigner : le geste de vérification au quotidien, une fois l'outil autorisé.


