Le mémoire›Annexes›Annexe 7
Annexe 7Modèle de charte d'usage de l'intelligence artificielle du cabinet
Appelée depuis : l’introduction ; l’ouverture de la partie II ; partie II, chapitre 1, section 3 ; partie III, chapitre 2, section 3 ; partie III, chapitre 3, section 3.
Ce que cette annexe permet de refaire : inventorier un usage d’intelligence artificielle, examiner données, fournisseur, sécurité, supervision et transparence, puis adopter une charte adaptée au cabinet. Les fiches de transparence des agents (annexe 13) et le texte de mission de l’agent de clôture (annexe 24) en sont les pièces d’application dans BA-Pilot.
Statut de preuve : modèle de travail, non avis juridique, à adapter aux usages réels et à faire valider par la direction, le responsable de la protection des données et un conseil compétent. Principaux textes et recommandations relus avant le dépôt. Le calendrier et la qualification de chaque usage doivent être vérifiés dans les textes applicables au moment de sa mise en œuvre ; cette annexe ne certifie aucun fournisseur ni dispositif.
Repère technique : l’annexe 13 réunit les fiches de transparence et les instructions systèmes des fonctions confiées à l’assistant. L’annexe 24 reproduit l’instruction de l’agent de clôture. La présente annexe traite uniquement des autorisations, des responsabilités et des contrôles.
1. Trois cadres qui ne se déclenchent pas aux mêmes conditions
Tableau – Les trois cadres, ce qui les déclenche et ce que le cabinet doit pouvoir montrer.
| Cadre | Ce qui le déclenche | Ce que le cabinet doit pouvoir montrer | Source |
|---|---|---|---|
| La protection des données | un traitement porte sur des données à caractère personnel | la finalité, la répartition effective des responsabilités, un contrat conforme à l’article 28 quand le fournisseur traite pour le compte du cabinet | 1 |
| Le règlement européen sur l’intelligence artificielle | le rôle de l’opérateur (fournisseur, déployeur) et la destination du système | la classification instruite selon l’usage prévu, la maîtrise de l’intelligence artificielle prévue à l’article 4 et les dispositions applicables à la date d’usage, vérifiées avec leur calendrier | 2 |
| Le secret professionnel | des informations sont confiées au professionnel dans l’exercice de sa mission, quel que soit leur support | le périmètre autorisé, la nécessité du partage et sa maîtrise ; une autorisation interne ne lève pas le secret | 3 |
Un même usage relève souvent des trois cadres. La CNIL recommande d’instruire l’applicabilité du règlement, les responsabilités et les risques plutôt que de supposer l’anonymat.4
2. Fiche d’inventaire d’un usage
Chaque usage est documenté avant autorisation.
Tableau – Fiche d’inventaire d’un usage
| Champ | À compléter |
|---|---|
| Responsable et tâche assistée | [personne, tâche, utilisateurs] |
| Données | [entrée, sortie, journal, informations couvertes par le secret] |
| Finalité et base juridique | [finalité, base, rôles au titre des deux règlements] |
| Fournisseur | [modèle, hébergement, transferts] |
| Supervision humaine | [personne qui examine, moment, décision interdite à l’outil] |
| Information des personnes | [clients, collaborateurs] |
| Sécurité et incident | [mesures, procédure d’alerte] |
| Décision | [autoriser, limiter, différer ou interdire, avec date et signataire] |
3. Grille de diligence fournisseur
Tableau – La grille de diligence fournisseur : la question, la pièce attendue, la décision si elle manque.
| Question | Pièce attendue | Décision si absente |
|---|---|---|
| Qui contracte, dans quel rôle ? | contrat, conditions, accord de traitement | suspendre les données sensibles |
| Les données servent-elles à entraîner un modèle ? | engagement explicite, paramétrage vérifié | interdire les données du cabinet |
| Qui accède aux contenus et journaux ? | matrice d’accès, sous-traitants ultérieurs | limiter ou refuser |
| Comment les données sont-elles supprimées ? | durées, procédure, preuve d’effacement | ne pas autoriser l’usage |
| Quelles mesures de sécurité ? | chiffrement, clés, incidents, audits | exiger les garanties ou changer de solution |
4. Modèle de charte interne
Article 1, périmètre. Tout usage lié aux travaux du cabinet est rattaché à un cas d’usage inventorié. Les comptes personnels et les outils non autorisés ne reçoivent aucune donnée de dossier ni information couverte par le secret.
Article 2, finalité et minimisation. Seules les données nécessaires à la tâche autorisée sont transmises. La suppression, la pseudonymisation ou le traitement déterministe sont préférés quand ils atteignent la finalité.
Article 3, fournisseurs et accès. Le rôle de chaque partie, les transferts, la réutilisation, la conservation, la sécurité et la sortie du service sont documentés avant l’autorisation. Les accès et les clés appartiennent au cabinet, bornés et révocables.
Article 4, secret professionnel et cloisonnement. Un utilisateur ou un agent ne reçoit que le contexte nécessaire et autorisé. Toute sortie destinée à un tiers suit les règles de confidentialité d’un travail produit sans intelligence artificielle.
Article 5, observation des usages. Les données d’usage servent à piloter le dispositif, jamais à évaluer une personne : ni évaluation individuelle fondée sur les journaux, ni profil de compétence déduit des usages d’un collaborateur, ni avatar restituant la parole d’un sachant à sa place. Le cabinet nomme le responsable des journaux, leur durée de conservation et les personnes autorisées à les lire.
Article 6, supervision et responsabilité. L’agent prépare, recherche, classe ou propose dans le périmètre autorisé. Une publication ou une suite professionnelle exige une décision humaine, sans redemander une décision déjà enregistrée. Le référent examine les sources, le raisonnement, les inconnues et la sortie (annexe 24 pour l’agent de clôture).
Article 7, qualité, sources et calculs. Les affirmations importantes sont rapprochées de leurs sources, les calculs déterministes sont exécutés par une règle contrôlable, et une sortie incertaine, non attribuable ou hors périmètre est refusée ou suspendue.
Article 8, transparence et droits. Le cabinet tient pour chaque agent une fiche de transparence (annexe 13) et détermine pour chaque usage les informations dues aux clients et aux collaborateurs, relues juridiquement avant généralisation.
Article 9, maîtrise de l’intelligence artificielle. Chacun reçoit une préparation proportionnée à son rôle : les limites, les données, le secret, la vérification, la conduite en cas d’incident.
Article 10, journal des événements, incidents et recours. Les événements nécessaires à la sécurité, à la preuve et à la révision sont conservés pour une durée définie. Tout incident suit une procédure d’alerte, de limitation et d’analyse.
Article 11, révision et retrait. Chaque usage a un responsable, une date ou un événement de revue et des critères de suspension. Une nouvelle diligence s’ouvre pour une nouvelle finalité ou population, des données plus sensibles, un changement de fournisseur, de modèle, d’hébergement ou de contrat, une décision automatisée ou une influence accrue sur une personne, un incident ou un contournement, une évolution du droit ou de la doctrine professionnelle.
5. Validation avant ouverture
Dix contrôles, chacun avec un responsable et une pièce : finalité et données, rôles au titre des deux règlements, secret et accès, fournisseur, base juridique, droits et analyse d’impact, tests et supervision, formation, procédure d’incident, révision et retrait.
6. Préparer l’information contractuelle du client
Le cabinet fait rédiger ou adapter les mentions de la lettre de mission et l’information relative aux données à partir de son dispositif réel. Les champs suivants évitent de promettre une garantie absente.
Tableau – Préparer l’information contractuelle du client
| Champ | Élément à établir avant rédaction |
|---|---|
| Traitement assisté | [tâche, finalité et données nécessaires] |
| Responsabilités | [rôle effectif du cabinet et du fournisseur ; contrat adapté] |
| Fournisseur et hébergement | [entité, services, lieux et accès ; transferts éventuels] |
| Conservation | [durées justifiées pour entrées, sorties et journaux ; suppression] |
| Supervision | [personne qui contrôle ; actes soumis à sa décision] |
| Information et droits | [notice, contact, modalités des droits applicables] |
| Réemploi interne | [anonymisation, accès et limites ; aucune copie automatique non prévue] |
L’article 28 du RGPD s’applique lorsque le prestataire traite pour le compte du responsable. Ce rôle s’examine et n’est pas attribué par défaut à tout fournisseur. Une durée de conservation de trente jours, un hébergement européen ou une exclusion sur demande ne sont promis que s’ils correspondent au service et à l’option effectivement retenus par le cabinet. Une faculté contractuelle supplémentaire ne réduit pas les droits des personnes.
7. Sources de contrôle
Les points de cette grille renvoient au RGPD et à son article 28, au règlement européen sur l’intelligence artificielle, à l’article 21 de l’ordonnance du 19 septembre 1945 et aux questions-réponses de la CNIL sur l’usage d’une IA générative. Le secret professionnel et la protection des données s’imposent au cabinet. L’instruction préalable de l’applicabilité et des risques suit une recommandation de la CNIL. Plusieurs contrôles de la charte vont au-delà d’une obligation générale et se présentent comme des choix du cabinet.
↩︎ Retour au corps : la conformité se construit usage par usage, à partir des données, des rôles, des risques, de la supervision et de la possibilité réelle de suspendre le système.
PARLEMENT EUROPÉEN ET CONSEIL, Règlement (UE) 2016/679 du 27 avril 2016 relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données (RGPD), 2016.↩︎
PARLEMENT EUROPÉEN ET CONSEIL, Règlement (UE) 2024/1689 du 13 juin 2024 établissant des règles harmonisées concernant l’intelligence artificielle (AI Act), 2024.↩︎
RÉPUBLIQUE FRANÇAISE, Ordonnance n° 45-2138 du 19 septembre 1945 portant institution de l’ordre des experts-comptables et réglementant le titre et la profession d’expert-comptable, 1945 ; RÉPUBLIQUE FRANÇAISE, Code pénal, article 226-13, 1994.↩︎
COMMISSION NATIONALE DE L’INFORMATIQUE ET DES LIBERTÉS, Développement des systèmes d’IA, 2025.↩︎
Texte intégral de l'annexe, généré depuis les sources du mémoire (version de dépôt). Toutes les annexes.