Analyses
Mise à jour : septembre 2026

Politiques d’usage de l’IA : tester les règles au quotidien

Une politique d’IA pratique relie tâches autorisées, limites de données, vérification et escalade. Testez son application au travail réel.

8 min de lecture

Information générale, et non un conseil juridique. État du droit au . Avertissement des mentions légales

Statut de relecture : l’examen juridique et linguistique par une personne nommément désignée est en attente.

Dans cet article
88 %

Organisations utilisant l’IA

Adoption de l’IA déclarée par les organisations en 2025, selon l’AI Index 2026 ; l’édition 2025 indiquait 78 % pour 2024. Données d’enquête, ni recensement suisse ni mesure de productivité.

Stanford HAI, AI Index 2026 (en anglais).

Une politique doit servir la gouvernance et le travail quotidien. Tenez compte des autorités, du conseil d’administration et de l’audit, puis vérifiez si une équipe opérationnelle ou un conseiller peut utiliser les mêmes règles pour décider des usages permis.

Une politique IA utile n’est pas une liste d’interdictions. C’est un outil de travail. Elle explique quels usages sont encouragés, lesquels sont autorisés sous conditions, lesquels sont interdits et ce qu’il faut faire lorsqu’un cas d’usage ne rentre pas dans une case.

La revue systématique de Bankins et de ses collègues sur l’IA dans les organisations identifie des facteurs individuels, collectifs et organisationnels qui façonnent le travail avec l’IA. Elle invite à examiner le contexte d’utilisation d’une politique, au-delà de son texte. Les cinq sections suivantes sont des choix de conception d’Ada Studio : testez-les avec l’équipe plutôt que d’y voir une garantie de conformité ou d’adhésion.

Traduire les risques en décisions quotidiennes

La politique doit traduire les préoccupations liées aux hallucinations, aux fuites de données, au droit d’auteur, aux biais, au droit applicable et à la réputation en décisions concrètes. Connaître ces risques ne prouve pas la capacité à appliquer les règles.

Puis-je résumer un appel client ? Coller une clause contractuelle ? Utiliser un assistant de réunion ? Faire reformuler une note destinée au conseil d’administration ? Utiliser un outil public si je retire les noms ? Utiliser le résultat dans un livrable après l’avoir vérifié ?

Si la politique ne répond pas à ces questions, les équipes créent leurs propres règles. La gouvernance devient alors informelle, incohérente et difficile à défendre.

Le risque caché

Une politique inutilisée ou impraticable peut donner une fausse assurance. Testez contenu et application ; ni la permissivité ni la restriction du texte ne prouve, seule, l’efficacité du contrôle.

Cinq sections à envisager

1. Une carte simple des cas d’usage

Commencez par le travail réel : aide à la productivité, évaluée selon les données et le contexte ; travail intellectuel interne ; travail concernant des clients, des patients ou des collaborateurs ; décisions à fort impact, par exemple en matière de recrutement, de crédit, de santé, de droit, d’éducation, de sécurité ou d’accès à des services ; usages interdits ou suspendus.

2. Des règles de données mémorisables

Distinguez données publiques, internes, confidentielles, personnelles, sensibles et réglementées. Expliquez ce qui peut entrer dans quel type d’outil.

3. Un standard de revue humaine

« Relire le résultat » ne suffit pas. La revue doit inclure la vérification des faits, sources, calculs, hypothèses, limites et adéquation avant usage ou partage, la documentation des contributions importantes de l’IA si nécessaire et une escalade lorsque le résultat touche des droits, des obligations, la sécurité, l’argent, la santé ou la réputation.

4. Un chemin de validation des outils

Avant de connecter un nouvel outil IA aux données de l’organisation, les équipes doivent savoir qui décide et sur quels critères : fournisseur, données, sécurité, entraînement du modèle, conservation, accès, contrôle humain et responsabilité métier.

5. Des exemples, pas seulement des règles

Utilisez des scénarios pour vérifier si les personnes distinguent usages autorisés, conditionnels, interdits et soumis à examen.

Données

Version faible: Ne partagez pas de données confidentielles

Version utile: Exemple de règle : outils publics sans données confidentielles ou personnelles ; configurations d’entreprise autorisées uniquement dans les processus documentés.

Revue humaine

Version faible: Les utilisateurs vérifient les sorties

Version utile: Vérifier faits, sources, calculs, hypothèses et adéquation avant usage ou partage externe.

Validation

Version faible: Demander à l’IT en cas de doute

Version utile: Soumettre outil, cas d’usage, types de données, utilisateurs, conditions fournisseur et responsable avant pilote.

Repères juridiques (CH/UE)

  • Données sensibles : fondez la catégorie « sensible » de la politique sur les listes légales. Selon l’art. 5, let. c, LPD, sont des données sensibles les données sur les opinions ou les activités religieuses, philosophiques, politiques ou syndicales ; sur la santé, la sphère intime ou l’origine raciale ou ethnique ; les données génétiques ; les données biométriques identifiant une personne physique de manière univoque ; les données sur des poursuites ou sanctions pénales et administratives ; et les données sur des mesures d’aide sociale. Lorsque le RGPD s’applique, retenez les catégories particulières de l’art. 9, par. 1, RGPD ; le traitement des données relatives aux condamnations pénales et aux infractions est limité séparément par l’art. 10 RGPD.
  • Services d’IA externes : lorsqu’un prestataire traite des données personnelles pour votre compte, l’art. 9 LPD exige un contrat ou une base légale, ne permet que les traitements que vous seriez en droit d’effectuer vous-même, exclut la sous-traitance lorsqu’une obligation légale ou contractuelle de garder le secret l’interdit et vous impose de vous assurer que le prestataire est en mesure de garantir la sécurité des données ; le prestataire ne peut sous-traiter le traitement à un tiers qu’avec votre autorisation préalable. L’art. 28 RGPD prévoit des exigences comparables pour les sous-traitants. Toute communication de données personnelles à l’étranger doit respecter les art. 16 et 17 LPD.
  • Traitements à risque élevé : l’art. 22 LPD impose une analyse d’impact préalable lorsque le traitement envisagé est susceptible d’entraîner un risque élevé pour la personnalité ou les droits fondamentaux de la personne concernée. L’existence d’un risque élevé, en particulier lors du recours à de nouvelles technologies, dépend de la nature, de l’étendue, des circonstances et de la finalité du traitement ; un tel risque existe notamment en cas de traitement de données sensibles à grande échelle. L’art. 22, al. 4 et 5, LPD prévoit des exceptions.
  • Décisions automatisées : selon l’art. 21 LPD, le responsable du traitement informe la personne concernée de toute décision prise exclusivement sur la base d’un traitement automatisé qui a des effets juridiques pour elle ou l’affecte de manière significative ; sur demande, elle peut faire valoir son point de vue et exiger que la décision soit revue par une personne physique, sous réserve des exceptions de l’art. 21, al. 3, LPD. Lorsque le RGPD s’applique, l’art. 22 RGPD donne le droit de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques la concernant ou l’affectant de manière significative de façon similaire, sous réserve d’exceptions assorties de garanties.
  • Règlement de l’UE sur l’IA : lorsque le règlement s’applique, y compris aux fournisseurs et aux déployeurs établis hors de l’Union dont le système d’IA produit des sorties utilisées dans l’Union (article 2, paragraphe 1, point c), l’article 4, remplacé par le règlement (UE) 2026/1744 avec effet au 27 juillet 2026, impose aux fournisseurs et aux déployeurs de prendre des mesures pour favoriser le développement de la maîtrise de l’IA par leur personnel et les autres personnes s’occupant du fonctionnement et de l’utilisation des systèmes d’IA pour leur compte ; il ne les contraint pas à garantir un niveau spécifique de maîtrise de l’IA par un individu. Les interdictions de l’article 5 s’appliquent depuis le 2 février 2025, et deux interdictions supplémentaires à compter du 2 décembre 2026. Les déployeurs de systèmes d’IA à haut risque, parmi lesquels peuvent figurer, selon l’annexe III, certains systèmes de recrutement, de décisions relatives aux relations de travail ou d’évaluation de la solvabilité des personnes physiques, confient le contrôle humain à des personnes physiques disposant des compétences, de la formation, de l’autorité et du soutien nécessaires (article 26, paragraphe 2). Selon l’article 113, cette obligation s’applique à compter du 2 décembre 2027 pour les systèmes de l’annexe III ; d’autres dates et règles transitoires valent pour les systèmes liés à des produits et pour les systèmes déjà mis sur le marché (articles 111 et 113).
  • Règles suisses sur l’IA : selon la Chancellerie fédérale, la Suisse ne dispose pas encore d’une législation générale spécifique à l’IA. Le 12 février 2025, le Conseil fédéral s’est prononcé en faveur de la ratification de la Convention-cadre du Conseil de l’Europe sur l’intelligence artificielle, que la Suisse a signée le 27 mars 2025. Un projet destiné à la consultation sur les adaptations légales nécessaires, notamment en matière de transparence, de protection des données, de non-discrimination et de surveillance, doit être prêt d’ici fin 2026.

Le test de gouvernance

Une bonne politique IA passe trois tests : un non-spécialiste la comprend ; un manager peut la faire respecter ; l’organisation peut en montrer la preuve.

Le NIST AI RMF organise la gestion des risques autour des fonctions Govern, Map, Measure et Manage, la gouvernance traversant les autres fonctions. ISO/IEC 42001 apporte une perspective de système de management. Aucun ne valide la structure de politique proposée ici.

Une politique n’est pas la fin de la gouvernance IA. C’est l’interface entre la gouvernance et le travail quotidien.

Prochaine étape

Un point de départ illustratif est une politique d’une page testée sur trois processus réels. Adaptez longueur et échantillon à la diversité et au risque du travail. Consignez les cas ambigus, révisez les règles et étendez les tests avant de vous fier au résultat.

Sources

Clarifier les décisions et responsabilités en IA

Relier métiers, RH, IT et risques par des responsabilités et des revues claires.

Vous pourriez aussi aimer

Besoin d’une base plus claire pour une décision IA ?

Commencez par un échange ciblé sur un cas d’usage IA réel, un blocage de processus, un besoin de formation ou une lacune de gouvernance.