Fiche collaborateurs, version 3.0.1, en vigueur depuis septembre 2026
Quel outil, quelle donnée,qui signe
Trois questions suffisent à couvrir la plupart de vos journées. Cette fiche y répond pour les fonctions support et l’encadrement : ce que vous pouvez confier à une IA, avec quel outil, sous quelle condition, et qui reste responsable de ce qui sort.
Tous les campus. Collaborateurs administratifs, fonctions support et personnels d’encadrement.
Les quatre règles dont tout le reste découle
Outils validés pour les données sensibles
Aucune donnée interne, confidentielle ou personnelle ne part vers un outil que l’AITO n’a pas validé.
Contrôle humain avant diffusion
L’IA propose, vous validez. La signature et la responsabilité de la production restent les vôtres.
Transparence sur l’usage
Si l’IA a contribué de manière significative à un livrable, vous le mentionnez aux destinataires concernés.
Le bon outil pour le bon usage
Un modèle léger pour une tâche simple, un modèle puissant quand la tâche le justifie. La sobriété fait partie de l’exigence professionnelle.
Vos documents, quatre familles
| Famille | Vos documents du quotidien | Outil autorisé | Précision |
|---|---|---|---|
| Publiques | Site web, brochures, communiqués, actualités déjà diffusées. | Tous outils | Aucune restriction d’outil. La relecture avant diffusion reste due. |
| Internes | Notes de réunion, comptes rendus, projets en cours, supports de travail non publiés. | Outils validés AITO | La liste est tenue à jour trimestriellement par l’AITO, annexe A5. |
| Confidentielles | Budgets, contrats, stratégies, données concurrentielles. | Outils validés AITO et autorisation du manager | Les deux conditions ensemble, jamais l’une ou l’autre. |
| Personnelles | Données RH, dossiers étudiants, candidats, alumni. | Interdit hors outil validé | Une pseudonymisation effective au sens de l’article 4.5 du RGPD ne lève pas le statut de donnée personnelle. Une anonymisation au sens du considérant 26 est rarement atteignable et requiert la validation préalable du DPO. |
La cascade de questions
Ma tâche implique-t-elle des données personnelles ?
OuiStop
Pseudonymisation requise, outil validé et base légale documentée. À défaut de ces trois conditions, l’usage est interdit.
NonPassez à la question suivante.
Ma tâche implique-t-elle des données confidentielles ?
OuiSous conditions
Outil validé AITO uniquement, plus l’autorisation de votre manager.
NonPassez à la question suivante.
Ma tâche implique-t-elle des données internes ?
OuiEncadré
Outil validé AITO uniquement.
NonPassez à la question suivante.
Ma tâche implique-t-elle uniquement des données publiques ?
OuiAutorisé
Tous les outils sont autorisés.
Dans tous les cas
- Relisez et validez avant diffusion.
- Déclarez l’usage si la contribution de l’IA est significative.
- Choisissez le bon outil pour le bon usage.
En cas d’hésitation persistante, écrivez à aito@iscparis.com. La charte ne tranche pas tous les cas particuliers, et personne ne vous demande de deviner.
Croiser une donnée et un outilService par service
Ressources humaines
| Usage | Statut | Condition |
|---|---|---|
| Rédaction d’offres d’emploi | Autorisé | Personnalisation et relecture obligatoires. |
| Tri de CV | Restreint | Assistance uniquement, décision humaine, traçabilité. |
| Entretiens | Restreint | Présélection au plus, puis 100 % humain. |
| Évaluation des performances | Interdit | L’IA ne note ni ne classe des personnes. |
| Compilation de métriques | Autorisé | Données agrégées et anonymisées. |
| Conception de formations internes | Autorisé | Validation pédagogique avant diffusion. |
Communication et marketing
| Usage | Statut | Condition |
|---|---|---|
| Rédaction de contenus | Autorisé | Validation avant diffusion. |
| Visuels générés par IA | Autorisé | Mention « Image générée par IA » lorsque c’est pertinent. |
| Réseaux sociaux | Restreint | Validation humaine de chaque publication. |
| Réponses aux commentaires | Restreint | Premier niveau de FAQ, escalade humaine sous 2 h. |
| Retouches photo | Autorisé | Retouches mineures, aucune transformation trompeuse. |
Tout contenu destiné à l’externe passe par la validation du manager avant diffusion.
Administration et scolarité
| Usage | Statut | Condition |
|---|---|---|
| Réponses aux emails de FAQ étudiants | Autorisé | Mention du caractère assisté quand c’est pertinent, escalade humaine prévue sous 24 h. |
| Gestion individuelle des dossiers étudiants | Interdit | Données personnelles, sauf outil validé et pseudonymisation effective. |
| Calculs et mise en forme | Autorisé | Double contrôle obligatoire. |
| Procès-verbaux de réunion | Autorisé | Validation des participants avant diffusion. |
| Traitement des candidatures | Restreint | Assistance uniquement, décision humaine. |
Services techniques et informatiques
| Usage | Statut | Condition |
|---|---|---|
| Génération de code | Autorisé | Revue, tests et validation sécurité obligatoires. |
| Documentation technique | Autorisé | Vérification factuelle. |
| Support utilisateur | Autorisé | Premier niveau, escalade humaine si besoin. |
| Analyse de logs | Autorisé | Données pseudonymisées, outil validé. |
| Détection d’incidents de sécurité | Restreint | Coordination AITO et DPO. |
Finance, direction et fonctions stratégiques
| Usage | Statut | Condition |
|---|---|---|
| Préparation de supports pour les instances | Autorisé | Outils validés, validation hiérarchique systématique avant diffusion. |
| Synthèse de documents stratégiques internes | Restreint | Outils validés uniquement, aucune transmission externe. |
| Transmission d’une stratégie, d’un budget ou d’un projet M&A à un outil non validé | Interdit | Sans exception. |
| Préparation de communications financières | Restreint | Outils validés, validation de la Direction financière, chiffres vérifiés à la source. |
| Génération de scénarios stratégiques | Autorisé | Outils validés, matière première à challenger, jamais une conclusion. |
La sensibilité de ces dossiers justifie une posture conservatrice : en cas de doute, ne pas utiliser l’IA et solliciter la Direction.
Ce qui ne se discute pas
- Transmettre des données RH, dossiers employés, salaires, évaluations, données médicales, à un outil IA non validé.
- Transmettre des données financières confidentielles ou stratégiques, budgets, prévisionnels, négociations, à un outil non validé.
- Transmettre des données personnelles d’étudiants ou de candidats à un outil non validé.
- Utiliser un outil IA non validé pour des données internes.
- Laisser l’IA prendre seule une décision qui touche une personne.
- Diffuser une production IA sans relecture humaine.
Quatre cas passent, sous conditions
- Recrutement
- L’IA peut assister le tri initial. La décision est humaine. Toute personne dont le dossier est traité a le droit d’être informée si l’IA a contribué.
- Évaluation des collaborateurs
- L’IA n’est pas utilisée pour noter ou classer les personnes. Elle peut compiler des métriques objectives et agrégées.
- Communication externe
- Validation du manager avant diffusion.
- Données pseudonymisées
- Autorisées sur outils validés, à condition que la pseudonymisation soit réelle et vérifiée.
Paliers de validation
| Palier | Ce que c’est | Exemple | Contrôle exigé |
|---|---|---|---|
| M1Automatisation de tâche | Tâche simple, isolée, peu de risque. L’IA assiste un acte ponctuel. | Rédiger un email, mettre en forme un document, traduire un communiqué. | Charte IA et outils validés. Aucune procédure spécifique. |
| M2Augmentation d’un processus | Enchaînement d’actions, avec supervision humaine systématique à chaque étape sensible. | Tri de CV avec validation humaine, qualification de contacts avec relecture. | Charte IA, outils validés, traçabilité documentée, manager informé. |
| M3Infrastructure institutionnelle | Déploiement intégré dans un processus institutionnel qui touche des personnes. | Outil de pré-classement de candidatures déployé pour toute une promotion. | Saisine AITO obligatoire, Référentiel Conformité AI Act ISC (annexe A1), analyse FRIA au titre de l’article 27 de l’AI Act, conformité aux articles 12 à 14 (auditabilité, explicabilité, contrôle humain), supervision continue. Mise en service après avis favorable seulement. |
ISC Paris s’engage à respecter le règlement européen sur l’intelligence artificielle (UE 2024/1689) et à mettre en place les dispositifs nécessaires aux échéances applicables : littératie IA depuis le 2 février 2025, pleine application le 2 août 2026.
Trois procédures, selon ce que vous lancez
Un usage ponctuel
- Identifier le type de données impliquées.
- Choisir un outil validé si les données sont internes ou confidentielles.
- Choisir le modèle adapté à la tâche.
- Relire et valider la production avant diffusion.
- Mentionner l’usage de l’IA si la contribution est significative.
Un nouveau processus IA
- Identifier le besoin, les données concernées, l’impact potentiel sur les personnes.
- Saisir l’AITO en amont, a fortiori si l’usage relève du palier M2 ou M3.
- Documenter : objectif, outil, données, contrôles, supervision.
- Former les personnes concernées avant la mise en service.
- Évaluer après trois mois : pertinence, qualité, sobriété, incidents.
Un contenu destiné à l’externe
- Production assistée par IA.
- Relecture par l’auteur.
- Validation du manager.
- Mention de la contribution IA si elle est significative.
- Diffusion.
Admissions et recrutement
| Usage | Statut | Condition |
|---|---|---|
| Tri ou pré-classement de dossiers par IA | Restreint | Assistance uniquement. Décision humaine obligatoire. Traçabilité de chaque décision. Aucun scoring automatique opposable au candidat. |
| Réponses types aux demandes d’information | Autorisé | Outil validé, mention du caractère assisté quand c’est pertinent. |
| Aide à la rédaction de retours qualitatifs | Autorisé | Personnalisation et relecture obligatoires. |
| Décision finale d’admission ou de rejet | Interdit en automatique | Décision humaine, motivée, explicable. |
| Déploiement d’un outil IA dans le processus | Sous conditions | Saisine AITO obligatoire en amont, démarche FRIA au titre du Référentiel Conformité AI Act, annexe A1, avant mise en service. |
- Tout candidat dont le dossier est traité avec assistance IA a le droit d’en être informé.
- Aucun candidat ne peut être écarté sur la seule base d’un score automatique.
- Côté recrutement interne, la même règle vaut : l’IA assiste le tri, elle ne décide pas.
Sanctions : ce que la charte ne fait pas
Un usage inapproprié constaté donne d’abord lieu à un échange, pour comprendre, accompagner et corriger. La charte vise à protéger, pas à punir.
Toute sanction disciplinaire procède exclusivement du règlement intérieur d’ISC Paris et se met en œuvre selon les procédures qu’il prévoit : entretien préalable, procédure contradictoire, droit de recours, dans le strict respect du Code du travail, notamment les articles L.1321-1, L.1331-1 et L.1332-2. Le règlement intérieur fixe l’échelle et les modalités des sanctions éventuelles.
| Type de manquement | Réponse première | Procédure applicable |
|---|---|---|
| Premier manquement mineur, isolé, déclaré | Rappel des règles, accompagnement | Entretien avec le manager |
| Récidive ou manquement significatif | Réponse selon le règlement intérieur | Procédure DRH selon le règlement intérieur |
| Faute caractérisée ou grave : fuite intentionnelle, dissimulation, atteinte à des personnes | Réponse selon le règlement intérieur et le Code du travail | Procédure légale, droit du travail |
La chaîne de responsabilité compte
La responsabilité d’un manquement collectif ou organisationnel ne retombe pas mécaniquement sur l’utilisateur final. Lorsqu’un déploiement non conforme a été demandé, ordonné ou sciemment toléré par un manager, la procédure disciplinaire prend en compte la chaîne de responsabilité hiérarchique.
Vos droits
- Droit à l’explication, au dialogue, à l’assistance par un représentant du personnel.
- Droit à la formation lorsque le manquement résulte d’un défaut de connaissance.
- Procédure contradictoire respectée.
- Recours auprès de la DRH, puis selon les voies prévues par le règlement intérieur et le Code du travail.
Refuser, signaler, être protégé
Refuser
Vous ne pouvez pas être sanctionné pour avoir refusé de mettre en œuvre une instruction manifestement contraire à la charte ou au cadre légal.
- Votre manager vous demande un usage de l’IA qui vous semble contraire à la charte.
- Exprimez vos doutes en vous appuyant sur le texte. Si le désaccord persiste, sollicitez l’AITO ou la DRH.
- Votre manager vous demande de déployer un outil IA non validé.
- Refusez le déploiement et orientez la demande vers l’AITO. Cette règle protège l’institution, votre manager et vous-même.
Être protégé
- Confidentialité : l’identité du signalant n’est partagée qu’avec les personnes strictement nécessaires au traitement.
- Non-rétorsion : aucune mesure défavorable ne sera prise à l’encontre d’une personne ayant signalé de bonne foi.
- Accompagnement : le signalant peut être suivi par l’AITO ou la DRH, à sa demande.
Protection conforme au statut de lanceur d’alerte, loi Sapin II, dispositions applicables au secteur privé.
Le revers : l’abus caractérisé
Le dispositif de signalement n’est pas un instrument de règlement de comptes. Un signalement manifestement abusif, calomnieux ou de mauvaise foi caractérisée expose son auteur à la procédure disciplinaire applicable et, le cas échéant, aux suites prévues par le droit, notamment l’article 226-10 du Code pénal, dénonciation calomnieuse.
Un signalement même partiellement infondé reste protégé dès lors qu’il a été émis de bonne foi : le doute bénéficie au signalant. La personne signalée a le droit d’être informée, sauf risque de destruction de preuves ou d’entrave à l’enquête, le droit à la procédure contradictoire et le droit à l’assistance par un représentant du personnel.
Incident : les premiers gestes
Vous avez transmis des données sensibles à un outil non validé
- Stoppez l’usage immédiatement, n’interagissez plus avec l’outil sur la même session.
- Documentez : quel outil, quelles données, quelle date et quelle heure, combien de requêtes.
- Signalez sans délai à votre manager et à aito@iscparis.com.
- Conservez les traces : captures d’écran, copies des requêtes, exports si possible.
- Ne rattrapez rien seul. L’auto-correction non documentée aggrave la situation.
Vous suspectez une fuite de données
- Alertez l’AITO immédiatement, objet « FUITE SUSPECTÉE, IA », et le DPO.
- Ne touchez à rien : ne supprimez ni message, ni capture, ni session.
- Documentez vos observations : qui, quoi, où, quand, source, preuves disponibles.
- Ne diffusez pas au-delà du strict nécessaire, manager direct et AITO.
Vous constatez un usage manifestement non conforme
- Échangez d’abord avec la personne concernée si c’est possible.
- Si le sujet vous dépasse ou si vous craignez une représaille, saisissez l’AITO ou la DRH.
Les délais qui courent
| Étape | Délai |
|---|---|
| Accusé de réception d’un signalement | Sous 24 h ouvrées |
| Notification à la CNIL lorsqu’elle est requise, article 33 du RGPD | Sous 72 h |
| Investigation conjointe DPO, DSI et AITO sur une fuite suspectée | Sous 7 jours ouvrés |
| Mesure corrective | Sous 30 jours |
Pour une situation urgente, écrivez directement à aito@iscparis.com avec en objet : URGENT, INCIDENT IA.
Détresse psychologique : un autre circuit
Une dépendance affective ou une détresse liée à un usage de l’IA ne passe ni par l’AITO ni par votre manager. Ces signalements sont des données de santé au sens de l’article 9 du RGPD : ils relèvent exclusivement du Service de Santé Universitaire, dans le respect du secret médical. En cas de crise, le 3114, numéro national de prévention du suicide, répond 24 h sur 24, gratuitement et anonymement.
Le kit incident IA, annexe A4, détaille la procédure complète, les contacts et le formulaire de signalement.
Sobriété et formation
Un modèle léger pour une tâche simple
Les modèles les plus lourds sont réservés aux usages qui le justifient : analyse complexe, raisonnement long, création exigeante. Pour reformuler une phrase ou corriger une faute, un modèle modeste suffit.
Pas de haute définition inutile
Une vignette n’a pas besoin d’une image en 4K. Une note interne n’a pas besoin d’une mise en forme générée image par image.
Un indicateur publié
ISC Paris s’engage à publier chaque année un indicateur agrégé de son usage de l’IA : volume, types de modèles mobilisés, principaux usages. Il entre en vigueur avec la version 3.1.
Formation
Depuis le 2 février 2025, l’article 4 de l’AI Act impose aux organisations qui utilisent l’IA d’assurer un niveau suffisant de connaissance de l’IA chez les personnes concernées. ISC Paris met en œuvre cette obligation par son plan de formation.
Une formation de base, obligatoire pour tous, puis des formations complémentaires selon la fonction. Elles se suivent en ligne, à son rythme, en micro-modules vidéo de douze à quinze minutes.
| Formation | Durée | Public |
|---|---|---|
| Utiliser l’IA en toute sécurité dans son travail | 1 h | Tous collaborateurs, obligatoire |
| Décrypter l’AI Act en 2 heures | 2 h | Encadrement, direction, responsables de service |
| AI Act pour les délégués à la protection des données | 6 h 30 | Conformité, protection des données, direction juridique |
| AI Act : cinq idées reçues qui peuvent coûter cher | 45 min | Découverte, accès libre |
Chaque formation délivre un certificat nominatif, après un quiz final réussi à 80 pour cent. Ce certificat est la preuve, individuelle et datable, que la formation exigée par l’article 4 a bien été reçue.
Voir les formations sur l’academy ISC Paris
L’AITO accompagne les services : identification des cas d’usage, mise en place de processus sécurisés, formation des équipes. Sessions mensuelles, ateliers pratiques, permanences.
Un cas que la fiche ne tranche pas ?
Écrivez à aito@iscparis.com plutôt que de deviner. Une question posée coûte toujours moins cher qu’une donnée partie au mauvais endroit.
Source : Charte d’usage de l’IA ISC Paris, fiche collaborateurs, version 3.0.1, septembre 2026, et annexe A4, kit incident IA. Le PDF officiel fait foi.