Aller au contenu
ISC ParisCharte d’usage de l’IA

Fiche collaborateurs, version 3.0.1, en vigueur depuis septembre 2026

Quel outil, quelle donnée,qui signe

Trois questions suffisent à couvrir la plupart de vos journées. Cette fiche y répond pour les fonctions support et l’encadrement : ce que vous pouvez confier à une IA, avec quel outil, sous quelle condition, et qui reste responsable de ce qui sort.

Tous les campus. Collaborateurs administratifs, fonctions support et personnels d’encadrement.

Les quatre règles dont tout le reste découle

  1. Outils validés pour les données sensibles

    Aucune donnée interne, confidentielle ou personnelle ne part vers un outil que l’AITO n’a pas validé.

  2. Contrôle humain avant diffusion

    L’IA propose, vous validez. La signature et la responsabilité de la production restent les vôtres.

  3. Transparence sur l’usage

    Si l’IA a contribué de manière significative à un livrable, vous le mentionnez aux destinataires concernés.

  4. Le bon outil pour le bon usage

    Un modèle léger pour une tâche simple, un modèle puissant quand la tâche le justifie. La sobriété fait partie de l’exigence professionnelle.

Vos documents, quatre familles

Le droit d’utiliser une IA se lit d’abord sur la donnée, pas sur l’outil. Cherchez votre document dans la colonne du milieu, la ligne vous donne le régime.
Classification de la fiche collaborateurs V3, section 5. Elle vaut sur tous les campus.
FamilleVos documents du quotidienOutil autoriséPrécision
PubliquesSite web, brochures, communiqués, actualités déjà diffusées.Tous outilsAucune restriction d’outil. La relecture avant diffusion reste due.
InternesNotes de réunion, comptes rendus, projets en cours, supports de travail non publiés.Outils validés AITOLa liste est tenue à jour trimestriellement par l’AITO, annexe A5.
ConfidentiellesBudgets, contrats, stratégies, données concurrentielles.Outils validés AITO et autorisation du managerLes deux conditions ensemble, jamais l’une ou l’autre.
PersonnellesDonnées RH, dossiers étudiants, candidats, alumni.Interdit hors outil validéUne pseudonymisation effective au sens de l’article 4.5 du RGPD ne lève pas le statut de donnée personnelle. Une anonymisation au sens du considérant 26 est rarement atteignable et requiert la validation préalable du DPO.

La cascade de questions

Quatre questions dans cet ordre, on s’arrête à la première réponse positive. C’est l’arbre de décision de la fiche, déplié.
  1. Ma tâche implique-t-elle des données personnelles ?

    Oui

    Stop

    Pseudonymisation requise, outil validé et base légale documentée. À défaut de ces trois conditions, l’usage est interdit.

    Non

    Passez à la question suivante.

  2. Ma tâche implique-t-elle des données confidentielles ?

    Oui

    Sous conditions

    Outil validé AITO uniquement, plus l’autorisation de votre manager.

    Non

    Passez à la question suivante.

  3. Ma tâche implique-t-elle des données internes ?

    Oui

    Encadré

    Outil validé AITO uniquement.

    Non

    Passez à la question suivante.

  4. Ma tâche implique-t-elle uniquement des données publiques ?

    Oui

    Autorisé

    Tous les outils sont autorisés.

Dans tous les cas

  • Relisez et validez avant diffusion.
  • Déclarez l’usage si la contribution de l’IA est significative.
  • Choisissez le bon outil pour le bon usage.

En cas d’hésitation persistante, écrivez à aito@iscparis.com. La charte ne tranche pas tous les cas particuliers, et personne ne vous demande de deviner.

Croiser une donnée et un outil

Service par service

Lecture rapide des usages courants. Ces tableaux ne remplacent pas la cascade de questions et n’épuisent pas les cas particuliers.

Ressources humaines

UsageStatutCondition
Rédaction d’offres d’emploiAutoriséPersonnalisation et relecture obligatoires.
Tri de CVRestreintAssistance uniquement, décision humaine, traçabilité.
EntretiensRestreintPrésélection au plus, puis 100 % humain.
Évaluation des performancesInterditL’IA ne note ni ne classe des personnes.
Compilation de métriquesAutoriséDonnées agrégées et anonymisées.
Conception de formations internesAutoriséValidation pédagogique avant diffusion.

Communication et marketing

UsageStatutCondition
Rédaction de contenusAutoriséValidation avant diffusion.
Visuels générés par IAAutoriséMention « Image générée par IA » lorsque c’est pertinent.
Réseaux sociauxRestreintValidation humaine de chaque publication.
Réponses aux commentairesRestreintPremier niveau de FAQ, escalade humaine sous 2 h.
Retouches photoAutoriséRetouches mineures, aucune transformation trompeuse.

Tout contenu destiné à l’externe passe par la validation du manager avant diffusion.

Administration et scolarité

UsageStatutCondition
Réponses aux emails de FAQ étudiantsAutoriséMention du caractère assisté quand c’est pertinent, escalade humaine prévue sous 24 h.
Gestion individuelle des dossiers étudiantsInterditDonnées personnelles, sauf outil validé et pseudonymisation effective.
Calculs et mise en formeAutoriséDouble contrôle obligatoire.
Procès-verbaux de réunionAutoriséValidation des participants avant diffusion.
Traitement des candidaturesRestreintAssistance uniquement, décision humaine.

Services techniques et informatiques

UsageStatutCondition
Génération de codeAutoriséRevue, tests et validation sécurité obligatoires.
Documentation techniqueAutoriséVérification factuelle.
Support utilisateurAutoriséPremier niveau, escalade humaine si besoin.
Analyse de logsAutoriséDonnées pseudonymisées, outil validé.
Détection d’incidents de sécuritéRestreintCoordination AITO et DPO.

Finance, direction et fonctions stratégiques

UsageStatutCondition
Préparation de supports pour les instancesAutoriséOutils validés, validation hiérarchique systématique avant diffusion.
Synthèse de documents stratégiques internesRestreintOutils validés uniquement, aucune transmission externe.
Transmission d’une stratégie, d’un budget ou d’un projet M&A à un outil non validéInterditSans exception.
Préparation de communications financièresRestreintOutils validés, validation de la Direction financière, chiffres vérifiés à la source.
Génération de scénarios stratégiquesAutoriséOutils validés, matière première à challenger, jamais une conclusion.

La sensibilité de ces dossiers justifie une posture conservatrice : en cas de doute, ne pas utiliser l’IA et solliciter la Direction.

Ce qui ne se discute pas

Six gestes sont interdits, quelles que soient l’urgence et la bonne intention. Aucun manager ne peut vous en donner l’ordre.
  • Transmettre des données RH, dossiers employés, salaires, évaluations, données médicales, à un outil IA non validé.
  • Transmettre des données financières confidentielles ou stratégiques, budgets, prévisionnels, négociations, à un outil non validé.
  • Transmettre des données personnelles d’étudiants ou de candidats à un outil non validé.
  • Utiliser un outil IA non validé pour des données internes.
  • Laisser l’IA prendre seule une décision qui touche une personne.
  • Diffuser une production IA sans relecture humaine.

Quatre cas passent, sous conditions

Recrutement
L’IA peut assister le tri initial. La décision est humaine. Toute personne dont le dossier est traité a le droit d’être informée si l’IA a contribué.
Évaluation des collaborateurs
L’IA n’est pas utilisée pour noter ou classer les personnes. Elle peut compiler des métriques objectives et agrégées.
Communication externe
Validation du manager avant diffusion.
Données pseudonymisées
Autorisées sur outils validés, à condition que la pseudonymisation soit réelle et vérifiée.

Paliers de validation

Plus un usage pèse sur des personnes, plus le contrôle exigé monte. Trois paliers, notés M1 à M3 pour ne pas les confondre avec l’échelle N0 à N4 des évaluations académiques.
Tout déploiement de niveau M3 exige une instruction préalable de l’AITO et la production des éléments du Référentiel Conformité AI Act ISC.
PalierCe que c’estExempleContrôle exigé
M1Automatisation de tâcheTâche simple, isolée, peu de risque. L’IA assiste un acte ponctuel.Rédiger un email, mettre en forme un document, traduire un communiqué.Charte IA et outils validés. Aucune procédure spécifique.
M2Augmentation d’un processusEnchaînement d’actions, avec supervision humaine systématique à chaque étape sensible.Tri de CV avec validation humaine, qualification de contacts avec relecture.Charte IA, outils validés, traçabilité documentée, manager informé.
M3Infrastructure institutionnelleDéploiement intégré dans un processus institutionnel qui touche des personnes.Outil de pré-classement de candidatures déployé pour toute une promotion.Saisine AITO obligatoire, Référentiel Conformité AI Act ISC (annexe A1), analyse FRIA au titre de l’article 27 de l’AI Act, conformité aux articles 12 à 14 (auditabilité, explicabilité, contrôle humain), supervision continue. Mise en service après avis favorable seulement.

ISC Paris s’engage à respecter le règlement européen sur l’intelligence artificielle (UE 2024/1689) et à mettre en place les dispositifs nécessaires aux échéances applicables : littératie IA depuis le 2 février 2025, pleine application le 2 août 2026.

Trois procédures, selon ce que vous lancez

Un usage ponctuel

  1. Identifier le type de données impliquées.
  2. Choisir un outil validé si les données sont internes ou confidentielles.
  3. Choisir le modèle adapté à la tâche.
  4. Relire et valider la production avant diffusion.
  5. Mentionner l’usage de l’IA si la contribution est significative.

Un nouveau processus IA

  1. Identifier le besoin, les données concernées, l’impact potentiel sur les personnes.
  2. Saisir l’AITO en amont, a fortiori si l’usage relève du palier M2 ou M3.
  3. Documenter : objectif, outil, données, contrôles, supervision.
  4. Former les personnes concernées avant la mise en service.
  5. Évaluer après trois mois : pertinence, qualité, sobriété, incidents.

Un contenu destiné à l’externe

  1. Production assistée par IA.
  2. Relecture par l’auteur.
  3. Validation du manager.
  4. Mention de la contribution IA si elle est significative.
  5. Diffusion.

Admissions et recrutement

Point de vigilance maximal. Le traitement de candidatures peut, dans certaines configurations, relever des usages à haut risque au sens de l’AI Act, annexe III, accès à l’éducation. Les règles ci-dessous s’appliquent strictement.
UsageStatutCondition
Tri ou pré-classement de dossiers par IARestreintAssistance uniquement. Décision humaine obligatoire. Traçabilité de chaque décision. Aucun scoring automatique opposable au candidat.
Réponses types aux demandes d’informationAutoriséOutil validé, mention du caractère assisté quand c’est pertinent.
Aide à la rédaction de retours qualitatifsAutoriséPersonnalisation et relecture obligatoires.
Décision finale d’admission ou de rejetInterdit en automatiqueDécision humaine, motivée, explicable.
Déploiement d’un outil IA dans le processusSous conditionsSaisine AITO obligatoire en amont, démarche FRIA au titre du Référentiel Conformité AI Act, annexe A1, avant mise en service.
  • Tout candidat dont le dossier est traité avec assistance IA a le droit d’en être informé.
  • Aucun candidat ne peut être écarté sur la seule base d’un score automatique.
  • Côté recrutement interne, la même règle vaut : l’IA assiste le tri, elle ne décide pas.

Sanctions : ce que la charte ne fait pas

La charte ne crée aucun régime disciplinaire autonome. Elle fixe les attendus professionnels ; les sanctions, elles, viennent d’ailleurs.

Un usage inapproprié constaté donne d’abord lieu à un échange, pour comprendre, accompagner et corriger. La charte vise à protéger, pas à punir.

Toute sanction disciplinaire procède exclusivement du règlement intérieur d’ISC Paris et se met en œuvre selon les procédures qu’il prévoit : entretien préalable, procédure contradictoire, droit de recours, dans le strict respect du Code du travail, notamment les articles L.1321-1, L.1331-1 et L.1332-2. Le règlement intérieur fixe l’échelle et les modalités des sanctions éventuelles.

Échelle indicative, à titre pédagogique. L’appréciation finale relève de la procédure disciplinaire conduite selon le règlement intérieur.
Type de manquementRéponse premièreProcédure applicable
Premier manquement mineur, isolé, déclaréRappel des règles, accompagnementEntretien avec le manager
Récidive ou manquement significatifRéponse selon le règlement intérieurProcédure DRH selon le règlement intérieur
Faute caractérisée ou grave : fuite intentionnelle, dissimulation, atteinte à des personnesRéponse selon le règlement intérieur et le Code du travailProcédure légale, droit du travail

La chaîne de responsabilité compte

La responsabilité d’un manquement collectif ou organisationnel ne retombe pas mécaniquement sur l’utilisateur final. Lorsqu’un déploiement non conforme a été demandé, ordonné ou sciemment toléré par un manager, la procédure disciplinaire prend en compte la chaîne de responsabilité hiérarchique.

Vos droits

  • Droit à l’explication, au dialogue, à l’assistance par un représentant du personnel.
  • Droit à la formation lorsque le manquement résulte d’un défaut de connaissance.
  • Procédure contradictoire respectée.
  • Recours auprès de la DRH, puis selon les voies prévues par le règlement intérieur et le Code du travail.

Refuser, signaler, être protégé

Le droit de dire non existe, et il est écrit. Il a un revers, écrit lui aussi : la protection ne couvre que la bonne foi.

Refuser

Vous ne pouvez pas être sanctionné pour avoir refusé de mettre en œuvre une instruction manifestement contraire à la charte ou au cadre légal.

Votre manager vous demande un usage de l’IA qui vous semble contraire à la charte.
Exprimez vos doutes en vous appuyant sur le texte. Si le désaccord persiste, sollicitez l’AITO ou la DRH.
Votre manager vous demande de déployer un outil IA non validé.
Refusez le déploiement et orientez la demande vers l’AITO. Cette règle protège l’institution, votre manager et vous-même.

Être protégé

  • Confidentialité : l’identité du signalant n’est partagée qu’avec les personnes strictement nécessaires au traitement.
  • Non-rétorsion : aucune mesure défavorable ne sera prise à l’encontre d’une personne ayant signalé de bonne foi.
  • Accompagnement : le signalant peut être suivi par l’AITO ou la DRH, à sa demande.

Protection conforme au statut de lanceur d’alerte, loi Sapin II, dispositions applicables au secteur privé.

Le revers : l’abus caractérisé

Le dispositif de signalement n’est pas un instrument de règlement de comptes. Un signalement manifestement abusif, calomnieux ou de mauvaise foi caractérisée expose son auteur à la procédure disciplinaire applicable et, le cas échéant, aux suites prévues par le droit, notamment l’article 226-10 du Code pénal, dénonciation calomnieuse.

Un signalement même partiellement infondé reste protégé dès lors qu’il a été émis de bonne foi : le doute bénéficie au signalant. La personne signalée a le droit d’être informée, sauf risque de destruction de preuves ou d’entrave à l’enquête, le droit à la procédure contradictoire et le droit à l’assistance par un représentant du personnel.

Incident : les premiers gestes

Un incident IA appelle de la réactivité, jamais de la dissimulation. La réactivité limite les dégâts, le silence les aggrave.

Vous avez transmis des données sensibles à un outil non validé

  1. Stoppez l’usage immédiatement, n’interagissez plus avec l’outil sur la même session.
  2. Documentez : quel outil, quelles données, quelle date et quelle heure, combien de requêtes.
  3. Signalez sans délai à votre manager et à aito@iscparis.com.
  4. Conservez les traces : captures d’écran, copies des requêtes, exports si possible.
  5. Ne rattrapez rien seul. L’auto-correction non documentée aggrave la situation.

Vous suspectez une fuite de données

  1. Alertez l’AITO immédiatement, objet « FUITE SUSPECTÉE, IA », et le DPO.
  2. Ne touchez à rien : ne supprimez ni message, ni capture, ni session.
  3. Documentez vos observations : qui, quoi, où, quand, source, preuves disponibles.
  4. Ne diffusez pas au-delà du strict nécessaire, manager direct et AITO.

Vous constatez un usage manifestement non conforme

  1. Échangez d’abord avec la personne concernée si c’est possible.
  2. Si le sujet vous dépasse ou si vous craignez une représaille, saisissez l’AITO ou la DRH.

Les délais qui courent

ÉtapeDélai
Accusé de réception d’un signalementSous 24 h ouvrées
Notification à la CNIL lorsqu’elle est requise, article 33 du RGPDSous 72 h
Investigation conjointe DPO, DSI et AITO sur une fuite suspectéeSous 7 jours ouvrés
Mesure correctiveSous 30 jours

Pour une situation urgente, écrivez directement à aito@iscparis.com avec en objet : URGENT, INCIDENT IA.

Détresse psychologique : un autre circuit

Une dépendance affective ou une détresse liée à un usage de l’IA ne passe ni par l’AITO ni par votre manager. Ces signalements sont des données de santé au sens de l’article 9 du RGPD : ils relèvent exclusivement du Service de Santé Universitaire, dans le respect du secret médical. En cas de crise, le 3114, numéro national de prévention du suicide, répond 24 h sur 24, gratuitement et anonymement.

Aide et contacts

Le kit incident IA, annexe A4, détaille la procédure complète, les contacts et le formulaire de signalement.

Sobriété et formation

La parcimonie est l’un des cinq principes du socle. Pour qu’elle ne reste pas un mot, trois arbitrages concrets. Et une obligation de formation qui, elle, vient de la loi.
  1. Un modèle léger pour une tâche simple

    Les modèles les plus lourds sont réservés aux usages qui le justifient : analyse complexe, raisonnement long, création exigeante. Pour reformuler une phrase ou corriger une faute, un modèle modeste suffit.

  2. Pas de haute définition inutile

    Une vignette n’a pas besoin d’une image en 4K. Une note interne n’a pas besoin d’une mise en forme générée image par image.

  3. Un indicateur publié

    ISC Paris s’engage à publier chaque année un indicateur agrégé de son usage de l’IA : volume, types de modèles mobilisés, principaux usages. Il entre en vigueur avec la version 3.1.

Formation

Depuis le 2 février 2025, l’article 4 de l’AI Act impose aux organisations qui utilisent l’IA d’assurer un niveau suffisant de connaissance de l’IA chez les personnes concernées. ISC Paris met en œuvre cette obligation par son plan de formation.

Une formation de base, obligatoire pour tous, puis des formations complémentaires selon la fonction. Elles se suivent en ligne, à son rythme, en micro-modules vidéo de douze à quinze minutes.

FormationDuréePublic
Utiliser l’IA en toute sécurité dans son travail1 hTous collaborateurs, obligatoire
Décrypter l’AI Act en 2 heures2 hEncadrement, direction, responsables de service
AI Act pour les délégués à la protection des données6 h 30Conformité, protection des données, direction juridique
AI Act : cinq idées reçues qui peuvent coûter cher45 minDécouverte, accès libre

Chaque formation délivre un certificat nominatif, après un quiz final réussi à 80 pour cent. Ce certificat est la preuve, individuelle et datable, que la formation exigée par l’article 4 a bien été reçue.

Voir les formations sur l’academy ISC Paris

L’AITO accompagne les services : identification des cas d’usage, mise en place de processus sécurisés, formation des équipes. Sessions mensuelles, ateliers pratiques, permanences.

Un cas que la fiche ne tranche pas ?

Écrivez à aito@iscparis.com plutôt que de deviner. Une question posée coûte toujours moins cher qu’une donnée partie au mauvais endroit.

Source : Charte d’usage de l’IA ISC Paris, fiche collaborateurs, version 3.0.1, septembre 2026, et annexe A4, kit incident IA. Le PDF officiel fait foi.

Écrire à l’AITO