Aller au contenu
ISC ParisCharte d’usage de l’IA

Outil interactif

Cette donnée,dans cet outil

Quatre questions au plus, et vous savez si la donnée peut partir. Le résultat porte un feu, les conditions à respecter et le passage du socle qui le fonde. Sous l’outil, la liste des outils validés par l’AITO et la voie pour en faire évaluer un nouveau.

Collaborateurs et enseignants-chercheurs

Ce que l’outil fait

  • Il classe votre donnée dans l’une des quatre familles du socle commun.
  • Il rend un feu, les conditions qui s’y attachent et la référence exacte dans la charte.
  • Il calcule tout dans votre navigateur : rien n’est transmis, rien n’est conservé, aucun modèle d’IA n’est appelé.

Ce que l’outil ne fait pas

  • Il ne délivre aucune autorisation. Pour une donnée confidentielle, l’accord préalable reste à demander.
  • Il ne remplace pas la liste tenue par l’AITO, seule à jour à la minute où vous la consultez.
  • Il ne tranche pas ce que la charte laisse ouvert : il vous renvoie à aito@iscparis.com.

Question 1 sur 4

Cette donnée permet-elle d’identifier une personne, directement ou indirectement ?

Nom, adresse, note, dossier étudiant, CV, information de santé, photo, numéro de téléphone, identifiant interne.

Ce résultat vous oriente, il ne vous couvre pas. En cas de doute persistant, écrivez à aito@iscparis.com avant d’envoyer quoi que ce soit.

Quatre familles, quatre régimes

Ce que vous avez le droit de confier à une IA dépend d’abord de la nature de la donnée. Cette classification s’applique partout, sur tous les campus.

Publiques

Exemples

Site web, brochures, communications externes, informations en accès libre.

Tous outils

Le choix de l’outil est libre, dans le respect des principes de la charte. La vérification avant diffusion reste due.

Internes

Exemples

Cours, notes de réunion, documents de travail, projets en cours.

Outils validés AITO uniquement

Aucune autorisation supplémentaire à demander, mais l’outil doit figurer dans la liste ci-dessous.

Confidentielles

Exemples

Budgets, examens, stratégies, contrats, correspondances sensibles.

Outils validés et autorisation préalable

Les deux conditions ensemble, jamais l’une ou l’autre.

Personnelles

Exemples

Données RH, dossiers étudiants, santé, identité.

Interdit

Interdit dans tout outil non validé par ISC Paris. Le DPO est saisi dès qu’une donnée personnelle est en jeu.

Socle commun V3, classification des données.

Règle d’or

En cas de doute sur la famille, traitez la donnée comme confidentielle. Le doute se règle avant l’envoi, jamais après.

Pseudonymiser ne change pas la famille

Un dossier étudiant dont on a retiré le nom reste un dossier étudiant. Une pseudonymisation effective, au sens de l’article 4.5 du RGPD, ne lève pas le statut de donnée personnelle : elle n’autorise pas l’usage d’un outil non validé. Une anonymisation au sens du considérant 26 est rarement atteignable sur des textes riches, et sa validation relève du DPO.

Les outils validés par l’AITO

Seuls ces outils peuvent traiter des données internes ou confidentielles. Pour une donnée publique, vous restez libre du choix de l’outil.
Annexe A5, liste des outils validés AITO, version 1.0, état au 1er septembre 2026. Mise à jour trimestrielle : mars, juin, septembre, décembre.
OutilDonnées acceptéesHébergementSobriété indicativeStatut
Assistants conversationnels et productivité
ClaudeAnthropic, version professionnelle avec opt-out trainingPubliques, internesÉtats-Unis, transfert encadré (DPF, CCT)Standard à lourdValidé
ChatGPTOpenAI, version professionnelle ou Edu avec opt-out trainingPubliques, internesÉtats-Unis, transfert encadré (DPF, CCT)Standard à lourdValidé
Microsoft Copilot 365Tenant ISCPubliques, internesUnion européenne, tenant ISCStandardValidé
GeminiGoogle, version Workspace avec garanties de confidentialitéPubliques, internesÉtats-Unis, transfert encadré (DPF, CCT)Standard à lourdValidé
PerplexityVersion professionnellePubliques, internesÉtats-Unis, transfert encadré (DPF, CCT)StandardValidé
Création de contenu audiovisuel
HeyGenAvatars et vidéos généréesConsentement écrit obligatoire des personnes concernées, pour l’image.Publiques, internesÉtats-Unis, transfert encadré (DPF, CCT)LourdValidé sous conditions
ElevenLabsSynthèse vocale et clonage de voixConsentement écrit obligatoire des personnes concernées, pour la voix.Publiques, internesÉtats-Unis, transfert encadré (DPF, CCT)Standard à lourdValidé sous conditions
Code et développement
Claude CodeInterface en ligne de commande AnthropicPas de code propriétaire confidentiel sans validation.Publiques, internesÉtats-Unis, transfert encadré (DPF, CCT)Standard à lourdValidé
OpenAI CodexEn ligne de commande ou dans l’éditeurPas de code propriétaire confidentiel sans validation.Publiques, internesÉtats-Unis, transfert encadré (DPF, CCT)Standard à lourdValidé
En cours d’évaluation
Claude CoworkAnthropic, espace collaboratifSoumis à l’avis de la DSI et du DPO. Validation attendue avant tout déploiement.À déterminerÉtats-UnisÀ évaluerEn cours d’évaluation

Six conditions valables pour tous

Version professionnelle

Team, Enterprise ou Edu uniquement. Jamais la version gratuite, jamais un compte personnel pour une donnée ISC autre que publique.

Opt-out training

Activé par défaut sur la configuration ISC : aucune donnée entrante n’alimente l’entraînement des modèles.

Transfert hors Union européenne

Pour les outils hébergés aux États-Unis, le transfert est encadré par l’EU-US Data Privacy Framework et, à titre subsidiaire, par les clauses contractuelles types de la Commission européenne.

Données personnelles

Elles restent soumises à l’avis du DPO. Aucun traitement de données sensibles au sens de l’article 9 du RGPD sans analyse d’impact préalable.

Image et voix

HeyGen et ElevenLabs exigent un consentement écrit, libre, éclairé et révocable des personnes concernées, avec tenue d’un registre des consentements.

Code source

Claude Code et OpenAI Codex ne traitent ni code propriétaire, ni secrets, clés d’API et identifiants compris, sans validation préalable.

Non validés à ce jour

Ces outils ne peuvent pas traiter de données internes ou confidentielles. Leur usage personnel sur des données publiques reste possible dans le respect de la charte.

  • ChatGPT en version gratuite, sans opt-out training par défaut.
  • Outils d’IA grand public sans garanties RGPD documentées.
  • Outils dont l’éditeur n’a pas publié de politique de rétention claire.
  • Outils non inscrits au registre AITO.

Une liste vivante

Ajouté

À toute mise à jour trimestrielle.

Suspendu

Si la politique de l’éditeur change : rachat, modification des conditions générales, faille de sécurité publiée.

Révoqué

En cas d’incident grave ou de non-conformité confirmée.

Toute évolution est communiquée par courriel à l’ensemble des collaborateurs et publiée sur l’intranet, page Charte IA, outils validés.

Faire évaluer un outil absent de la liste

Vous avez trouvé un outil utile qui ne figure pas ci-dessus. Voici le chemin, et ce qu’il coûte en temps.

Pré-qualification

L’outil traitera-t-il autre chose que des données publiques ? Si oui, il doit être validé. Si non, l’usage reste possible dans le respect de la charte, déclaration d’usage comprise.

Demande

Un courriel à aito@iscparis.com : le nom de l’outil et le lien vers l’éditeur, le cas d’usage en une ou deux phrases, le type de données concernées, le service ou le programme concerné.

Évaluation

L’AITO instruit par l’une des trois voies ci-dessous, avec le DPO et la DSI. La direction juridique intervient sur les usages haut risque.

Décision

Validé, validé sous conditions, refusé, ou orienté vers un outil équivalent déjà validé.

Inscription

S’il est validé, l’outil rejoint la liste à la prochaine mise à jour trimestrielle, ainsi que le registre interne détaillé.

Trois voies, trois délais

Voie expresse

72 h ouvrées

Outils déjà validés par le MESR, Renater, SecNumCloud ou un équivalent européen. Vérification de cohérence et accusé de réception.

Voie standard

2 à 4 semaines

Outils sans usage haut risque, données publiques ou internes. Audit RGPD et sécurité simplifié, mené par le DPO et la DSI.

Voie haut risque

4 à 8 semaines

Délai extensible. Déploiements majeurs ou usages haut risque au sens de l’annexe III de l’AI Act. Étude d’impact sur les droits fondamentaux, analyse d’impact si données personnelles, audit DSI, signature du DPO, validation de l’AITO et du COMEX.

Les huit critères d’évaluation

Communs aux trois voies, avec une profondeur variable.

  • Conformité RGPDBloquant
  • Traitement et rétention des donnéesBloquant
  • Conformité AI Act si usage haut risqueBloquant si applicable
  • Opt-out de l’entraînement sur les données utilisateursImportant
  • Sécurité de l’hébergement : chiffrement, accès, certificationsImportant
  • Souveraineté technologique, préférence européennePondéré
  • Empreinte environnementale indicativePondéré
  • Stabilité économique de l’éditeurPondéré

Annexe A5, procédure de demande de validation et critères. Les trois voies figurent au référentiel de conformité AI Act, annexe A1 § 7.2.

Un cas que la charte ne tranche pas

L’aiguillage applique des règles écrites, rien de plus. Quand aucune ne couvre votre situation, la réponse ne s’invente pas : elle se demande, avant d’envoyer quoi que ce soit.