Charte IA médico-social : le guide complet 2026
En bref
- Une charte IA rédigée uniquement par la direction ou copiée d'un modèle générique reste souvent théorique : elle ne couvre pas les cas d'usage réels du terrain et n'est jamais consultée en situation.
- La classification des données — publiques, internes, confidentielles, de santé — est l'élément le plus structurant de la charte. C'est elle qui protège concrètement les personnes accompagnées, avant même la liste des outils autorisés.
- Une charte efficace s'inscrit dans une architecture à plusieurs niveaux : un document court pour tous les professionnels, une politique détaillée pour les cadres, et des fiches de cas d'usage pour chaque projet IA concret.
« Une charte IA ne protège pas parce qu'elle existe. Elle protège parce qu'elle a été construite avec les professionnels qui l'appliqueront chaque jour. »Audrey Serre, Fondatrice, AECS Conseil & Formation
Une charte IA n'est pas un document imposé sous cette appellation précise par la loi. Elle constitue néanmoins l'outil le plus concret pour traduire les obligations du RGPD, du règlement européen sur l'IA et du droit du travail en règles opérationnelles, compréhensibles par des professionnels qui n'ont ni le temps ni la formation juridique pour lire un règlement de 113 articles.
La CNIL recommande explicitement aux organismes d'encadrer l'usage de l'IA générative par une politique ou une charte interne précisant les usages autorisés et interdits. Dans un ESSMS, cette recommandation prend une dimension particulière : les données traitées touchent à la santé, au handicap, au parcours de vie de personnes vulnérables. L'enjeu n'est donc pas seulement la conformité. C'est la confiance des personnes accompagnées, des familles et des équipes.
Ce guide reprend le cadre réglementaire actualisé, le contenu que doit couvrir la charte, et une architecture documentaire adaptée à la réalité d'un ESSMS.
1. Le cadre réglementaire à connaître avant de rédiger
Le règlement européen sur l'IA (AI Act)
Le règlement (UE) 2024/1689, dit AI Act, est entré en vigueur le 1er août 2024. Il classe les systèmes d'IA selon leur niveau de risque et s'applique à toute organisation qui développe, fournit ou utilise un système d'IA dans l'Union européenne.
Le calendrier d'application a été révisé en 2026 par un texte de simplification, le Digital Omnibus sur l'IA (règlement (UE) 2026/1744), publié au Journal officiel de l'UE le 24 juillet 2026. Voici l'état du calendrier à la date de rédaction de cet article :
- 2 février 2025: interdiction des pratiques à risque inacceptable, obligation de littératie IA pour les personnes qui utilisent ou supervisent un système.
- 2 août 2025: obligations applicables aux fournisseurs de modèles d'IA à usage général (GPAI).
- 2 août 2026 : obligations de transparence (article 50 — signaler qu'un contenu est généré ou qu'une personne interagit avec une IA) et activation des pouvoirs de sanction de la Commission sur les fournisseurs de GPAI.
- 2 décembre 2026 : nouvelles interdictions (notamment la génération de contenus intimes non consentis) et fin de la période transitoire pour le marquage des contenus IA déjà sur le marché.
- 2 décembre 2027 : obligations pour les systèmes à haut risque autonomes de l'annexe III (recrutement, éducation, biométrie…), report décidé par le Digital Omnibus par rapport à l'échéance initiale du 2 août 2026.
- 2 août 2028: obligations pour les systèmes à haut risque intégrés à des produits déjà réglementés (dispositifs médicaux, par exemple).
Ce report concerne les obligations les plus lourdes de mise en conformité technique. Il ne supprime ni l'obligation de former les équipes, ni les interdictions déjà en vigueur, ni le principe de supervision humaine. Dans un ESSMS, une vigilance particulière reste nécessaire dès lors qu'une IA intervient dans l'évaluation d'une personne accompagnée, l'orientation vers un établissement, l'attribution d'un accompagnement, le recrutement ou l'évaluation des professionnels, ou l'analyse de données de santé.
Un outil d'IA ne doit jamais se substituer à la décision professionnelle. La charte doit le rappeler noir sur blanc : toute recommandation générée par une IA reste soumise à vérification, validation et responsabilité humaines.
RGPD et données personnelles
Toute donnée saisie dans un outil d'IA constitue potentiellement un traitement de données personnelles : identité, situation de handicap, données de santé, projet personnalisé, parcours de vie, informations familiales, voix, image. Le RGPD impose de définir une finalité, de limiter les données utilisées, de garantir leur sécurité et de respecter les droits des personnes.
La CNIL recommande de partir d'un besoin concret, de choisir un outil sécurisé, d'évaluer les risques, de former les utilisateurs et d'associer le DPO, le RSSI et les responsables métiers avant tout déploiement.
Droit du travail
La charte doit s'articuler avec le règlement intérieur, la charte informatique et les procédures RH existantes. Elle implique, lorsque le projet modifie les conditions de travail, l'information et la consultation des représentants du personnel. L'IA ne doit jamais servir à évaluer automatiquement la motivation, la loyauté ou l'état émotionnel d'un salarié.
2. Ce que doit contenir une charte IA en ESSMS
Une charte solide couvre généralement quinze points.
Les plus structurants pour un ESSMS :
Objet et champ d'application: Pourquoi l'organisation encadre l'IA, pour quels bénéfices, avec quels risques maîtrisés. La charte s'applique à tous les usages professionnels — salariés, cadres, stagiaires, bénévoles, prestataires — y compris depuis un équipement personnel.
Classification des outils: Une liste évolutive : outils autorisés, outils soumis à validation du référent IA ou du DPO, outils interdits, outils en expérimentation. Cette liste vit dans une annexe régulièrement mise à jour, pas dans le corps du texte.
Classification des données: C'est le cœur du dispositif. Les données de santé ou de handicap sont interdites par défaut dans les outils grand public et réservées à un environnement spécifiquement validé. Règle simple à retenir : toute donnée qu'un professionnel n'est pas autorisé à communiquer à un tiers ne doit pas être saisie dans un outil d'IA non validé.
Usages autorisés: Reformulation, traduction, préparation de supports de formation, aide à la création de contenus en FALC, automatisation de tâches administratives sans données sensibles. Dans le secteur du handicap, les usages liés à l'accessibilité — simplification de textes, sous-titrage, adaptation en langage clair — sont particulièrement porteurs.
Usages interdits: La saisie de données identifiantes non validées, la décision automatisée sur l'orientation ou les droits d'une personne, la production d'un diagnostic sans validation professionnelle, l'évaluation automatique d'un salarié.
Vérification humaine: L'article le plus important. L'utilisateur doit contrôler l'exactitude du résultat, vérifier les sources, détecter les biais, adapter le contenu au contexte, et conserver la responsabilité finale. La CNIL rappelle qu'une IA générative peut produire des réponses fausses tout en paraissant plausibles.
Transparence, responsabilités, sécurité, formation, contrôle, propriété intellectuelle, sanctions: Chaque point mérite un article dédié, avec un responsable identifié et une fréquence de révision — au minimum annuelle, plus rapidement en cas de changement réglementaire ou d'incident.
3. Une architecture en trois niveaux, pour rester applicable
Une charte unique, trop dense, finit non lue. Pour un ESSMS, une architecture en trois niveaux fonctionne mieux :
- Niveau 1 — Charte courte (2 à 4 pages) : principes essentiels, données interdites, outils autorisés, procédure de signalement. Destinée à tous les professionnels.
- Niveau 2 — Politique interne IA : gouvernance, classification des risques, contrats fournisseurs, RGPD, formation, indicateurs. Destinée aux cadres et fonctions support.
- Niveau 3 — Fiches de cas d'usage : une fiche par projet, avec objectif, données traitées, base juridique, niveau de risque, contrôle humain et conditions d'arrêt.
Cette architecture évite l'écueil le plus fréquent observé sur le terrain : une charte générale trop technique, que personne ne relit après sa signature, et qui ne protège en réalité ni l'organisation ni les personnes accompagnées.
Conclusion
Une charte IA n'a de valeur que si elle est utilisée, pas si elle est signée. Elle doit préciser, avec des mots simples, ce qu'un professionnel a le droit de faire, ce qu'il n'a pas le droit de faire, et ce qu'il doit faire en cas de doute. C'est un outil de gouvernance de la donnée, au même titre qu'un outil de pilotage stratégique : il ne fonctionne que s'il est adossé à un audit préalable des usages réels et à une formation des équipes, et non plaqué sur une organisation qui n'a pas été interrogée sur ses pratiques.
Questions fréquentes
Comment associer les équipes à la rédaction d'une charte IA ?
La co-construction est déterminante. Un atelier avec des représentants de chaque métier permet d'identifier les usages réels de l'IA déjà en cours — souvent invisibles pour la direction — et de faire émerger les zones à risque concrètes plutôt que théoriques. Associer le DPO, le RSSI et, lorsque le projet modifie les conditions de travail, les représentants du personnel, n'est pas seulement une obligation : c'est ce qui rend la charte applicable, parce que les professionnels qui l'ont co-écrite la comprennent et se l'approprient.
À quelle fréquence faut-il réviser une charte IA ?
Une révision au moins annuelle est recommandée. Le calendrier du règlement européen sur l'IA évolue par paliers, comme l'a montré le report des obligations haut risque décidé en 2026 : une charte figée devient rapidement obsolète sur ses références réglementaires. Une révision doit aussi être déclenchée dès l'arrivée d'un nouvel outil, après un incident, ou lorsqu'un cas d'usage change de nature — par exemple lorsqu'un outil initialement utilisé pour de la bureautique commence à traiter des données de santé.
Pour aller plus loin
- 01**Comment déployer une IA générative : la CNIL apporte de premières précisions** · URL : https://www.cnil.fr/fr/comment-deployer-une-ia-generative-la-cnil-apporte-de-premieres-precisions
- 02**Règlement (UE) 2024/1689 établissant des règles harmonisées concernant l'intelligence artificielle (AI Act)** · eur-lex.europa.eu
- 03**La Commission européenne publie deux propositions de règlements portant réforme du droit européen du numérique** · economie.gouv.fr
Premier échange
Votre secteur est exigeant et évolue. Votre organisation doit suivre.
Prenons 45 minutes pour analyser votre situation, identifier vos priorités et définir ensemble la bonne approche, avec un livrable concret dès le premier rendez-vous.
