Unité 2 / 12

Comment rédiger une politique d'utilisation de l'IA en entreprise

Gains :

  • Générez un brouillon à l'aide du modèle de politique en huit parties
  • Écrire des règles d'utilisation basées sur une classification des données à quatre niveaux
  • Mettre en œuvre la politique et suivre la liste de contrôle d'application

Lorsque la tâche de « rédiger une politique en matière d'IA qui sera présentée au conseil d'administration vendredi prochain » atterrit sur le bureau d'un responsable de la conformité, nombreux sont ceux qui craignent de se retrouver avec une page vierge. Cependant, une bonne politique d’IA est architecturalement standard : elle repose sur un cadre prévisible en huit parties. Dans cette unité, nous allons construire ce squelette section par section, approfondir la classification des données qui en est le cœur et voir les étapes pour mettre en œuvre le projet. L’objectif est de produire un document concret qui pourra être présenté vendredi.

La règle d’or de la rédaction d’une politique

Le test en une phrase d'une bonne politique est le suivant : « Un employé peut-il lire ce document en 10 minutes et répondre clairement à la question « que puis-je faire et que ne puis-je pas faire ? » » Si le document fait 30 pages, est rédigé dans un langage juridique et ne contient pas d'exemples concrets, le test échoue. La politique doit être courte, exemplaire et orientée vers l'action.

Squelette en huit parties

Le tableau ci-dessous est un cadre politique éprouvé en matière d’IA. Chaque institution l'adapte à son propre contexte.

#

Section

Quelles réponses ?

1

Objectif et portée

Qui et quels outils la police couvre-t-elle ?

2

Définitions

Que signifient des termes comme IA, shadow AI, données personnelles ?

3

Rôles et responsabilités

Qui approuve, qui inspecte, qui est responsable ?

4

Règles de classification et d'utilisation des données

Quelles données peuvent être saisies dans quel outil ?

5

Véhicules homologués et processus d'homologation

Quels véhicules sont gratuits, comment est homologué un véhicule neuf ?

6

Utilisations interdites

Qu'est-ce qu'il ne faut faire sous aucun prétexte ?

7

Inspection et vérification humaine

Comment contrôler la production, qui est responsable ?

8

Violation, sanction et application

Que se passe-t-il si la règle n'est pas respectée, quand le document est-il mis à jour ?

Conseil : Essayez d'abord de faire tenir la politique sur une seule page avec ces huit titres. Publier le lien pour ajouter des détails (liste des véhicules approuvés, guide de classification). Plus le texte principal est court, plus il est lisible.

Cœur : classification des données à quatre niveaux

La partie la plus critique de la politique est la classification des données, qui détermine quel type de données peut être saisi dans quel outil d’IA. Quatre niveaux sont courants et suffisants :

Niveau

exemples de données

Règle d'utilisation dans l'IA

ouvert (public)

Brochure publiée, communiqué de presse

Gratuit ; Tout véhicule homologué peut être engagé

en interne

Procédure interne, note de réunion (personnelle/non confidentielle)

Uniquement sur les véhicules d'entreprise (contrats)

Confidentiel

Liste clients, contrat, données financières

Véhicule corporatif agréé + masquage seulement ; véhicules personnels interdits

Spécial/critique

Santé, race, religion, biométrie, données criminelles

En règle générale, il n'est pas saisi ; uniquement avec une autorisation spéciale et une base légale

Les données personnelles spéciales sont la catégorie de données sensibles pour lesquelles KVKK offre une protection supplémentaire : santé, vie sexuelle, race, origine ethnique, opinion politique, conviction philosophique, religion, secte, tenue vestimentaire, appartenance à une association/fondation/syndicat, condamnation pénale et données biométriques/génétiques. Le traitement de ces données est soumis à des conditions beaucoup plus strictes ; L’intrusion dans un outil d’IA nécessite presque toujours une considération juridique particulière.

Trois mini dossiers : décisions de classification

Cas 1 — Paie. Le spécialiste RH souhaite confier la masse salariale de 120 salariés à une IA afin qu'elle puisse "analyser et réaliser un rapport sur les inégalités salariales". La paie est à la fois confidentielle et contient des données personnelles car elle contient le nom et le prénom. Bonne décision : anonymiser les données (noms de code comme "Employé-001", préserver le service), saisir uniquement dans un outil d'entreprise approuvé. 120 lignes d'analyse anonymisées sont effectuées en toute confiance ; la masse salariale brute ne va jamais dans le véhicule personnel.

Cas 2 — Antécédents du patient. Une infirmière dans un établissement de santé souhaite utiliser l’IA pour résumer l’historique d’un patient. Il s’agit de données de qualité spéciale. Par politique, ce type de données est strictement interdit dans un véhicule personnel ; Cependant, elles ne peuvent être traitées que dans un système agréé par l'institution, qui dispose d'une base contractuelle et juridique particulière pour les données de santé. Le tableau de classification montre cette distinction en un coup d'œil.

Cas 3 — Communiqué de presse. Le marketing donne à l'IA un communiqué de presse publié pour « se transformer en 5 versions différentes pour les médias sociaux ». Parce que les données sont ouvertes, il n’y a aucune restriction ; Le salarié travaille dans le véhicule homologué sans hésitation. Une bonne classification élimine également les frictions inutiles : elle ne dit pas « non » aux données ouvertes, elle dit clairement « stop » aux données privées.

Attention : lors de la classification d'une donnée, "Y a-t-il ne serait-ce qu'une seule donnée personnelle dedans ?" » et « est-ce que cela nuira à l'institution ? Posez vos questions ensemble. Si un document est clair d'un point de vue commercial mais contient le nom d'un client, ce document contient désormais des données personnelles et est mis à niveau.

Section Utilisations interdites

La partie la plus lue de la politique est généralement celle des interdictions. Cela doit être concret et exemplaire. Interdictions typiques :

  • Saisie de données personnelles sensibles (santé, biométrie, etc.) dans le véhicule sans autorisation.
  • Saisie de données confidentielles ou de secrets d'entreprise dans des comptes AI individuels/personnels.
  • Utiliser les résultats de l’IA comme décisions juridiques, médicales et financières sans les vérifier.
  • Laisser les décisions affectant les personnes, telles que le recrutement, la promotion et le crédit, à la seule IA.
  • Utiliser l’IA pour usurper l’identité d’une personne, produire de faux contenus ou des informations trompeuses.
  • Produire et publier du contenu protégé par le droit d'auteur sans autorisation.

Modèles copiables

MODÈLE 1 — Aperçu de la section Objectif et portée : « Rédigez la section « Objectif et portée » d'une politique d'IA pour une entreprise [industrielle]. Expliquez clairement : qui la politique couvre (tous les employés, consultants) et quels outils (IA générative, assistants de code) ; indiquez l'objectif comme "permettre une utilisation responsable et conforme". 150 mots ou moins, langage simple. »

MODÈLE 2 — Générez un tableau de classification des données : "Classez les types de données suivants comme publics/sur site/confidentiels/propriétaires et suggérez une règle d'utilisation de l'IA pour chacun : [listez les types de données]. Faites en sorte que la sortie soit un tableau à 3 colonnes : type de données, classe, règle d'IA. Mettez une marque « *confirmation légale » sur le type dont vous n'êtes pas sûr.

MODÈLE 3 — Liste des usages interdits : « Rédiger élément par élément la section « Utilisations interdites » pour un établissement soumis au KVKK. Chaque élément doit comprendre un exemple concret (« Par exemple : … »). Au moins 8 éléments. Ton : clair et impératif, mais motivé.

MODÈLE 4 — Résumé des employés (une page) : "Réduisez cette politique d'IA de 20 pages en un résumé d'une page à accrocher sur les bureaux des employés : colonnes "Vous pouvez" et "Vous ne pouvez pas" + 5 règles d'or + personne à qui poser des questions. Simple, visuel, mémorable.

Invite faible/Invite forte

FAIBLE : « Écrivez une politique d'IA pour mon entreprise, elle doit tout couvrir. » -> Le modèle produit 15 pages de texte générique que personne ne lit et ne correspond pas à l'organisation ; les classes de données et le processus d’approbation restent flous. FORT : "Nous sommes une entreprise de commerce électronique de 80 personnes, traitant les adresses des clients et les données de commande. Produisez un tableau de classification des données à 4 niveaux, 6 éléments interdits et un résumé d'une page pour les employés de la politique d'IA. Incluez la règle de masquage des données personnelles. Cochez les points juridiques dont vous n'êtes pas sûr, laissez-moi décider." -> Le modèle donne un résultat concis, applicable, contextuel et vérifiable.

Étapes pour mettre en œuvre la politique

L’écriture en représente la moitié ; Le véritable travail consiste à transformer cette politique en une règle vivante. Étapes :

  1. Brouillon : complétez huit chapitres et préparez les annexes.
  2. Opinion des parties prenantes : obtenez des commentaires écrits des unités juridiques, informatiques, RH et commerciales.
  3. Approbation légale : Signature légale/conformité pour le KVKK et la conformité à la législation.
  4. Approbation de la haute direction : Signature qui fait du document une politique officielle de l'entreprise.
  5. Annonce et éducation : Une courte séance pour tout le monde ; Distribuez un résumé d’une page.
  6. Dossier d'approbation : conservez l'approbation « J'ai lu, je comprends » des employés dans le système.
  7. Calendrier de révision : définissez une date de mise à jour au moins tous les 6 mois.
Astuce : Mettez une case « version et date » sur la dernière page de la politique. L’IA et la législation évoluent très rapidement ; Savoir quelle version est valide sauve des vies lors d’un audit.

Erreurs courantes

  • Rédiger la politique dans un langage très long et juridique et la rendre illisible.
  • Ignorer la classification des données et transmettre des phrases vagues telles que « soyez prudent ».
  • Confondre une catégorie particulière de données avec des données confidentielles normales.
  • Rédiger des interdictions sans créer de liste de véhicules approuvés ni de processus d'approbation.
  • Écrire des interdictions de manière abstraite sans donner d’exemples concrets.
  • Ignorer l'étape d'enregistrement de la formation et de l'approbation des employés et dire « Je l'ai annoncé par e-mail ».
  • Ne pas établir de calendrier de révision, rédiger la politique une seule fois et l'oublier.

En résumé

  • Une bonne politique se compose de huit parties standard ; Il doit être court, exemplaire et orienté vers l'action.
  • Son cœur est la classification des données à quatre niveaux qui détermine quelles données vont dans quel outil.
  • Des catégories particulières de données personnelles (santé, biométrie, etc.) sont soumises à la règle la plus stricte ; En règle générale, l’IA n’est pas incluse.
  • Les usages interdits doivent être concrets et exemplaires ; Il doit être défini avec les outils et le processus d'approbation approuvés.
  • Une fois la politique rédigée, elle est maintenue en vigueur grâce à l'opinion des parties prenantes, à l'approbation juridique et de la direction, à la formation et à un examen régulier.

Tâche de candidature

Remplissez concrètement au moins trois sections du squelette en huit sections (Objectif et Portée, Classification des données, Utilisations interdites) pour une institution de votre choix. Configurez un tableau de classification des données à quatre niveaux et placez-y au moins huit types de données réels que votre organisation traite ; Écrivez une règle d’IA pour chacun. Réduisez ensuite ces trois sections en un résumé d'une page « Vous pouvez/vous ne pouvez pas » qui peut être affiché sur les bureaux des employés. Enfin, notez quelles sont les deux étapes de mise en œuvre de la politique que vous trouvez les plus difficiles pour votre organisation et comment vous les surmonterez.

liste de contrôle

  • [ ] J'ai adapté le cadre en huit parties à mon institution.
  • [ ] J'ai rempli le tableau de classification des données à quatre niveaux.
  • [ ] J'ai lié les données spéciales à une règle distincte et la plus stricte.
  • [ ] J'ai écrit les usages interdits avec des exemples concrets.
  • [ ] J'ai décrit les outils approuvés et le processus d'approbation.
  • [ ] J'ai préparé un résumé d'employé d'une page.
  • [ ] J'ai planifié un calendrier d'approbation et d'examen légal.