Pour le juridique
Dites oui à l’IA, et tenez vos engagements de confidentialité.
Accords de confidentialité, appels d’offres, dossiers clients, secret professionnel : un texte collé dans une IA peut rompre un engagement sans que personne ne l’ait décidé. Ici, les textes article par article, une charte d’exemple à adapter, ce qu’une clause peut couvrir, et la marche à suivre quand quelque chose est parti.

Qui répond
L’organisme répond. Chacun agit sur ses instructions.
Ce que disent les textes, en quatre lignes — chacune avec son article.
L’organisme
Responsable du traitement, il met en œuvre les mesures appropriées — dont, lorsque c’est proportionné, des politiques de protection des données — et doit pouvoir démontrer que ses traitements sont conformes.
RGPD, article 24
Le délégué à la protection des données
Informe, conseille, contrôle le respect des règles, sensibilise et forme le personnel. Le DPO n’est pas personnellement responsable si l’organisme manque à ses obligations.
RGPD, article 39 · CNIL
Chaque personne
Ne traite les données personnelles de l’organisme que sur ses instructions. La charte est l’endroit où ces instructions s’écrivent — la pièce qui montre qu’elles ont été données.
RGPD, articles 29 et 32.4
La maîtrise de l’IA
Depuis le 2 février 2025, un organisme qui utilise des systèmes d’IA prend des mesures pour développer la maîtrise de l’IA de son personnel. Aucun certificat n’est exigé.
Règlement sur l’IA, article 4, modifié en 2026
Les textes, article par article
Ce que dit chaque article, en clair — un résumé : seul le texte publié au Journal officiel de l’Union européenne fait foi.
RGPD, article 24 — la responsabilité du responsable du traitement
L’organisme met en œuvre des mesures techniques et organisationnelles appropriées — dont des politiques de protection des données, lorsque c’est proportionné — et doit pouvoir démontrer que ses traitements sont conformes.
RGPD, article 29 — le traitement sous l’autorité du responsable
Toute personne agissant sous l’autorité de l’organisme et ayant accès à des données personnelles ne les traite que sur ses instructions, sauf obligation légale.
RGPD, article 32 — la sécurité du traitement
Une sécurité adaptée au risque ; et, au paragraphe 4, l’organisme s’assure que les personnes agissant sous son autorité ne traitent les données personnelles que sur ses instructions.
RGPD, article 33 — notifier une violation à l’autorité
Une violation de données personnelles est notifiée à l’autorité de contrôle — en France, la CNIL — dans les meilleurs délais et, si possible, 72 heures au plus tard, à moins qu’elle ne soit pas susceptible d’engendrer un risque pour les personnes ; toute violation est documentée.
RGPD, article 34 — informer les personnes concernées
Lorsqu’une violation est susceptible d’engendrer un risque élevé pour les personnes, elles en sont informées dans les meilleurs délais, en des termes clairs et simples.
RGPD, article 39 — les missions du DPO
Informer et conseiller l’organisme et son personnel, contrôler le respect du règlement — sensibilisation et formation comprises —, conseiller sur les analyses d’impact, coopérer avec l’autorité de contrôle.
AI Act, article 4 — la maîtrise de l’IA
Les fournisseurs et les déployeurs de systèmes d’IA prennent des mesures pour favoriser la maîtrise de l’IA de leur personnel et des autres personnes qui font fonctionner ou utilisent des systèmes d’IA pour leur compte, en tenant compte de leurs connaissances, de leur expérience, de leur formation et du contexte d’utilisation. C’est la rédaction du règlement (UE) 2026/1744 (l’omnibus numérique sur l’IA, article 1er, point 5), en vigueur depuis le 27 juillet 2026 ; le texte adopté en 2024 demandait des mesures pour garantir, dans toute la mesure du possible, « un niveau suffisant » de maîtrise de l’IA.
Lire le texte officiel (EUR-Lex)Le règlement sur l’IA tel qu’adopté en 2024, article 4
La responsabilité
Qui répond quand un dossier client part dans un compte personnel ?
L’organisme d’abord
Responsable du traitement, il met en œuvre les mesures appropriées et doit pouvoir le démontrer (article 24). La personne agit sous son autorité, sur ses instructions (articles 29 et 32.4) — encore faut-il que ces instructions soient écrites, et connues au moment d’agir.
Bloquer n’y change rien
On contourne, et le DPO ne voit aucun des textes qui partent. Le cadre ramène la décision au moment et à la personne du geste : avant qu’un texte n’atteigne une IA, celui qui l’envoie voit ce qui partirait, garde ce dont l’IA a besoin, et décide.
Et l’outil ?
DoNotLeak est une aide, fournie en l’état : la personne décide et reste responsable de ce qu’elle transmet, comme de ses propres obligations — règles de l’organisme, engagements de confidentialité, RGPD. Contee limite sa responsabilité dans ce que permet la loi, hors faute lourde ou intentionnelle ; ses conditions d’utilisation sont soumises au droit français.
Ce que ce partage ne veut pas dire
- Il est organisationnel : il ne fait d’aucun salarié un responsable conjoint du traitement au sens du RGPD.
- Une charte signée ne décharge l’organisme de rien.
- La relecture humaine n’est pas une garantie : il lui faut du contexte, du temps et les moyens de trancher — le cadre est là pour les donner.
- Pseudonymiser n’est pas anonymiser : le texte protégé reste une donnée personnelle, et le contexte peut suffire à désigner quelqu’un (RGPD, article 4.5 et considérant 26).

Le cadre
Cinq volets, des mesures dont on peut faire la preuve.
Une règle seule reste dans un tiroir ; un outil seul n’apprend rien. Les textes demandent des mesures appropriées, que l’organisme peut démontrer (RGPD, article 24), et ne protègent un secret d’affaires que si des dispositions raisonnables l’ont gardé secret (directive (UE) 2016/943, article 2) : les cinq volets, ensemble.
Une politique : la charte
Les instructions de l’organisme, par écrit : ce qui est permis, ce qui est interdit, ce qu’il faut protéger d’abord, qui appeler. Assez courte pour être lue, assez concrète pour qu’on y reconnaisse une situation.
RGPD, articles 24.2 et 29
L’outil à portée de main
DoNotLeak sur sa page, sans compte ni installation : avant qu’un texte n’atteigne une IA, la personne voit ce qui partirait et décide. Pour une équipe, il peut aussi tourner sur les serveurs de l’organisme, avec son API.
Rien n’est conservé : le texte est traité en mémoire, puis oublié.
La formation : les Champions du colmatage
Dans chaque équipe, un volontaire relaie le réflexe et répond aux questions — les Champions du colmatage (en anglais, les Seals : Seal and Engage Against Leaks). L’outil forme dans le geste même : chaque détection est montrée avec son type, avant l’envoi. Contee peut vous aider à monter et former cette communauté, avec des contenus et des conseils pour la lancer.
Règlement sur l’IA, article 4
Monter vos Champions avec Contee — écrivez-nous sur LinkedIn
La mesure : des volumes, jamais des personnes
Compter les outils validés, les personnes formées, les incidents signalés. Personne n’est surveillé ; ce que chacun écrit n’est pas lu.
Le calculateur : l’ordre de grandeur
Les comptages de DoNotLeak au sein de l’organisme — par type de donnée, jamais le contenuBientôt
Une marche à suivre en cas d’incident
Quand quelque chose est parti malgré tout : le dire tout de suite, contenir, évaluer, notifier quand la loi l’exige. Connue d’avance, pour que personne n’hésite.
RGPD, article 33
Un exemple à adapter
Une charte IA à adapter, section par section.
Dix sections courtes, chaque élément propre à votre organisme entre [crochets]. Adaptez-la avec votre DPO, votre conseil et, lorsque c’est requis, vos représentants du personnel.
Un PowerPoint modifiable (.pptx), qui s’ouvre aussi dans LibreOffice.
Versions Word et PDFBientôt
Licence : CC BY-SA 4.0
Ses dix sections
On y trouve les instructions au sens de l’article 29, les usages permis et interdits, ce qui n’entre jamais dans un outil d’IA (articles 9 et 10), les sanctions à rédiger selon votre règlement intérieur.
- Pourquoi cette charte
- Champ d’application
- Usages permis et interdits
- Protéger avant tout usage de l’IA
- L’outil de protection
- Formation et aide
- Signaler un incident
- Mesurer sans surveiller
- Sanctions — à définir par l’organisme
- Révision
Elle suit les recommandations de la CNIL : une charte qui définit les usages autorisés et interdits, et des utilisateurs formés avant de commencer.
Ce que la licence vous permet
Vous pouvez la copier, l’adapter et la diffuser, pour tout usage, en citant Contee. « Partage dans les mêmes conditions » (SA) : si vous publiez une version adaptée, publiez-la sous la même licence — pour que chacun puisse à son tour profiter des améliorations.

Vos contrats
Ce qu’une clause sur l’IA peut couvrir.
Des points à examiner, contrat par contrat, chacun avec le texte d’où il vient — pas une clause toute faite.
Avec un fournisseur d’IA
Le contrat de sous-traitance
Quand le fournisseur traite des données personnelles pour le compte de l’organisme, un contrat fixe ses obligations : des instructions documentées, la confidentialité de son personnel, la sécurité, les sous-traitants ultérieurs, la suppression ou la restitution des données en fin de contrat, les audits.
Ce qu’il fait de ce qu’il reçoit
Selon l’outil, son contrat et ses réglages, le fournisseur peut conserver, lire ou réutiliser ce qu’on lui envoie : la clause dit ce qu’il en fait, pendant combien de temps, et à quelles fins.
Où les données sont traitées
Hors de l’Union, un transfert suit les règles du chapitre V du RGPD ; le contrat de sous-traitance encadre aussi les transferts, qui n’ont lieu que sur instruction documentée.
Avec un client
Ses documents dans une IA
Un accord de confidentialité peut dire si les documents du client peuvent entrer dans un outil d’IA, lequel, et à quelles conditions — protégés d’abord, par exemple. Divulguer un secret d’affaires sans le consentement de son détenteur, en violation d’un tel accord, est illicite.
Des dispositions raisonnables
Un secret d’affaires n’est protégé que si son détenteur a pris des dispositions raisonnables pour le garder secret. Une clause, une charte connue de chacun, un outil à portée de main : autant de dispositions dont l’organisme garde la trace. Pour le secret professionnel, la charte d’exemple réserve une ligne aux restrictions de votre secteur.
Le jour où quelque chose part
Qui prévient qui, et en combien de temps : un sous-traitant informe le responsable du traitement dans les meilleurs délais, et le responsable notifie l’autorité de contrôle, si possible sous 72 heures. Le contrat fixe le reste : le délai pour prévenir le client, et qui contacter.
Et quand un client demande comment l’IA est encadrée chez vous
Votre charte et sa liste d’outils validés, la formation de vos équipes (règlement sur l’IA, article 4), votre marche à suivre en cas d’incident. Les cinq volets du cadre, plus haut, tiennent en une page.
Rien sur cette page n’est un conseil juridique : elle renvoie aux textes ; votre DPO et votre conseil les appliquent à votre situation et à vos contrats.
Quand quelque chose est parti
Une marche à suivre connue d’avance, avec ses délais.
Un texte envoyé à une IA ne se rappelle pas — DoNotLeak ne le peut pas non plus. Ce qui compte alors, c’est la vitesse.
Le dire tout de suite
Au contact que nomme la charte. Un signalement rapide vaut mieux qu’un signalement parfait, et personne n’est blâmé pour avoir signalé.
Contenir
Supprimer la conversation quand le service le permet ; faire révoquer et remplacer les mots de passe ou les clés qui ont fuité.
Évaluer et notifier
L’organisme évalue le risque. Une violation de données personnelles est notifiée à l’autorité de contrôle — en France, la CNIL — dans les 72 heures si possible (RGPD, article 33).
Puis apprendre : ce que l’incident enseigne revient dans la charte et dans la formation.
Pour aller plus loin
Le reste du kit
Références
- CNIL — Les questions-réponses sur l’utilisation d’un système d’IA générative (18 juillet 2024)
- CNIL — Devenir délégué à la protection des données
- CNIL — Notifier une violation de données personnelles
- RGPD — règlement (UE) 2016/679, dont les articles 24, 28, 29, 32, 33, 39 et 44 (EUR-Lex)
- Règlement sur l’IA — règlement (UE) 2024/1689, article 4, maîtrise de l’IA (EUR-Lex)
- Règlement (UE) 2026/1744, l’omnibus numérique sur l’IA, qui a modifié l’article 4 (EUR-Lex)
- Directive (UE) 2016/943 sur le secret des affaires, articles 2 et 4 (EUR-Lex)
- Commission européenne — maîtrise de l’IA, questions et réponses (en anglais)
Partez de la charte, essayez l’outil.
Adaptez la charte d’exemple avec votre DPO et votre conseil ; le kit du DPO la déploie en 90 jours. Essayez l’outil sur un texte fictif, sans compte. Pour le faire tourner chez vous, avec son API, écrivez à Contee.