Déployer un outil d’IA : la procédure à tenir avant le premier usage

Consultation du CSE, analyse d'impact, vérification du fournisseur, charte d'usage : introduire un outil d'intelligence artificielle dans une entreprise suit une séquence dont l'ordre compte autant que le contenu. Un déploiement mené sans elle peut être suspendu.

Voir les titres Ne plus voir les titres

Déployer un outil d’intelligence artificielle dans une entreprise n’est pas un achat de logiciel : c’est un projet qui engage la responsabilité de l’employeur sur quatre terrains juridiques distincts, avant même que le premier salarié ne s’en serve. Le geste paraît anodin quand il s’agit d’un assistant de rédaction, il l’est beaucoup moins quand l’outil trie des candidatures ou mesure une productivité. Trente et un pour cent des dirigeants de TPE et PME utilisent déjà ces outils, selon l’étude de Bpifrance Le Lab consacrée aux IA génératives, et la proportion monte à 53 % au-delà de cent salariés.

Le décalage est là : l’usage progresse plus vite que le cadre interne qui devrait l’encadrer, et le passage de l’initiative individuelle à la démarche collective reste le point de blocage le plus fréquent. Un outil déployé sans procédure peut être suspendu par un juge, et l’entreprise se retrouve alors à démonter ce qu’elle vient d’installer. Quelles étapes faut-il donc tenir, et dans quel ordre, avant de laisser un outil d’IA entrer dans l’organisation du travail ?

Quelles obligations juridiques le déploiement d’un outil d’IA déclenche-t-il ?

Quatre blocs juridiques s’appliquent simultanément : le RGPD, l’obligation de sécurité de l’employeur, le règlement européen sur l’intelligence artificielle et le droit du travail. Aucun ne se substitue aux autres. Depuis le 2 août 2026, la Commission européenne dispose de pouvoirs de sanction pouvant atteindre 35 millions d’euros ou 7 % du chiffre d’affaires mondial.

Le règlement européen classe les systèmes selon leur niveau de risque et alourdit les devoirs à mesure que ce risque augmente. Les outils qui servent au recrutement, à l’évaluation des salariés ou au scoring relèvent de la catégorie dite à haut risque, la plus exigeante en documentation, en traçabilité et en supervision. Le report des obligations de l’annexe III au 2 décembre 2027 n’efface pas ce classement : il décale l’échéance, pas la qualification.

Les trois autres blocs, eux, s’appliquent déjà en totalité. L’obligation de sécurité impose de prévenir les risques nés de l’automatisation, du monitoring permanent et de la charge mentale qu’ils déplacent. Le RGPD encadre la finalité, la minimisation et l’information des salariés, et le droit du travail ajoute sa propre couche dès que les conditions de travail changent, ce que la montée en charge du texte européen ne dispense jamais de vérifier.

Quand la consultation du CSE est-elle obligatoire ?

Dès qu’un outil d’intelligence artificielle modifie l’organisation du travail, les méthodes de contrôle ou les critères d’évaluation, le comité social et économique doit être informé et consulté avant le déploiement. L’obligation vise les entreprises d’au moins cinquante salariés et repose sur l’article L. 2312-8 du Code du travail.

La consultation ne se résume pas à une annonce en séance. L’employeur transmet une documentation qui précise les finalités poursuivies, les données utilisées, les impacts attendus sur les postes et les mesures de sécurité retenues. Le comité peut demander une expertise sur les risques, l’algorithme ou la sécurité, selon une mécanique voisine de la procédure suivie lors d’une cession. Passer outre expose au délit d’entrave, puni de 7 500 € d’amende.

Les étapes à tenir avant le premier usage

La séquence est toujours la même, quel que soit l’outil, et elle se déroule avant la mise en service et non pendant. Elle tient en six opérations qui se vérifient sur pièces, et chacune laisse une trace que l’employeur devra produire en cas de contrôle ou de contentieux.

  • Cartographier les outils déjà présents : IA de recrutement, de productivité, de surveillance, d’aide à la décision ;
  • réaliser une analyse d’impact pour tout traitement automatisé sensible ;
  • vérifier la conformité du fournisseur : documentation au titre du règlement européen, transparence, supervision humaine ;
  • définir les règles internes, en nommant qui utilise quoi et dans quelles limites ;
  • former les équipes aux usages, aux risques et aux bonnes pratiques ;
  • organiser une supervision humaine réelle, et pas seulement annoncée.

L’ordre compte autant que le contenu. Une analyse d’impact conduite après la mise en service ne vaut rien : elle documente un risque déjà pris. Associer le comité social et économique le plus tôt possible raccourcit la procédure plutôt qu’il ne l’allonge, parce que les questions posées en séance arrivent avant les arbitrages techniques, et non après.

Qu’est-ce qu’une analyse d’impact et quand s’impose-t-elle ?

L’analyse d’impact relative à la protection des données est imposée par l’article 35 du RGPD dès qu’un traitement est susceptible d’engendrer un risque élevé pour les personnes. Un outil qui évalue, note ou surveille des salariés entre dans ce champ. Le défaut d’analyse expose à une amende pouvant atteindre 20 millions d’euros ou 4 % du chiffre d’affaires mondial.

Ne pas consulter le CSE peut conduire à la suspension du déploiement de l’outil. Les tribunaux le rappellent régulièrement.

Béatrice Renard, juriste, LégiSocial, 16 septembre 2026

Le document n’a rien d’un exercice formel. Il oblige à écrire ce que l’outil fait réellement, quelles données il consomme, combien de temps elles sont conservées et ce qui se passe quand il se trompe. Une analyse honnête fait souvent tomber la moitié des données collectées, faute de finalité défendable, et c’est précisément le but du principe de minimisation.

Que doit contenir une charte d’usage de l’IA ?

Une charte d’usage de l’intelligence artificielle fixe ce qui est autorisé, ce qui ne l’est pas, et qui en répond. Elle nomme les outils admis, les données qu’on peut y verser, les décisions qui restent humaines et les modalités de contrôle. Annexée au règlement intérieur, obligatoire dès cinquante salariés, elle devient opposable aux salariés.

Sans ce document, l’entreprise se retrouve à arbitrer au cas par cas, après coup, sur des usages déjà installés. Un commercial qui verse un fichier clients dans un assistant grand public ne commet pas de faute disciplinaire si rien ne le lui interdisait : l’interdiction doit préexister à l’usage pour produire un effet.

La charte gagne aussi à dire ce qui est permis, et pas seulement ce qui est proscrit. Une liste d’interdits sans alternative pousse les équipes vers les outils personnels, hors de tout périmètre maîtrisé. Nommer deux ou trois outils validés canalise l’usage bien plus efficacement qu’une interdiction générale que personne n’applique.

Le volet contrôle mérite la même précision. Préciser qui accède aux journaux d’usage, à quelle fréquence et dans quel but évite que la surveillance de l’outil ne devienne elle-même un traitement non déclaré. Un contrôle non annoncé est inopposable au salarié, règle constante en matière de preuve devant le conseil de prud’hommes.

Ce que la supervision humaine engage dans la durée

La supervision humaine est la clause la plus facile à écrire et la plus difficile à tenir. Elle suppose qu’une personne identifiée puisse contredire la machine, avec le temps et les informations nécessaires pour le faire. Une validation systématique sans examen réel ne constitue pas une supervision, et un juge ne s’y trompe pas davantage qu’un inspecteur du travail.

La question se pose surtout à l’échelle. Un outil relu par trois personnes sur dix dossiers reste sous contrôle ; le même outil appliqué à trois mille dossiers par mois ne l’est plus, sauf à avoir prévu les moyens de cette relecture. C’est là que le projet d’IA cesse d’être technique pour redevenir une question d’organisation, de charge de travail et d’effectifs, celle-là même que la consultation du comité avait posée au départ.


Faites passer le mot en partageant !