Gouvernance

Charte sur l'IA

Politique de gouvernance et de conformité des systèmes d'IA

Dernière mise à jour : juillet 2026 · Version 1.0 · Entrée en vigueur en juillet 2026 · Document de gouvernance interne, communiqué sur demande

1Préambule et contexte réglementaire

1.1 Objet de la charte

La présente charte définit le cadre de gouvernance applicable aux systèmes et modèles d'intelligence artificielle (IA) au sein de Stratos. Elle s'applique à tous les projets qui développent, déploient ou utilisent l'IA, et vise à garantir le respect des principes suivants :

  • Règlement (UE) n° 2024/1689 (loi sur l'IA) et ses modifications globales (COM(2025) 87)
  • Règlement (UE) n° 2016/679 (RGPD)
  • Les directives éthiques internes Stratos

1.2 Contexte opérationnel

Stratos est une société de conseil et de développement logiciel. À ce titre, nous sommes concernés par l'AI Act selon deux angles :

  • En tant que fournisseur : nous intégrons ou déployons des composants d'IA dans les projets de nos clients.
  • En tant qu'utilisateur : nous utilisons des outils d'IA (génération de code, analyse, etc.) dans nos processus internes.

2Champ d'application et définitions

2.1 Champ d'application de la charte

La charte sur l'IA s'applique :

  • L'ensemble Stratos , qu'ils soient sous contrat à durée indéterminée ou à durée déterminée
  • Prestataires de services externes qui travaillent sur nos projets
  • Étudiants en alternance et stagiaires
  • Consultants et partenaires qui collaborent avec nos équipes
  • Tous les systèmes d'IA développés, intégrés ou déployés par Stratos

2.2 Définitions clés

Système d'IA : tout logiciel ou composant logiciel développé à l’aide d’une ou plusieurs des techniques énumérées à l’annexe I de la loi sur l’IA (apprentissage automatique, réseaux neuronaux, logique floue, approches statistiques, etc.), et qui prend des décisions ou produit des résultats à partir de données fournies par l’homme, conçu pour fonctionner avec un certain degré d’autonomie.

Modèle d'IA : structure informatique entraînée qui sous-tend un système d'IA.

Outil d'IA générative : système capable de générer du texte, du code, des images ou des données synthétiques (par exemple ChatGPT, Claude, GitHub Copilot).

Composant d'IA : un système d’IA intégré à un produit plus vaste (par exemple, une IA de détection des défaillances au sein d’un système de surveillance).

2.3 Exclusions du champ d'application

Sont exemptés de certaines obligations :

  • Systèmes d'IA à risque minimal (filtres anti-spam, correcteurs orthographiques)
  • IA industrielle intégrée dans des produits certifiés CE (après la directive « Omnibus ») : seule l'obligation d'enregistrement s'applique
  • Systèmes déjà conformes dans le cadre d'une certification par un organisme tiers reconnu

3Principes directeurs

Stratos à respecter les principes suivants lors du développement et de l'utilisation de l'IA. L'IA générative est déployée comme un accélérateur transversal de nos pratiques (développement, rédaction, analyse) et non comme un substitut au jugement humain, dans un cadre d'utilisation contrôlé.

3.1 Transparence et traçabilité

  • Répertorier chaque utilisation de l'IA dans les projets de nos clients et dans nos processus internes
  • Informer les utilisateurs finaux lorsqu'ils interagissent avec une IA (code source généré par l'IA, chatbot, etc.)
  • Conserver une trace des décisions importantes prises par l'IA ainsi que de leur justification
  • Publier une documentation claire sur les capacités et les limites de nos systèmes d'IA

3.2 Contrôle humain

  • Aucune décision cruciale ayant une incidence sur les droits fondamentaux ne peut être entièrement automatisée
  • Un contrôle humain qualifié est obligatoire avant tout déploiement dans des contextes sensibles
  • Les équipes se réservent le droit de contester ou de corriger les résultats générés par l'IA
  • Une personne responsable de chaque système d'IA est désignée et doit répondre des résultats obtenus.

3.3 Protection des données et confidentialité

  • Se conformer au RGPD et à la législation nationale en matière de protection des données à caractère personnel
  • N'envoyez jamais de données confidentielles, sensibles ou relatives aux clients vers des outils non agréés.
  • Garantir la sécurité des données traitées par nos systèmes d'IA
  • Documenter le traitement des données à caractère personnel dans le cadre d'une évaluation d'impact de l'IA (AIA)

3.4 Non-discrimination et équité

  • Évaluer régulièrement nos systèmes d'IA afin de détecter d'éventuels biais systémiques
  • Documenter les données d'entraînement et leurs limites
  • Refuser de déployer une IA dont les effets discriminatoires ont été démontrés
  • Favoriser la diversité au sein des équipes chargées de l'IA

3.5 Sécurité et robustesse

  • Évaluer la robustesse de nos systèmes face aux attaques et aux données adversaires
  • Intégrer la cybersécurité dans chaque projet d'IA
  • Effectuer régulièrement des tests de sécurité
  • Informer les parties prenantes de toute faille de sécurité détectée

3.6 Responsabilité sociale

  • Veiller à ce que l'IA apporte une contribution positive à la société
  • Ne créez pas d'IA présentant un risque inacceptable
  • Respecter les valeurs de l'Union européenne et les droits fondamentaux

3.7 Souveraineté numérique

  • Pour les contextes clients soumis à des exigences de souveraineté ou de sécurité renforcées (secteur de la santé, secteurs réglementés), privilégier les solutions hébergées dans l'UE ou les modèles souverains (par exemple Mistral, des outils open source auto-hébergés)
  • Valider le choix des modules d'IA en collaboration avec le client lorsque le contexte contractuel l'exige
  • Répertorier l'emplacement des données et des opérations de traitement pour chaque système d'IA

3.8 Éco-conception et utilisation mesurée

  • Évaluer l'impact environnemental (empreinte carbone) des modèles d'IA lourds, en particulier dans le cadre de projets soumis à l'obligation RGESN (écoconception des services numériques)
  • Choisissez le modèle adapté à la tâche plutôt que le plus puissant par défaut (par exemple, un modèle léger pour la complétion de code, un modèle avancé réservé aux tâches qui le justifient)
  • Évitez les utilisations redondantes ou en boucle (régénérations répétées, requêtes inutiles) qui consomment des ressources sans apporter de valeur ajoutée
  • Le cas échéant, privilégier la réutilisation des résultats déjà obtenus plutôt qu’une nouvelle production systématique

3.9 Adoption et utilisation croissante

  • L'IA est un moteur essentiel de nos pratiques de développement et de production : cette charte définit son utilisation, sans pour autant chercher à la restreindre par défaut.
  • Encourager les équipes à tester de nouveaux outils et usages de l'IA dans le cadre d'un processus contrôlé, conformément à la procédure décrite à la section 5.3
  • Partager en interne les bonnes pratiques et les cas d'utilisation de l'IA qui ont fait leurs preuves dans le cadre d'un projet, afin d'accélérer leur adoption dans d'autres contextes
  • Le responsable de l'IA joue autant le rôle de facilitateur de l'adoption que celui de garant de la conformité

4Niveaux de risque et classification

4.1 Cadre de classification

Tous les systèmes d'IA sont classés selon les quatre niveaux de risque définis par la loi sur l'IA.

Niveau 1 : IA présentant un risque inacceptable

Interdit

Définition

Les systèmes qui vont à l'encontre des valeurs de l'Union européenne et portent atteinte aux droits fondamentaux.

Exemples interdits

  • Évaluation sociale par les pouvoirs publics
  • Systèmes exploitant des vulnérabilités (âge, handicap, situation sociale)
  • Reconnaissance faciale biométrique de masse non ciblée et non supervisée

De l'action à Stratos

  • Refus catégorique de développer ou de déployer
  • Aucune exception

Niveau 2 : IA à haut risque

Risque élevé

Définition

Systèmes susceptibles d'avoir un impact significatif sur la santé, la sécurité ou les droits fondamentaux (annexe III et annexe I de la loi sur l'IA).

Noms de domaine susceptibles d'être liés à Stratos

  • Identification biométrique : reconnaissance faciale pour le contrôle d'accès critique
  • Éducation et formation : Systèmes d'IA pour l'évaluation des acquis ou les recommandations de parcours d'études
  • Emploi : Systèmes de présélection des CV, évaluation des candidats, suivi des employés
  • Accès aux services essentiels : évaluation de la solvabilité, évaluation de l'éligibilité aux prestations
  • Administration de la justice : systèmes d'aide à la décision judiciaire

Après l'Omnibus

  • Lorsque le système d'IA constitue un composant de sécurité intégré à un produit certifié CE (machine industrielle, dispositif médical, équipement de sécurité), une exemption quasi totale s'applique
  • Seule l'inscription reste obligatoire

Obligations applicables aux systèmes à haut risque non exemptés

  1. Système de gestion des risques
  2. Évaluation de la qualité des données
  3. Évaluation de la non-discrimination
  4. Évaluation de la précision et de la robustesse
  5. Garantie d'un contrôle humain effectif
  6. Transparence et informations destinées aux utilisateurs
  7. Enregistrement des activités
  8. Documentation technique complète
  9. Déclaration de conformité
  10. Marquage « CE » (s'il s'agit d'un produit soumis à réglementation)
  11. Enregistrement dans la base de données de l'UE

Niveau 3 : IA à risque limité

Risque limité

Définition

Systèmes qui interagissent avec les utilisateurs sans présenter de risque élevé.

Exemples

  • Chatbots d'assistance client
  • Systèmes de recommandation (contenu, produits)
  • Détecteurs de plagiat ou d'hameçonnage
  • Assistants de rédaction et de génération de code

Obligation principale

Indiquez aux utilisateurs qu'ils interagissent avec une IA.

Exemples d'étiquetage

  • « Cette réponse a été générée par un assistant IA. »
  • « Ce code a été proposé par une IA (révision recommandée). »
  • « Vous discutez avec un service d'assistance assisté par IA. »

Niveau 4 : IA à risque minimal

Risque minime

Définition

Tous les autres systèmes d'IA.

Exemples

  • Filtres anti-spam
  • Vérificateurs orthographiques
  • L'IA dans les jeux vidéo
  • Outils de compression d'images

Obligations

Aucune exigence particulière (les codes de conduite volontaires sont recommandés).

GitHub Copilot n'est pas un système soumis à la loi sur l'IA, mais son utilisation entraîne des obligations de transparence. Lorsque le prestataire assume la responsabilité au nom du client, Stratos coresponsable de la documentation.

5Outils autorisés et interdits

5.1 Outils autorisés à usage interne

Autorisé sans restriction (données non sensibles)

  • GitHub Copilot : génération de code, suggestions de complétion
  • Outils open source (LLaMA, Mistral) : en cas d’hébergement autonome

Conditions

  • Signaler l'utilisation de l'IA dans la documentation ou les communications
  • N'envoyez PAS de données confidentielles, de secrets clients ou de clés API

5.2 Outils interdits ou soumis à des restrictions

Interdit sans exception

  • Outils d'IA destinés à l'évaluation sociale ou au jugement des personnes (candidats, salariés)
  • Outils de reconnaissance faciale sans supervision
  • Outils de surveillance des employés basés sur l'IA sans consentement explicite
  • Services d'IA dont les conditions d'utilisation autorisent l'utilisation des données à des fins d'entraînement sans consentement

Accès restreint, sauf autorisation expresse du RSSI

  • Générateurs d'images (Midjourney, DALL-E) : risques liés aux droits d'auteur et aux données d'entraînement
  • Modèles OpenAI grand public utilisés dans le cadre des formules gratuites : données non confidentielles au sens du contrat
  • Claude sur un compte personnel/gratuit ou la version web publique sans abonnement : la non-conservation des données ne peut être garantie
  • Tout SaaS d'IA SaaS sous contrat avec Stratos

5.3 Procédure d'ajout d'un nouvel outil

  1. Demande : le chef de projet soumet une demande au responsable IA, en précisant le nom de l’outil et son fournisseur ; le cas d’utilisation et les données à traiter ; les conditions d’utilisation et de confidentialité (lien).
  2. Examen par le RSSI : Vérification de la conformité au RGPD et de la cybersécurité.
  3. Validation par le responsable IA : classification des risques et vérification de la conformité à la loi sur l'IA.
  4. Décision : approbation ou refus motivé dans un délai de cinq jours ouvrables.
  5. Enregistrement : ajouté au registre des outils d'IA autorisés.

6Règles relatives à l'utilisation des données

6.1 Données interdites dans tout système d'IA

Les catégories suivantes peuvent ne doivent être soumises à un outil d’IA, même s’il s’agit d’un outil autorisé :

Données hautement sensibles

  • Données génétiques ou biométriques (hors cas particuliers) et données relatives à la santé
  • Données révélant l'origine raciale ou ethnique
  • Données révélant les opinions politiques
  • Données révélant des convictions religieuses ou philosophiques
  • Données relatives à l'adhésion syndicale
  • Données judiciaires (casier judiciaire)

Données stratégiques exclusives

  • Secrets Stratos et propriété intellectuelle Stratos
  • Code client non divulgué publiquement
  • Stratégies commerciales
  • Données financières internes

Données relatives à des clients ou à des tiers sans consentement

  • Données à caractère personnel des clients en l'absence de consentement explicite
  • Données à caractère personnel de tiers sans consentement
  • Identifiants d'accès (mots de passe, jetons API, clés privées)

6.2 Données autorisées sous certaines conditions

Type de donnéesPeut être utilisé dansConditions
Code public (GitHub, Stack Overflow, licences open source)Copilot, GitHub, générateursVérifier les licences (uniquement les licences permissives, par exemple MIT ou Apache 2.0)
Données clients anonymiséesAnalyse interne par IAAnonymisation vérifiée (article 4 du RGPD)
Données de test synthétiquesN'importe quel outilCréé par Stratos, données fictives
Données publiques ou de marketingChatbots, systèmes de recommandationLicence d'utilisation claire ou domaine public
Données internes non sensiblesAnalyse, documentationNi secrets d'affaires, ni données à caractère personnel

6.3 Responsabilités en matière de qualité des données

Développeurs / chefs de projet

  • Vérifiez que les données transmises à l'IA répondent aux critères
  • Anonymiser si nécessaire avant l'envoi
  • Répertorier les sources des données d'entraînement

RSSI (Responsable de la sécurité des systèmes d'information)

  • Contrôler les données traitées par les systèmes d'IA critiques
  • Valider les accords de confiance relatifs aux données de tiers
  • Mettre en place des contrôles d'accès

Délégué à la protection des données (DPO)

  • Vérifier la conformité des utilisations des données au RGPD
  • Projets d'évaluations d'impact de l'IA (AIA)
  • Informations sur le consentement et les droits

7Transparence et étiquetage

7.1 Obligation d'étiquetage

Pour les utilisateurs finaux

Le contenu généré par l'IA doit être clairement signalé lorsque :

  1. L'IA génère du texte (niveau 3) : chatbots, contenu généré. Exemple : « Cette réponse a été générée par un assistant IA. »
  2. L'IA génère du code (niveau 3) : GitHub Copilot, suggestions de code. Exemple : « Code suggéré par GitHub Copilot (révision recommandée). »
  3. L'IA prend une décision ayant une incidence sur un droit (niveau 2) : notation, recrutement. Exemple : « Cette décision a été prise avec l'aide de l'IA ; vous pouvez la contester. »
  4. L'IA génère des images (niveau 3) : images synthétiques. Exemple : « Image générée par l'IA (Midjourney) » ou un filigrane visible.

Pour les données des clients

Une feuille de transparence est obligatoire :

  • Répertorier les capacités et les limites de chaque système d'IA déployé
  • Précisez les types de données traitées
  • Indiquez la version du modèle et sa date de mise à jour

7.2 Documentation interne

Tout système d'IA doit disposer d'une fiche de transparence de l’IA comprenant : le nom du système ; la date de création/mise à jour ; la version ; le niveau de risque ; une description fonctionnelle et technique ; les données traitées (type, volume estimé, emplacement du serveur, durée de conservation) ; les capacités ; les limites et les risques ; le processus de contrôle humain ; le contact responsable ; ainsi que la date et le motif de la dernière révision.

8Contrôle et validation

8.1 Règles relatives à la vérification humaine obligatoire

Risque élevé (obligatoire, 100 %)

  • Sélection des CV ou évaluation des candidats : Examen par les RH avant que les candidats ne soient informés
  • Évaluation de la solvabilité ou accès aux services : validation commerciale avant la mise en œuvre
  • Décisions judiciaires ou administratives : analyse juridique et commerciale
  • Reconnaissance faciale : Validation par le RSSI et consentement explicite

Délai : révision dans les 24 heures précédant le déploiement.

Risque limité (validation requise)

  • Contenu généré (texte, code) : à vérifier avant publication/validation
  • Chatbots : tests utilisateurs et retours d'expérience intégrés avant la mise en production
  • Recommandations : vérification qu'elles ne sont pas discriminatoires

Calendrier : validation avant la mise en production.

Risque minimal (recommandé)

  • Contrôles ponctuels, non obligatoires
  • Bonnes pratiques à mettre en œuvre (tests unitaires, etc.)

8.2 Processus de validation standard (risque élevé)

  1. Développement : l'équipe de développement met au point le système d'IA ; apprentissage et tests dans un environnement de développement.
  2. Documentation : fiche de transparence ; AIA s'il s'agit de données à caractère personnel ; documentation relative aux données d'entraînement.
  3. Tests de non-discrimination : évaluation des biais (âge, sexe, origine, etc.) ; audit des données d'entraînement ; tests sur des populations diverses ; rapport de conformité.
  4. Validation métier : présentation au chef d'entreprise ; validation des résultats (exactitude, équité) ; signature d'approbation.
  5. Validation juridique et de conformité : vérification de la conformité au RGPD par le délégué à la protection des données (DPO) ; vérification de la conformité à la loi sur l’IA par le responsable de l’IA ; validation des contrats clients, le cas échéant.
  6. Déploiement contrôlé : déploiement vers l'environnement de préproduction ; surveillance active des performances ; tests A/B le cas échéant.
  7. Déploiement en production : déploiement progressif (de type « canary » ou par phases) ; surveillance continue ; procédure de retour en arrière mise en place.
  8. Suivi après déploiement : suivi mensuel des performances ; audit semestriel des biais ; mise à jour annuelle au minimum.

9Rôles et responsabilités

9.1 Gouvernance de Stratos

Comité de gouvernance de l'IA (mensuel)

Composition : Directeur technique (CTO, président) ; Responsable de la sécurité des systèmes d’information (CISO) ; Délégué à la protection des données (DPO) ; Responsable de l’IA ; Représentant des ressources humaines ; Représentant du service juridique.

Mission : valider les nouveaux projets d'IA ; examiner chaque année les systèmes existants ; gérer les incidents liés à l'IA ; veiller au respect de la réglementation.

Responsable IA

Responsabilités : piloter la stratégie Stratos en matière d’IA ; classer les systèmes en fonction de leur niveau de risque ; tenir à jour le registre des systèmes d’IA ; réaliser des évaluations d’impact de l’IA (AIA) pour les systèmes à haut risque ; former les équipes à la loi sur l’IA et à la présente charte ; valider l’ajout de nouveaux outils ; veiller au respect de la réglementation et suivre les évolutions juridiques ; servir de point de contact pour les demandes relatives à l’IA.

Compétences requises : Expertise en IA/ML ; connaissance de la loi sur l'IA et du RGPD ; expérience dans la gestion de projets sensibles.

Responsable de la sécurité des systèmes d'information (RSSI)

Responsabilités : évaluer la cybersécurité des systèmes d'IA ; vérifier la sécurité des données traitées ; valider les accords contractuels avec les fournisseurs d'IA ; réaliser des audits de sécurité liés à l'IA ; gérer les incidents de sécurité liés à l'IA.

DPO

Responsabilités : évaluer la conformité des systèmes d’IA au RGPD ; rédiger et valider les déclarations d’utilisation de l’IA ; fournir des conseils sur le consentement et les droits des personnes ; réaliser l’audit annuel au titre du RGPD ; assurer la liaison avec les autorités (CNIL, etc.).

Chefs de projet / développeurs

Responsabilités : identifier les utilisations de l'IA dans leurs projets ; soumettre les nouveaux systèmes au responsable de l'IA pour classification ; respecter les règles d'utilisation des données ; signaler les contenus générés par l'IA ; effectuer les vérifications humaines requises ; signaler les incidents ou les préoccupations.

RH

Responsabilités : surveiller l'utilisation de l'IA dans le recrutement (sélection des CV, etc.) ; s'assurer du consentement des candidats et des salariés ; veiller à ce que les systèmes d'évaluation ne soient pas discriminatoires ; signaler les systèmes d'IA non autorisés.

9.2 Points d'escalade

ProblèmeContactCalendrier
Question relative à la conformité à la loi sur l'IAResponsable IA1 jour
Préoccupations en matière de sécurité liées à l'IAResponsable de la sécurité des systèmes d'information (RSSI)Urgent (immédiat)
Données à caractère personnel sensibles détectéesDPO1 jour
Système d'IA présentant des biais ou des discriminations détectésResponsable IA + RSSI24 heures
Incident ou incident potentielResponsable de la sécurité des systèmes d'information (RSSI) et responsable de l'IAImmédiat
Nouveau projet lié à l'IAResponsable IAAvant le coup d'envoi
Doute concernant l'autorisation d'un outilResponsable de la sécurité des systèmes d'information (RSSI) et responsable de l'IA2 jours

10Procédures de conformité

10.1 Recensement et registre des systèmes d'IA

Obligation : un registre centralisé des systèmes d’IA doit être tenu à jour en permanence.

Enregistrement obligatoire pour : tous les systèmes à haut risque ; tous les systèmes déployés chez les clients ; tous les systèmes traitant des données à caractère personnel.

Informations à consigner pour chaque système : identifiant ; nom du système ; catégorie (client/interne) ; niveau de risque (minime/limité/élevé) ; domaine relevant de la loi sur l'IA (le cas échéant) ; données traitées (types et volumes) ; fournisseur/propriétaire (interne ou tiers) ; date de mise en service ; responsable (nom et adresse e-mail) ; état de conformité (conforme/en cours/non conforme) ; dernière révision ; remarques.

Révisions : au moins une fois par an ; à chaque mise à jour majeure du système ; à chaque modification des données traitées.

10.2 Évaluation d'impact de l'IA (AIA)

Obligation :tout système d’IA à haut risque traitant des données à caractère personnel doit faire l’objet d’une évaluation d’impact relative à l’IA (AIA).

Contenu de l'AIA :

  1. Description du système et du contexte : objectif ; éléments techniques ; domaine d'application.
  2. Évaluation des risques : risques de non-conformité à la loi sur l’IA ; risques de non-conformité au RGPD ; risques pour les droits fondamentaux ; risques de partialité et de discrimination.
  3. Mesures d'atténuation : contrôles techniques, organisationnels et contractuels.
  4. Conclusion : risques résiduels ; autorisation par le Conseil de gouvernance de l’IA.

Responsable : rédigé conjointement par le responsable de l'IA et le délégué à la protection des données. Fréquence : avant le déploiement, puis révision annuelle.

10.3 Enregistrement au niveau de l'UE (loi sur l'IA)

Obligation : tous les systèmes d’IA à haut risque doivent être enregistrés dans la base de données prévue par la loi européenne sur l’IA.

Chronologie : avant le le 2 août 2026 pour les systèmes visés à l'annexe III ; avant le le 2 août 2027 pour les systèmes visés à l’annexe I.

Informations nécessaires à l'enregistrement : données d'identification de l'opérateur économique ; description du système d'IA ; domaine d'application et risques ; mesures de conformité ; coordonnées des interlocuteurs.

Responsable : Responsable IA, en coordination avec le RSSI et le DPD.

10.4 Respect des contrats conclus avec les clients

Obligation :lorsque Stratos un système d'IA pour un client, les responsabilités doivent être clairement définies par contrat.

Clauses obligatoires pour les contrats relatifs à l’IA à haut risque : propriété intellectuelle (à qui appartient le modèle ; qui est autorisé à l’utiliser ou à le réutiliser) ; conformité à la loi sur l’IA (qui est responsable ; qui prend en charge les frais d’enregistrement auprès de l’UE ; délais de remise des documents et livrables) ; données (types de données autorisés ; emplacement des serveurs ; durée de conservation) ; responsabilité (responsabilité en cas de défaillance de l’IA ; assurance responsabilité civile ; indemnisation réciproque) ; audit et surveillance (droit d’audit du client ; rapports sur les performances de l’IA ; fréquence des mises à jour) ; transparence (documentation fournie au client ; informations destinées aux utilisateurs finaux ; traitement des réclamations) ; confidentialité (protection des données du client ; accord de traitement des données ; sous-traitants autorisés).

Propriétaire : validation par le service juridique et par l'IA avant la signature.

11Enregistrement et documentation

11.1 Documentation minimale par niveau

Système à risque minimal

Fiche descriptive de base ; cas d'utilisation identifiés.

Système à risque limité

Fiche de transparence relative à l'IA ; documentation relative aux données traitées ; plan de supervision humaine.

Système à haut risque

Système complet de gestion des risques ; AIA (en cas de données à caractère personnel) ; évaluation de la non-discrimination ; documentation technique complète ; plan de contrôle humain ; registre des incidents ; déclaration de conformité ; preuve d'enregistrement dans l'UE.

11.2 Audit et conformité continue

Audit interne annuel : examen de tous les systèmes à haut risque ; tests de discrimination (données de test variées) ; vérification de la surveillance humaine ; vérification des incidents signalés.

Audit externe (recommandé tous les deux ans pour les systèmes critiques) : auditeur IA indépendant ; évaluation complète de la conformité ; rapport assorti de recommandations.

Responsable : Responsable de l'IA et Comité de gouvernance de l'IA.

12Sanctions et révisions

12.1 Non-respect des règles et sanctions internes

Stratos les mesures suivantes en cas de non-respect :

ViolationGravitéSanction interne
Utilisation d'un outil non autoriséMoyenAvertissement + formation
Transmission de données sensibles interditesCritiqueSuspension de l'accès + enquête
Absence de signalement d'un contenu généré par l'IAMoyenAvertissement + correction
Pas d'évaluation des risques élevésCritiqueDéploiement suspendu
Absence de documentation relative à un système d'IAMoyenProjet non approuvé
Refus d'un audit de l'IACritiqueRemontée hiérarchique

Procédure disciplinaire : conformément à la politique Stratos (entretien, formation, suspension progressive).

12.2 Conformité réglementaire et sanctions juridiques

Sanctions prévues par la loi sur l'IA, par niveau :

ViolationAmende maximalePourcentage du chiffre d'affaires
Une IA inacceptable€35M7 % du chiffre d'affaires mondial
IA à haut risque non conforme€15M3 % du chiffre d'affaires mondial
Transparence/documentation€7.5M1 % du chiffre d'affaires mondial
Autres (coopération, essais)€7.5M1 % du chiffre d'affaires mondial

Responsabilité Stratos: en tant que fournisseur, responsable de la conformité de ses systèmes d'IA ; en tant que déployeur, coresponsable de la conformité des systèmes tiers ; en tant que client, responsabilité partagée avec le fournisseur (précisée dans le contrat).

12.3 Mise à jour et révision de la charte

Révision obligatoire : chaque année (au minimum) ; en cas de modification réglementaire majeure ; après tout incident grave.

Processus de révision : analyse des évolutions réglementaires (responsable IA) ; consultation du comité de gouvernance de l’IA (validation des modifications) ; approbation par la direction générale (signature) ; communication à l’ensemble du personnel (e-mail et formation) ; enregistrement des versions (historique).

Historique des versions

VersionDateChangements majeursApprouvé par
1.0juillet 2026Version initialeConseil d'administration GM + IA

13Contacts et escalade

13.1 Points de contact

La prise de contact se fait en fonction du service. Les demandes peuvent être envoyées à la boîte de réception générale ci-dessous ; s'il existe une boîte de réception dédiée, celle-ci doit être indiquée à la place.

FonctionE-mailDisponibilité
Responsable IAstratosDu lundi au vendredi, de 9 h à 18 h
Responsable de la sécurité des systèmes d'information (RSSI)contact@stratos.clubDu lundi au vendredi, de 9 h à 18 h
DPOcontact@stratos.clubDu lundi au vendredi, de 9 h à 18 h
Directeur technique (situations d'urgence)contact@stratos.clubEscalade urgente

13.2 Procédure de signalement

Pour signaler un problème, un incident ou poser une question :

  1. Contactez le chef de projet ou le responsable IA : par e-mail àstratos; sur Slack dans le canal #channel-ia-compliance (confidentiel).
  2. Consignez l'incident : quoi (description) ; quel système d'IA ; quand (date/heure) ; impact (données, personnes concernées).
  3. À transmettre à un niveau supérieur si nécessaire : en cas d'urgence, le RSSI ou le directeur technique immédiatement ; en cas de gravité (données sensibles), le délégué à la protection des données immédiatement ; en cas de situation standard, le responsable de l'IA dans les 24 heures.
  4. Enquête et mesures correctives : calendrier en fonction de la gravité ; rapport d'incident conservé.
  5. Prévention : mise en œuvre des recommandations ; formation si nécessaire.

13.3 Ressources et formation

  • Formation obligatoire : l'ensemble du personnel doit suivre une formation annuelle sur l'IA (1 à 2 heures).
  • Ressources en ligne : documentation interne ainsi que des liens vers la CNIL et la Commission européenne.
  • Certificat : délivré aux membres du personnel ayant suivi la formation dans son intégralité.
  • Accompagnement de projet : Responsable IA disponible pour accompagner les nouveaux projets.

Annexes

Annexe A : Glossaire

Loi sur l'IA : Règlement (UE) n° 2024/1689 relatif à l’IA

AIA : Évaluation d'impact de l'IA (IA + RGPD)

Base de données de l'UE : la base de données de l’UE relative aux systèmes d’IA à haut risque, créée en vertu de l’article 71 de la loi sur l’IA

Biais de l'IA : discrimination systématique générée par le modèle

CNIL : l'autorité française chargée de la protection des données

DPA : accord sur le traitement des données

DPO : Délégué à la protection des données

GPAI : IA à usage général (ChatGPT, Claude, etc.)

RGPD : Règlement général sur la protection des données

Responsable de la sécurité des systèmes d'information (RSSI) : Responsable de la sécurité des systèmes d'information

Annexe B : Ressources externes

  • Réglementation : EUR-Lex (CELEX:32024R1689) ; Questions-réponses de la CNIL sur la loi sur l’IA (cnil.fr) ; Commission européenne (digital-strategy.ec.europa.eu)
  • Outils et guides : plateforme d'enregistrement de l'UE ; norme ISO 42001 (norme relative à l'IA, recommandée) ; code de conduite volontaire de l'UE
  • Formation interne : Supports de formationStratos sur l'IA, disponibles auprès du responsable IA

Annexe C : Liste de contrôle relative à la conformité en matière d'IA

Avant de déployer un système d'IA, assurez-vous que :

  • Le système est classé selon son niveau de risque (minime/limité/élevé)
  • Une fiche sur la transparence de l'IA est rédigée
  • Les données traitées sont vérifiées (aucune donnée interdite)
  • Les conditions contractuelles des tiers sont validées par le service juridique
  • Un accord d'accès aux informations (AIA) est rédigé et approuvé (en cas de risque élevé et de données à caractère personnel)
  • Une évaluation de non-discrimination est réalisée (en cas de risque élevé)
  • La supervision humaine est planifiée et validée
  • La signalisation par l'utilisateur est activée (pour les niveaux de risque « limité » et supérieurs)
  • Le registre IA est mis à jour
  • Un enregistrement auprès de l'UE est prévu (en cas de risque élevé)
  • La formation de l'équipe est terminée
  • L'accord du Comité de gouvernance de l'IA a été obtenu
  • Le contrat client est signé (s'il s'agit d'un projet client)

Annexe D : Modèle de fiche de transparence relative à l'IA

Un formulaire par système comprenant : le nom du système, sa version, la date, le responsable ; la classification au titre de la loi sur l’IA (inacceptable / élevé / limité / minimal) avec justification ; la description fonctionnelle (fonctionnalités, entrées, sorties) ; les données traitées (types, emplacement du serveur, durée de conservation, volume estimé) ; les capacités du système ; les limites et risques connus (biais identifiés, cas d’utilisation moins fiables, risques pour les droits fondamentaux) ; contrôle humain (qui valide, fréquence, procédure de recours) ; signalisation aux utilisateurs (comment les utilisateurs savent que l’IA est impliquée) ; conformité au RGPD (loi sur l’IA, autorité de protection des données, consentement ou autre base juridique) ; validations et signatures (responsable IA, RSSI, DPD, direction/directeur technique) avec les dates de la dernière révision et de la prochaine révision.

Approbation des statuts

La présente charte a été approuvée par :

FonctionNomSignatureDate
Directeur général
Directeur technique
Responsable de la sécurité des systèmes d'information
Délégué à la protection des données
Responsable IA

Entrée en vigueur le : juillet 2026

Prochaine révision prévue : juillet 2027

La présente charte est un document évolutif qui sera régulièrement mis à jour afin de refléter les évolutions réglementaires et les pratiques Stratos.