Solution clé en main

Modèles prêts à l’emploi.

Trois documents structurants pour passer à l’action, élaborés au regard du Règlement (UE) 2024/1689. À adapter à votre contexte — ils ne constituent pas un conseil juridique.

Politique interne d'utilisation de l'IA

Cadre interne complet : objet, périmètre, rôles/gouvernance, usages autorisés/encadrés/interdits, données, transparence, formation (art. 4), incidents, revue.

Télécharger
Aperçu du modèle

*(Modèle à adapter — [Société])*

1. Objet. La présente politique définit les règles d'utilisation des systèmes d'intelligence artificielle (IA) au sein de [Société], afin d'encadrer l'usage de l'IA de manière responsable, proportionnée et documentée, en réponse à l'obligation de littératie IA prévue par le Règlement (UE) 2024/1689 (article 4).

2. Périmètre. Elle s'applique à l'ensemble des collaborateurs, prestataires et stagiaires utilisant un système d'IA dans le cadre de leurs missions, quel que soit l'outil (interne, externe, grand public).

3. Rôles et responsabilités.

  • Direction : valide la politique, alloue les moyens, arbitre les usages sensibles.
  • Référent IA : tient l'inventaire et le registre, coordonne la classification, suit les incidents, organise la revue.
  • DPO : veille à l'articulation avec le RGPD (données personnelles).
  • Managers : s'assurent du respect de la politique dans leurs équipes.
  • Collaborateurs : appliquent la charte d'usage et signalent tout doute.

4. Usages autorisés. Les usages d'IA à risque minimal ou limité sont autorisés sous réserve du respect de la charte et des règles sur les données.

5. Usages encadrés (supervision obligatoire). Tout usage influençant une décision relative aux personnes (recrutement, évaluation, accès à un service, octroi de crédit) requiert une supervision humaine effective, l'information des personnes concernées et une traçabilité.

6. Usages interdits. Sont prohibés les usages relevant des pratiques interdites par l'article 5 du règlement, ainsi que tout usage exposant des données confidentielles ou personnelles dans un outil non maîtrisé.

7. Données. Aucune donnée personnelle, confidentielle ou stratégique ne doit être saisie dans un outil d'IA non approuvé. La liste des outils approuvés est tenue par le référent IA.

8. Transparence. Les contenus générés ou substantiellement modifiés par IA sont signalés lorsque la réglementation l'exige. Les interlocuteurs d'un agent conversationnel sont informés de sa nature.

9. Formation. Chaque collaborateur concerné suit la formation de littératie IA. Les attestations sont archivées au registre de formation.

10. Gestion des incidents. Tout incident (erreur dommageable, fuite de données, biais constaté) est signalé au référent IA et tracé.

11. Revue. La politique est revue au moins une fois par an, et à chaque évolution réglementaire ou d'usage significative.

12. Entrée en vigueur. [Date] — validée par [Nom, fonction].


Modèle à adapter par votre organisation. Ne constitue pas un avis juridique. Élaboré au regard du Règlement (UE) 2024/1689 (AI Act). Source : Gétul AI Academy.

Charte d'usage de l'IA (à faire signer)

Engagement d'usage responsable sur une page : outils approuvés, données, esprit critique, transparence, humain dans la décision, signalement.

Télécharger
Aperçu du modèle

*(Modèle à adapter — [Société])*

Mon engagement d'usage responsable de l'IA

  • J'utilise uniquement les outils approuvés par [Société] pour mes usages professionnels.
  • Je ne saisis jamais de données personnelles, confidentielles ou stratégiques dans un outil d'IA non approuvé.
  • Je garde mon esprit critique : je vérifie les résultats produits par l'IA avant de les utiliser ou de les diffuser.
  • Je signale qu'un contenu est généré ou modifié par IA lorsque c'est requis.
  • Je préserve l'humain dans la décision pour tout sujet sensible (personnes, finances, sécurité).
  • En cas de doute, je m'adresse à [référent IA / manager].
  • Je signale tout incident ou usage problématique.

Fait à __________________, le ____ / ____ / ______ Nom et prénom : __________________ Signature : __________________


Modèle à adapter par votre organisation. Ne constitue pas un avis juridique. Élaboré au regard du Règlement (UE) 2024/1689 (AI Act). Source : Gétul AI Academy.

Registre des usages IA

Tableau de recensement : usage, outil, métier, données, niveau de risque, responsable, supervision, information des personnes, revues.

Télécharger
Aperçu du modèle
UsageOutilService / métierDonnées traitéesNiveau de risqueResponsableSupervision humaineInformation des personnesDernière revueProchaine revue
*(ex.)* Présélection de CV[Outil]RHCV, coordonnéesHaut[Nom]Oui — revue de chaque rejetOui (mention candidats)[date][date]
*(ex.)* Assistant de rédaction[Outil]MarketingContenus internesLimité[Nom]Relecture humaineN/A[date][date]

*Instruction : une ligne par usage. Mettre à jour à chaque nouvel outil ou évolution. Conserver avec la politique, la charte signée et les attestations dans le dossier de preuve.*


Modèle à adapter par votre organisation. Ne constitue pas un avis juridique. Élaboré au regard du Règlement (UE) 2024/1689 (AI Act). Source : Gétul AI Academy.

Plan d'action 90 jours

Feuille de route en 3 jalons (J1–30, J31–60, J61–90) : cartographier, former, classer, formaliser, tracer, archiver, planifier la revue.

Télécharger
Aperçu du modèle

*(Modèle à adapter — [Société])*

Plan d'action 90 jours — mesure de littératie (article 4)

Datez chaque action et nommez son responsable : un plan sans date ni responsable ne se démontre pas.
JalonActionResponsableÉchéancePreuve produiteFait
J1–30Cartographier les usages (shadow IA compris)[Référent IA][date]Registre des usages v1
J1–30Désigner le référent IA[Direction][date]Note de nomination
J1–30Lancer la formation socle (Palier 1, tous)[RH][date]Registre de formation
J31–60Classer chaque usage par niveau de risque[Référent IA][date]Registre complété
J31–60Valider politique IA + charte[Direction][date]Politique datée
J31–60Faire signer la charte[Managers][date]Chartes signées archivées
J31–60Associer chaque rôle à un palier + remplir la matrice rôle × usage[Référent IA + managers][date]Référentiel + matrice v1
J61–90Règles données + clauses fournisseurs[Achats + DPO][date]Contrats amendés
J61–90Déployer les parcours Paliers 2-3 selon la matrice[RH + managers][date]Journal de complétion
J61–90Archiver attestations + registre de formation[RH][date]Dossier de preuve
J61–90Planifier la revue annuelle[Référent IA][date]Cycle de revue daté

Modèle à adapter par votre organisation. Ne constitue pas un avis juridique. Élaboré au regard du Règlement (UE) 2024/1689 (AI Act). Source : Gétul AI Academy.

Checklist de la mesure de littératie (Article 4)

Les 11 preuves à réunir pour démontrer votre mesure de littératie (art. 4) : inventaire, classification, politique, charte signée, formation par profil + attestations, registre, référent, clauses fournisseurs. À cocher.

Télécharger
Aperçu du modèle

*(À cocher — [Société])*

Checklist de la mesure de littératie IA (Article 4)

Cette checklist documente votre mesure de littératie au titre de l'article 4. Elle ne déclare jamais l'organisation « certifiée conforme » à l'ensemble de l'AI Act.
  • [ ] Inventaire des outils d'IA utilisés (officiels ET « shadow IA »).
  • [ ] Niveau de risque attribué à chaque usage (interdit / haut / limité / minimal).
  • [ ] Politique interne IA validée par la direction.
  • [ ] Charte d'usage diffusée et signée par les collaborateurs.
  • [ ] Règles sur les données définies et communiquées.
  • [ ] Supervision humaine définie pour les usages sensibles.
  • [ ] Formation de littératie déployée, adaptée par profil (employé, manager, RH, direction).
  • [ ] Attestations archivées + registre de formation tenu (qui, quand, résultat).
  • [ ] Registre des usages IA tenu à jour.
  • [ ] Référent IA / gouvernance désigné, revue planifiée.
  • [ ] Clauses IA dans les contrats fournisseurs (transparence, sécurité, assistance, réversibilité).

Score de preuve : ___ / 11. Conservez les pièces correspondantes dans votre dossier de preuve.


Modèle à adapter par votre organisation. Ne constitue pas un avis juridique. Élaboré au regard du Règlement (UE) 2024/1689 (AI Act). Source : Gétul AI Academy.

Plan de formation interne à l'IA (par profil)

Qui former, à quel niveau, avec quel format et quelle fréquence — par profil (socle, employé, manager, RH, direction). Traçabilité et règle de mise à jour incluses.

Télécharger
Aperçu du modèle

*(Modèle à adapter — [Société])*

Plan de formation interne à l'IA (mesure de l'article 4)

Principe (art. 4) : l'effort de formation doit être proportionné aux usages, aux profils et au contexte. Adaptez la profondeur au rôle plutôt qu'un contenu unique pour tous.
ProfilObjectifs de littératieFormatFréquence
Tous (socle)Comprendre risques, limites et obligations de base ; règles sur les donnéesE-learning de sensibilisationÀ l'entrée + annuel
EmployéBons réflexes au quotidien, outils autorisés, esprit critique, signalementE-learning + charte signéeAnnuel
ManagerSupervision des usages sensibles, diffusion de la charte, remontée des incidentsE-learning + atelierAnnuel
RHHaut risque emploi (annexe III), information des candidats, non-automatisation des décisionsModule approfondi + cas pratiquesAnnuel + à chaque nouvel outil
DirectionGouvernance, responsabilité, discours juste, arbitrage, moyensBriefing dédiéAnnuel

Traçabilité. Pour chaque session : participants, date, contenu, résultat, attestation — archivés au registre de formation.

Mise à jour. Reformer à chaque évolution réglementaire significative ou nouvel usage à risque.


Modèle à adapter par votre organisation. Ne constitue pas un avis juridique. Élaboré au regard du Règlement (UE) 2024/1689 (AI Act). Source : Gétul AI Academy.

Matrice rôle × usage (palier requis / palier atteint)

Le tableau central du dossier art. 4 : croise chaque usage d'IA avec les rôles qui l'opèrent, le palier de littératie requis (grille en 3 paliers), le palier atteint et la preuve associée.

Télécharger
Aperçu du modèle

*(Modèle à adapter — [Société])*

Matrice rôle × usage — littératie IA (article 4)

Grille des paliers : Palier 1 — sensibilisation (socle commun) · Palier 2 — usage averti (utilisateurs réguliers) · Palier 3 — supervision (rôles à enjeu ou de décision ; volet gouvernance pour la direction).
Usage d'IAOutilRôle / fonctionPersonnes (ou effectif)Palier requisPalier atteint [1/2/3/3G]Preuve (attestation / registre)Dernière mise à jour
*(ex.)* Présélection de CV[Outil]Recruteurs, management RH[Noms]3 — supervision[1/2/3]Attestations + registre ligne [n][date]
*(ex.)* Rédaction assistée[Outil]Marketing, réseaux sociaux[Noms]2 — usage averti[1/2/3]Attestations[date]
*(ex.)* Copilote de code[Outil]Développeurs[Noms]2 — usage averti[1/2/3]Attestations[date]
*(ex.)* Décisions stratégiques assistées[Outil]Comité de direction[Noms]3 — gouvernance[1/2/3]Attestations + PV gouvernance[date]

*Instruction : une ligne par couple usage × rôle (3G = Palier 3, volet gouvernance). Un écart entre palier requis et palier atteint = une action de formation à planifier. Cette matrice contribue à démontrer l'adaptation exigée par l'article 4, avec les attestations et le registre qu'elle référence.*


Modèle à adapter par votre organisation. Ne constitue pas un avis juridique. Élaboré au regard du Règlement (UE) 2024/1689 (AI Act). Source : Gétul AI Academy.

Registre de formation (journal de complétion)

La pièce que le contrôleur demande en premier : qui a été formé, à quoi, quand, avec quel résultat — une ligne par apprenant et par module, attestation liée.

Télécharger
Aperçu du modèle

*(Modèle à adapter — [Société])*

Registre de formation — littératie IA (article 4)

ApprenantFonction / rôleModule ou parcours suiviPalier viséDate de complétionScoreAttestation (réf.)Formateur / plateforme
[Nom Prénom][Fonction][Intitulé][1/2/3][JJ/MM/AAAA][%][réf. vérifiable][Organisme]

*Instructions : une ligne par apprenant et par module. Ne laissez jamais une ligne sans date ni résultat — une formation non tracée est, pour un auditeur, une formation qui n'a pas eu lieu. Pensez aux nouveaux arrivants et aux prestataires qui opèrent l'IA pour votre compte (art. 4 les couvre). Seuils : l'attestation de complétion est délivrée à 70 % ; la validation d'un palier suit le seuil que VOUS fixez (la méthode ALCF propose 80 %) — documentez le seuil retenu.*


Modèle à adapter par votre organisation. Ne constitue pas un avis juridique. Élaboré au regard du Règlement (UE) 2024/1689 (AI Act). Source : Gétul AI Academy.

Référentiel de compétences par paliers (grille à 3 paliers)

Le « niveau suffisant » de l'art. 4 rendu mesurable : pour chaque palier, les compétences attendues et l'action vérifiable qui prouve l'acquisition — à associer aux rôles de la matrice.

Télécharger
Aperçu du modèle

*(Modèle à adapter — [Société])*

Référentiel de compétences IA par paliers

L'article 4 exige un niveau « suffisant » et adapté — sans imposer d'échelle officielle. Cette grille en trois paliers rend l'exigence mesurable. Chaque palier se vérifie par une action concrète, pas par une présence en salle.
PalierPublic typeCompétences attenduesAction vérifiable (preuve d'acquisition)
1 — SensibilisationTout collaborateurReconnaître qu'un outil utilise de l'IA ; savoir qu'une sortie peut être fausse ou biaisée ; connaître les règles internesSur des exemples de sorties IA, repérer celles qui contiennent une erreur et dire pourquoi une validation humaine s'impose
2 — Usage avertiUtilisateurs réguliers (marketing, support, développeurs…)N'utiliser que les outils autorisés ; protéger les données ; vérifier et sourcer les sorties avant réutilisationAvant d'envoyer un livrable assisté par IA, vérifier et sourcer au moins un chiffre clé
3 — SupervisionRôles à enjeu ou de décision (RH, crédit, data)Comprendre limites et biais ; contester et renverser un résultat ; tracer la décisionSur un dossier présélectionné par IA, nommer un critère susceptible d'introduire un biais et documenter la revue humaine
3 — volet gouvernanceDirection, référent IAFixer politique, rôles et preuves ; arbitrer les usages sensibles ; tenir le discours justeProduire à la demande la politique IA, la charte signée et le registre de formation

*Instructions : associez chaque rôle de votre matrice rôle × usage à un palier, puis fixez la formation correspondante. Objectifs vagues (« comprendre l'IA ») interdits : chaque palier doit rester évaluable.*


Modèle à adapter par votre organisation. Ne constitue pas un avis juridique. Élaboré au regard du Règlement (UE) 2024/1689 (AI Act). Source : Gétul AI Academy.

Tableau de bord littératie (suivi & alertes)

La vue de pilotage du dispositif : taux de couverture par service, dates de dernière formation, alertes de péremption, arrivants et prestataires à former.

Télécharger
Aperçu du modèle

*(Modèle à adapter — [Société])*

Tableau de bord littératie IA — pilotage du dispositif (article 4)

1. Couverture par service

ServiceEffectif concernéFormés [n]Palier majoritaire atteint [1/2/3/3G]Taux de couvertureDernière formationProchaine échéance
RH[n][n][1/2/3/3G][%][date][date]
Marketing[n][n][1/2/3/3G][%][date][date]
IT / Data[n][n][1/2/3/3G][%][date][date]
Direction[n][n][1/2/3/3G][%][date][date]

2. Alertes à traiter

AlerteDétailResponsableÉchéance
Formation à renouveler (> 12 mois — seuil interne recommandé : l'art. 4 n'impose aucune périodicité, mais la démonstration du maintien dans le temps la justifie)[Noms][Référent IA][date]
Nouvel arrivant non formé[Noms][Manager][date]
Prestataire opérant l'IA non couvert[Société / noms][Achats + référent IA][date]
Nouvel outil sans classification[Outil][Référent IA][date]

3. Revue — dernière revue : [date] · prochaine revue : [date] · responsable : [référent IA].

*Instructions : mise à jour mensuelle recommandée. Ce tableau prouve le MAINTIEN de la mesure dans le temps — c'est lui qui répond à « votre dispositif vit-il encore ? »*


Modèle à adapter par votre organisation. Ne constitue pas un avis juridique. Élaboré au regard du Règlement (UE) 2024/1689 (AI Act). Source : Gétul AI Academy.

Trame FRIA — analyse d'impact sur les droits fondamentaux (art. 27)

Pour les déployeurs concernés (organismes publics, crédit, assurance vie/santé) : les 6 rubriques exigées par l'art. 27 §1, la notification à l'autorité et l'articulation avec l'AIPD.

Télécharger
Aperçu du modèle

*(Modèle à adapter — [Société])*

Trame d'analyse d'impact sur les droits fondamentaux (FRIA) — article 27 du Règlement (UE) 2024/1689

Qui est concerné. Cette analyse est due AVANT la première utilisation d'un système à HAUT RISQUE par : les organismes de droit public et les entités privées fournissant des services publics ; et les déployeurs des usages de l'annexe III, point 5 b) et c) — évaluation de la solvabilité / score de crédit (hors détection de fraude) et tarification ou évaluation des risques en assurance-vie et santé. Exception expresse : les systèmes relevant de l'annexe III, point 2 (infrastructures critiques) sont EXCLUS de la FRIA, y compris pour les organismes publics. Si vous n'êtes pas dans ces cas, la FRIA n'est pas due — ne vous l'infligez pas par excès de zèle ; documentez plutôt pourquoi elle ne s'applique pas.

Système concerné : [nom, fournisseur, version] · Référent : [nom, fonction] · Date : [date]

Les six rubriques ci-dessous reprennent le contenu EXIGÉ par l'art. 27 §1 (points a à f).

a) Processus de déploiement et finalité. Description du processus dans lequel le système sera utilisé, et de la finalité poursuivie : [quelles décisions, dans quel processus métier, avec quels effets pour les personnes].

b) Période et fréquence d'utilisation. [Utilisation permanente / campagnes / saisonnière ; volumétrie estimée de décisions par période].

c) Catégories de personnes et groupes affectés. [Candidats, emprunteurs, assurés… — y compris les groupes susceptibles d'être particulièrement exposés : âge, handicap, situation économique].

d) Risques spécifiques de préjudice. Pour chaque catégorie identifiée en c) : [risque d'exclusion injustifiée, de biais discriminatoire, d'erreur de scoring…], en s'appuyant sur les informations fournies par le FOURNISSEUR au titre de l'art. 13 (notice, capacités, limites).

e) Supervision humaine. Mesures de contrôle humain prévues, conformément à la notice d'utilisation : [qui supervise, avec quelle formation et quelle autorité ; capacité réelle à comprendre, contester et renverser une décision].

f) Mesures si les risques se matérialisent. [Dispositif de gouvernance interne, mécanismes de traitement des réclamations des personnes concernées, procédure d'arrêt/de correction, voies de recours].

Notification. Le résultat de l'analyse est notifié à l'autorité de surveillance du marché (art. 27 §3), au moyen du questionnaire type que le Bureau de l'IA doit publier (art. 27 §5) — vérifier sa disponibilité à date.

Articulation avec le RGPD. La FRIA ne remplace pas l'AIPD (art. 35 RGPD) : si l'AIPD est due, les deux se complètent — la FRIA peut s'appuyer sur l'AIPD existante pour les éléments déjà couverts (art. 27 §4) sans la dupliquer.

Mise à jour. L'analyse est actualisée lorsque le processus, la finalité, les catégories de personnes ou le système changent de manière significative.


Modèle à adapter par votre organisation. Ne constitue pas un avis juridique — la FRIA porte sur un usage à HAUT RISQUE : faites valider l'analyse finale par votre conseil juridique. Élaboré au regard du Règlement (UE) 2024/1689 (AI Act). Source : Gétul AI Academy.