Faut-il interdire ChatGPT à vos équipes ? Pourquoi la consigne orale ne protège pas votre entreprise BTP
Dans cet article
- En bref
- Pourquoi l'interdiction pure ne tient pas
- Ce que coûte vraiment la consigne orale
- Qui est responsable quand un salarié colle un devis dans ChatGPT ?
- Interdire, tolérer ou cadrer : le comparatif
- La règle d'une page : ce qu'elle doit contenir
- Pourquoi le compte doit être fourni par l'entreprise
- Rendre la règle opposable à vos salariés
- Adapter la règle au terrain : 77, 93 et 94
- À retenir
« Faites attention avec ChatGPT. » Dans beaucoup de PME du BTP, c'est toute la règle. Pendant ce temps, un conducteur de travaux colle un devis avec le nom du client, l'adresse du chantier et la marge dans son compte personnel gratuit. Personne ne l'a interdit par écrit, personne n'a fourni d'outil validé, et c'est pourtant l'entreprise qui répond de cette utilisation.
La vraie question n'est donc pas « interdire ou autoriser », mais « quelle règle écrite rend l'usage sûr et vérifiable ». Cet article compare les trois options qu'un dirigeant a sous la main et montre comment passer d'une consigne orale à une règle d'une page, que notre générateur gratuit de charte IA vous aide à rédiger.
En bref
Interdire ChatGPT ne fait pas disparaître l'usage, cela le rend invisible :
- selon l'Insee, 18 % des entreprises françaises de 10 salariés ou plus utilisent au moins une technologie d'IA en 2025, contre 10 % en 2024 ;
- dans une étude Microsoft France et YouGov de janvier 2026, 61 % des cadres qui utilisent l'IA passent par un compte personnel au moins une fois par semaine ;
- la CNIL rappelle que c'est l'organisme utilisateur qui engage sa responsabilité en cas de mauvaise utilisation par son personnel ;
- depuis le 2 février 2025, l'AI Act demande aux entreprises qui utilisent l'IA de veiller à la maîtrise de l'IA de leurs équipes.
Une règle écrite, un compte fourni par l'entreprise et une liste de données interdites protègent mieux qu'une interdiction orale.
Pourquoi l'interdiction pure ne tient pas
Une interdiction sans alternative déplace l'usage vers les téléphones et les comptes personnels, là où l'entreprise ne voit plus rien. Le réflexe d'interdire est pourtant courant : en 2023, une étude BlackBerry menée par OnePoll auprès de 2 000 décideurs informatiques indiquait que 75 % des organisations interrogées mettaient en place ou envisageaient une interdiction de ChatGPT et des applications d'IA générative sur les appareils professionnels.
Le besoin, lui, ne disparaît pas. Un devis à reformuler, un mail de relance après un retard de livraison, un compte rendu de réception : ces tâches reviennent chaque semaine. L'étude Microsoft France de 2026 mesure le résultat, avec 61 % des utilisateurs d'IA qui passent par un compte personnel au moins une fois par semaine, dont 38 % tous les jours, et plus de 7 cadres interrogés sur 10 qui n'ont pas été formés.
Ce que coûte vraiment la consigne orale
La consigne orale a un coût, mais il se mesure dans votre entreprise, pas dans une moyenne nationale. Il se compose de trois postes.
- Le temps perdu : reformuler, vérifier ou refaire un document produit sans cadre. Pour l'estimer, multipliez le nombre de personnes concernées par les heures perdues chaque semaine et par votre coût horaire chargé. Par exemple, 8 personnes qui perdent 1 heure par semaine à 45 € de l'heure, cela fait environ 360 € par semaine, soit plus de 16 000 € sur une année de travail. Remplacez ces hypothèses par vos propres chiffres.
- Le risque sur les données : un devis collé dans un compte grand public peut contenir des données personnelles (nom, téléphone, adresse d'un particulier), des prix et des marges. Sans contrat de sous-traitance avec le fournisseur, l'entreprise ne maîtrise ni la conservation ni la réutilisation de ces données.
- L'absence de preuve : sans règle écrite, vous ne pouvez démontrer ni votre diligence face à un client ou à la CNIL, ni une faute d'un salarié.

Qui est responsable quand un salarié colle un devis dans ChatGPT ?
C'est l'entreprise. La CNIL l'écrit clairement dans ses questions-réponses sur l'IA générative : l'organisme utilisateur engage sa responsabilité légale en cas de mauvaise utilisation de l'IA par son personnel. Elle recommande aussi de ne soumettre que les informations que l'on est autorisé à partager, et d'encadrer par un contrat de sous-traitance l'usage d'un service externe qui traite des données personnelles.
Deux obligations s'ajoutent :
- La maîtrise de l'IA (article 4 de l'AI Act) : depuis le 2 février 2025, les fournisseurs et les déployeurs de systèmes d'IA doivent prendre des mesures pour garantir un niveau suffisant de maîtrise de l'IA chez les personnes qui les utilisent. Une PME qui laisse ses équipes utiliser ChatGPT pour le travail est concernée.
- Le RGPD : tenir le registre des traitements, réaliser une analyse d'impact lorsque le traitement présente un risque élevé, et notifier à la CNIL une violation de données dans les 72 heures lorsqu'elle présente un risque pour les personnes.
Pour le détail du partage de responsabilité entre l'employeur et le salarié sur un devis, voir notre article sur la responsabilité en cas d'erreur de l'IA dans un devis BTP.
Interdire, tolérer ou cadrer : le comparatif
| Critère | Interdire totalement | Tolérer par une consigne orale | Cadrer par écrit avec un compte fourni |
|---|---|---|---|
| Usage réel | Déplacé vers les comptes personnels | Invisible, non tracé | Visible, sur des comptes gérés par l'entreprise |
| Données | Aucun contrôle sur ce qui sort | Aucun contrôle sur ce qui sort | Liste de données interdites, compte avec contrat |
| Preuve en cas de litige | Faible si l'interdiction n'est pas écrite | Nulle | Règle écrite, diffusée et datée |
| Productivité | Perdue ou contournée | Aléatoire, erreurs non relues | Gains encadrés par une relecture humaine |
Le cadrage demande un effort de départ (une règle, un compte, une formation courte), mais c'est la seule option qui permet à la fois de gagner du temps et de prouver votre sérieux.

La règle d'une page : ce qu'elle doit contenir
Une règle utile tient sur une page et se lit en cinq minutes. Nous l'avons mise en place en 45 minutes chez un paysagiste de 12 salariés en Seine-et-Marne, qui constatait des devis copiés dans des comptes personnels et des photos de clients diffusées sans précaution. Elle contient cinq blocs.
- Outils autorisés : le ou les comptes fournis par l'entreprise, et rien d'autre pour le travail.
- Données interdites : la liste rouge ci-dessous.
- Référent IA : nom, fonction et contact de la personne à prévenir en cas de doute.
- Relecture : tout texte produit par l'IA et envoyé à un client est relu par un responsable.
- Incident : prévenir le référent, ne pas rediffuser, et évaluer avec lui s'il faut notifier la CNIL sous 72 heures.
Pour rédiger la vôtre, l'outil charte IA génère une première version à adapter, et notre guide de la charte IA pour TPE détaille chaque bloc. Une fois rédigée, notre méthode pour faire réellement adopter une charte IA par l'équipe évite qu'elle finisse dans un tiroir.

Liste rouge : jamais dans l'IA, même avec un compte professionnel
- coordonnées identifiantes d'un client : nom avec téléphone et adresse complète du chantier ;
- salaires, taux journaliers, marges détaillées ;
- visages reconnaissables (ouvriers, clients, enfants) et plaques d'immatriculation ;
- codes d'accès, digicodes, horaires d'absence des occupants ;
- données de santé, opinions, appartenance syndicale ;
- prix fournisseurs couverts par un accord de confidentialité.
Liste verte : autorisé après anonymisation
- un descriptif technique sans nom : « terrasse de 40 m² en grès cérame, secteur Meaux » ;
- une trame de devis sans prix d'achat ni marge ;
- un mail de relance sans nom ni adresse ;
- un compte rendu de chantier sans visage ni information personnelle.

Entre les deux, les cas douteux (photo de chantier floutée, devis avec prix de vente seulement) passent par le référent.
Pourquoi le compte doit être fourni par l'entreprise
Un compte personnel, même payant, reste un contrat entre le salarié et le fournisseur. L'entreprise n'y a ni accès administrateur, ni historique, ni possibilité de récupérer les contenus au départ du salarié. Un abonnement professionnel souscrit par l'entreprise permet de gérer les accès, de conclure les conditions contractuelles prévues par le fournisseur pour les données professionnelles et d'appliquer la même règle à tous.
Vérifiez avant de souscrire : l'existence d'un accord de traitement des données, les réglages de réutilisation des données pour l'entraînement, la durée de conservation, la gestion des comptes et l'export. Notre comparatif compte personnel ou professionnel pour l'IA détaille ces points.

Rendre la règle opposable à vos salariés
Une consigne orale ne permet pas de sanctionner. Pour qu'une règle sur l'IA puisse fonder une sanction, elle doit suivre le régime du règlement intérieur : selon l'article L1321-5 du Code du travail, une note de service qui fixe des obligations générales et permanentes dans ces matières est considérée comme une adjonction au règlement intérieur. Elle suit alors la même procédure (article L1321-4) : avis du CSE lorsqu'il existe, communication à l'inspection du travail en deux exemplaires, puis affichage. Depuis la loi de simplification de la vie économique du 26 mai 2026, l'ancien dépôt au greffe du conseil de prud'hommes n'est plus exigé. En dessous du seuil d'obligation du règlement intérieur, faites valider la démarche par votre conseil.
Faites signer la règle, datez-la, et révisez-la au moins deux fois par an ou à chaque changement d'outil.
Adapter la règle au terrain : 77, 93 et 94
- Seine-et-Marne (77) : sur les chantiers pavillonnaires autour de Meaux, Chelles ou Pontault-Combault, les photos montrent souvent des maisons voisines et des occupants. Anonymisez avant tout usage.
- Seine-Saint-Denis (93) : sur les chantiers en coactivité à Montreuil, Aubervilliers ou Saint-Denis, un planning contient les données d'autres entreprises. Ne collez jamais un planning de sous-traitance complet.
- Val-de-Marne (94) : en rénovation de logements occupés à Créteil, Vincennes ou Ivry, la présence d'enfants et les horaires d'occupation sont des informations sensibles, à exclure de tout prompt.
À retenir
- Remplacez la consigne orale par une règle écrite d'une page cette semaine : outils, données interdites, référent, relecture, incident.
- Fournissez un compte professionnel géré par l'entreprise avant d'interdire les comptes personnels, sinon l'interdiction sera contournée.
- Formez l'équipe en une heure sur la liste rouge et la relecture, et conservez la preuve de cette formation.
- Donnez à la règle une valeur opposable en suivant la procédure du règlement intérieur, puis révisez-la tous les six mois.
Pour produire une première version adaptée à votre entreprise, utilisez l'outil charte IA, puis faites un diagnostic digital et IA si vous voulez prioriser les usages à encadrer.
Sources
Limites : les études Microsoft France et BlackBerry portent sur des décideurs et des cadres, pas spécifiquement sur le BTP. Le calcul du coût de la consigne orale est un exemple à refaire avec vos chiffres. Ce contenu ne remplace pas un avis juridique.
- Microsoft France, étude avec YouGov sur l'usage de l'IA en entreprise (février 2026) : 657 cadres et dirigeants, 61 % d'usage hebdomadaire via un compte personnel, plus de 7 sur 10 non formés.
- BlackBerry, communiqué sur les interdictions de ChatGPT au travail (août 2023) : 75 % des organisations interrogées mettent en place ou envisagent une interdiction.
- Code du travail numérique, article L1321-5 : les notes de service fixant des obligations générales et permanentes sont des adjonctions au règlement intérieur.

À propos de l’auteur
Nicolas Barbe Calon, Consultant IA & marketing
Nicolas relie l’IA, l’automatisation et le marketing pour répondre à des besoins métier concrets. Il aide les équipes à gagner du temps sans perdre la maîtrise ni la qualité.
Questions fréquentes
Peut-on sanctionner un salarié qui met des données clients dans ChatGPT ?
Oui, si une règle écrite l'interdit et qu'elle a été rendue opposable selon la procédure du règlement intérieur, puis portée à la connaissance des salariés. Sans écrit, une sanction est fragile. La gravité dépend des données concernées et des conséquences.
Faut-il déclarer l'usage de l'IA à la CNIL ?
Il n'y a plus de déclaration préalable depuis le RGPD. En revanche, vous devez inscrire le traitement dans votre registre et réaliser une analyse d'impact si le traitement présente un risque élevé pour les personnes.
Est-ce que je peux interdire ChatGPT à mes employés ?
Oui, vous pouvez restreindre l'usage professionnel à des outils validés et interdire la saisie de certaines données. Une interdiction sans outil de remplacement pousse toutefois vers les comptes personnels : fournissez une alternative encadrée.
Un abonnement professionnel suffit-il à être conforme au RGPD ?
Non. Il apporte un cadre contractuel et une gestion des comptes, mais vous devez encore limiter les données saisies, informer les personnes, tenir le registre et former les équipes.
Repères locaux
Une présence de terrain en Île-de-France.
Leka accompagne particulièrement les entreprises de Seine-et-Marne, de Seine-Saint-Denis et du Val-de-Marne, sur site ou à distance selon le besoin.
Voir la méthode SEO local