# Modèle de politique IA pour les PME suisses

> Politique d'IA pour PME suisses : champ d'application, outils et données autorisés, usages interdits, contrôle humain, fournisseurs et formation.

- Source: https://www.sidd.swiss/fr/perspectives/modele-de-politique-ia-pour-les-pme-suisses/
- Langue: fr-CH
- Publié: 2026-05-24
- Mise à jour: 2026-05-24
- Auteur·e: Marc Grob
- Éditeur: SIDD Institut pour la protection des données et la sécurité des données, une marque de Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Suisse

## Introduction

En mai 2026, une politique IA n'est plus un luxe pour les PME suisses, mais une base de conformité – pour trois raisons. Premièrement : l'art. 4 du Règlement IA de l'UE exige depuis février 2025 une « AI Literacy » suffisante de toutes les personnes qui utilisent des systèmes d'IA au nom d'un fournisseur ou d'un exploitant, avec obligation de preuve. Deuxièmement : la LPD exige selon les art. 7 et 8 des mesures organisationnelles et techniques pour garantir un traitement licite – sans politique IA, la preuve fait défaut. Troisièmement : sans politique, des risques d'IA fantôme (violations de données, perte de PI, violations du secret, hallucinations dans les outputs clients) peuvent survenir, coûteux individuellement et potentiellement menaçants pour l'existence de l'entreprise s'ils s'accumulent.

Cet article fournit la structure d'une politique adaptable :

- Champ d'application, définitions, rôles
- Outils autorisés et matrice de classification des données
- Cas d'usage interdits et autorisés uniquement sous conditions
- Human-in-the-loop et responsabilité des outputs
- Gestion des fournisseurs et obligations d'accord de sous-traitance
- Réponse aux incidents et voies de notification
- Formation, sanctions, gestion des versions

La structure présentée ici correspond à la politique IA que SIDD utilise comme point de départ dans ses mandats et adapte en fonction du secteur (FINMA, hôpital, avocat, fiduciaire, PME industrielle classique), de la taille et de l'exposition aux risques.

## Champ d'application, définitions, rôles

§ 1 Champ d'application : La politique s'applique à tous les collaborateurs, apprentis, stagiaires, intérimaires, consultants externes et sous-traitants qui accèdent à des systèmes d'IA ou utilisent leurs outputs au nom ou sous la supervision de l'entreprise. Elle fait partie du règlement du personnel et/ou des contrats de mandat ou de conseil respectifs.

§ 2 Définitions : Système d'IA selon l'art. 3 ch. 1 du Règlement IA de l'UE (système machine qui opère avec différents degrés d'autonomie et peut être adaptable après mise en service) ; IA générative (sous-groupe qui génère des textes, images, audio, vidéo ou code) ; entrée (prompt + éventuellement données contextuelles) ; output (ce que le système génère). § 3 Rôles : Responsable IA (typiquement DSI, RSSI ou DPO), propriétaire de modèle (direction de service pour chaque cas d'usage autorisé), utilisateur (toute personne habilitée), responsable de la protection des données (DPO selon l'art. 10 LPD), responsable de la conformité.

## Outils autorisés et classification des données

§ 4 Liste blanche des outils : Seuls les outils explicitement listés peuvent être utilisés à des fins professionnelles. Liste d'exemple : (i) Microsoft 365 Copilot au sein du tenant d'entreprise ; (ii) ChatGPT Team ou Enterprise avec Single Sign-On d'entreprise ; (iii) Claude for Business ; (iv) DeepL Pro avec contrat Enterprise. Les autres outils – y compris les versions web gratuites avec compte personnel – ne sont pas autorisés. Les pilotes nécessitent une approbation du responsable IA avec un cas d'usage documenté et une vérification préalable d'AIPD.

§ 5 Matrice de classification des données : Quatre classes – Public, Interne, Confidentiel, Restreint – et par classe trois niveaux d'autorisation par outil : autorisé, autorisé sous conditions, interdit. Exemple : dans ChatGPT Enterprise, les données Publiques et Internes sont autorisées ; Confidentiel autorisé avec examen documenté de la substance ; Restreint (données personnelles de tiers, données personnelles particulièrement sensibles, contenus soumis au secret professionnel, secrets d'affaires à valeur de PI) interdit. Dans Microsoft 365 Copilot au sein du tenant CH avec les étiquettes de sensibilité MIP : Public, Interne, Confidentiel autorisés ; Restreint uniquement si l'étiquette de sensibilité est configurée en conséquence. Formulé concrètement, de sorte que chaque utilisateur puisse décider par entrée.

## Cas d'usage interdits

§ 6 Généralement interdit : toutes les pratiques selon l'art. 5 du Règlement IA de l'UE (manipulation subliminale, exploitation des vulnérabilités, notation sociale, police prédictive basée uniquement sur le profilage, scraping facial non ciblé, reconnaissance des émotions au travail/dans l'éducation, catégorisation biométrique selon des caractéristiques sensibles, identification biométrique à distance en temps réel pour les forces de l'ordre). Ces interdictions s'appliquent à l'ensemble de l'entreprise, même sans lien avec l'UE – pour des raisons éthiques et de réputation.

§ 7 Autorisé uniquement sous conditions : (a) Création de textes pour la communication client – l'output doit être vérifié par un être humain, révisé avant envoi, libéré du point de vue du droit d'auteur ; (b) Projets de contrats – uniquement à titre de suggestion, version finale à contrôler par un juriste ou un spécialiste ; (c) Génération de code – vérification de sécurité et de licence par une deuxième personne ; (d) Présélection de candidats – l'IA ne peut que soutenir la présélection, la décision finale d'engager ou non est prise par un être humain, pas d'analyse des émotions ou de la personnalité à partir de vidéo/audio. Pour les cas d'usage relevant de l'Annexe III (notation RH, scoring de crédit, évaluation des risques d'assurance), la voie de conformité selon le Règlement IA doit en outre être clarifiée.

## Human-in-the-loop

§ 8 Responsabilité des outputs : La personne utilisatrice reste responsable de chaque output généré – juridiquement et factuellement. Les hallucinations ne sont pas une « erreur de l'IA », mais une erreur d'utilisation. Tout output qui quitte l'entreprise (e-mail client, contrat, offre, étude, présentation externe) nécessite une vérification humaine documentée avant envoi. Pour les outputs à portée juridique (clauses contractuelles, avis, calculs financiers), un contrôle par un expert est obligatoire.

§ 9 Décisions automatisées individuelles : Au sens de l'art. 21 LPD / art. 22 RGPD, les décisions reposant exclusivement sur un traitement automatisé et ayant des effets juridiques ou significativement préjudiciables ne sont admissibles que si elles reposent sur une base légale ou contractuelle explicite, sont communiquées de manière transparente et le droit à une révision humaine est garanti. Dans la pratique quotidienne des PME, cela signifie : aucun système d'IA ne prend de décisions définitives concernant les clients, les candidats, les collaborateurs ou les fournisseurs sans validation humaine.

## Gestion des fournisseurs et accords de sous-traitance

§ 10 Avant l'acquisition d'un nouvel outil d'IA, quatre étapes de vérification sont obligatoires : (a) Obtenir et vérifier l'accord de sous-traitance du fournisseur selon l'art. 9 LPD / art. 28 RGPD (notamment le lieu des données, les sous-traitants ultérieurs, les clauses d'entraînement des modèles, les règles de suppression et de rétention) ; (b) en cas de transfert vers des pays tiers, évaluation de l'impact du transfert et, le cas échéant, clauses contractuelles types + annexe suisse ; (c) vérification préalable d'AIPD ; (d) évaluation de la sécurité (authentification, chiffrement, journaux d'audit, certifications).

§ 11 Fournisseurs existants : Révision annuelle des parties contractuelles pertinentes pour l'IA. Pour les fournisseurs proposant une GPAI, il convient de vérifier s'ils ont signé le Code de conduite de l'UE pour la GPAI et fournissent la documentation de transparence correspondante. § 12 Développements propres avec composante IA : avant la mise en service, classification selon le Règlement IA (Annexe I/III/art. 5/art. 50/non critique), pour une classification à haut risque, plan d'évaluation de la conformité et mise en place du dossier de gestion des risques.

## Réponse aux incidents, formation, gestion des versions

§ 13 Notification des incidents : Les événements suivants doivent être signalés dans les 24 heures au responsable IA ou au DPO : entrée involontaire de données Restreintes dans un système d'IA ; hallucination transmise à l'extérieur ; anomalie liée à la sécurité (injection de prompt, fuite de données dans l'outil) ; demande d'une autorité de surveillance ou d'un client concernant l'utilisation de l'IA. Le responsable vérifie dans les 48 heures si une notification de violation de données selon l'art. 24 LPD / art. 33 RGPD à l'autorité de surveillance est nécessaire et si les personnes concernées doivent être informées.

§ 14 Formation : Formation à l'intégration pour les nouveaux collaborateurs ; mise à jour annuelle ; formations spéciales basées sur des événements lors de modifications de la politique ou d'incidents. Documentation avec listes de présence et confirmation de compréhension (art. 4 Règlement IA). § 15 Gestion des versions : La politique est révisée au minimum annuellement, plus tôt lors de chaque vague du Règlement IA et lors de l'introduction d'un nouvel outil central. Version sur chaque document ; historique des modifications géré de manière centralisée. § 16 Sanctions : Les violations sont traitées en droit du travail – avertissement pour première infraction, en cas de récidive jusqu'au licenciement ; les infractions pénales (violation du secret) font l'objet d'une dénonciation séparée.

## Comment SIDD vous accompagne

SIDD développe des politiques IA sur mesure pour les PME suisses – y compris l'adaptation sectorielle, la planification de la mise en œuvre technique et la formation des collaborateurs. Nous ne livrons pas un PDF, mais un système vivant : document de politique, feuille de route de mise en œuvre, kit de communication, programme de formation, processus de gestion des versions. Pour les mandants dans les secteurs réglementés par la FINMA, nous intégrons les exigences de la FINMA-AM 08/2024 ; pour les entreprises orientées vers l'UE, les exigences du Règlement IA directement.

Plus d'informations sur nos prestations sous [Conseiller en protection des données Suisse](https://www.sidd.swiss/fr/services/conseiller-protection-donnees-suisse) et pour les formations AI Literacy sous [Ateliers de protection des données](https://www.sidd.swiss/fr/services/atelier-protection-donnees-pme). Pour approfondir : [ChatGPT au travail](https://www.sidd.swiss/einblicke/chatgpt-am-arbeitsplatz-schweiz), [Protection des données Copilot](https://www.sidd.swiss/einblicke/microsoft-copilot-datenschutz), [Phases du Règlement IA](https://www.sidd.swiss/einblicke/eu-ai-act-phasen-fristen). Pour une élaboration concrète de politique, demandez une offre via [notre formulaire d'offre](https://www.sidd.swiss/fr/devis) ou contactez-nous via le [formulaire de contact](https://www.sidd.swiss/fr/contact).

---

Ce document est la version Markdown de la page liée ci-dessus. Merci de citer l'URL HTML.
