La charte informatique est le document qui fixe les règles d’utilisation des outils numériques d’une entreprise : ce que chacun peut faire avec son poste, sa messagerie, ses accès, et ce que l’employeur contrôle. Beaucoup d’entreprises en ont une. Peu s’en servent : rédigée une fois à partir d’un modèle générique, rangée dans un dossier partagé, elle décrit une entreprise qui n’existe pas et que personne ne reconnaît.
Une charte utile fait l’inverse. Elle part des usages réels — les outils effectivement employés, les situations effectivement rencontrées — et elle est rendue opposable à ceux qu’elle engage. Sans la première condition, personne ne la lit ; sans la seconde, elle ne protège personne.
La charte informatique est-elle obligatoire ?
Non, aucun texte n’impose à une entreprise de rédiger une charte informatique. Mais plusieurs obligations la rendent nécessaire en pratique. L’employeur doit informer ses salariés, avant de les mettre en œuvre, des dispositifs qui permettent de contrôler leur activité, et consulter les représentants du personnel sur ces dispositifs : la CNIL rappelle que cette information peut passer par une charte, annexée ou non au règlement intérieur, par une note individuelle ou par une note de service. Il doit aussi assurer la sécurité des données personnelles qu’il traite, ce qui suppose des règles connues de ceux qui les manipulent.
La charte est la manière la plus lisible de tenir ces obligations ensemble. Sans elle, un contrôle de la messagerie ou une sanction pour usage abusif d’un outil repose sur des règles que le salarié peut contester n’avoir jamais connues.
Les rubriques d’une charte informatique utile
L’ANSSI, l’agence nationale de la sécurité des systèmes d’information, a publié un guide d’élaboration en huit points clés destiné aux PME et aux ETI. Il reste la meilleure trame, à condition de le remplir avec l’entreprise réelle plutôt qu’avec des généralités.
- L’objectif. Préserver la sécurité du système d’information en faisant de chaque utilisateur un acteur de cette sécurité, pas seulement un sujet de contrôle.
- Des définitions précises. Utilisateur, administrateur, moyens d’authentification, système d’information : des termes définis limitent les interprétations.
- L’objet et la portée. À qui la charte s’applique — salariés, stagiaires, prestataires, intérimaires — et sur quels outils.
- Les usages. Ce qui est permis, notamment l’usage personnel des outils et l’usage professionnel des outils personnels, et les limites de chacun.
- Les devoirs de l’utilisateur. Confidentialité, protection des moyens d’authentification, vigilance face aux messages frauduleux, précautions avant tout import de données extérieures.
- Les mesures de contrôle. Lesquelles, dans quel but, avec quelle durée de conservation, et dans quelles conditions elles sont proportionnées.
- Les sanctions. Une échelle proportionnée à la gravité du manquement.
- L’opposabilité. La manière dont la charte est portée à la connaissance de chacun et devient applicable.
Deux rubriques manquent souvent aux chartes anciennes, parce que les usages qu’elles encadrent sont récents. La première porte sur les outils en ligne qu’un salarié peut souscrire seul — un service de partage de fichiers, un outil de prise de notes, une intelligence artificielle générative : qui a le droit d’en adopter un, et avec quelles données ? Chaque outil de ce type est un sous-traitant au sens du RGPD, qui appelle un contrat conforme à l’article 28. La seconde porte sur le droit à la déconnexion, que les entreprises concernées doivent organiser.
Une charte ne vaut enfin que si elle correspond à ce que l’entreprise sait réellement de son parc. Interdire l’installation de logiciels non autorisés suppose de savoir lesquels sont installés ; limiter les droits d’administration suppose de savoir qui les détient. C’est le rôle de la gestion de parc informatique : la charte fixe la règle, l’inventaire permet de la tenir.
La forme compte autant que le fond. Une charte se lit par des personnes qui ne sont pas informaticiennes : phrases courtes, exemples concrets, et une règle par paragraphe. Le guide de l’ANSSI insiste sur ce point — le document doit être compréhensible par chacun, quel que soit son rapport à l’informatique. Une charte de trente pages en langage juridique sera signée, jamais appliquée.
La rendre opposable : annexe au règlement intérieur, information du CSE
Une charte n’engage le salarié que si elle lui est opposable. Deux voies existent.
L’annexe au règlement intérieur. Le règlement intérieur est obligatoire dans les entreprises d’au moins cinquante salariés. Une charte qui lui est annexée, ou toute note fixant des règles générales et permanentes dans les matières qu’il couvre, suit la même procédure : avis du comité social et économique, transmission à l’inspection du travail, communication aux salariés par tout moyen, et entrée en vigueur à une date fixée au moins un mois après l’accomplissement de ces formalités. Le dépôt au greffe du conseil de prud’hommes, longtemps exigé, a été supprimé par la loi du 26 mai 2026 de simplification de la vie économique.
L’acceptation individuelle. Une entreprise sans règlement intérieur peut faire accepter la charte par chaque salarié, par signature ou en annexe au contrat de travail. Le guide de l’ANSSI rappelle que les utilisateurs extérieurs — prestataires, sous-traitants, partenaires — doivent aussi être couverts, par une clause des contrats passés avec leur employeur.
La procédure vaut aussi pour les modifications. Une charte annexée au règlement intérieur qui change de contenu — un nouvel outil de contrôle, une nouvelle règle sur les outils en ligne — repasse par l’avis du comité social et économique, la transmission à l’inspection du travail et la communication aux salariés. C’est une raison de plus pour la rédiger d’emblée à partir des usages réels : une charte juste dès le départ se révise moins souvent.
Dans les deux cas, la condition décisive est la même : que chacun ait pu en prendre connaissance. Une sanction fondée sur une charte que le salarié n’a jamais reçue est fragile.
Cas : une PME dont les équipes travaillaient sur des postes fournis par ses clients
La situation se présente dans les métiers du conseil, et nous la rencontrons régulièrement : une partie des équipes travaille sur des postes fournis par les clients, dans leurs systèmes, avec leurs identifiants.
Une charte générique n’y répond pas, parce qu’elle suppose que l’entreprise fournit les outils qu’elle réglemente. Ici, trois règles se superposent : la charte du client, qui s’applique à ses postes et à ses réseaux ; la charte de l’entreprise, qui s’applique à ses salariés ; et les engagements de confidentialité du contrat de prestation. La charte de l’entreprise doit dire comment elles s’articulent — lesquelles prévalent sur les postes des clients, quelles données de l’entreprise peuvent y transiter, quels outils de l’entreprise restent autorisés, et à qui signaler un incident constaté chez un client.
Ce cas illustre la règle générale : une charte utile se rédige à partir des situations réelles de l’entreprise. Celle qui ignore la moitié du temps de travail de ses équipes ne s’applique qu’à l’autre moitié.
Télécharger le modèle
Le modèle suit les huit points du guide de l’ANSSI, publié sous licence ouverte, et les complète des deux rubriques récentes évoquées plus haut : les outils en ligne souscrits par les salariés, et le travail sur des équipements de tiers. Chaque rubrique porte les questions auxquelles l’entreprise doit répondre avant d’écrire, et un exemple de rédaction à adapter. Il est remis par courrier électronique.
Un modèle ne dispense pas de l’adapter, ni de le faire relire par un professionnel du droit du travail avant de l’annexer au règlement intérieur. C’est le type de chantier que Maeliom Consulting mène avec les directions : partir des usages réels, puis écrire la règle.
Questions fréquentes
Une charte informatique est-elle obligatoire pour une PME ?
Non. Mais elle est le moyen le plus simple d’informer les salariés des règles d’usage et des contrôles, ce que l’employeur doit faire avant de pouvoir s’en prévaloir.
Faut-il consulter le CSE pour mettre en place une charte informatique ?
Oui lorsqu’elle est annexée au règlement intérieur, qui suit une procédure incluant l’avis du comité social et économique. Les dispositifs de contrôle de l’activité des salariés appellent aussi l’information et la consultation des représentants du personnel.
Quel lien entre charte informatique et RGPD ?
La charte contribue à la sécurité des données personnelles traitées par l’entreprise, et informe les salariés des traitements liés aux contrôles. Elle ne remplace ni le registre des traitements ni les contrats avec les sous-traitants.
Une charte peut-elle s’appliquer aux prestataires ?
Oui, par une clause du contrat passé avec leur employeur, qui s’engage à la leur faire connaître. C’est la voie que recommande le guide de l’ANSSI.
Sources : ANSSI, charte d’utilisation des moyens informatiques et des outils numériques (2017) ; ministère du Travail, le règlement intérieur ; Service public, suppression du dépôt au greffe (27 mai 2026) ; CNIL, les outils informatiques au travail.