Aller au contenu
Legiscope
Menu
Données personnelles

Modèle de charte informatique 2026 : clauses à adapter et formalités

Trame de charte informatique pour l’entreprise : clauses d’usage et de sécurité, contrôle des outils et formalités selon l’article L1321-5.

Une charte informatique est le document qui fixe les règles d’usage du système d’information de l’entreprise : messagerie, internet, matériel, mots de passe, télétravail, données personnelles. Le modèle ci-dessous donne une trame à adapter aux outils, aux risques et aux personnes qui accèdent réellement au système. Il faut distinguer les consignes de sécurité, les règles disciplinaires et l’information sur les dispositifs de contrôle : ces trois objets ne suivent pas toujours la même procédure.

Lorsque la charte contient des obligations générales et permanentes relevant de la discipline ou de la sécurité, l’article L1321-5 du code du travail la soumet au régime du règlement intérieur, y compris dans une entreprise qui n’est pas tenue d’en établir un. La forme « annexe » n’est pas une formule magique : il faut examiner le contenu et accomplir les formalités applicables.

Pourquoi une charte informatique est indispensable

Trois raisons juridiques précises :

  1. Sécurité et accountability RGPD. Les articles 24 et 32 du RGPD imposent des mesures organisationnelles : la charte est la mesure organisationnelle de base, citée par la CNIL dans son guide de la sécurité des données personnelles (fiche « Sensibiliser les utilisateurs »). Elle complète votre politique de sécurité (PSSI).
  2. Contrôle de l’activité des salariés. La Cour de cassation juge que les fichiers créés par le salarié sur l’ordinateur professionnel sont présumés professionnels sauf s’ils sont identifiés comme personnels (Cass. soc., 18 octobre 2006, n° 04-48.025). La charte organise ce régime et les modalités de contrôle, dans le respect de l’arrêt Nikon (Cass. soc., 2 octobre 2001, n° 99-42.942) qui protège le secret des correspondances personnelles même au travail.
  3. Règles disciplinaires compréhensibles. Une obligation générale doit être portée à la connaissance des salariés et, si elle relève du règlement intérieur, suivre la procédure prévue. La validité d’une sanction dépend aussi des faits, de la proportionnalité et des règles disciplinaires applicables ; la seule présence d’une charte ne suffit pas.

Trame de charte informatique à adapter

CHARTE D’UTILISATION DES RESSOURCES INFORMATIQUES ET NUMÉRIQUES Document de [Société] — version [1.0] du [date] ; annexe au règlement intérieur lorsque son contenu et la procédure applicable le justifient

1. Objet et champ d’application. La présente charte définit les règles d’utilisation des ressources informatiques et de communication de [Société] : postes de travail, équipements mobiles, messagerie, internet, applications, comptes d’accès. Elle fixe des consignes d’accès pour les salariés, intérimaires, stagiaires et prestataires autorisés. Les suites disciplinaires relèvent uniquement de l’employeur qui détient le pouvoir de sanction à l’égard de la personne concernée.

2. Conditions d’accès. L’accès aux ressources est strictement professionnel et subordonné à l’attribution d’un compte individuel. Les identifiants sont personnels, confidentiels et incessibles. Tout utilisateur est responsable de l’usage fait de son compte. Les mots de passe respectent la politique de l’entreprise ([longueur minimale, gestionnaire de mots de passe, authentification multifacteur]) conformément à la recommandation CNIL sur les mots de passe (délibération n° 2022-100 du 21 juillet 2022).

3. Usage professionnel et usage personnel résiduel. Les ressources sont destinées à un usage professionnel. Un usage personnel résiduel et raisonnable est toléré s’il n’affecte ni la sécurité, ni la productivité, ni l’image de l’entreprise. Les fichiers et dossiers personnels doivent être explicitement identifiés par la mention « Personnel » ; à défaut, ils sont présumés professionnels et accessibles à l’employeur.

4. Sécurité. Chaque utilisateur doit : verrouiller sa session en cas d’absence ; ne pas désactiver les protections (antivirus, chiffrement, mises à jour) ; ne pas installer de logiciel sans autorisation de la DSI ; ne pas utiliser de services cloud ou d’outils d’IA générative non validés pour traiter des données de l’entreprise ; signaler sans délai tout incident ou suspicion d’incident à [contact], y compris la perte ou le vol d’un équipement.

5. Messagerie et internet. Sont interdits : la consultation ou la diffusion de contenus illicites ; l’envoi massif non sollicité ; l’usurpation d’identité ; le contournement des dispositifs de filtrage. Les courriels personnels doivent porter la mention « Personnel » en objet.

6. Données personnelles. Tout traitement de données personnelles s’effectue conformément au RGPD et aux procédures internes : collecte limitée au nécessaire, pas d’export hors des outils validés, respect des durées de conservation, transmission des demandes d’exercice de droits à [DPO/référent]. Les utilisateurs sont tenus à une obligation de confidentialité sur les données auxquelles ils accèdent.

7. Contrôles et administration. L’entreprise met en œuvre des dispositifs de journalisation, de filtrage et de supervision à des fins de sécurité et de bon fonctionnement du SI. Les administrateurs, tenus à la confidentialité, n’accèdent aux contenus que dans la mesure nécessaire à leurs missions. Les contrôles individuels sont réalisés dans le respect de l’article L1121-1 du code du travail (proportionnalité) et de la vie privée résiduelle des salariés ; les fichiers identifiés « Personnel » ne sont ouverts qu’en présence de l’utilisateur ou après l’avoir appelé, sauf risque ou événement particulier apprécié selon les règles applicables. Les courriels clairement privés restent soumis au secret des correspondances ; la présente charte n’en autorise pas la lecture par l’employeur.

8. Équipements mobiles et télétravail. Les équipements nomades sont chiffrés. Le travail à distance respecte la charte télétravail de l’entreprise. L’usage d’équipements personnels (BYOD) est [interdit / soumis à autorisation et aux mesures définies par la DSI].

9. Départ de l’utilisateur. À la fin du contrat ou de la mission, l’utilisateur restitue les équipements et ne conserve aucune copie des données de l’entreprise. Les comptes sont désactivés au plus tard le jour du départ.

10. Sanctions. Pour les salariés de [Société] soumis à son pouvoir disciplinaire, un manquement peut donner lieu, selon les faits et la procédure applicable, aux sanctions prévues au règlement intérieur. Pour un intérimaire, un stagiaire ou un intervenant extérieur, [Société] peut notamment protéger ses accès et signaler le manquement à l’employeur ou à l’organisme compétent ; la nature et l’échelle de ses propres sanctions disciplinaires ne s’appliquent pas à ces personnes. Les suites contractuelles éventuelles sont examinées selon le contrat concerné.

11. Entrée en vigueur. Lorsque les clauses relèvent de l’article L1321-5 du code du travail, les formalités applicables ont été accomplies : avis du CSE [si existant, date], dépôt au greffe [date], transmission à l’inspection du travail [date] et publicité [modalité et date]. Indiquer une date d’entrée en vigueur compatible avec ces formalités.

Comment adapter ce modèle

Qualifiez les clauses avant diffusion. Pour des règles générales et permanentes de discipline ou de sécurité, appliquez le régime des articles L1321-4 et L1321-5 : avis du CSE lorsqu’il existe, dépôt, communication à l’inspection du travail et publicité. Le règlement intérieur est obligatoire à partir du seuil légal de 50 salariés atteint selon la durée prévue par le code ; une petite entreprise peut néanmoins avoir des notes soumises au même titre. Une consigne ponctuelle ou une information RGPD a une autre fonction. Conservez la version transmise et la preuve de sa publicité, sans supposer qu’une signature individuelle remplace ces étapes.

Alignez la charte sur vos outils réels. Interdire les clouds personnels alors que l’entreprise ne fournit aucun outil de partage ou de stockage sécurisé — tel qu’un coffre-fort numérique —, c’est fabriquer de la non-conformité. Mettez la charte en cohérence avec votre cartographie du SI et votre politique de sécurité.

Traitez les dispositifs de surveillance séparément. Vidéosurveillance, géolocalisation des véhicules et flottes, DLP : chaque dispositif de contrôle doit être proportionné (article L1121-1), inscrit au registre des traitements et faire l’objet d’une information individuelle des salariés (article L1222-4 du code du travail). La charte mentionne leur existence, elle ne remplace pas l’information RGPD des articles 12 à 14 — voir notre guide RGPD et ressources humaines et notre dossier sur la gestion RH et la paie.

Ajoutez un volet IA générative. En 2026, c’est devenu indispensable : listez les outils autorisés et interdisez l’injection de données clients ou salariés dans des outils non validés.

Prévoir la date d’effet et la preuve des formalités

Une version destinée à fonder des obligations générales et permanentes ne doit pas afficher une entrée en vigueur fictive au jour de sa signature. Préparez d’abord un projet daté, faites consulter le CSE lorsqu’il existe, puis conservez son avis et la version effectivement soumise. Déposez cette version au greffe du conseil de prud’hommes, communiquez-la à l’inspection du travail et accomplissez la publicité auprès des personnes qui accèdent aux lieux de travail. La fiche officielle sur le règlement intérieur indique que la date d’entrée en vigueur intervient au moins un mois après les formalités de publicité. Notez cette date dans le texte remis aux utilisateurs, sans antidater le document.

Si un contrôle ou une sanction intervient plus tard, il faut pouvoir retrouver le texte applicable à la date des faits. Conservez donc la version, l’avis du CSE, les preuves de dépôt, de transmission et de diffusion. Pour une mise à jour substantielle, ne remplacez pas silencieusement le fichier de l’intranet : identifiez les clauses modifiées et refaites les formalités pertinentes. Une clause de sécurité qui change les droits d’accès ou un nouveau dispositif de surveillance nécessite aussi de vérifier l’information des salariés et, selon le cas, la consultation des représentants du personnel. La charte n’établit pas à elle seule la licéité du dispositif décrit.

Choisir ce qui appartient à la charte

Le modèle doit rester lisible pour une personne qui ouvre sa session un lundi matin. Écrivez ce qu’elle peut faire, ce qu’elle doit signaler et à qui elle s’adresse. Une politique technique peut préciser la configuration du chiffrement ou la longueur des journaux ; la charte renvoie vers elle sans promettre des mesures que l’entreprise n’a pas déployées. Distinguez l’utilisateur ordinaire, l’administrateur et le prestataire : ils n’ont ni les mêmes privilèges ni les mêmes consignes. La CNIL recommande un cadre pour les utilisateurs, avec authentification, modalités d’intervention de l’IT et sanctions possibles.

Une clause « tout usage du cloud est interdit » devient difficile à appliquer si les collaborateurs doivent malgré tout partager des fichiers avec un client. Nommez les services approuvés, indiquez comment demander une exception et désignez la personne qui peut la valider. Pour l’IA générative, précisez si des textes publics peuvent être soumis, ce qui est interdit pour les données internes et quelle solution approuvée existe. Ce sont des choix de l’employeur à documenter, pas une interdiction générale imposée par le RGPD.

Formalités : déroulé avant l’entrée en vigueur

Commencez par marquer dans le projet les clauses qui énoncent des obligations générales et permanentes en matière de discipline ou de sécurité. Si elles existent, vérifiez avec les RH la procédure du règlement intérieur, même si le document est appelé « guide », « politique d’usage » ou « charte ». La présentation officielle du règlement intérieur explique le seuil, l’avis du CSE, le dépôt et la publicité. La date d’entrée en vigueur doit tenir compte des formalités et du délai légal ; n’écrivez pas « applicable immédiatement » sur un modèle non encore soumis.

Ensuite, remettez aux utilisateurs la version qui s’appliquera effectivement et conservez les preuves de diffusion. La charte peut être jointe à l’accueil des nouveaux salariés et aux formations ; ces gestes servent à la compréhension et à la preuve. Si une révision ajoute un nouveau contrôle individuel ou change l’échelle des sanctions, ne la présentez pas comme une simple correction typographique : réexaminez les formalités et les informations dues aux salariés. Le CSE, lorsqu’il existe, a aussi un rôle spécifique à examiner pour les moyens de contrôle de l’activité.

Appliquer les règles selon le statut de l’utilisateur

Le champ d’application peut englober toute personne qui reçoit un identifiant, mais le pouvoir de sanction n’est pas identique pour tous. Un salarié de l’entreprise peut relever de ses règles disciplinaires dans les conditions du code du travail. Un intérimaire, un stagiaire ou un intervenant d’une entreprise extérieure doit respecter les mesures d’hygiène, de sécurité et de discipline générale du lieu de travail ; selon Service-Public, il n’est pas soumis à la nature, à l’échelle des sanctions ni à la procédure disciplinaire de l’entreprise utilisatrice. Celle-ci peut protéger immédiatement son système en limitant un accès devenu dangereux, puis transmettre les faits à l’employeur, à l’agence ou à l’organisme concerné selon la relation.

Avant de diffuser la charte à un prestataire, faites correspondre les consignes d’accès avec son contrat et les modalités de fin de mission. Évitez de lui demander de « signer le règlement intérieur » comme si cette signature donnait à l’entreprise utilisatrice un pouvoir disciplinaire qu’elle n’a pas. Pour un stagiaire, expliquez qui reçoit un signalement et comment le stage ou la convention traite les difficultés. Pour tous, séparez une mesure technique de protection, comme la suspension d’un compte compromis, de la décision disciplinaire sur le comportement d’une personne. Le dossier d’incident doit conserver les faits vérifiés, sans annoncer une sanction automatique à partir d’une simple alerte.

Contrôles, vie privée et journaux techniques

Décrivez séparément les finalités de sécurité (détection d’un accès anormal, dépannage, investigation) et les finalités éventuelles de contrôle de l’activité. Pour chacune, identifiez les données observées, les personnes habilitées, la durée de conservation et les situations déclenchant une consultation. Le contrôle de l’internet et de la messagerie selon la CNIL rappelle qu’une charte peut informer les salariés, qu’elle soit ou non annexée au règlement intérieur. Cela ne rend pas licite un dispositif disproportionné.

La CNIL distingue les fichiers personnels des courriels privés. Un fichier créé sur l’équipement professionnel est présumé professionnel s’il n’est pas identifié comme personnel. Lorsque le fichier est clairement identifié « Personnel », son ouverture peut se faire en présence du salarié ou après l’avoir appelé ; un risque ou événement particulier peut aussi être invoqué, sous le contrôle des juridictions. Inscrivez ces modalités dans la charte sans les convertir en accès libre.

Un courriel clairement identifié comme privé relève du secret des correspondances : le simple risque opérationnel ou la qualification d’« événement particulier » retenue pour certains fichiers ne permet pas à l’employeur de le lire de sa propre initiative. Selon la CNIL sur la messagerie d’un salarié absent, la levée de cette protection peut intervenir dans le cadre d’une enquête pénale ou d’une décision de justice. Pour assurer la continuité du service, prévoyez donc à l’avance une délégation, un message d’absence et l’accès limité aux messages professionnels nécessaires, en conservant une trace de l’opération. La charte doit expliquer cette distinction, pas fusionner les deux régimes.

La charte ne remplace pas l’information détaillée des articles 13 et 14 du RGPD. Une notice ou une politique dédiée doit expliquer le responsable, les finalités, les bases légales, les destinataires, les durées et les droits. Si le logiciel de sécurité collecte des journaux nominatifs, inscrivez le traitement au registre et vérifiez la nécessité des données conservées. Un accès permanent aux écrans ou une surveillance continue ne découle pas de la simple mise à disposition d’un ordinateur professionnel.

Vérifier le modèle avec trois situations hypothétiques

Les trois exemples qui suivent sont fictifs et servent à éprouver la rédaction de la charte avant diffusion.

Premier cas : un salarié envoie par erreur un fichier client à la mauvaise adresse. Il doit savoir quel canal utiliser, quelles informations fournir et qu’il ne doit pas effacer les traces nécessaires à l’analyse. Le référent interne qualifie l’incident et détermine, selon les risques, si le responsable doit notifier l’autorité ; la charte ne fixe pas à elle seule cette décision. La procédure de violation de données approfondit cette chaîne.

Deuxième cas : un prestataire quitte le projet mais conserve un compte dans un outil partagé. Le propriétaire de l’accès doit recevoir l’information de fin de mission, retirer les droits et vérifier les jetons ou sessions persistantes. Fixer arbitrairement la désactivation « au plus tard le jour du départ » sans procédure d’annonce peut échouer si le départ n’est connu qu’après coup : reliez donc la règle à l’accueil et à la sortie des intervenants. La revue des accès privilégiés aide à définir qui autorise et contrôle ces accès.

Troisième cas : une personne en télétravail utilise un ordinateur personnel. Si le BYOD est autorisé, dites quelles protections sont exigées, comment les données professionnelles sont séparées et comment l’accès est retiré. Évitez une clause donnant à l’employeur un contrôle illimité du téléphone privé. La CNIL sur le BYOD invite à formaliser les précautions et à respecter la sphère personnelle.

FAQ

La charte informatique est-elle obligatoire ?

Aucun texte ne l’impose expressément, mais elle est la traduction opérationnelle des obligations de sécurité des articles 24 et 32 du RGPD et l’outil de preuve central en contentieux prud’homal. La CNIL la recommande explicitement dans son guide sécurité. En pratique, son absence est relevée dans les audits de conformité.

Faut-il faire signer la charte par chaque salarié ?

Si la charte contient des règles relevant du régime du règlement intérieur, son opposabilité dépend des formalités applicables : consultation du CSE lorsqu’il existe, dépôt, transmission, publicité et date d’entrée en vigueur. Une signature individuelle ne remplace pas ces étapes ; un émargement peut aider à prouver l’information. Pour les intervenants extérieurs, prévoyez une obligation contractuelle ou un engagement adapté à leur statut et à l’accès accordé ; la signature de la charte ne remplace pas le contrat de prestation ni les éventuelles obligations de confidentialité.

L’employeur peut-il lire les emails des salariés ?

Les messages non identifiés comme personnels sont en principe présumés professionnels et peuvent être consultés dans les limites du contrôle licite. L’employeur ne peut pas lire librement un courriel clairement marqué « Personnel » ou « Privé » : son secret peut être levé dans le cadre d’une enquête pénale ou sur décision de justice. Le risque ou l’événement particulier évoqué pour certains fichiers personnels ne constitue pas une autorisation ordinaire de lecture des courriels privés. La charte doit expliquer les deux régimes et prévoir une solution de continuité pour la seule messagerie professionnelle.

Quelle sanction en cas de violation de la charte par un salarié ?

Pour un salarié relevant du pouvoir disciplinaire de l’employeur, la réponse dépend des faits, de la proportionnalité, de l’échelle des sanctions et de la procédure applicable. Pour un intérimaire, un stagiaire ou un prestataire, l’entreprise utilisatrice peut restreindre un accès et saisir l’employeur ou l’organisme compétent ; elle ne leur applique pas directement l’échelle de ses propres sanctions. Lorsque la charte comporte des obligations générales et permanentes de discipline ou de sécurité, les formalités prévues par le code du travail comptent pour son opposabilité, qu’elle soit présentée comme annexe ou sous un autre nom.

Conclusion

Une charte informatique utile décrit les accès, l’usage privé, la sécurité, l’administration et la remontée des incidents avec des consignes que les utilisateurs peuvent suivre. Faites valider la version réelle par les équipes RH, IT et protection des données ; appliquez ensuite la procédure correspondant aux clauses disciplinaires et informez distinctement les personnes des traitements de surveillance. C’est un des documents fondamentaux de votre mise en conformité RGPD.

L
Rédigé par
Legiscope
Legiscope

Mettez ces conseils en pratique

Découvrez comment Legiscope relie les registres de confidentialité, les sources et les travaux soumis à validation.

Réserver une démo personnalisée
Poursuivre la lecture

Articles liés

01Données personnelles

Adresse IP donnée personnelle : jurisprudence CJUE et RGPD

L'adresse IP est-elle une donnée personnelle au sens du RGPD ? La question a été tranchée par la Cour de justice de l'Union européenne dans l'arrêt Breyer c/ Bundesrepublik Deutschland (C-582/14, 19…

12 avril 2026
02Données personnelles

Alternatives à OneTrust : cinq pistes à comparer

Chercher une alternative à OneTrust ne revient pas à chercher le même catalogue de modules avec un autre logo. Il faut d'abord savoir ce que l'organisation utilise réellement : registre des…

6 juillet 2026
03Données personnelles

Analyse d'impact RGPD (AIPD) : méthodologie et exemples

L'analyse d'impact RGPD (AIPD ou DPIA en anglais) est l'une des obligations les plus structurantes du RGPD. L'Art. 35 impose au responsable de traitement de réaliser cette analyse avant tout…

12 avril 2026
04Données personnelles

Article 22 RGPD : décisions automatisées et profilage

En une phrase. L'article 22 du RGPD protège une personne contre une décision fondée exclusivement sur un traitement automatisé, y compris un profilage, qui produit des effets juridiques ou l'affecte…

17 mai 2026
05Données personnelles

Article 26 RGPD guide de la responsabilité conjointe

Lorsque plusieurs organisations déterminent conjointement les finalités et les moyens essentiels d'un traitement de données personnelles, elles sont responsables conjoints au sens de l'article 26.…

24 juin 2025
06Données personnelles

Article 28 vs Article 26 RGPD : sous-traitant ou co-responsable ?

Le choix entre l'article 28 et l'article 26 dépend des décisions réellement prises pour une opération de traitement. Un fournisseur peut être sous-traitant pour un service et responsable distinct…

30 avril 2026
07Données personnelles

Article 3 RGPD êtes-vous concerné même hors de l'UE ?

Votre entreprise, où qu'elle soit dans le monde, est-elle réellement à l'abri du RGPD ? Cette question cruciale trouve sa réponse dans l'article 3, la véritable porte d'entrée de la conformité pour…

25 juillet 2025
08Données personnelles

Article 32 RGPD : sécurité du traitement (MTO)

En une phrase. L'article 32 du RGPD impose au responsable du traitement et au sous-traitant des mesures techniques et organisationnelles appropriées à leurs risques. Il cite, « selon les besoins »,…

17 mai 2026