Organisation & sécurité

Charte informatique TPE : modèle à copier, clauses et formalités

· Par l’équipe Rappli · 19 min de lecture

Une charte informatique utile ne se résume pas à « ne partagez pas votre mot de passe ». Elle explique quels outils peuvent être utilisés, ce qui est attendu en cas d’incident, comment l’employeur administre les systèmes et quelles limites protègent la vie privée. Ce guide fournit un modèle de charte à copier, les clauses à adapter et les formalités selon l’effectif. Il ne remplace pas l’analyse sociale ou juridique nécessaire pour rendre certaines clauses opposables.

La réponse courte : partez des usages réels, puis rédigez des règles simples sur les comptes, appareils, messagerie, logiciels, données, IA, incidents et départs, sans oublier les contrôles réalisés par l’entreprise et leurs limites ; le modèle de la section 5 peut servir de base. Aucun texte n’impose une « charte informatique » à toutes les TPE. Mais une charte qui fixe des obligations générales et permanentes de discipline, de santé ou de sécurité suit les règles du règlement intérieur, quel que soit l’effectif : avis du CSE s’il existe, communication à l’inspection du travail, diffusion au personnel et entrée en vigueur un mois plus tard.

1. Donnez à la charte un objectif concret

La charte fixe les conditions d’utilisation des moyens informatiques et numériques mis à disposition ou autorisés par l’entreprise. Elle concerne autant la sécurité que la continuité, la confidentialité, les droits des personnes et les usages personnels. Elle doit permettre à un salarié, stagiaire ou prestataire de savoir quoi faire sans deviner une règle technique.

Elle ne remplace pas les configurations de sécurité, qui relèvent des douze contrôles de cybersécurité prioritaires d’une TPE. Écrire « activez la double authentification » n’active rien ; l’entreprise doit fournir l’outil, accompagner l’inscription et traiter les appareils perdus. De même, interdire tous les partages ne suffit pas si aucun espace approuvé n’est disponible. Reliez chaque règle à un moyen praticable.

Recensez d’abord les usages : ordinateurs, téléphones, messagerie, stockage, logiciel métier, caisse, imprimante, visioconférence, accès distant, réseaux sociaux, outils d’IA et appareils personnels. L’inventaire du parc informatique révèle les systèmes ; des entretiens courts révèlent les habitudes et contournements.

Fixez quatre objectifs mesurables : réduire les comptes partagés, empêcher le stockage non autorisé, accélérer le signalement d’un incident et organiser les départs, par exemple. Une charte copiée sur une grande administration, remplie de termes inconnus dans la TPE, ne crée pas de comportement fiable.

2. Distinguez guide interne et texte opposable

Une charte informatique peut être un simple guide, une politique interne ou une adjonction au règlement intérieur : son contenu décide de ses effets, pas son titre. Si elle se limite à expliquer les outils et les bons gestes, c’est un guide d’usage, sans formalité. Si elle fixe des obligations générales et permanentes de discipline, de santé ou de sécurité, comme des interdictions dont le non-respect peut être sanctionné, elle est « en toute hypothèse » soumise aux règles du règlement intérieur (article L1321-5 du Code du travail), quel que soit l’effectif. Si un règlement intérieur existe, elle en devient aussi une adjonction.

Sur le fond, elle ne peut contenir aucune clause contraire à la loi ou à la convention collective, ni restreindre les libertés au-delà de ce que justifient la tâche et le but recherché, ni discriminer (article L1321-3). Sur la forme, elle est soumise à l’avis préalable du CSE s’il existe, communiquée avec cet avis à l’inspection du travail, portée à la connaissance du personnel, puis appliquée au plus tôt un mois après (article L1321-4). Comme le règlement intérieur, elle n’est opposable aux salariés qu’après ces formalités.

Le dépôt au greffe du conseil de prud’hommes a été supprimé par la loi du 26 mai 2026 de simplification de la vie économique : l’article L1321-4 en vigueur ne le prévoit plus, même si la fiche Service Public sur le règlement intérieur le mentionne encore. Le règlement intérieur devient obligatoire à 50 salariés et le CSE à 11 salariés, une fois l’effectif atteint pendant douze mois consécutifs (articles L1311-2 et L2311-2).

EffectifRèglement intérieurStatut possible de la charteDémarches à prévoir
Moins de 11 salariésFacultatifGuide d’usage sans formalité, ou charte à obligations soumise aux règles du règlement intérieur (adjonction s’il en existe un)Informer chaque personne de tout dispositif de contrôle avant sa mise en service (article L1222-4) ; charte à obligations : inspection du travail, publicité, délai d’un mois
11 à 49 salariésFacultatif ; CSE obligatoire après douze mois consécutifs à 11 salariésMêmes possibilitésMême information ; charte à obligations : avis du CSE, inspection du travail, publicité, délai d’un mois
50 salariés et plusObligatoire après douze mois consécutifs à 50 salariésAdjonction au règlement intérieur dès qu’elle fixe de telles obligationsAvis du CSE, inspection du travail, publicité, délai d’un mois ; consultation du CSE sur les moyens de contrôle de l’activité (article L2312-38)

En pratique, même dans une entreprise de trois salariés, une charte qui impose des règles et annonce des suites en cas de manquement passe par ces formalités. Si vous ne voulez pas les accomplir, limitez-vous à un guide de bonnes pratiques, sans interdiction ni sanction. Faites relire les clauses disciplinaires, de contrôle et de vie privée, et donnez un accès durable à la version en vigueur.

Une signature atteste surtout la remise ; elle ne rend pas licite une clause disproportionnée ni un dispositif de contrôle caché. Conservez la version, la date, la liste des destinataires et l’accusé de réception. Pour un prestataire, intégrez les règles pertinentes au contrat et limitez-les aux outils auxquels il accède.

3. Nommez les personnes, moyens et données concernés

Commencez par une page d’identification : entreprise, version, date d’effet, propriétaire, contact sécurité et contact données personnelles. Indiquez les publics concernés : salariés permanents ou temporaires, alternants, stagiaires, dirigeants et intervenants externes. Prévoyez une règle d’accueil et une règle de fin de mission.

Définissez les moyens : appareils fournis, outils cloud, comptes, réseaux, messagerie, accès à distance et éventuellement appareil personnel autorisé. La politique BYOD pour une TPE traite en détail la séparation entre données privées et professionnelles ; la charte doit seulement dire si le BYOD est interdit, toléré ou encadré et renvoyer vers cette politique.

Classez les informations avec trois ou quatre niveaux compréhensibles : public, interne, confidentiel, particulièrement sensible. Donnez des exemples propres au métier. Pour chaque niveau, indiquez où stocker, comment partager et qui peut valider un envoi externe. Ne demandez pas à chacun d’effectuer une analyse juridique à chaque pièce jointe.

Précisez les textes et documents reliés : règlement intérieur lorsqu’il existe, politique de confidentialité, procédure d’incident, télétravail, sauvegarde, conservation, IA et départ. Une table des renvois évite de transformer la charte en manuel de cent pages.

4. Adaptez un modèle de clauses à la réalité de la TPE

Le tableau suivant est une trame rédactionnelle, pas un texte prêt à signer. Remplacez les crochets par vos outils, contacts et règles. Supprimez les clauses qui ne correspondent pas à vos pratiques et faites valider le statut social du document.

ThèmeClause à adapterÉlément à préciser
ComptesChaque personne utilise son compte nominatif et ne communique pas ses moyens d’authentification.Gestionnaire de mots de passe, MFA et contact
AppareilsSeuls les appareils fournis ou expressément autorisés accèdent aux données professionnelles.BYOD, mises à jour, chiffrement et verrouillage
LogicielsL’installation et la connexion d’un nouveau service suivent la procédure de validation.Demande, évaluateur, délai et solution approuvée
DonnéesLes informations sont stockées et partagées selon leur niveau de confidentialité.Espaces autorisés, destinataires et durées
MessagerieLes pièces et liens inattendus sont vérifiés ; les envois sensibles utilisent le canal prévu.Signalement, chiffrement et usage personnel
IAAucune donnée confidentielle ou personnelle n’est saisie dans un outil d’IA non validé.Outils, usages permis, validation humaine
IncidentTout doute, perte, erreur d’envoi ou comportement inhabituel est signalé sans délai.Canal, numéro, informations à fournir
ContrôlesL’entreprise administre et journalise les systèmes aux finalités décrites, de façon proportionnée.Données, durée, accès, droits et contact
DépartLes données professionnelles sont restituées et les accès sont retirés selon la checklist de sortie.Responsables, matériel, transfert et date

Ajoutez une introduction positive : les règles protègent les clients, l’activité et les utilisateurs. Écrivez au présent, avec des verbes d’action. « L’utilisateur est tenu de veiller à la sécurité » est moins utile que « verrouillez l’écran lorsque vous quittez le poste et signalez immédiatement un appareil perdu au [contact] ».

Pour chaque interdiction, indiquez l’alternative. Si les clés USB personnelles sont interdites, fournissez un partage approuvé. Si les logiciels non validés sont interdits, donnez un formulaire et un délai de réponse. Si un usage privé raisonnable est toléré, définissez ses limites sans laisser entendre que toute activité privée sera lue.

5. Modèle de charte informatique à copier

Le modèle ci-dessous tient en treize articles courts. Copiez-le dans un document de l’entreprise, remplacez les éléments entre crochets et supprimez les règles qui ne correspondent à aucun outil réel. Tel quel, il impose des règles et prévoit des suites en cas de manquement (article 13) : quel que soit votre effectif, il suit donc les formalités de la section 2. Faites relire les articles sur les contrôles et les manquements avant de le diffuser. Pour appliquer l’article sur les comptes, équipez l’équipe d’un gestionnaire de mots de passe adapté à une TPE.

Charte d’utilisation des outils informatiques — [Nom de l’entreprise]

Version : [numéro] · Entrée en vigueur : [date]
Contact informatique et sécurité : [nom, téléphone, adresse e-mail]
Contact données personnelles : [nom ou fonction]

  1. Objet. Cette charte explique comment utiliser les outils informatiques de [Nom de l’entreprise] en protégeant les données des clients, la continuité de l’activité et la vie privée des utilisateurs. Elle décrit aussi les contrôles réalisés par l’entreprise.
  2. Personnes concernées. Elle s’applique aux salariés, dirigeants, stagiaires, alternants et intérimaires, ainsi qu’aux prestataires pour les outils auxquels ils accèdent. Elle leur est remise avant l’ouverture de leurs accès.
  3. Outils concernés. Sont concernés les ordinateurs, téléphones et tablettes fournis, la messagerie, les logiciels et services en ligne de l’entreprise, le réseau, les accès à distance et, s’ils sont autorisés, les appareils personnels selon la politique [BYOD : interdit, toléré ou encadré].
  4. Comptes et mots de passe. Chaque personne utilise un compte à son nom et ne communique jamais ses mots de passe ni ses codes de validation. Les mots de passe sont longs, uniques et conservés dans [gestionnaire approuvé] ; la double authentification est activée partout où [contact] l’a configurée.
  5. Appareils. L’écran est verrouillé à chaque absence. Les mises à jour sont installées dans un délai de [nombre] jours. Il est interdit de désactiver l’antivirus, le chiffrement ou le verrouillage automatique, et d’installer un logiciel absent de la liste approuvée.
  6. Données et partage. Les fichiers professionnels sont enregistrés dans [espace de stockage approuvé], jamais seulement sur un appareil ou une clé USB. Les documents confidentiels sont envoyés par [canal approuvé], uniquement aux destinataires qui en ont besoin.
  7. Messagerie et Internet. Un lien, une pièce jointe ou une demande de paiement inattendus sont vérifiés auprès de l’expéditeur par un autre moyen. Le transfert automatique de la messagerie professionnelle vers une adresse personnelle est interdit.
  8. Logiciels, services en ligne et IA. Tout nouvel outil, extension ou compte en ligne est demandé à [contact], qui répond sous [délai]. Aucune donnée client, salarié ou confidentielle n’est saisie dans un outil d’IA non validé ; l’annexe IA précise les usages permis.
  9. Usage personnel. Un usage personnel ponctuel et raisonnable est toléré s’il ne gêne pas le travail, reste licite et n’expose pas les données de l’entreprise. Les fichiers et messages personnels sont rangés dans un dossier intitulé « Personnel ».
  10. Contrôles réalisés par l’entreprise. Pour la sécurité et la maintenance, [Nom de l’entreprise] conserve [journaux de connexion, alertes antivirus, sauvegardes] pendant [durée] ; seul [fonction] y accède. Aucun fichier ou message identifié comme personnel n’est ouvert en dehors des cas admis par le droit du travail.
  11. Incidents. Toute perte d’appareil, erreur d’envoi, saisie d’un mot de passe sur un site douteux ou activité inhabituelle est signalée sans délai à [contact], par [téléphone ou canal]. Un signalement rapide n’est pas reproché à son auteur.
  12. Arrivée, changement de poste et départ. Les accès sont ouverts selon le poste, revus à chaque changement de fonction et fermés le dernier jour. Au départ, la personne restitue le matériel et les fichiers professionnels ; ses données personnelles lui sont laissées ou supprimées.
  13. Manquements, entrée en vigueur et révision. Un manquement peut entraîner la suspension d’un accès et les suites prévues par [le règlement intérieur ou les règles applicables]. La charte s’applique à partir du [date, au moins un mois après sa diffusion et sa communication à l’inspection du travail] et est revue au moins une fois par an, ainsi qu’après un incident ou un nouvel outil. [Note à retirer : cet article impose les formalités de la section 2.]

6. Protégez les comptes, appareils et accès distants

Imposez des comptes nominatifs. Les comptes partagés empêchent d’attribuer une action et compliquent le départ d’une personne. Lorsqu’un compte générique est techniquement inévitable, documentez son propriétaire, ses utilisateurs, son secret dans un gestionnaire, sa rotation et sa suppression prévue.

Décrivez la politique de mot de passe sans exiger des changements arbitraires trop fréquents. Favorisez des secrets longs et uniques, un gestionnaire approuvé et la double authentification. La procédure de déploiement de la MFA traite les moyens de secours et la récupération de compte.

Exigez verrouillage automatique, mises à jour, chiffrement lorsque pertinent et installation depuis les sources officielles. Interdisez la désactivation des protections sans autorisation. Pour le télétravail, précisez le réseau, le transport, la confidentialité visuelle et l’usage familial de l’appareil. Un enfant qui utilise l’ordinateur professionnel peut ouvrir un fichier ou installer un programme sans intention malveillante.

Cadrez les supports amovibles, impressions et sauvegardes locales. Les données de l’entreprise ne doivent pas dépendre d’un bureau Windows ou d’une clé unique. Donnez le dossier de référence et la méthode de synchronisation. La charte explique le geste attendu ; l’administrateur vérifie ensuite que les espaces sont sauvegardés.

7. Encadrez messagerie, web, logiciels et IA sans tout interdire

Pour l’e-mail, définissez les usages professionnels, l’identification éventuelle des messages personnels, les destinataires en copie, les pièces sensibles et le transfert vers une adresse privée. Expliquez le risque d’hameçonnage et le canal de signalement. Le guide phishing en entreprise détaille les premières actions sans culpabiliser la personne qui a cliqué.

Pour Internet, dites ce qui est toléré et ce qui ne l’est pas : activités illicites, téléchargement non autorisé, contournement des protections, extensions inconnues, stockage dans un cloud personnel. Évitez une liste infinie de sites. Basez la règle sur l’impact, la sécurité, la légalité et le fonctionnement du service.

Créez une voie de validation pour les logiciels et SaaS. Demandez finalité, données, utilisateurs, coût, export, sécurité et contrat. Un salarié ne doit pas avoir à attendre un mois pour un outil simple, sinon le « shadow IT » prospère. Publiez une liste courte des solutions approuvées et de leur usage.

Pour l’IA générative, précisez les outils autorisés, les données interdites, les tâches admises et la validation humaine. La charte IA générative fournit un cadre spécialisé. Évitez de copier deux règles contradictoires : faites de la charte informatique le texte de référence et du document IA son annexe opérationnelle.

Abordez les réseaux sociaux et comptes de marque : qui publie, comment les accès sont partagés, qui valide une réponse sensible et comment le compte est récupéré. Ne laissez pas le compte principal attaché au numéro personnel d’un ancien prestataire.

8. Décrivez les contrôles de l’employeur et leurs limites

L’entreprise peut devoir administrer, sécuriser, sauvegarder et enquêter sur ses systèmes. Elle doit néanmoins respecter la vie privée et informer les personnes des traitements. Énumérez les données réellement collectées : journaux de connexion, antivirus, filtrage, volumes, sauvegardes ou historiques techniques. Ne revendiquez pas un droit de « tout consulter à tout moment ».

Pour chaque contrôle, indiquez finalité, base, destinataires, durée, accès et droits. Vérifiez la proportionnalité : un journal de sécurité n’a pas à mesurer chaque minute de productivité. Avant d’activer un contrôle individuel ou un nouveau dispositif, informez les personnes concernées : une information personnelle ne peut pas être collectée par un dispositif qu’elles ne connaissent pas (article L1222-4). À partir de 50 salariés, consultez aussi le CSE avant la décision (article L2312-38).

Expliquez le traitement des fichiers et messages identifiés comme personnels selon les règles applicables. Définissez la procédure en cas d’absence prolongée : délégation, message automatique, boîte fonctionnelle, accès exceptionnel justifié et traçable. Organiser la continuité à l’avance réduit les intrusions d’urgence dans une boîte nominative.

Associez la charte à une notice de protection des données des salariés lorsque nécessaire. La charte ne doit pas dissimuler des finalités dans une phrase générale. Un outil de surveillance installé sans information préalable ne devient pas loyal parce qu’il est mentionné après coup.

9. Rendez le signalement simple et préparez les départs

Écrivez une consigne qui tient en quatre étapes : déconnecter si nécessaire sans effacer les traces, appeler ou écrire au contact désigné, décrire ce qui s’est passé, rester disponible. Citez les événements : appareil perdu, pièce jointe au mauvais destinataire, mot de passe saisi sur un faux site, alerte antivirus, compte bloqué ou connexion inhabituelle.

Ne menacez pas automatiquement la personne qui signale vite. Une culture punitive retarde l’alerte. La règle disciplinaire, si elle existe et est valide, se distingue de la réponse opérationnelle. L’objectif immédiat est de limiter l’impact et de préserver les informations utiles.

Pour les arrivées, attribuez les accès par rôle, remettez la charte, activez les protections et vérifiez la compréhension. Pour les changements de poste, réévaluez les droits, puis contrôlez-les à intervalles réguliers par une revue des droits d’accès et habilitations. Pour les départs, appliquez la checklist retirer les accès d’un salarié ou prestataire : inventaire, transfert légitime, révocation, sessions, appareils et comptes externes.

Précisez la restitution des fichiers et matériels, sans demander à la personne de copier ses données privées pour l’entreprise. Organisez les messages entrants avec une adresse fonctionnelle et un propriétaire. Ne conservez pas une boîte nominative active indéfiniment par confort.

10. Faites vivre la charte par des scénarios et des révisions

Faites relire le projet par la direction, la personne chargée de l’informatique, la protection des données et les représentants du personnel lorsque leur intervention s’applique. Testez chaque règle contre un cas réel : un devis depuis le téléphone, un fournisseur qui envoie un lien, un salarié absent, une nouvelle IA ou une alerte le samedi.

Accomplissez les formalités liées au statut choisi, puis diffusez la version datée. Présentez-la en trente minutes avec des exemples, donnez le contact et recueillez l’accusé de remise. Intégrez-la à l’onboarding du nouveau salarié et au dossier des prestataires concernés.

Vérifiez après un mois : les outils recommandés sont-ils disponibles ? Les incidents arrivent-ils au bon canal ? Les règles BYOD et IA sont-elles comprises ? Corrigez les contradictions. Une charte de sécurité est un mode opératoire vivant, pas une pièce signée puis oubliée.

Révisez au moins lors d’un nouvel outil, d’un changement réglementaire, d’un incident, d’une réorganisation ou d’une nouvelle pratique. Gardez l’historique, annoncez les changements et refaites les formalités nécessaires. Retirez les prescriptions devenues impossibles à respecter.

  1. Cartographier utilisateurs, outils, données et usages réels.
  2. Choisir le statut du document et faire vérifier les formalités.
  3. Adapter les clauses et fournir une alternative à chaque interdiction.
  4. Décrire précisément les contrôles et durées.
  5. Consulter, informer, remettre et former avant l’entrée en vigueur.
  6. Tester les scénarios d’incident, arrivée et départ.
  7. Réviser après les premiers retours et chaque changement majeur.

Sources officielles et primaires : ANSSI et MesServicesCyber — guide d’élaboration d’une charte d’utilisation des moyens informatiques (19 juin 2017) ; CNIL — définir un cadre pour les utilisateurs ; CNIL — contrôle de l’activité des personnes employées, 9 juillet 2026, consultées le 3 août 2026 ; Code du travail — article L1321-5 ; article L1321-3 ; article L1321-4 (version du 28 mai 2026) ; article L1311-2 ; article L2311-2 ; article L1222-4 ; article L2312-38 ; Service Public Entreprendre — fin du dépôt au greffe, 27 mai 2026 ; Service Public — règlement intérieur et notes de service (28 mai 2026), consultés le 29 septembre 2026. Faites vérifier le statut, les formalités et les clauses disciplinaires selon l’effectif et la situation de l’entreprise.

Questions fréquentes

La charte informatique est-elle obligatoire dans une TPE ?

Aucun texte n’impose à toutes les TPE un document appelé « charte informatique ». En revanche, une charte qui impose des règles de discipline, de santé ou de sécurité suit les formalités du règlement intérieur dans toutes les entreprises, même sans règlement intérieur (article L1321-5). Un simple guide de bonnes pratiques n’y est pas soumis. Le règlement intérieur lui-même n’est obligatoire qu’à partir de 50 salariés.

Un salarié doit-il signer la charte ?

Une signature ou un accusé de réception prouve la remise, mais ne corrige pas une clause illicite ou une formalité manquante. Informez avant l’entrée en vigueur et conservez la version remise.

Peut-on interdire tout usage personnel ?

La règle doit être claire et proportionnée. Une interdiction absolue peut être difficile à appliquer et ne permet pas une surveillance sans limite. Définissez plutôt ce qui est toléré, protégé et incompatible avec l’activité.

La charte permet-elle de lire tous les e-mails ?

Non. L’administration des outils doit respecter information, finalité, nécessité, proportionnalité et règles relatives aux contenus identifiés comme personnels. Organisez la continuité sans revendiquer un accès permanent à tout.

Faut-il une charte séparée pour l’IA ?

Une annexe IA est utile si les usages sont nombreux ou évolutifs. Gardez une règle cohérente dans la charte informatique et détaillez outils, données interdites et validation humaine dans l’annexe.

En résumé

La bonne charte informatique décrit des gestes possibles avec les outils réellement fournis. Elle protège comptes, appareils, données et utilisateurs, tout en rendant visibles les contrôles de l’employeur et leurs limites. Sa valeur dépend autant de son statut, de sa diffusion et de sa formation que de ses clauses. Une règle inconnue ou techniquement impossible n’est pas un contrôle de sécurité.

Découvrez Rappli

Après un appel manqué renvoyé vers Rappli, votre client peut recevoir automatiquement un SMS, si son numéro et vos réglages le permettent. Choisissez « SMS avec formulaire » pour recueillir sa demande, ou « SMS personnalisé » pour partager votre texte et vos liens utiles.

Essayer Rappli gratuitement Jusqu’à 30 jours (30 SMS avec formulaire ou 100 SMS personnalisé), sans engagement. Moyen de paiement demandé à l’inscription. Détails de l’essai.