Analyse

ChatGPT et RGPD : encadrer l’usage de l’IA dans l’entreprise

Vos équipes utilisent déjà l’IA. La question n’est plus de l’autoriser, mais de l’encadrer — et une interdiction qu’on ne peut pas faire respecter n’encadre rien.

Les lettres « AI » suivies d’un point d’interrogation, écrites au feutre sur un tableau blanc
La question n’est pas l’outil, mais ce qu’on lui confie

Dans la plupart des entreprises, la question « ChatGPT et RGPD » ne se pose pas avant l’usage : elle se pose après. Un commercial y a résumé un compte rendu de rendez-vous, une assistante y a reformulé un courrier à un client, un responsable y a collé un tableau pour le mettre en forme. Rien de tout cela n’était interdit, parce que rien n’avait été décidé. Et chacun de ces gestes a pu faire sortir de l’entreprise des données personnelles ou confidentielles.

La réaction la plus fréquente est l’interdiction. Elle est rarement tenue : l’outil est accessible depuis n’importe quel navigateur et n’importe quel téléphone, et il rend service. Une interdiction qu’on ne peut pas faire respecter déplace l’usage hors de vue, là où il est le plus risqué. La question n’est plus d’autoriser l’IA, mais de l’encadrer.

Ce que deviennent les données saisies dans une IA en ligne

Une question posée à un assistant en ligne ne disparaît pas une fois la réponse affichée. Selon l’offre et les réglages, elle peut être conservée dans un historique, consultée dans certains cas par le fournisseur, et utilisée pour entraîner de futurs modèles.

OpenAI l’écrit clairement dans son centre d’aide, dans la version consultée en septembre 2026 : pour ses services destinés aux particuliers, dont ChatGPT, l’entreprise peut utiliser les contenus pour entraîner ses modèles, sauf si l’utilisateur désactive l’option correspondante dans ses paramètres ou en fait la demande par son portail de confidentialité. Les conversations menées en mode temporaire ne servent pas à l’entraînement. Pour ses offres professionnelles — ChatGPT Business, ChatGPT Enterprise et son API —, OpenAI indique au contraire ne pas entraîner ses modèles sur les données de ses clients par défaut.

La distinction est décisive, et elle échappe à la plupart des utilisateurs. Un salarié qui se sert de son compte personnel gratuit pour un usage professionnel place les données de l’entreprise sous le régime d’une offre grand public, avec les réglages qu’il a — ou n’a pas — choisis. Les conditions changent aussi régulièrement : ce qui est vrai aujourd’hui doit être revérifié avant chaque décision.

ChatGPT et RGPD : ce que dit le règlement

Le RGPD ne mentionne pas ChatGPT, mais il s’applique dès qu’une donnée personnelle — un nom, une adresse, un dossier client, une évaluation de salarié — est saisie dans l’outil. Cette saisie est un traitement, et l’entreprise en est responsable. Plusieurs principes du règlement s’y appliquent directement :

  • la licéité : le traitement doit reposer sur une base légale, et l’envoi de données à un tiers pour un usage non prévu en a rarement une ;
  • la minimisation : seules les données nécessaires peuvent être traitées — un nom de client est rarement nécessaire pour reformuler un courrier ;
  • la sous-traitance : un fournisseur qui traite des données pour le compte de l’entreprise doit être lié par un contrat conforme à l’article 28 ;
  • les transferts : des données envoyées hors de l’Union doivent l’être sur un fondement reconnu ;
  • la sécurité : l’entreprise doit protéger les données qu’elle traite, y compris contre les usages de ses propres salariés.

La CNIL en tire une recommandation simple : ne pas saisir de données personnelles ou confidentielles dans les services d’IA générative grand public, et, si l’usage l’exige, privilégier des solutions déployées sur site ou des offres dont le contrat interdit la réutilisation des données. Les autorités de contrôle ne se contentent pas de recommander : en Italie, le Garante a infligé à OpenAI une amende de quinze millions d’euros en décembre 2024, notamment pour avoir traité des données personnelles afin d’entraîner ses modèles sans base juridique adéquate.

Le RGPD ne couvre enfin qu’une partie du risque. Un projet de contrat, une offre commerciale en préparation, une formule de fabrication ou un plan de financement ne contiennent pas forcément de données personnelles ; ce sont pourtant des données confidentielles, protégées par le secret des affaires ou par des engagements pris envers des clients. Les coller dans un outil grand public pose la même question — qui peut y accéder, et pour quel usage — sans que le règlement y réponde. La règle interne doit donc viser les deux catégories.

Offres grand public et offres entreprise : les différences

CritèreOffre grand publicOffre professionnelle
Entraînement sur les donnéesPossible par défaut, désactivable par l’utilisateurNon par défaut, selon l’éditeur
Qui décide des réglagesChaque utilisateurL’entreprise, pour tous
Contrat de sous-traitanceConditions d’utilisation généralesAccord de traitement proposé
Gestion des comptesComptes personnels, hors de contrôleComptes gérés, révocables au départ
Droit applicable à l’opérateurCelui du fournisseurCelui du fournisseur

La dernière ligne rappelle ce que l’offre professionnelle ne change pas. Elle améliore nettement la maîtrise contractuelle, mais l’opérateur reste soumis à son propre droit — pour un fournisseur américain, le Cloud Act compris. Pour les données les plus sensibles, la question relève alors d’un autre niveau, celui de l’IA souveraine : un modèle exécuté sur une infrastructure dont l’opérateur n’est soumis à aucune loi extraterritoriale, ou sur le propre matériel de l’entreprise.

Encadrer l’usage : charte, outils autorisés, formation

La CNIL recommande, pour tout déploiement d’IA générative, de partir d’un besoin concret, de définir une liste d’usages autorisés et interdits, de choisir un système et un mode de déploiement sécurisés, et de former les utilisateurs. Traduit pour une PME, cela tient en trois décisions.

Écrire la règle dans la charte

Quels outils sont autorisés, pour quels usages, avec quelles données. La règle la plus utile tient en une phrase : aucune donnée personnelle ni confidentielle dans un outil qui n’a pas été approuvé. Elle trouve sa place dans la charte informatique, qui la rend opposable.

Fournir un outil autorisé

C’est la condition pour que la règle soit tenue. Une équipe à qui l’on interdit l’outil qu’elle utilise sans lui en proposer un autre continuera d’utiliser le premier. Une offre professionnelle, dont les comptes sont gérés par l’entreprise et le contrat relu, remplace utilement les comptes personnels — et, pour les usages sensibles, un environnement maîtrisé, comme l’offre IA souveraine de Maeliom en accès anticipé, complète le dispositif.

Former, brièvement

Une heure suffit souvent : ce qu’on peut saisir et ce qu’on ne peut pas, comment anonymiser une demande, pourquoi une réponse doit être relue avant d’être utilisée. La CNIL insiste sur ce dernier point : l’utilisateur reste responsable de ce qu’il reprend.

Reste un usage que les règles oublient souvent : l’intelligence artificielle intégrée aux outils que l’entreprise utilise déjà. Suites bureautiques, messageries, logiciels de relation client ajoutent des fonctions génératives, parfois activées par défaut. Elles traitent les mêmes données que l’outil qui les héberge, selon des conditions qui peuvent différer du contrat initial. Les recenser et relire leurs conditions fait partie du même chantier — et c’est souvent là que se trouve l’usage le plus répandu, et le moins visible.

Questions fréquentes

Peut-on utiliser ChatGPT en entreprise en respectant le RGPD ?

Oui, à condition d’encadrer l’usage : une offre professionnelle avec un accord de traitement, des règles sur les données qu’on peut y saisir, et des utilisateurs formés. Sans ces conditions, l’usage de comptes personnels expose l’entreprise.

Les données saisies dans ChatGPT servent-elles à entraîner le modèle ?

Pour les offres destinées aux particuliers, elles peuvent l’être, sauf désactivation par l’utilisateur. Pour les offres professionnelles, OpenAI indique ne pas entraîner ses modèles sur les données de ses clients par défaut. Ces conditions évoluent et se vérifient avant de décider.

Faut-il interdire ChatGPT à ses salariés ?

Une interdiction totale est difficile à faire respecter et pousse l’usage hors de vue. Il est généralement plus efficace d’autoriser un outil encadré et d’interdire la saisie de données personnelles ou confidentielles ailleurs.

Sources : OpenAI, How your data is used to improve model performance (consulté le 19 septembre 2026) ; CNIL, questions-réponses sur l’utilisation d’un système d’IA générative et déployer une IA générative (juillet 2024) ; RGPD, chapitre II ; Garante per la protezione dei dati personali (décembre 2024).


Article suivant

GEO ou SEO : le dilemme n’existe pas, l’arbitrage si

Lire

Une transformation à accompagner ?