RGPD et ChatGPT, quelles données personnelles peuvent être saisies

RGPD et ChatGPT : quelles données peut-on saisir au travail ?

RGPD et ChatGPT, quelles données personnelles peuvent être saisies

La question du RGPD et ChatGPT se pose mal dans la plupart des entreprises, parce qu’on la traite comme une question technique alors qu’elle est contractuelle. Le règlement ne dit rien de particulier sur l’intelligence artificielle : coller un fichier dans un outil en ligne est un traitement de données comme un autre, et les obligations qui pèsent sur vous n’ont pas changé. Ce qui change, en revanche, c’est ce que le prestataire fait de vos saisies, et cela dépend entièrement de l’offre souscrite. Un même geste peut être parfaitement régulier sur un compte d’organisation et constituer un manquement sur un compte personnel. Ce guide donne la ligne de partage et la méthode.

Cet article fait partie de notre guide sur l’IA et le droit.

Réponse courte : peut-on saisir des données personnelles dans ChatGPT ? Sur un compte personnel, non : les conversations servent par défaut à l’amélioration des modèles et aucun accord de traitement n’est proposé. Sur une offre d’organisation, c’est possible dans les mêmes conditions que pour n’importe quel sous-traitant : accord de traitement signé, base légale identifiée, personnes informées, durée de conservation définie. L’outil ne crée pas d’exception au RGPD, il s’y insère.

En bref

  • RGPD et ChatGPT : il n’y a pas de régime spécial pour l’IA, vos obligations de responsable de traitement sont inchangées.
  • Tout se joue sur l’offre souscrite, pas sur l’outil : compte personnel et compte d’organisation ne suivent pas les mêmes règles.
  • Sur les offres individuelles, y compris payantes, les conversations alimentent par défaut l’amélioration des modèles.
  • Un réglage permet de le désactiver, mais il ne remplace pas un accord de traitement, qui n’existe pas sur ces offres.
  • L’anonymisation partielle n’est pas de l’anonymisation : remplacer un nom par des initiales ne suffit pas.
  • Une sanction réelle existe déjà : 15 millions d’euros prononcés contre OpenAI par l’autorité italienne.
  • La responsabilité reste la vôtre, même quand la saisie vient d’un salarié agissant de sa propre initiative.
  • Pour mettre vos équipes au clair sur ces règles, notre formation RGPD et IA générative pour vos équipes part de vos cas réels.

RGPD et ChatGPT : la question n’est pas technique

Le premier réflexe, quand on se demande si l’on peut utiliser un outil d’IA avec des données personnelles, est de chercher une règle propre à l’IA. Elle n’existe pas.

Coller un fichier dans un outil en ligne est un transfert vers un sous-traitant. Le raisonnement est celui que vous appliquez déjà à votre logiciel de paie ou à votre outil de facturation : qui traite, pour quelle finalité, sur quelle base légale, avec quelles garanties, pendant combien de temps.

Ce qui est propre à l’IA générative tient en un point. Contrairement à un logiciel classique, le prestataire peut réutiliser vos saisies pour améliorer son produit. Et ce point-là ne dépend pas de la technologie, il dépend du contrat.

La conséquence. La même action, coller un tableau de contacts pour en faire un résumé, peut être régulière ou fautive selon le compte utilisé. C’est ce qui rend le sujet déroutant pour les équipes, et c’est aussi ce qui le rend simple à régler : il suffit de trancher la question du compte.

ChatGPT et données personnelles : ce que deviennent vos saisies

Offres individuelles (Free, Go, Plus, Pro)Offres d’organisation (Business, Enterprise, Edu)
Usage des échanges pour l’amélioration des modèlespar défaut, avec possibilité de désactivationpas d’usage par défaut
Accord de traitement des donnéesnon proposéproposé
Adapté aux données personnellesnonoui, sous conditions
Qui répond en cas de manquementvous, sans garantie contractuellevous, avec un cadre opposable

Le réglage qui existe sur les offres individuelles. Un paramètre intitulé « Improve the model for everyone » se désactive depuis les contrôles de données. Il empêche l’utilisation des nouvelles conversations pour l’entraînement.

Pourquoi il ne suffit pas. Il traite un risque, l’entraînement, mais pas les autres : vous n’avez toujours ni accord de traitement, ni engagement sur la localisation, ni cadre contractuel opposable en cas d’incident. Un délégué à la protection des données qui accepte un compte personnel au motif que la case est décochée se trompe de sujet.

Ce que proposent les offres d’organisation. L’éditeur indique ne pas utiliser par défaut les contenus des espaces Business, Enterprise et Edu, et accompagne la signature d’un accord de traitement. S’y ajoutent des éléments de conformité que votre service informatique demandera de toute façon : certification SOC 2 Type 2, ISO/IEC 27001, et engagements sur la protection des données.

Le même geste, deux régimes Vos données Compte personnel Free, Go, Plus, Pro conversations utilisées par défaut aucun accord de traitement possible Aucune donnée personnelle même option décochée Compte d’organisation Business, Enterprise, Edu pas d’usage par défaut accord de traitement signé Sous-traitant ordinaire règles RGPD habituelles

Le point de bascule pour une organisation. Sur le terrain du RGPD et ChatGPT, ce qui justifie l’offre professionnelle n’est pas le confort d’usage mais le cadre contractuel. Notre comparatif des plans ChatGPT détaille ce que chacune apporte.

ChatGPT données personnelles : le cas des outils qui l’embarquent

C’est l’angle mort le plus fréquent, parce que personne ne le voit passer. Votre outil de prise de notes de réunion, votre CRM, votre solution de support client annoncent une fonction d’IA. Derrière, beaucoup appellent l’interface de programmation d’un éditeur comme OpenAI.

Pourquoi le raisonnement change. Les contenus transmis par l’interface de programmation ne sont pas utilisés par défaut pour entraîner les modèles, contrairement aux offres grand public. De ce point de vue, ces outils sont souvent mieux placés qu’un salarié qui colle un fichier dans un compte personnel.

Pourquoi le problème se déplace. Votre responsable de traitement n’est plus l’éditeur de l’IA, c’est l’éditeur de l’outil, qui devient votre sous-traitant et sous-traite lui-même à un autre. Vous devez donc retrouver cette chaîne dans votre accord de traitement, sous la liste des sous-traitants ultérieurs.

Les trois questions à poser à votre fournisseur, par écrit :

  • Quel prestataire d’IA est appelé, et depuis quelle région ?
  • Figure-t-il dans la liste des sous-traitants ultérieurs de notre accord de traitement ?
  • Les contenus transmis sont-ils conservés, et combien de temps ?

Ce que vous découvrirez souvent. Un outil adopté il y a deux ans a ajouté une fonction d’IA par mise à jour, sans que l’accord de traitement signé à l’époque en fasse mention. La situation n’a rien d’irrégulier en soi, mais elle doit être régularisée, et c’est le genre de point qu’un contrôle relève sans difficulté.

Les quatre questions avant de coller quoi que ce soit

Sur le rapport entre RGPD et ChatGPT, ces quatre questions sont celles du règlement, pas celles de l’IA. Elles se posent dans cet ordre.

1. Quelle base légale ? Le traitement repose-t-il sur l’exécution d’un contrat, une obligation légale, votre intérêt légitime, ou un consentement ? Si vous ne savez pas répondre, le traitement n’a pas de fondement, et l’outil utilisé n’y change rien.

2. Les personnes sont-elles informées ? Vos clients, candidats et salariés doivent savoir que leurs données peuvent être traitées par un outil d’IA, et lequel. Cette mention se rajoute à vos politiques de confidentialité existantes.

3. Combien de temps les données sont-elles conservées ? Chez vous, et chez le prestataire. Une conversation reste accessible dans l’historique, et cet historique est un lieu de conservation comme un autre.

4. Qui y a accès, et où ? Qui, dans l’entreprise, peut relire les échanges ? Et le traitement a-t-il lieu dans l’Union ou hors de l’Union, auquel cas quel mécanisme encadre le transfert ?

Le raccourci utile pour les équipes. Si l’information que vous vous apprêtez à saisir permet d’identifier quelqu’un, directement ou indirectement, elle relève de ces quatre questions. Si vous ne pouvez pas y répondre en dix secondes, ne la saisissez pas.

Saisir des données dans ChatGPT : ce qui passe et ce qui ne passe pas

Ce qui ne pose pas de difficulté, même sur un compte personnel :

  • des textes que vous avez rédigés, sans mention de personnes identifiables ;
  • des documents publics, publiés par leur auteur ;
  • des données agrégées ou statistiques ne permettant pas de remonter à une personne ;
  • des cas fictifs construits pour l’occasion.

Ce qui exige une offre d’organisation avec accord de traitement :

  • tout fichier de clients, prospects, candidats ou salariés ;
  • des échanges de courriels contenant des noms et des coordonnées ;
  • des comptes rendus d’entretiens ou de réunions nommant des personnes ;
  • des documents internes mentionnant des situations individuelles.

Ce qui ne doit être saisi nulle part, quelle que soit l’offre :

  • des données de santé, des données bancaires, des données relevant de catégories particulières ;
  • des informations couvertes par un secret professionnel ;
  • des identifiants, mots de passe et clés d’accès ;
  • des documents couverts par un accord de confidentialité qui l’interdit.

La zone grise la plus fréquente. Un curriculum vitae. Il contient nom, parcours, parfois âge et situation familiale. Sur un compte personnel, c’est non. Sur un compte d’organisation, c’est possible si vous avez informé les candidats et défini une durée de conservation. Et si l’outil sert à classer ou à présélectionner, vous entrez en plus dans le périmètre des systèmes à haut risque de l’AI Act, dont les obligations arrivent en décembre 2027.

RGPD et ChatGPT : l’anonymisation qui n’en est pas

C’est le point sur lequel les équipes se trompent le plus, et de bonne foi.

Ce qui n’est pas de l’anonymisation. Remplacer « Martin Dupont » par « M. D. » ou par « le client ». Si le reste du texte permet de retrouver la personne, par son poste, sa société, un montant ou une date, la donnée reste personnelle. Le critère n’est pas la suppression du nom, c’est l’impossibilité raisonnable de réidentifier.

Ce qui fonctionne. Remplacer par des valeurs fictives cohérentes, supprimer les éléments de contexte qui permettent le recoupement, et vérifier en se posant la question à l’envers : quelqu’un qui connaît le dossier pourrait-il reconnaître de qui il s’agit ?

La pseudonymisation n’est pas l’anonymisation. Remplacer un nom par un identifiant reste du traitement de données personnelles au sens du règlement, dès lors que la correspondance existe quelque part. C’est une mesure de sécurité utile, pas une sortie du champ d’application.

Le test simple à donner aux équipes. Si vous deviez publier le texte que vous vous apprêtez à saisir sur le site de l’entreprise, y verriez-vous un problème ? Si oui, il n’est pas anonymisé.

IA générative et RGPD : quand une analyse d’impact s’impose

L’analyse d’impact relative à la protection des données, ou AIPD, n’est pas systématique. Elle s’impose quand le traitement est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes.

Les cas où elle s’impose le plus clairement avec de l’IA générative : traitement à grande échelle de données sensibles, évaluation ou notation de personnes, surveillance systématique, ou croisement de jeux de données dans une finalité nouvelle.

Les cas où elle ne s’impose pas. Un usage ponctuel, sur des volumes limités, sans décision produisant d’effet sur les personnes. Utiliser un assistant pour reformuler un courrier ne déclenche pas d’AIPD.

La position de la CNIL. L’autorité a publié une série de fiches pratiques consacrées à l’application du RGPD aux systèmes d’IA, couvrant la détermination du régime applicable, la base légale, l’analyse d’impact, la sécurité, l’exercice des droits et le moissonnage du web (CNIL). Une lecture s’impose si vous développez ou paramétrez un système ; pour un usage en entreprise d’un outil existant, elles donnent surtout la grille de raisonnement.

Sur l’intérêt légitime. C’est la base la plus souvent invoquée en matière d’IA. Elle n’est pas un blanc-seing : elle suppose un test de mise en balance documenté, et des mesures qui limitent concrètement l’atteinte aux droits des personnes.

Conformité RGPD : ce que risque réellement l’entreprise

La sanction existe et elle est documentée. L’autorité italienne de protection des données a prononcé le 20 décembre 2024 une amende de 15 millions d’euros contre OpenAI, pour utilisation de données personnelles d’utilisateurs aux fins d’entraînement de ses modèles sans base adéquate, absence de notification d’une fuite survenue en mars 2023, manquements à la transparence et à l’information, et absence de mécanisme de vérification de l’âge. L’éditeur a également dû mener une campagne d’information institutionnelle de six mois.

Ce que cet exemple dit, et ce qu’il ne dit pas. Il concerne l’éditeur, pas ses clients. Mais il établit que les autorités européennes traitent ces outils comme n’importe quel responsable de traitement, et qu’elles sanctionnent effectivement.

Votre risque à vous est ailleurs. Il porte sur ce que vos équipes saisissent. Et il ne disparaît pas quand la saisie vient d’un salarié agissant de sa propre initiative : en tant que responsable de traitement, vous répondez des traitements mis en œuvre dans le cadre de votre activité. C’est précisément pour cela que la règle écrite compte, sujet que traite notre article sur la charte IA entreprise.

Le risque le plus probable n’est pas l’amende. C’est la réclamation d’un client ou d’un salarié qui découvre que ses données sont passées par un outil non encadré, et la démonstration que vous ne pouvez pas dire ce qu’elles sont devenues.

RGPD et ChatGPT : la méthode en six étapes

1. Tranchez la question du compte avant tout le reste. Offre d’organisation avec accord de traitement, ou interdiction des données personnelles. Il n’y a pas de troisième voie tenable.

2. Classez vos données en trois catégories. Saisissable partout, saisissable sur compte professionnel, jamais saisissable. Trois listes courtes valent mieux qu’une politique détaillée.

3. Mettez à jour vos mentions d’information. Politique de confidentialité, information des candidats, information des salariés. C’est une modification de quelques lignes, souvent oubliée.

4. Documentez au registre. Le traitement par un outil d’IA figure au registre des activités de traitement comme les autres, avec sa finalité, sa base légale et sa durée.

5. Vérifiez le paramétrage des comptes existants. Sur les comptes déjà ouverts, l’historique et le réglage d’amélioration des modèles ont un état par défaut que personne n’a vérifié.

6. Formez, et gardez la trace. C’est ce que demande l’AI Act, et c’est aussi ce qui fait appliquer les cinq points précédents. Notre accompagnement à la mise en conformité de vos usages de l’IA part de vos traitements existants.

Des données sont déjà passées : que faire

C’est la situation réelle de la plupart des entreprises qui se posent la question pour la première fois. Voici la marche à suivre, dans l’ordre.

1. Mesurez avant de réagir. Quelles catégories de données, sur quels comptes, depuis quand, et pour quel volume. Une réaction disproportionnée à un cas isolé décourage la remontée d’information, et c’est cette remontée qui vous protège.

2. Reprenez la main sur les comptes concernés. Vérifiez l’état du réglage d’amélioration des modèles, supprimez les conversations concernées, et vérifiez ce que la suppression emporte réellement selon l’offre.

3. Qualifiez l’incident. Une saisie de données personnelles dans un outil non encadré n’est pas automatiquement une violation de données au sens du règlement. Elle le devient s’il y a eu perte de confidentialité. Ce raisonnement doit être conduit et écrit, même s’il conclut à l’absence de violation.

4. Notifiez si le seuil est atteint. En cas de violation présentant un risque pour les droits et libertés, la notification à la CNIL intervient dans les 72 heures. C’est l’un des rares délais courts du règlement, et il court à compter de la connaissance des faits.

5. Traitez la cause, pas le cas. Si une personne a saisi des données clients, c’est que rien ne le lui interdisait clairement. Le correctif est une règle écrite et un compte professionnel, pas un rappel à l’ordre individuel.

6. Écrivez ce que vous avez fait. Le constat, l’analyse, la décision, la date. En cas de contrôle ultérieur, cette trace vaut davantage que l’absence d’incident.

Peut-on utiliser ChatGPT avec des données clients ?

Sur une offre d’organisation avec accord de traitement signé, oui, dans les mêmes conditions que pour tout sous-traitant : base légale identifiée, clients informés, durée de conservation définie, registre à jour. Sur un compte personnel, non : l’absence d’accord de traitement rend l’usage impossible à justifier, et le fait que le salarié ait décoché l’option d’amélioration des modèles n’y change rien.

Désactiver l’historique suffit-il pour être conforme ?

Non. C’est une mesure de réduction du risque, pas une base de conformité. Il vous manque toujours l’accord de traitement, les engagements sur la localisation des traitements et le cadre contractuel en cas d’incident. La conformité se joue sur le contrat, le réglage vient après.

Un salarié qui colle des données clients engage-t-il l’entreprise ?

Oui. En tant que responsable de traitement, vous répondez des traitements mis en œuvre dans le cadre de votre activité, y compris lorsqu’ils résultent de l’initiative d’un collaborateur. C’est ce qui justifie une règle écrite et diffusée : elle ne supprime pas votre responsabilité, mais elle démontre que vous avez pris des mesures, ce qui compte en cas de contrôle.

Faut-il une analyse d’impact pour utiliser ChatGPT ?

Pas pour un usage courant à faible volume sans décision affectant des personnes. Elle devient nécessaire dès qu’il y a traitement à grande échelle de données sensibles, évaluation ou notation de personnes, surveillance systématique, ou réutilisation de données dans une finalité nouvelle. En cas de doute, la grille des fiches pratiques de la CNIL permet de trancher.

Les données partent-elles hors de l’Union européenne ?

Cela dépend de l’offre et du contrat, pas de l’outil. Les offres d’organisation proposent des engagements sur la localisation que les offres individuelles n’ont pas. C’est une question à poser avant de souscrire et à faire figurer par écrit dans l’accord de traitement, au même titre que la liste des sous-traitants ultérieurs.

Remplacer les noms par des initiales suffit-il ?

Non. Si le reste du texte permet de retrouver la personne par son poste, sa société, un montant ou une date, la donnée reste personnelle. Le critère est l’impossibilité raisonnable de réidentifier, pas la disparition du nom. Et la pseudonymisation, qui conserve une correspondance ailleurs, reste du traitement de données personnelles.

Une IA européenne règle-t-elle le problème ?

Elle règle la question de la localisation et simplifie celle des transferts, ce qui est réel mais partiel. Il vous faudra toujours une base légale, une information des personnes, une durée de conservation et un accord de traitement. Le choix d’un éditeur européen allège le dossier, il ne le supprime pas.

RGPD et ChatGPT : le règlement et l’AI Act se cumulent-ils ?

Oui, et c’est une source de confusion fréquente. Le RGPD porte sur les données personnelles, l’AI Act sur les systèmes d’IA et leur niveau de risque. Un outil de tri de candidatures relève des deux : décision automatisée au sens du RGPD, et système à haut risque au sens de l’AI Act, avec des obligations qui arrivent en décembre 2027.

Au final

Le rapport entre RGPD et ChatGPT se résume à une question contractuelle que beaucoup d’organisations traitent comme une question technique. Sur un compte personnel, aucune donnée permettant d’identifier quelqu’un ne devrait être saisie, et le réglage d’amélioration des modèles ne change rien à cette conclusion puisqu’il manque l’essentiel, un accord de traitement. Sur une offre d’organisation, l’outil redevient un sous-traitant ordinaire, avec les obligations habituelles et rien de plus. La décision à prendre tient donc en une phrase : soit vous passez vos usages sous contrat, soit vous interdisez les données personnelles. Pour installer cette règle et la faire tenir dans la durée, notre parcours IA générative pour utiliser l’IA sans exposer vos données, certifié Qualiopi et finançable par votre OPCO, part de vos traitements réels.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *