Un commercial copie un e-mail client dans ChatGPT pour rédiger une réponse. Une RH y colle un CV pour en faire une synthèse. Un développeur y envoie un extrait de base de données pour déboguer une requête.
Le commercial
Copie un e-mail client dans ChatGPT pour rédiger une réponse rapide.
Transfert de données personnelles vers les USA
La RH
Colle un CV complet pour en extraire une synthèse structurée.
Données sensibles utilisées pour l'entraînement
Le développeur
Envoie un extrait de base de données pour déboguer une requête SQL.
Aucun DPA, aucune traçabilité
Trois gestes anodins. Trois violations potentielles du RGPD.
Avec plus de 180 millions d’utilisateurs et 5 millions d’entreprises clientes dans le monde début 2026, ChatGPT s’est imposé comme un outil de productivité incontournable. Mais la question de sa conformité au règlement général sur la protection des données reste un champ de mines juridique pour les entreprises françaises. La réponse courte : non, utiliser ChatGPT en entreprise n’est pas automatiquement illégal — mais la version que vous utilisez et la manière dont vous l’utilisez changent tout.
Cet article décortique les risques réels, les évolutions récentes d’OpenAI, les positions de la CNIL et du CEPD, et les actions concrètes à mettre en place pour utiliser ChatGPT sans s’exposer à une amende pouvant atteindre 20 millions d’euros ou 4 % du chiffre d’affaires mondial.
FONDAMENTAUX
Pourquoi ChatGPT est dans le viseur du RGPD
Le RGPD s’applique dès qu’un traitement implique des données à caractère personnel — toute information permettant d’identifier directement ou indirectement une personne physique (article 4 du RGPD). Un nom, un e-mail, un numéro de commande, un commentaire médical : tout cela constitue une donnée personnelle. Or chaque prompt envoyé à ChatGPT constitue un transfert de données vers les serveurs d’OpenAI.
Transfert international
Par défaut, les données transitent vers des serveurs aux États-Unis. Depuis l'invalidation du Privacy Shield (Schrems II, 2020), tout transfert exige des garanties renforcées — clauses contractuelles types (CCT), analyse d'impact, ou recours au Data Privacy Framework (DPF) certifié depuis juillet 2023.
Entraînement des modèles
Sur les versions grand public (Free, Plus, Pro), les conversations peuvent être utilisées par OpenAI pour améliorer ses modèles, sauf désactivation manuelle. Un problème frontal de détournement de finalité (article 5.1.b du RGPD).
Absence de contrat de sous-traitance
L'article 28 du RGPD impose un Data Processing Agreement (DPA) entre le responsable de traitement et son sous-traitant. Sur la version gratuite de ChatGPT, aucun DPA n'est disponible.
RÉGULATION
Les autorités européennes passent à l’action
Le cadre juridique n’est plus aussi flou qu’en 2023. Deux institutions clés ont posé des jalons déterminants.
Le CEPD pose les bases
Le Comité européen de la protection des données a adopté le 18 décembre 2024 son avis 28/2024 sur les modèles d’IA et le RGPD. Trois enseignements majeurs en ressortent.
Les modèles d'IA ne sont pas anonymes par défaut, même si les données d'entraînement ont été pseudonymisées. Le CEPD exige une évaluation au cas par cas.
L'intérêt légitime peut servir de base légale pour le traitement IA, mais sous conditions strictes : test en trois étapes — intérêt réel, nécessité, mise en balance.
Un modèle développé avec des données traitées illégalement peut voir son déploiement et son utilisation considérés comme illicites.
La CNIL affûte ses armes
Depuis son plan d’action IA de mai 2023, la CNIL a publié une série de fiches pratiques IA couvrant les bases légales, la minimisation, l’information des personnes, la sécurité et l’applicabilité du RGPD aux modèles. En février 2025, elle a publié de nouvelles recommandations sur l’information des personnes et l’exercice des droits, puis en juin 2025, deux fiches spécifiques sur l’intérêt légitime et le moissonnage de données.
📌
Bon à savoir
La CNIL a reçu plusieurs plaintes visant OpenAI et a ouvert une procédure de contrôle. L'autorité irlandaise (DPC), compétente en tant que chef de file depuis l'installation d'OpenAI Ireland Ltd. à Dublin en 2023, mène également une enquête. En France, c'est la CNIL qui reste compétente pour les faits antérieurs à cette date.
JURISPRUDENCE
Le précédent italien : 15 millions d’euros d’amende
Amende GPDP — 20 décembre 2024
15 M€
Première sanction européenne d'un fournisseur d'IA générative pour violation du RGPD
OpenAI
Italie
Appel en cours
L’autorité italienne de protection des données (GPDP) a infligé cette amende historique à OpenAI — première du genre en Europe. Quatre manquements ont été retenus.
| Manquement |
Article |
Détail |
| Non-notification de fuite |
Art. 33 |
OpenAI n'a pas informé la GPDP dans les 72 heures (mars 2023) |
| Absence de base légale |
Art. 6 |
Données personnelles utilisées pour l'entraînement sans fondement |
| Défaut de transparence |
Art. 13-14 |
Information insuffisante des utilisateurs |
| Absence de vérification d'âge |
Art. 8 |
Risque d'exposition de mineurs de moins de 13 ans |
La GPDP a également imposé à OpenAI une campagne de communication de six mois en Italie pour sensibiliser le public. OpenAI a fait appel. Comme le souligne l’analyse de Dalloz Actualité, cette décision fait jurisprudence pour les futures procédures en cours dans d’autres pays européens.
⚠️
Attention
Cette sanction concerne OpenAI en tant que fournisseur. Mais les entreprises qui utilisent ChatGPT sans précautions sont elles-mêmes responsables de traitement au sens du RGPD. Si vos salariés envoient des données personnelles via la version gratuite, c'est votre entreprise qui est en infraction, pas seulement OpenAI.
COMPARATIF
Toutes les versions ne se valent pas
C’est le point central que beaucoup d’entreprises ignorent. La conformité RGPD de ChatGPT dépend entièrement de la version utilisée. OpenAI a déployé depuis 2023 une stratégie à trois niveaux — et l’écart de conformité entre eux est abyssal.
Données exclues de l'entraînement
SSO / SAML + SOC 2 Type II
🚨
Piège juridique
La version gratuite ne permet pas de signer un DPA. Or, l'article 28 du RGPD rend ce contrat obligatoire dès que des données personnelles sont transférées à un sous-traitant. Toute donnée client ou salarié envoyée via ChatGPT Free = violation potentielle, quels que soient vos paramètres de confidentialité.
CONTRAT
Le DPA d’OpenAI passé au crible
Depuis mars 2024, OpenAI propose un accord de traitement des données (DPA) pour ses offres Business, Enterprise et API. La version actuelle, effective au 1er janvier 2026, a été mise à jour le 1er décembre 2025.
01
Rôle de sous-traitant
OpenAI agit comme Data Processor au sens du RGPD.
02
Entité irlandaise
Pour les clients EEE/Suisse, le contrat est conclu avec OpenAI Ireland Ltd., pas l'entité américaine.
03
Clauses contractuelles types
Le DPA intègre les CCT de la Commission européenne pour les transferts hors UE.
04
Instructions documentées
OpenAI s'engage à ne traiter les données que selon les instructions documentées du client.
05
Droit d'audit
Un audit annuel est prévu, sous réserve de confidentialité et à la charge du client.
📌
Bon à savoir
OpenAI est certifié sous le Data Privacy Framework (DPF) UE-États-Unis, successeur du Privacy Shield, reconnu adéquat par la Commission européenne en juillet 2023. Sa pérennité reste incertaine — des recours sont en cours devant la CJUE. Les CCT du DPA constituent un filet de sécurité supplémentaire.
Reste une zone grise : même avec un DPA, les données API sont conservées jusqu’à 30 jours par OpenAI pour des raisons de sécurité et de monitoring. Ce point doit être documenté dans votre registre des traitements et votre analyse d’impact.
INFRASTRUCTURE
Azure OpenAI — le coffre-fort réglementaire
Pour les entreprises manipulant des données sensibles, Microsoft Azure OpenAI Service offre une couche d’isolation supplémentaire. Les modèles GPT sont accessibles via l’infrastructure Azure, avec un cadre contractuel distinct.
ChatGPT Enterprise
✓ DPA OpenAI
○ Serveurs OpenAI (option EU)
✓ Exclu de l'entraînement
✓ SOC 2, ISO 27001
○ Interface ChatGPT
Azure OpenAI
✓ Datacenters Azure (France disponible)
✓ Exclu — contrôle Microsoft
✓ SOC 2, ISO 27001, 27018, HDS
○ API uniquement (intégration custom)
💡
En pratique
Azure OpenAI est particulièrement pertinent pour les secteurs réglementés (santé, finance, assurance) où la certification HDS (hébergement de données de santé) est requise. Le surcoût se justifie par des garanties de localisation et de gouvernance nettement supérieures.
DOUBLE CONFORMITÉ
AI Act et RGPD — deux textes, une seule obligation
Depuis le 2 août 2025, les dispositions de l’AI Act concernant les modèles GPAI sont entrées en application. ChatGPT, en tant que système fondé sur un modèle GPAI, est directement concerné. Le RGPD et l’AI Act s’appliquent simultanément, sans se remplacer : le RGPD protège les données personnelles ; l’AI Act encadre la sécurité, la gouvernance et les risques des systèmes d’IA.
Pour les entreprises intégrant ChatGPT dans leurs processus, cela se traduit par quatre obligations cumulatives.
Documenter les usages dans le registre RGPD et la documentation AI Act.
AIPD obligatoire quand le traitement présente un risque élevé pour les droits des personnes.
Informer clients, salariés et partenaires de l'utilisation d'un système d'IA.
Maintenir un contrôle humain sur les décisions prises ou assistées par l'IA.
📌
Bon à savoir
Les obligations de transparence de l'AI Act pour les systèmes à risque limité (dont les chatbots) recoupent largement celles du RGPD. Un travail d'articulation est en cours au niveau du CEPD et du Bureau de l'IA de la Commission européenne.
CONFORMITÉ
Les six articles du RGPD que votre entreprise risque de violer
Voici les infractions les plus fréquentes commises par les entreprises françaises utilisant ChatGPT sans encadrement.
| Article RGPD |
Obligation |
Risque typique avec ChatGPT |
| Art. 5.1.b |
Limitation des finalités |
Données envoyées pour rédaction, réutilisées pour l'entraînement |
| Art. 5.1.d |
Exactitude des données |
Hallucinations sur des personnes réelles |
| Art. 5.1.e |
Conservation limitée |
Conversations conservées indéfiniment (version gratuite) |
| Art. 13/14 |
Information des personnes |
Aucune information aux clients dont les données sont envoyées |
| Art. 28 |
Sous-traitance |
Pas de DPA sur les versions Free/Plus/Pro |
| Art. 44-46 |
Transferts internationaux |
Transfert vers les USA sans évaluation d'impact |
Le cumul de ces manquements peut constituer un traitement illicite au sens de l’article 6 du RGPD. La CNIL a mené plus de 340 contrôles en 2024 et la tendance s’intensifie avec le plan stratégique 2025-2028 qui cible explicitement les usages de l’IA.
LIGNES ROUGES
Ce que vous ne devez jamais soumettre à ChatGPT
Même avec ChatGPT Enterprise et un DPA en bonne et due forme, le principe de minimisation (article 5.1.c) impose de ne transmettre que les données strictement nécessaires.
🏥
Données de santé
Diagnostics, ordonnances, comptes rendus médicaux
💳
Données bancaires
Numéros de carte, IBAN, relevés
🆔
Identifiants nationaux
Numéro de sécu, carte d'identité
📁
Données RH sensibles
Sanctions, évaluations, infos syndicales
⚖️
Données judiciaires
Casier, contentieux, procédures
🧬
Données biométriques
Empreintes, ADN, reconnaissance faciale
💡
En pratique
La bonne approche consiste à anonymiser ou pseudonymiser systématiquement les données avant de les soumettre. Remplacez les noms par des alias, les e-mails par des génériques, les montants par des fourchettes. Ce réflexe simple élimine l'essentiel du risque RGPD.
PLAN D'ACTION
Choisir la bonne version
Migrer vers ChatGPT Business ou Enterprise, ou utiliser l'API avec le DPA signé. Bannir la version gratuite pour tout traitement impliquant des données personnelles.
Activer l'hébergement européen
Depuis décembre 2024, OpenAI propose la
data residency en Europe pour les clients Enterprise, Edu et API éligibles.
Demandez-la directement.
Inscrire ChatGPT au registre des traitements
Comme le rappelle la
CNIL dans ses fiches pratiques IA, tout système d'IA utilisé à des fins professionnelles doit figurer dans le registre.
Réaliser une analyse d'impact (AIPD)
Obligatoire dès que le traitement présente un risque élevé pour les droits des personnes — ce qui est fréquemment le cas avec l'IA générative.
Rédiger une charte d'usage IA
Définir les usages autorisés et interdits, les types de données proscrits, les procédures d'anonymisation, les responsabilités de chaque service.
Informer les personnes concernées
Mettre à jour votre politique de confidentialité : finalité, sous-traitant (OpenAI), hébergement, droits d'accès et d'opposition.
Former les équipes
Le risque principal vient du shadow IT. Un salarié qui utilise son compte personnel ChatGPT Free expose l'entreprise bien plus qu'un déploiement contrôlé d'Enterprise.
RISQUE CACHÉ
Le shadow AI — la menace que personne ne voit venir
Interdire ChatGPT sans proposer d’alternative est contre-productif. Selon plusieurs études sectorielles, bloquer les outils d’IA sans offrir de substitut conduit la grande majorité des salariés à utiliser leur compte personnel — sur leur téléphone, en dehors du réseau d’entreprise, sans aucune traçabilité.
70-80 %
des salariés contournent l'interdiction en utilisant leur compte personnel ChatGPT — sans DPA, sans traçabilité, sans aucune protection
Ce shadow AI représente le risque RGPD le plus élevé : aucun DPA, aucune maîtrise des données transférées, aucune possibilité de répondre à une demande d’exercice des droits (accès, rectification, effacement).
🚨
Piège juridique
En cas de contrôle CNIL ou de plainte d'un client, l'entreprise ne pourra pas se défendre en arguant qu'elle « ne savait pas ». Le principe d'accountability (article 5.2 du RGPD) impose de prouver que des mesures organisationnelles et techniques adéquates ont été mises en place.
La stratégie recommandée : encadrer plutôt qu’interdire. Déployer une version conforme (Business ou Enterprise), bloquer les versions gratuites sur le réseau, et accompagner le changement par la formation.
SOUVERAINETÉ
Des alternatives européennes crédibles
Pour les entreprises souhaitant minimiser les risques liés aux transferts transatlantiques, plusieurs options existent.
Le Chat + API · Modèles état de l'art
Hébergement France/UE · DPA RGPD
Entraînement exclu sur API
Modèles GPT via infrastructure Microsoft
Choix de région EU (France) · DPA Microsoft
Certifié HDS · Entraînement exclu
Hébergement souverain français
DPA RGPD · Données en France
Accès API à divers modèles
🤗
Hugging Face (open source)
Modèles open source auto-hébergeables
Contrôle total · Pas de transfert
Flexibilité maximale
Mistral AI mérite une mention particulière : basée à Paris, la société propose des modèles performants avec un hébergement garanti en France, ce qui simplifie considérablement la conformité RGPD en éliminant la question des transferts internationaux.
Ce qu'il faut retenir
✓
Utiliser ChatGPT en entreprise n'est pas illégal en soi, mais la conformité dépend de la version et de l'encadrement.
✗
La version gratuite est incompatible avec un usage professionnel impliquant des données personnelles.
✓
Les versions Business et Enterprise offrent des garanties sérieuses : DPA, exclusion de l'entraînement, hébergement européen.
✓
L'amende italienne de 15 M€ et l'avis du CEPD confirment que le RGPD s'applique pleinement aux modèles d'IA.
✓
Obligations : registre des traitements, AIPD, information des personnes, formation des équipes.
⚠
Le shadow AI (comptes personnels non encadrés) constitue le risque RGPD le plus élevé.