Aller au contenu principal
Retour aux Insights
France RGPD ChatGPT Conformité Données personnelles IA en entreprise

ChatGPT et RGPD : votre entreprise est-elle hors-la-loi ?

Par Mordehai Attia 14 min de lecture

Un commercial copie un e-mail client dans ChatGPT pour rédiger une réponse. Une RH y colle un CV pour en faire une synthèse. Un développeur y envoie un extrait de base de données pour déboguer une requête.

Le commercial
Copie un e-mail client dans ChatGPT pour rédiger une réponse rapide.
Transfert de données personnelles vers les USA
La RH
Colle un CV complet pour en extraire une synthèse structurée.
Données sensibles utilisées pour l'entraînement
Le développeur
Envoie un extrait de base de données pour déboguer une requête SQL.
Aucun DPA, aucune traçabilité

Trois gestes anodins. Trois violations potentielles du RGPD.

Avec plus de 180 millions d’utilisateurs et 5 millions d’entreprises clientes dans le monde début 2026, ChatGPT s’est imposé comme un outil de productivité incontournable. Mais la question de sa conformité au règlement général sur la protection des données reste un champ de mines juridique pour les entreprises françaises. La réponse courte : non, utiliser ChatGPT en entreprise n’est pas automatiquement illégal — mais la version que vous utilisez et la manière dont vous l’utilisez changent tout.

Cet article décortique les risques réels, les évolutions récentes d’OpenAI, les positions de la CNIL et du CEPD, et les actions concrètes à mettre en place pour utiliser ChatGPT sans s’exposer à une amende pouvant atteindre 20 millions d’euros ou 4 % du chiffre d’affaires mondial.

FONDAMENTAUX

Pourquoi ChatGPT est dans le viseur du RGPD

Le RGPD s’applique dès qu’un traitement implique des données à caractère personnel — toute information permettant d’identifier directement ou indirectement une personne physique (article 4 du RGPD). Un nom, un e-mail, un numéro de commande, un commentaire médical : tout cela constitue une donnée personnelle. Or chaque prompt envoyé à ChatGPT constitue un transfert de données vers les serveurs d’OpenAI.

Transfert international
Par défaut, les données transitent vers des serveurs aux États-Unis. Depuis l'invalidation du Privacy Shield (Schrems II, 2020), tout transfert exige des garanties renforcées — clauses contractuelles types (CCT), analyse d'impact, ou recours au Data Privacy Framework (DPF) certifié depuis juillet 2023.
Entraînement des modèles
Sur les versions grand public (Free, Plus, Pro), les conversations peuvent être utilisées par OpenAI pour améliorer ses modèles, sauf désactivation manuelle. Un problème frontal de détournement de finalité (article 5.1.b du RGPD).
Absence de contrat de sous-traitance
L'article 28 du RGPD impose un Data Processing Agreement (DPA) entre le responsable de traitement et son sous-traitant. Sur la version gratuite de ChatGPT, aucun DPA n'est disponible.
RÉGULATION

Les autorités européennes passent à l’action

Le cadre juridique n’est plus aussi flou qu’en 2023. Deux institutions clés ont posé des jalons déterminants.

Le CEPD pose les bases

Le Comité européen de la protection des données a adopté le 18 décembre 2024 son avis 28/2024 sur les modèles d’IA et le RGPD. Trois enseignements majeurs en ressortent.

Les modèles d'IA ne sont pas anonymes par défaut, même si les données d'entraînement ont été pseudonymisées. Le CEPD exige une évaluation au cas par cas.
L'intérêt légitime peut servir de base légale pour le traitement IA, mais sous conditions strictes : test en trois étapes — intérêt réel, nécessité, mise en balance.
Un modèle développé avec des données traitées illégalement peut voir son déploiement et son utilisation considérés comme illicites.

La CNIL affûte ses armes

Depuis son plan d’action IA de mai 2023, la CNIL a publié une série de fiches pratiques IA couvrant les bases légales, la minimisation, l’information des personnes, la sécurité et l’applicabilité du RGPD aux modèles. En février 2025, elle a publié de nouvelles recommandations sur l’information des personnes et l’exercice des droits, puis en juin 2025, deux fiches spécifiques sur l’intérêt légitime et le moissonnage de données.

📌
Bon à savoir
La CNIL a reçu plusieurs plaintes visant OpenAI et a ouvert une procédure de contrôle. L'autorité irlandaise (DPC), compétente en tant que chef de file depuis l'installation d'OpenAI Ireland Ltd. à Dublin en 2023, mène également une enquête. En France, c'est la CNIL qui reste compétente pour les faits antérieurs à cette date.
JURISPRUDENCE

Le précédent italien : 15 millions d’euros d’amende

Amende GPDP — 20 décembre 2024
15 M€
Première sanction européenne d'un fournisseur d'IA générative pour violation du RGPD
OpenAI Italie Appel en cours

L’autorité italienne de protection des données (GPDP) a infligé cette amende historique à OpenAI — première du genre en Europe. Quatre manquements ont été retenus.

Manquement Article Détail
Non-notification de fuite Art. 33 OpenAI n'a pas informé la GPDP dans les 72 heures (mars 2023)
Absence de base légale Art. 6 Données personnelles utilisées pour l'entraînement sans fondement
Défaut de transparence Art. 13-14 Information insuffisante des utilisateurs
Absence de vérification d'âge Art. 8 Risque d'exposition de mineurs de moins de 13 ans

La GPDP a également imposé à OpenAI une campagne de communication de six mois en Italie pour sensibiliser le public. OpenAI a fait appel. Comme le souligne l’analyse de Dalloz Actualité, cette décision fait jurisprudence pour les futures procédures en cours dans d’autres pays européens.

⚠️
Attention
Cette sanction concerne OpenAI en tant que fournisseur. Mais les entreprises qui utilisent ChatGPT sans précautions sont elles-mêmes responsables de traitement au sens du RGPD. Si vos salariés envoient des données personnelles via la version gratuite, c'est votre entreprise qui est en infraction, pas seulement OpenAI.
COMPARATIF

Toutes les versions ne se valent pas

C’est le point central que beaucoup d’entreprises ignorent. La conformité RGPD de ChatGPT dépend entièrement de la version utilisée. OpenAI a déployé depuis 2023 une stratégie à trois niveaux — et l’écart de conformité entre eux est abyssal.

DPA disponible
Free / Plus
Business
Enterprise
Données exclues de l'entraînement
Free / Plus
~
Business
Enterprise
Hébergement en Europe
Free / Plus
Business
Enterprise
SSO / SAML + SOC 2 Type II
Free / Plus
Business
Enterprise
🚨
Piège juridique
La version gratuite ne permet pas de signer un DPA. Or, l'article 28 du RGPD rend ce contrat obligatoire dès que des données personnelles sont transférées à un sous-traitant. Toute donnée client ou salarié envoyée via ChatGPT Free = violation potentielle, quels que soient vos paramètres de confidentialité.
CONTRAT

Le DPA d’OpenAI passé au crible

Depuis mars 2024, OpenAI propose un accord de traitement des données (DPA) pour ses offres Business, Enterprise et API. La version actuelle, effective au 1er janvier 2026, a été mise à jour le 1er décembre 2025.

01
Rôle de sous-traitant
OpenAI agit comme Data Processor au sens du RGPD.
02
Entité irlandaise
Pour les clients EEE/Suisse, le contrat est conclu avec OpenAI Ireland Ltd., pas l'entité américaine.
03
Clauses contractuelles types
Le DPA intègre les CCT de la Commission européenne pour les transferts hors UE.
04
Instructions documentées
OpenAI s'engage à ne traiter les données que selon les instructions documentées du client.
05
Droit d'audit
Un audit annuel est prévu, sous réserve de confidentialité et à la charge du client.
📌
Bon à savoir
OpenAI est certifié sous le Data Privacy Framework (DPF) UE-États-Unis, successeur du Privacy Shield, reconnu adéquat par la Commission européenne en juillet 2023. Sa pérennité reste incertaine — des recours sont en cours devant la CJUE. Les CCT du DPA constituent un filet de sécurité supplémentaire.

Reste une zone grise : même avec un DPA, les données API sont conservées jusqu’à 30 jours par OpenAI pour des raisons de sécurité et de monitoring. Ce point doit être documenté dans votre registre des traitements et votre analyse d’impact.

INFRASTRUCTURE

Azure OpenAI — le coffre-fort réglementaire

Pour les entreprises manipulant des données sensibles, Microsoft Azure OpenAI Service offre une couche d’isolation supplémentaire. Les modèles GPT sont accessibles via l’infrastructure Azure, avec un cadre contractuel distinct.

ChatGPT Enterprise
DPA OpenAI
Serveurs OpenAI (option EU)
Exclu de l'entraînement
SOC 2, ISO 27001
Interface ChatGPT
Azure OpenAI
Datacenters Azure (France disponible)
Exclu — contrôle Microsoft
SOC 2, ISO 27001, 27018, HDS
API uniquement (intégration custom)
💡
En pratique
Azure OpenAI est particulièrement pertinent pour les secteurs réglementés (santé, finance, assurance) où la certification HDS (hébergement de données de santé) est requise. Le surcoût se justifie par des garanties de localisation et de gouvernance nettement supérieures.
DOUBLE CONFORMITÉ

AI Act et RGPD — deux textes, une seule obligation

Depuis le 2 août 2025, les dispositions de l’AI Act concernant les modèles GPAI sont entrées en application. ChatGPT, en tant que système fondé sur un modèle GPAI, est directement concerné. Le RGPD et l’AI Act s’appliquent simultanément, sans se remplacer : le RGPD protège les données personnelles ; l’AI Act encadre la sécurité, la gouvernance et les risques des systèmes d’IA.

Pour les entreprises intégrant ChatGPT dans leurs processus, cela se traduit par quatre obligations cumulatives.

Double registre
Documenter les usages dans le registre RGPD et la documentation AI Act.
Analyse d'impact
AIPD obligatoire quand le traitement présente un risque élevé pour les droits des personnes.
Transparence totale
Informer clients, salariés et partenaires de l'utilisation d'un système d'IA.
Supervision humaine
Maintenir un contrôle humain sur les décisions prises ou assistées par l'IA.
📌
Bon à savoir
Les obligations de transparence de l'AI Act pour les systèmes à risque limité (dont les chatbots) recoupent largement celles du RGPD. Un travail d'articulation est en cours au niveau du CEPD et du Bureau de l'IA de la Commission européenne.
CONFORMITÉ

Les six articles du RGPD que votre entreprise risque de violer

Voici les infractions les plus fréquentes commises par les entreprises françaises utilisant ChatGPT sans encadrement.

Article RGPD Obligation Risque typique avec ChatGPT
Art. 5.1.b Limitation des finalités Données envoyées pour rédaction, réutilisées pour l'entraînement
Art. 5.1.d Exactitude des données Hallucinations sur des personnes réelles
Art. 5.1.e Conservation limitée Conversations conservées indéfiniment (version gratuite)
Art. 13/14 Information des personnes Aucune information aux clients dont les données sont envoyées
Art. 28 Sous-traitance Pas de DPA sur les versions Free/Plus/Pro
Art. 44-46 Transferts internationaux Transfert vers les USA sans évaluation d'impact

Le cumul de ces manquements peut constituer un traitement illicite au sens de l’article 6 du RGPD. La CNIL a mené plus de 340 contrôles en 2024 et la tendance s’intensifie avec le plan stratégique 2025-2028 qui cible explicitement les usages de l’IA.

LIGNES ROUGES

Ce que vous ne devez jamais soumettre à ChatGPT

Même avec ChatGPT Enterprise et un DPA en bonne et due forme, le principe de minimisation (article 5.1.c) impose de ne transmettre que les données strictement nécessaires.

🏥
Données de santé
Diagnostics, ordonnances, comptes rendus médicaux
💳
Données bancaires
Numéros de carte, IBAN, relevés
🆔
Identifiants nationaux
Numéro de sécu, carte d'identité
📁
Données RH sensibles
Sanctions, évaluations, infos syndicales
⚖️
Données judiciaires
Casier, contentieux, procédures
🧬
Données biométriques
Empreintes, ADN, reconnaissance faciale
💡
En pratique
La bonne approche consiste à anonymiser ou pseudonymiser systématiquement les données avant de les soumettre. Remplacez les noms par des alias, les e-mails par des génériques, les montants par des fourchettes. Ce réflexe simple élimine l'essentiel du risque RGPD.
PLAN D'ACTION

Huit mesures concrètes pour se mettre en conformité

Choisir la bonne version
Migrer vers ChatGPT Business ou Enterprise, ou utiliser l'API avec le DPA signé. Bannir la version gratuite pour tout traitement impliquant des données personnelles.
Signer le DPA
Rendez-vous sur la page officielle du DPA d'OpenAI et complétez le formulaire avec votre Organization ID. Conservez une copie signée.
Activer l'hébergement européen
Depuis décembre 2024, OpenAI propose la data residency en Europe pour les clients Enterprise, Edu et API éligibles. Demandez-la directement.
Inscrire ChatGPT au registre des traitements
Comme le rappelle la CNIL dans ses fiches pratiques IA, tout système d'IA utilisé à des fins professionnelles doit figurer dans le registre.
Réaliser une analyse d'impact (AIPD)
Obligatoire dès que le traitement présente un risque élevé pour les droits des personnes — ce qui est fréquemment le cas avec l'IA générative.
Rédiger une charte d'usage IA
Définir les usages autorisés et interdits, les types de données proscrits, les procédures d'anonymisation, les responsabilités de chaque service.
Informer les personnes concernées
Mettre à jour votre politique de confidentialité : finalité, sous-traitant (OpenAI), hébergement, droits d'accès et d'opposition.
Former les équipes
Le risque principal vient du shadow IT. Un salarié qui utilise son compte personnel ChatGPT Free expose l'entreprise bien plus qu'un déploiement contrôlé d'Enterprise.
RISQUE CACHÉ

Le shadow AI — la menace que personne ne voit venir

Interdire ChatGPT sans proposer d’alternative est contre-productif. Selon plusieurs études sectorielles, bloquer les outils d’IA sans offrir de substitut conduit la grande majorité des salariés à utiliser leur compte personnel — sur leur téléphone, en dehors du réseau d’entreprise, sans aucune traçabilité.

70-80 %
des salariés contournent l'interdiction en utilisant leur compte personnel ChatGPT — sans DPA, sans traçabilité, sans aucune protection

Ce shadow AI représente le risque RGPD le plus élevé : aucun DPA, aucune maîtrise des données transférées, aucune possibilité de répondre à une demande d’exercice des droits (accès, rectification, effacement).

🚨
Piège juridique
En cas de contrôle CNIL ou de plainte d'un client, l'entreprise ne pourra pas se défendre en arguant qu'elle « ne savait pas ». Le principe d'accountability (article 5.2 du RGPD) impose de prouver que des mesures organisationnelles et techniques adéquates ont été mises en place.

La stratégie recommandée : encadrer plutôt qu’interdire. Déployer une version conforme (Business ou Enterprise), bloquer les versions gratuites sur le réseau, et accompagner le changement par la formation.

SOUVERAINETÉ

Des alternatives européennes crédibles

Pour les entreprises souhaitant minimiser les risques liés aux transferts transatlantiques, plusieurs options existent.

🇫🇷
Mistral AI
Le Chat + API · Modèles état de l'art
Hébergement France/UE · DPA RGPD
Entraînement exclu sur API
🇪🇺
Azure OpenAI
Modèles GPT via infrastructure Microsoft
Choix de région EU (France) · DPA Microsoft
Certifié HDS · Entraînement exclu
🇫🇷
OVHcloud AI Endpoints
Hébergement souverain français
DPA RGPD · Données en France
Accès API à divers modèles
🤗
Hugging Face (open source)
Modèles open source auto-hébergeables
Contrôle total · Pas de transfert
Flexibilité maximale

Mistral AI mérite une mention particulière : basée à Paris, la société propose des modèles performants avec un hébergement garanti en France, ce qui simplifie considérablement la conformité RGPD en éliminant la question des transferts internationaux.

Ce qu'il faut retenir
Utiliser ChatGPT en entreprise n'est pas illégal en soi, mais la conformité dépend de la version et de l'encadrement.
La version gratuite est incompatible avec un usage professionnel impliquant des données personnelles.
Les versions Business et Enterprise offrent des garanties sérieuses : DPA, exclusion de l'entraînement, hébergement européen.
L'amende italienne de 15 M€ et l'avis du CEPD confirment que le RGPD s'applique pleinement aux modèles d'IA.
Obligations : registre des traitements, AIPD, information des personnes, formation des équipes.
Le shadow AI (comptes personnels non encadrés) constitue le risque RGPD le plus élevé.

Sommaire