Aller au contenu principal
Retour aux Insights
France Confidentialité ChatGPT NDA RGPD Secret des affaires Droit du travail Shadow AI

Clause de confidentialité et ChatGPT : copier-coller un contrat client dans une IA peut-il constituer une faute grave ?

Par Mordehai Attia 14 min de lecture
⚠️ Shadow AI Droit du travail RGPD & NDA

Mis à jour : février 2026 · Temps de lecture : ~14 min

Un consultant copie-colle un contrat client dans ChatGPT pour en extraire un résumé. Un juriste d’entreprise y soumet une clause de non-concurrence pour la reformuler. Un développeur y injecte un cahier des charges confidentiel pour générer du code. Ces gestes prennent quelques secondes. Leurs conséquences juridiques peuvent durer des années.

La pratique du Shadow AI — l’utilisation non encadrée d’outils d’IA générative par les salariés — explose. Selon une enquête de 2023 relayée par le cabinet EMO Avocats, près de 70 % des salariés utiliseraient ChatGPT dans le dos de leur employeur. Le problème : chaque prompt contenant des informations couvertes par un accord de non-divulgation (Non Disclosure Agreement, NDA) ou une clause de confidentialité du contrat de travail constitue potentiellement une violation contractuelle, une atteinte au secret des affaires et une infraction au RGPD — le tout simultanément.

Cet article décortique les risques juridiques concrets pour le salarié et pour l’entreprise, textes de loi à l’appui.


Où partent réellement vos données quand vous appuyez sur Entrée

Pour comprendre le risque, il faut comprendre le mécanisme. Quand un utilisateur soumet du texte à ChatGPT (version gratuite ou Plus), ces données sont transmises aux serveurs d’OpenAI, majoritairement hébergés aux États-Unis. Selon la politique de confidentialité d’OpenAI, le contenu des conversations peut être utilisé pour entraîner et améliorer les modèles — sauf si l’utilisateur a explicitement désactivé cette option dans ses paramètres.

📋
Votre écran
Ctrl+C, Ctrl+V — le contrat client quitte votre poste de travail. L'action est invisible dans les logs de l'entreprise.
☁️
Serveurs OpenAI — États-Unis
Stockage minimum 30 jours, même après suppression manuelle. Soumis au Cloud Act et au droit américain.
🤖
Entraînement du modèle (par défaut)
Sauf opt-out explicite, vos données alimentent les futures versions de GPT. Le contenu peut ressortir dans les réponses d'autres utilisateurs.
👁
Consultation possible par OpenAI
Des employés d'OpenAI peuvent accéder aux conversations à des fins de surveillance des abus. Aucun chiffrement de bout en bout.
Parcours d'un contrat collé dans ChatGPT (version gratuite/Plus)

Concrètement, le contenu d’un contrat client soumis à ChatGPT est stocké sur les serveurs d’OpenAI (au minimum 30 jours, même après suppression manuelle), peut être réutilisé comme données d’entraînement pour les futures versions du modèle, peut théoriquement être consulté par des employés d’OpenAI à des fins de surveillance des abus, et transite vers des serveurs américains soumis au droit américain (Cloud Act, etc.).

⚠️
Piège courant
Même la désactivation de l'historique des conversations dans les paramètres ne supprime pas le transit des données vers OpenAI. L'option « ne pas utiliser mes données pour l'entraînement » doit être activée séparément et manuellement dans Settings > Data Controls.

Le cas Samsung : l’incident qui a tout changé

L’incident le plus emblématique reste celui de Samsung en avril 2023. Des ingénieurs de la division semi-conducteurs ont soumis du code source confidentiel et des notes de réunion internes à ChatGPT en l’espace de 20 jours. Samsung a d’abord limité les requêtes à 1 024 octets, puis interdit totalement l’outil sur son réseau interne.

🇸🇰
Incident documenté
Samsung Semiconductor · Avril 2023
20
jours de fuites
3
incidents distincts
Code source confidentiel, notes de réunion internes, données de test de semi-conducteurs. Résultat : interdiction totale de ChatGPT sur le réseau Samsung.

Le contrat de travail ne fait pas de pause pour l’IA

La plupart des contrats de travail en France contiennent une clause de confidentialité qui interdit au salarié de divulguer les informations sensibles de l’entreprise à des tiers. Cette obligation survit généralement au contrat lui-même, parfois pendant plusieurs années.

Le point crucial : soumettre des informations confidentielles à ChatGPT constitue bien une divulgation à un tiers — OpenAI étant une entreprise commerciale américaine qui collecte et stocke les données transmises. Comme le souligne le cabinet Germain-Phion & Jacquemet, un usage non autorisé de ChatGPT « peut être considéré comme une faute grave en cas de fuite d’informations sensibles ».

Engagement contractuel
Ce que ChatGPT déclenche
Clause de confidentialité
Divulgation à un tiers (OpenAI)
Règlement intérieur / charte IT
Usage d'IA non approuvée
NDA signé avec un client
Rupture contractuelle caractérisée
Obligation de loyauté (art. L.1222-1)
Exposition de l'employeur à un risque
💡
Même sans clause explicite
L'obligation générale de loyauté du salarié (article L.1222-1 du Code du travail) impose de ne pas exposer l'employeur à des risques. Soumettre des données sensibles à un outil tiers non autorisé entre dans ce cadre — même en l'absence de clause de confidentialité dans le contrat.

Le NDA face à l’IA : un terrain que personne n’avait anticipé

Un NDA (Non Disclosure Agreement), ou accord de confidentialité, est un contrat spécifique qui lie les parties à la non-divulgation d’informations définies comme confidentielles. Son non-respect entraîne des sanctions civiles (dommages et intérêts) et, dans certains cas, des sanctions pénales.

Le problème avec l’IA générative est radical : toute interaction avec un outil comme ChatGPT constitue une transmission d’information à un tiers. Si cette information est couverte par un NDA, la violation est caractérisée — que l’intention soit malveillante ou non.

Les NDA de dernière génération intègrent désormais des clauses IA spécifiques. Selon SavoirIA, un bon NDA en 2025 contient typiquement :

  • l’interdiction de partager les informations confidentielles avec une IA, publique ou privée, sans accord écrit ;
  • la qualification de chaque interaction avec une IA générative comme une violation potentielle ;
  • des droits d’audit et de traçabilité sur le comportement numérique de l’autre partie ;
  • une durée de 5 ans en moyenne après la fin du contrat.
Le prompt anodin qui ne l'est pas
> Reformule cette clause de non-concurrence
> pour qu'elle soit plus claire :
> [contenu du NDA collé ici]
Ce simple copier-coller suffit à transmettre le contenu protégé aux serveurs d'OpenAI. La violation du NDA est caractérisée indépendamment de l'intention.

Secret des affaires : la protection renforcée que beaucoup ignorent

Au-delà du NDA et de la clause de confidentialité, la loi n° 2018-670 du 30 juillet 2018 relative à la protection du secret des affaires offre une couche de protection supplémentaire. Transposition de la directive européenne 2016/943, elle a créé les articles L.151-1 et suivants du Code de commerce.

Trois critères cumulatifs

Pour qu’une information soit protégée comme secret des affaires au sens de l’article L.151-1 du Code de commerce, elle doit remplir trois critères cumulatifs :

1
Pas généralement connue
L'information n'est pas aisément accessible aux personnes habituées à traiter ce type de données.
2
Valeur commerciale liée au secret
Elle revêt une valeur commerciale effective ou potentielle du fait de son caractère confidentiel.
3
Mesures de protection raisonnables
Le détenteur a pris des mesures raisonnables pour la garder secrète (NDA, restrictions d'accès, etc.).

L’article L.151-5 du Code de commerce qualifie de divulgation illicite toute divulgation réalisée sans le consentement du détenteur légitime. Soumettre un contrat client contenant des secrets d’affaires à ChatGPT constitue objectivement un tel acte.

L’arsenal juridique complet

Atteinte au secret des affaires
Art. L.151-1 à L.154-1 C. com.
D&I + interdiction + publication
Violation de NDA
Art. 1103 & 1217 C. civ.
D&I contractuels + clause pénale
Violation clause de confidentialité
Art. L.1222-1 C. trav. + contrat
Jusqu'au licenciement faute grave
Accès frauduleux / vol de données
Art. 323-1 et s. Code pénal
5 ans + 150 000 €

Les mesures judiciaires incluent l’interdiction de poursuivre la divulgation, la destruction des fichiers concernés et la publication de la décision aux frais de l’auteur de l’atteinte. La prescription est de cinq ans à compter des faits.


Trois infractions RGPD en un seul copier-coller

Si le contrat client contient des données personnelles (nom du signataire, coordonnées, informations sur des personnes physiques), la dimension RGPD s’ajoute aux autres risques. Et les violations sont multiples.

Soumettre des données personnelles à ChatGPT sans cadre contractuel constitue potentiellement :

A6
Absence de base légale
Article 6 du RGPD — aucun fondement juridique pour ce traitement de données personnelles.
A28
Pas de contrat de sous-traitance
Article 28 du RGPD — absence de Data Processing Agreement (DPA) avec OpenAI.
44-49
Transfert hors UE sans garanties
Articles 44 à 49 du RGPD — transfert vers les États-Unis sans mécanismes de protection adéquats.

Le Comité européen de la protection des données (CEPD) a publié en mai 2024 un rapport scrutant la conformité d’OpenAI au RGPD, pointant notamment les lacunes en matière de transparence et de droits des personnes concernées.

⚠️
Qui paie l'amende ?
C'est l'entreprise (en tant que responsable de traitement) qui sera sanctionnée par la CNIL en cas de contrôle, pas le salarié individuellement. Mais le salarié pourra être sanctionné en interne pour avoir exposé l'entreprise. Les amendes administratives peuvent atteindre 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial.

Jusqu’où peut aller la sanction disciplinaire ?

La qualification de la faute dépend de plusieurs facteurs que le juge appréciera au cas par cas. Il n’existe pas encore de jurisprudence spécifique aux fuites via IA générative en France, mais les principes du droit du travail s’appliquent pleinement.

Faute simple
Usage ponctuel, données peu sensibles, pas d'interdiction explicite dans l'entreprise.
→ Avertissement → Mise à pied disciplinaire
Faute grave
Données très sensibles, violation d'une charte ou d'un NDA, récidive après avertissement.
→ Licenciement immédiat → Ni préavis ni indemnité
Faute lourde
Intention de nuire démontrée — transmission volontaire à un concurrent via l'IA.
→ Licenciement → D&I en faveur de l'employeur

Ce qui aggrave la qualification

Les facteurs aggravants sont les suivants : l’existence d’une charte informatique ou d’une politique IA interdisant l’usage d’outils non approuvés ; la nature hautement confidentielle des données (secrets industriels, données de santé, stratégie M&A) ; la récidive après un premier avertissement ; le niveau hiérarchique du salarié (un cadre dirigeant est tenu à un devoir de discrétion renforcé).

💡
À retenir
En l'absence de charte IA dans l'entreprise, la qualification de faute grave est plus difficile à obtenir pour l'employeur. C'est pourquoi la mise en place d'un cadre interne est un impératif — autant pour l'employeur que pour le salarié.

ChatGPT gratuit vs Enterprise : deux mondes

Toutes les versions de ChatGPT ne présentent pas le même niveau de risque. Les offres Business et Enterprise offrent des garanties structurellement différentes de la version gratuite.

ChatGPT Gratuit / Plus
Compte personnel du salarié
Entraînement sur vos données
Oui par défaut (opt-out manuel)
Hébergement UE
Non garanti
DPA / Contrat RGPD
Non applicable
Conservation des données
Indéfinie (sauf suppression)
Accès par OpenAI
Possible (surveillance abus)
ChatGPT Enterprise
Contrat négocié par l'entreprise
Entraînement sur vos données
Non par défaut
Hébergement UE
Sur demande (résidence UE)
DPA / Contrat RGPD
Disponible + personnalisable
Conservation des données
Configurable par l'entreprise
Accès par OpenAI
Restreint + audit logs + E2E
🚨
Le scénario le plus risqué — et le plus fréquent
Un salarié qui utilise son compte ChatGPT personnel (gratuit ou Plus) pour traiter des données professionnelles contourne toutes les garanties que son entreprise aurait pu négocier avec OpenAI.

Pourquoi la charte IA est le meilleur investissement juridique de 2026

Selon l’article L.1321-5 du Code du travail, la charte informatique possède la même nature que le règlement intérieur et doit suivre la même procédure d’entrée en vigueur (avis du CSE, dépôt au greffe du Conseil de prud’hommes, communication à l’inspection du travail).

La CNIL et l’ANSSI recommandent toutes deux la mise en place d’une telle charte. L’ANSSI, la CNIL et la norme ISO 27001 rappellent la nécessité d’une charte « opposable et efficace ».

Les cinq piliers d’une charte IA efficace

I
Liste des outils autorisés et interdits
Nommer explicitement ChatGPT, Gemini, Claude, Copilot…
II
Catégories de données interdites
Données clients, secrets d'affaires, données personnelles, code source…
III
Exemples concrets d'usages
Scénarios autorisés vs interdits, avec cas pratiques parlants.
IV
Sanctions applicables
Échelle claire : avertissement, mise à pied, licenciement pour faute grave.
V
Procédures de signalement
Qui prévenir en cas d'incident, quel circuit de remontée.
📌
Jurisprudence récente
La décision du TJ de Nanterre du 14 février 2025 (n° 24/01457) a confirmé que même une « phase pilote » d'IA impliquant des salariés réels nécessite une consultation préalable du CSE. L'employeur ne peut pas déployer d'outils IA — fût-ce à titre expérimental — sans respecter le processus de consultation.

Peut-on utiliser l’IA sans risque juridique ?

Interdire purement et simplement l’IA n’est ni réaliste, ni souhaitable. L’enjeu est de permettre l’usage tout en sécurisant les données.

🔒
ChatGPT Enterprise
Pas d'entraînement, DPA, hébergement UE possible. À partir de 25 $/utilisateur/mois pour Team.
☁️
Azure OpenAI
Infrastructure Microsoft, données dans l'UE, DPA solide. Requiert des compétences techniques.
🇫🇷
Mistral AI (Le Chat)
Entreprise française, serveurs en Europe. Performances variables selon les tâches.
🖥
IA on-premise
Contrôle total des données, aucune fuite possible. Coût de déploiement et maintenance élevé.

La règle d’or avant de coller quoi que ce soit dans une IA : « Serais-je à l’aise si cette information était lue par un inconnu chez OpenAI ? » Si la réponse est non, il faut soit anonymiser, soit utiliser un outil sécurisé, soit s’abstenir.


Les 8 réflexes à adopter dès demain

Que vous soyez salarié, freelance, dirigeant ou consultant, voici les recommandations concrètes à appliquer immédiatement.

01
Anonymiser avant tout
Ne jamais coller un contrat client brut — toujours retirer noms, montants, clauses spécifiques avant soumission.
02
Lire votre charte IT
Si elle interdit l'usage d'IA non approuvées, sa violation peut justifier un licenciement pour faute grave.
03
Relire vos NDA
Les plus récents contiennent des clauses IA. En l'absence, l'interdiction générale de divulgation à un tiers s'applique.
04
Activer l'opt-out
Settings > Data Controls > Improve Model for Everyone → Off. Indispensable sur ChatGPT gratuit ou Plus.
05
Choisir Enterprise ou européen
Privilégier les offres Enterprise ou Mistral AI pour tout traitement de données professionnelles.
06
Documenter vos usages
Garder une trace des types de données soumises et des outils utilisés facilite la défense en cas de litige.
07
Former vos équipes
La majorité des incidents proviennent d'un manque de sensibilisation, pas d'une intention malveillante.
08
Mettre en place une charte IA
La meilleure protection juridique, pour l'employeur comme pour le salarié. Annexer au règlement intérieur.

L’essentiel

!
Soumettre un contrat couvert par un NDA ou une clause de confidentialité à ChatGPT (version gratuite/Plus) constitue objectivement une divulgation à un tiers — OpenAI collecte, stocke et peut réutiliser les données.
§
Cette action peut caractériser simultanément une violation contractuelle (NDA, clause de confidentialité), une atteinte au secret des affaires (art. L.151-1 C. com.) et une infraction au RGPD (transfert hors UE).
Pour le salarié : de l'avertissement au licenciement pour faute grave. Pour l'entreprise : jusqu'à 20 M€ ou 4 % du CA d'amende CNIL.
Les offres Enterprise/Business et les alternatives européennes (Mistral AI) offrent des garanties structurellement différentes. La charte IA est le levier le plus efficace.

Sommaire