Guide9 min de lecture

Utiliser ChatGPT en entreprise de façon conforme au RGPD : le guide

Comment utiliser ChatGPT en entreprise de façon conforme au RGPD : charte, DPA, bon plan, anonymisation et formation. Checklist pratique et tableau à faire ou éviter.

Par Alexis de ONYRI
Vos données vous inquiètent ? Anonymisez-les avant l'IA

Oui, vous pouvez utiliser ChatGPT en entreprise de façon conforme au RGPD. Mais aucun bouton ne le fait à votre place. Il vous faut une charte écrite, un contrat de sous-traitance (DPA) avec l'éditeur, un plan professionnel avec l'entraînement désactivé, et la règle d'anonymiser les données personnelles au préalable. Ce guide déroule les étapes dans le bon ordre.

ChatGPT en entreprise est-il conforme au RGPD ?

ChatGPT est un outil. La conformité ne dépend pas de l'outil. Elle dépend de la façon dont vous l'utilisez. Ce qui compte : quelles données vous saisissez, quel plan vous utilisez et quels contrats vous avez signés. Un compte privé sans contrat ne convient pas aux données clients. Un plan professionnel avec un DPA et des règles claires peut être conforme.

  • Un compte ChatGPT privé n'est pas prévu pour des données personnelles professionnelles.
  • Il vous faut une base légale au sens de l'art. 6 du RGPD et un DPA au sens de l'art. 28.
  • Les données personnelles restent protégées même quand vous les confiez à une IA.
  • La Conférence allemande des autorités de protection des données (DSK) a publié une orientation dédiée.

Les 7 étapes pour un usage conforme

Suivez cette liste dans l'ordre. Chaque étape s'appuie sur la précédente. Vous évitez ainsi que des salariés saisissent des données clients dans un outil qui n'a jamais été validé pour cela.

  1. 1Rédigez une charte IA. Définissez quels outils sont autorisés, qui peut les utiliser et quelles données sont interdites.
  2. 2Signez un DPA avec l'éditeur. Le contrat de sous-traitance au sens de l'art. 28 du RGPD encadre le traitement de vos données.
  3. 3Choisissez le bon plan. Utilisez un plan Business ou Enterprise ou l'API, et désactivez l'entraînement sur vos données.
  4. 4N'insérez jamais de données personnelles en clair. Noms, adresses, numéros clients ou données de santé n'ont pas leur place, sans protection, dans un champ de prompt.
  5. 5Anonymisez ou pseudonymisez les champs sensibles au préalable. Remplacez les vraies valeurs par des jetons avant que le texte n'atteigne l'IA.
  6. 6Formez votre équipe. Montrez sur des exemples réels ce qui est permis et ce qui ne l'est pas.
  7. 7Journalisez l'usage. Notez quels outils sont utilisés, sans stocker le contenu des prompts.

Le bon plan : Team, Enterprise ou API

Le plan décide de ce qui arrive à vos saisies. Selon la documentation d'OpenAI, les données professionnelles de ChatGPT Team, Enterprise et de l'API ne sont pas utilisées par défaut pour entraîner les modèles. Ces informations peuvent changer. Vérifiez donc toujours la documentation à jour de l'éditeur et le DPA avant l'achat.

  • Les plans Business et Enterprise offrent en général un DPA et des contrôles pour les administrateurs.
  • L'API permet de contrôler techniquement le comportement et de l'intégrer à vos systèmes.
  • Vérifiez le lieu d'hébergement et la durée de conservation selon les indications de l'éditeur.
  • Un compte privé gratuit ou Plus est le mauvais choix pour des données clients.

À faire ou à éviter : le tableau de décision

Ce tableau résume les règles clés. Affichez-le à côté de votre charte IA. Chaque salarié dispose ainsi d'un repère clair.

À faire (recommandé)À éviter
Utiliser un plan Business, Enterprise ou l'API avec un DPAUtiliser des comptes privés pour les données clients
Pseudonymiser noms, numéros clients et adresses au préalableInsérer de vraies données personnelles en clair
Désactiver l'entraînement sur vos données dans les réglagesAccepter les réglages par défaut sans vérifier
Communiquer une charte IA écrite à tousLaisser chacun décider de ce qui est autorisé
Impliquer tôt les représentants du personnelDéployer des fonctions de surveillance sans concertation
Journaliser l'usage au niveau de l'outilStocker durablement le contenu des prompts ou les réponses

Pourquoi anonymiser avant l'envoi aide

La façon la plus sûre de gérer des données sensibles est de ne pas les exposer du tout. C'est là qu'intervient ONYRI Sanitize. Le tokenizer s'exécute entièrement dans votre navigateur. Il détecte les champs sensibles et les remplace par des jetons réversibles avant que le texte n'atteigne l'IA. La correspondance jeton-valeur ne quitte jamais votre navigateur. Dans la réponse, les valeurs d'origine sont restaurées localement.

  • L'IA ne voit que des jetons comme [NOM_1] au lieu des vrais noms.
  • Cela réduit l'exposition des données et sert la minimisation au sens de l'art. 5 du RGPD.
  • Par honnêteté : une donnée pseudonymisée reste une donnée personnelle (RGPD, considérant 26).
  • Anonymiser ne supprime aucune obligation. Cela réduit le risque, pas votre responsabilité.
  • Avec le chat intégré, seul le texte déjà anonymisé est envoyé au modèle.

Quelles données ne jamais insérer en clair

Certaines catégories de données sont particulièrement protégées ou risquées. Les personnes tenues au secret professionnel, comme les médecins ou les avocats, ont des obligations supplémentaires. Évitez toute saisie non protégée de ces champs.

  • Noms, adresses et coordonnées de clients ou de collègues.
  • Données de santé, données biométriques et autres catégories particulières (RGPD art. 9).
  • Numéros de compte, IBAN, montants de salaire et numéros fiscaux.
  • Identifiants de connexion, clés d'API et secrets techniques internes.
  • Contenus stratégiques ou contractuels confidentiels.

Questions fréquentes

Puis-je utiliser ChatGPT en entreprise sans précaution ?
Non, pas sans préparation. Il vous faut une charte écrite, un DPA avec l'éditeur et un plan professionnel avec l'entraînement désactivé. Les données personnelles doivent être anonymisées au préalable.
Mes saisies servent-elles à l'entraînement ?
Selon la documentation d'OpenAI, les données des usages Team, Enterprise et API ne servent pas à l'entraînement par défaut. Ces informations peuvent changer. Vérifiez la documentation à jour de l'éditeur et vos réglages.
L'anonymisation rend-elle mon usage conforme au RGPD automatiquement ?
Non. Anonymiser réduit l'exposition des données et sert la minimisation. Mais une donnée pseudonymisée reste une donnée personnelle. Vos obligations légales demeurent.
Dois-je impliquer les représentants du personnel ?
Souvent oui. Si un outil d'IA peut surveiller le comportement ou la performance des salariés, la concertation avec les représentants du personnel s'applique. Clarifiez-le tôt.

Sources et références

Gardez vos données sensibles dans votre navigateur

ONYRI Sanitize détecte et masque vos données sensibles avant l'envoi à l'IA, puis restaure la réponse — du nom à la clé API.

À lire aussi