Utiliser ChatGPT en entreprise de façon conforme au RGPD : le guide
Comment utiliser ChatGPT en entreprise de façon conforme au RGPD : charte, DPA, bon plan, anonymisation et formation. Checklist pratique et tableau à faire ou éviter.
Oui, vous pouvez utiliser ChatGPT en entreprise de façon conforme au RGPD. Mais aucun bouton ne le fait à votre place. Il vous faut une charte écrite, un contrat de sous-traitance (DPA) avec l'éditeur, un plan professionnel avec l'entraînement désactivé, et la règle d'anonymiser les données personnelles au préalable. Ce guide déroule les étapes dans le bon ordre.
ChatGPT en entreprise est-il conforme au RGPD ?
ChatGPT est un outil. La conformité ne dépend pas de l'outil. Elle dépend de la façon dont vous l'utilisez. Ce qui compte : quelles données vous saisissez, quel plan vous utilisez et quels contrats vous avez signés. Un compte privé sans contrat ne convient pas aux données clients. Un plan professionnel avec un DPA et des règles claires peut être conforme.
- Un compte ChatGPT privé n'est pas prévu pour des données personnelles professionnelles.
- Il vous faut une base légale au sens de l'art. 6 du RGPD et un DPA au sens de l'art. 28.
- Les données personnelles restent protégées même quand vous les confiez à une IA.
- La Conférence allemande des autorités de protection des données (DSK) a publié une orientation dédiée.
Les 7 étapes pour un usage conforme
Suivez cette liste dans l'ordre. Chaque étape s'appuie sur la précédente. Vous évitez ainsi que des salariés saisissent des données clients dans un outil qui n'a jamais été validé pour cela.
- 1Rédigez une charte IA. Définissez quels outils sont autorisés, qui peut les utiliser et quelles données sont interdites.
- 2Signez un DPA avec l'éditeur. Le contrat de sous-traitance au sens de l'art. 28 du RGPD encadre le traitement de vos données.
- 3Choisissez le bon plan. Utilisez un plan Business ou Enterprise ou l'API, et désactivez l'entraînement sur vos données.
- 4N'insérez jamais de données personnelles en clair. Noms, adresses, numéros clients ou données de santé n'ont pas leur place, sans protection, dans un champ de prompt.
- 5Anonymisez ou pseudonymisez les champs sensibles au préalable. Remplacez les vraies valeurs par des jetons avant que le texte n'atteigne l'IA.
- 6Formez votre équipe. Montrez sur des exemples réels ce qui est permis et ce qui ne l'est pas.
- 7Journalisez l'usage. Notez quels outils sont utilisés, sans stocker le contenu des prompts.
Le bon plan : Team, Enterprise ou API
Le plan décide de ce qui arrive à vos saisies. Selon la documentation d'OpenAI, les données professionnelles de ChatGPT Team, Enterprise et de l'API ne sont pas utilisées par défaut pour entraîner les modèles. Ces informations peuvent changer. Vérifiez donc toujours la documentation à jour de l'éditeur et le DPA avant l'achat.
- Les plans Business et Enterprise offrent en général un DPA et des contrôles pour les administrateurs.
- L'API permet de contrôler techniquement le comportement et de l'intégrer à vos systèmes.
- Vérifiez le lieu d'hébergement et la durée de conservation selon les indications de l'éditeur.
- Un compte privé gratuit ou Plus est le mauvais choix pour des données clients.
À faire ou à éviter : le tableau de décision
Ce tableau résume les règles clés. Affichez-le à côté de votre charte IA. Chaque salarié dispose ainsi d'un repère clair.
| À faire (recommandé) | À éviter |
|---|---|
| Utiliser un plan Business, Enterprise ou l'API avec un DPA | Utiliser des comptes privés pour les données clients |
| Pseudonymiser noms, numéros clients et adresses au préalable | Insérer de vraies données personnelles en clair |
| Désactiver l'entraînement sur vos données dans les réglages | Accepter les réglages par défaut sans vérifier |
| Communiquer une charte IA écrite à tous | Laisser chacun décider de ce qui est autorisé |
| Impliquer tôt les représentants du personnel | Déployer des fonctions de surveillance sans concertation |
| Journaliser l'usage au niveau de l'outil | Stocker durablement le contenu des prompts ou les réponses |
Pourquoi anonymiser avant l'envoi aide
La façon la plus sûre de gérer des données sensibles est de ne pas les exposer du tout. C'est là qu'intervient ONYRI Sanitize. Le tokenizer s'exécute entièrement dans votre navigateur. Il détecte les champs sensibles et les remplace par des jetons réversibles avant que le texte n'atteigne l'IA. La correspondance jeton-valeur ne quitte jamais votre navigateur. Dans la réponse, les valeurs d'origine sont restaurées localement.
- L'IA ne voit que des jetons comme [NOM_1] au lieu des vrais noms.
- Cela réduit l'exposition des données et sert la minimisation au sens de l'art. 5 du RGPD.
- Par honnêteté : une donnée pseudonymisée reste une donnée personnelle (RGPD, considérant 26).
- Anonymiser ne supprime aucune obligation. Cela réduit le risque, pas votre responsabilité.
- Avec le chat intégré, seul le texte déjà anonymisé est envoyé au modèle.
Quelles données ne jamais insérer en clair
Certaines catégories de données sont particulièrement protégées ou risquées. Les personnes tenues au secret professionnel, comme les médecins ou les avocats, ont des obligations supplémentaires. Évitez toute saisie non protégée de ces champs.
- Noms, adresses et coordonnées de clients ou de collègues.
- Données de santé, données biométriques et autres catégories particulières (RGPD art. 9).
- Numéros de compte, IBAN, montants de salaire et numéros fiscaux.
- Identifiants de connexion, clés d'API et secrets techniques internes.
- Contenus stratégiques ou contractuels confidentiels.
Questions fréquentes
- Puis-je utiliser ChatGPT en entreprise sans précaution ?
- Non, pas sans préparation. Il vous faut une charte écrite, un DPA avec l'éditeur et un plan professionnel avec l'entraînement désactivé. Les données personnelles doivent être anonymisées au préalable.
- Mes saisies servent-elles à l'entraînement ?
- Selon la documentation d'OpenAI, les données des usages Team, Enterprise et API ne servent pas à l'entraînement par défaut. Ces informations peuvent changer. Vérifiez la documentation à jour de l'éditeur et vos réglages.
- L'anonymisation rend-elle mon usage conforme au RGPD automatiquement ?
- Non. Anonymiser réduit l'exposition des données et sert la minimisation. Mais une donnée pseudonymisée reste une donnée personnelle. Vos obligations légales demeurent.
- Dois-je impliquer les représentants du personnel ?
- Souvent oui. Si un outil d'IA peut surveiller le comportement ou la performance des salariés, la concertation avec les représentants du personnel s'applique. Clarifiez-le tôt.
Sources et références
- RGPD (règlement 2016/679) – art. 5, 9, 28 et considérant 26 — EUR-Lex
- Orientation de la DSK sur l'intelligence artificielle et la protection des données — Conférence allemande des autorités de protection des données (DSK)
- Enterprise privacy – traitement des données professionnelles et entraînement — OpenAI
- Commissaire fédéral allemand à la protection des données et à la liberté d'information — BfDI
Gardez vos données sensibles dans votre navigateur
ONYRI Sanitize détecte et masque vos données sensibles avant l'envoi à l'IA, puis restaure la réponse — du nom à la clé API.