ConformiteFacile

Blog

IA generative en entreprise (ChatGPT, Copilot) : ce que le RGPD impose avant de l'utiliser

Publie le 27/09/2026 · Temps de lecture : 10 min

Gros plan sur les mains d'une personne tapant sur un clavier d'ordinateur portable affichant l'interface de ChatGPT
Photo : Matheus Bertelli sur Pexels

En mars 2023, l'autorite de controle italienne (le Garante) a temporairement suspendu ChatGPT sur le territoire italien, estimant que le traitement des donnees personnelles des utilisateurs ne reposait sur aucune base legale valide et qu'aucune verification d'age n'etait en place. En decembre 2024, la meme autorite a inflige a OpenAI une amende de 15 millions d'euros pour des manquements au RGPD constates sur cette meme periode. Ces deux decisions montrent que les outils d'intelligence artificielle generative ne beneficient d'aucune exception au RGPD : ils sont soumis aux memes regles que n'importe quel autre logiciel qui traite des donnees personnelles.

Pour une TPE ou une PME qui utilise ChatGPT, Copilot ou un chatbot similaire au quotidien, la question n'est donc pas « ai-je le droit d'utiliser l'IA ? » mais « quelles donnees puis-je y saisir, et dans quelles conditions ? ». Ce guide fait le point.

Sommaire

1. Quand l'usage d'un outil d'IA declenche-t-il le RGPD ?

Le RGPD s'applique des qu'un traitement porte sur des « donnees a caractere personnel », c'est-a-dire toute information se rapportant a une personne physique identifiee ou identifiable (article 4.1). Demander a un assistant IA de corriger l'orthographe d'un texte generique ne pose aucun probleme particulier. En revanche, lui demander de resumer un echange avec un client nomme, de rediger une reponse personnalisee a partir d'un dossier RH, ou de trier des candidatures avec les CV colles directement dans le prompt, constitue un traitement de donnees personnelles a part entiere.

Dans ce cas, l'entreprise qui utilise l'outil reste responsable de traitement au sens de l'article 4.7 du RGPD, meme si elle ne fait que se servir d'un service tiers. C'est elle qui doit justifier une base legale (le plus souvent l'interet legitime ou l'execution d'un contrat), informer les personnes concernees si necessaire, et s'assurer que l'editeur de l'outil respecte ses propres obligations.

2. Les donnees a ne jamais coller dans un prompt

Le principe de minimisation (article 5.1.c du RGPD) impose de ne traiter que les donnees adequates, pertinentes et limitees a ce qui est necessaire. Applique a l'IA generative, cela se traduit par une regle simple : ne collez jamais plus de donnees personnelles que ce dont la tache a besoin. Concretement, evitez de saisir dans un prompt standard :

Une bonne pratique consiste a anonymiser ou pseudonymiser le texte avant de le soumettre : remplacer le nom du client par « le client » ou par une initiale suffit souvent a obtenir le meme resultat sans exposer de donnee identifiante.

Professionnels discutant de documents autour d'une table dans un bureau moderne
Photo : RDNE Stock project sur Pexels

3. Ou vont vos donnees ? La question des transferts hors UE

La plupart des outils d'IA generative grand public sont edites par des societes americaines et hebergent tout ou partie de leurs traitements sur des serveurs situes hors de l'Union europeenne. Des qu'une donnee personnelle saisie dans un prompt quitte l'UE, il s'agit d'un transfert international au sens des articles 44 a 49 du RGPD, qui impose des garanties specifiques : adhesion de l'entite americaine concernee au Data Privacy Framework UE-Etats-Unis (le mecanisme qui a succede au Privacy Shield invalide par la Cour de justice de l'UE en 2020), ou signature de clauses contractuelles types entre votre entreprise et l'editeur.

En pratique, cette information figure generalement dans le centre de confidentialite ou la documentation RGPD de l'editeur (souvent une page dediee « GDPR » ou « Data Processing Addendum »). Avant d'adopter un outil d'IA de maniere reguliere avec des donnees professionnelles, verifiez que ce document existe et qu'il couvre bien l'entite juridique avec laquelle vous contractez.

4. Offre gratuite ou offre professionnelle : un contrat different

Un point souvent ignore par les TPE et PME : les conditions d'utilisation d'un compte gratuit grand public et celles d'une offre professionnelle (API, formules Team ou Enterprise) different sensiblement. Sur de nombreuses offres gratuites, les conversations peuvent etre utilisees pour ameliorer ou entrainer les modeles, sauf desactivation manuelle dans les parametres de confidentialite du compte. Les offres professionnelles excluent en general cet usage par contrat et proposent un accord de traitement des donnees (Data Processing Agreement) conforme a l'article 28 du RGPD, qui fait de l'editeur un sous-traitant au sens juridique du terme.

Des lors qu'un outil d'IA traite regulierement des donnees personnelles pour le compte de votre entreprise (redaction de reponses clients, analyse de documents internes), la prudence impose de passer sur une offre professionnelle dotee d'un contrat de sous-traitance en bonne et due forme, plutot que de s'appuyer sur un compte grand public dont les conditions peuvent changer sans preavis individuel.

5. Faut-il une analyse d'impact (AIPD) ?

L'article 35 du RGPD impose une analyse d'impact relative a la protection des donnees (AIPD) lorsque le traitement envisage est susceptible d'engendrer un risque eleve pour les droits des personnes. Un usage ponctuel de redaction assistee sans donnees sensibles ne la declenche generalement pas. En revanche, un usage plus systematique, par exemple un chatbot de recrutement qui analyse automatiquement des CV a grande echelle, ou un outil qui croise des donnees de sante avec un profil client, s'approche des criteres qui rendent l'AIPD necessaire : traitement a grande echelle de donnees sensibles, ou evaluation systematique et automatisee des personnes. En cas de doute serieux sur le niveau de risque, la CNIL recommande de la realiser malgre tout : elle documente aussi la demarche de conformite en cas de controle.

6. Le reglement europeen sur l'IA : ce qui change

Le RGPD encadre les donnees personnelles traitees par un systeme d'IA. Le reglement (UE) 2024/1689 sur l'intelligence artificielle, dit « AI Act », entre en vigueur en aout 2024, encadre en plus le systeme d'IA lui-meme, independamment du fait qu'il traite ou non des donnees personnelles. Il classe les systemes par niveau de risque : les pratiques interdites (notation sociale generalisee, certaines formes de reconnaissance biometrique) sont proscrites depuis fevrier 2025, les obligations de transparence pour les modeles d'IA a usage general s'appliquent depuis aout 2025, et les regles les plus strictes, pour les systemes classes a haut risque, s'appliquent progressivement jusqu'en aout 2026.

Pour une TPE ou une PME qui se contente d'utiliser un assistant conversationnel generaliste pour rediger des emails ou synthetiser des documents, l'obligation principale est une obligation de transparence : informer clairement si un contenu (texte, image) diffuse au public a ete genere ou modifie par une IA, lorsque cela n'est pas evident. L'entreprise qui irait plus loin, en utilisant l'IA pour trier automatiquement des candidatures, noter la solvabilite de clients ou surveiller des salaries, entre dans une categorie d'usages beaucoup plus encadree qu'il convient d'etudier specifiquement avant de la deployer.

7. Bonnes pratiques pour un usage conforme en TPE/PME

Quelques regles simples permettent de tirer parti de l'IA generative sans exposer l'entreprise a un risque disproportionne :

Structurez votre conformite RGPD, IA comprise

ConformiteFacile vous aide a tenir votre registre des traitements a jour, y compris les nouveaux outils numeriques comme l'IA generative, et a documenter vos contrats de sous-traitance.

Decouvrir nos offres

Questions frequentes

Ai-je le droit d'utiliser ChatGPT avec des donnees de mes clients ?

Le RGPD ne l'interdit pas par principe, mais l'encadre. Des que vous saisissez des donnees identifiantes (nom, email, dossier client, CV) dans un outil d'IA, vous effectuez un traitement de donnees personnelles au sens de l'article 4 du RGPD, avec les memes obligations que pour n'importe quel autre logiciel : base legale, information des personnes, minimisation et, si l'editeur de l'outil traite les donnees pour votre compte, un contrat de sous-traitance conforme a l'article 28.

Les conversations avec ChatGPT sont-elles vraiment supprimees si je les efface ?

Supprimer une conversation dans l'interface ne signifie pas que la donnee a definitivement disparu des systemes de l'editeur : elle peut etre conservee un temps pour des raisons de securite ou de conformite legale avant suppression effective. Sur les offres grand public gratuites, les conversations peuvent en outre servir a l'entrainement des modeles sauf desactivation manuelle dans les parametres de confidentialite, alors que les offres professionnelles (API, formules Team ou Enterprise) excluent generalement cet usage par contrat. Verifiez toujours la politique de confidentialite specifique a l'offre que vous utilisez, elle differe fortement entre le compte gratuit et le compte professionnel.

Faut-il une analyse d'impact (AIPD) pour utiliser un chatbot IA en PME ?

Pas systematiquement. Une AIPD (article 35 du RGPD) est obligatoire lorsque le traitement est susceptible d'engendrer un risque eleve pour les personnes, par exemple un usage a grande echelle de donnees sensibles (sante, donnees RH detaillees) ou une prise de decision automatisee ayant un effet sur les personnes. Un usage ponctuel de redaction assistee sans donnees sensibles ne la declenche generalement pas, mais un chatbot de recrutement qui trie des CV avec des donnees de candidats a grande echelle s'en approche nettement : en cas de doute, mieux vaut la realiser que s'en dispenser a tort.

Que dit le RGPD si mon outil d'IA est developpe par une entreprise americaine ?

Des que des donnees personnelles sont envoyees a un serveur situe hors de l'Union europeenne, il s'agit d'un transfert international encadre par les articles 44 a 49 du RGPD. L'entreprise doit s'appuyer sur un mecanisme reconnu : adhesion de l'entite au Data Privacy Framework UE-Etats-Unis, ou clauses contractuelles types signees avec l'editeur. Verifiez cette information dans la documentation RGPD ou le centre de confidentialite de l'outil avant de l'adopter pour un usage professionnel regulier.

Le reglement europeen sur l'IA (AI Act) s'applique-t-il a une TPE qui utilise juste ChatGPT ?

Le reglement (UE) 2024/1689, entre en vigueur en aout 2024, classe les systemes d'IA par niveau de risque et impose des obligations croissantes aux fournisseurs et aux utilisateurs professionnels (les « deployeurs »). Utiliser un assistant conversationnel generaliste pour rediger des emails ou resumer des documents releve d'un usage a risque limite, avec surtout une obligation de transparence si le contenu genere est presente au public sans intervention humaine. Les obligations les plus lourdes concernent les systemes a haut risque (recrutement automatise, notation de credit, biometrie) : une TPE qui utiliserait l'IA pour trier des candidatures ou noter des clients doit etudier cette classification de pres.

A lire aussi