« Est-ce que ChatGPT garde ce que je lui écris ? » La question revient dans toutes les entreprises qui découvrent l’IA générative. La réponse dépend moins de l’outil que de la façon dont on l’utilise : avec un compte personnel gratuit, un abonnement individuel ou une offre professionnelle gérée par l’entreprise, les règles ne sont pas les mêmes. Cet article reprend ce qu’OpenAI publie sur ses propres pages, offre par offre, puis ce qui reste à la charge de l’entreprise.
Ce qui se passe quand vous envoyez un message
ChatGPT est un service en ligne. Le texte saisi, les fichiers joints et les réponses sont traités sur les serveurs d’OpenAI, puis enregistrés dans l’historique du compte. Rien de surprenant : c’est le fonctionnement de tout service hébergé. Ce qui compte, c’est la suite : combien de temps ces contenus sont conservés, qui peut y accéder et s’ils peuvent servir à améliorer les modèles.
Le schéma ci-dessous montre le trajet d’un message qui contient un nom, un IBAN et une information de santé. Sans contrôle préalable, ces données partent telles quelles. Avec un contrôle local, elles peuvent être remplacées par des balises avant de quitter le poste.
Le message part tel quel : nom, IBAN et information de santé arrivent chez l’éditeur, qui les traite et les conserve selon les règles de l’offre utilisée.
Compte personnel : entraînement et réglages
Pour les services destinés aux particuliers (ChatGPT gratuit et les abonnements individuels), OpenAI indique pouvoir utiliser le contenu soumis pour améliorer les performances de ses modèles.1 La même page invite d’ailleurs à ne pas saisir d’informations sensibles que l’on ne voudrait pas voir examinées ou utilisées.1
L’utilisateur garde la main sur ce point. Lorsque le réglage « Améliorer le modèle pour tous » est désactivé, les nouvelles conversations ne servent pas à entraîner les modèles d’OpenAI.2 Les « conversations temporaires » ne sont pas non plus utilisées pour l’amélioration des modèles, mais peuvent être conservées jusqu’à 30 jours pour des raisons de sécurité.2 Une précision souvent ignorée : lorsqu’on donne un avis sur une réponse (pouce levé ou baissé), la conversation entière associée peut servir à l’entraînement.2
Cette logique n’est pas propre à OpenAI. Google indique que des réviseurs humains examinent une partie des conversations de l’application Gemini et demande de ne pas y saisir d’informations confidentielles.10 Anthropic a, de son côté, demandé aux utilisateurs des offres Claude grand public de choisir s’ils acceptent que leurs données servent à l’entraînement, avec une conservation portée à cinq ans en cas d’accord.11
ChatGPT Business et Enterprise : ce que prévoit OpenAI
Les offres professionnelles reposent sur un cadre différent. Pour ChatGPT Business (l’ancienne offre Team, renommée le 29 août 20256), ChatGPT Enterprise, ChatGPT Edu et la plateforme API, OpenAI indique ne pas entraîner ses modèles sur les données des clients par défaut.3 L’éditeur y précise aussi que le client est propriétaire de ses entrées et sorties, dans les limites prévues par la loi, que les données sont chiffrées au repos (AES-256) et en transit (TLS 1.2 ou supérieur), et qu’un audit SOC 2 a été mené.3
Pour le RGPD, un point est décisif : OpenAI peut signer un avenant de traitement des données (DPA) avec ses clients pour ChatGPT Business, ChatGPT Enterprise et l’API.3 Certains clients éligibles d’Enterprise, d’Edu et de l’API peuvent en outre choisir de stocker leurs contenus au repos en Europe.7
- Utilisation pour améliorer les modèles
- Possible, désactivableLe contenu peut servir à améliorer les modèles. Le réglage « Améliorer le modèle pour tous » permet de s’y opposer pour les nouvelles conversations.
- Propriété des contenus
- Conditions grand publicRégie par les conditions d’utilisation et la politique de confidentialité des services pour particuliers.
- Contrat de sous-traitance (DPA, RGPD)
- Non prévuLe compte appartient à la personne, pas à l’entreprise : aucun accord de traitement n’est signé avec l’employeur.
- Administration par l’entreprise
- AucuneL’entreprise ne voit pas ces comptes et ne peut ni les configurer ni les fermer.
Combien de temps les conversations sont-elles conservées ?
Une conversation supprimée n’est pas effacée instantanément. Selon OpenAI, elle est programmée pour une suppression définitive de ses systèmes dans un délai de 30 jours, sauf si elle a déjà été dissociée du compte ou si une obligation de sécurité ou une obligation légale impose de la garder plus longtemps.4 La même règle des 30 jours figure dans les engagements d’Enterprise.3
L’« obligation légale » n’est pas théorique. Dans le cadre du procès engagé par le New York Times, OpenAI a dû conserver pendant plusieurs mois les contenus des comptes grand public et de l’API. L’éditeur indique que cette obligation a pris fin le 26 septembre 2025, qu’il conserve de façon sécurisée un ensemble limité de données d’avril à septembre 2025, et que ChatGPT Enterprise et Edu n’étaient pas concernés.5
Données confidentielles et sensibles : où est le vrai sujet
Pour une entreprise, le risque principal n’est pas l’outil lui-même, mais ce qu’on y colle. Un salarié pressé copie un e-mail client pour le reformuler, un tableau de paie pour le résumer, un contrat pour en extraire les clauses. Chacun de ces gestes transmet des données personnelles à un tiers.
Le RGPD impose que les données traitées soient « adéquates, pertinentes et limitées à ce qui est nécessaire » (principe de minimisation, article 5).9 Certaines catégories, comme les données de santé, bénéficient d’une protection renforcée (article 9).9 Et c’est l’entreprise, responsable de traitement, qui doit pouvoir démontrer qu’elle respecte ces principes (article 24).9 La CNIL le rappelle pour l’IA générative : c’est l’organisme utilisateur qui engage sa responsabilité en cas de mauvaise utilisation de l’IA par son personnel.8
Bien souvent, la donnée personnelle n’est pas utile à la tâche. Reformuler un message n’exige pas le vrai nom du client ni son IBAN : une balise suffit, et la réponse reste exploitable.
Peux-tu reformuler ce message pour M. Karim Benali[NOM_1] ?
« Suite à votre appel du 3 octobre, nous confirmons le remboursement sur l’IBAN FR76 1027 8060 4100 0204 5590 172[IBAN_1]. »
Il est joignable au 06 12 34 56 78[TÉLÉPHONE_1] ou sur k.benali@exemple.fr[EMAIL_1].
Les bons réflexes en entreprise
La CNIL recommande d’encadrer l’usage de l’IA générative par une politique ou une charte interne qui distingue clairement les usages autorisés et interdits.8 Concrètement :
- Privilégier un compte professionnel. Une offre gérée par l’entreprise, avec un DPA, apporte un cadre contractuel qu’un compte personnel ne peut pas offrir. Pour des usages non confidentiels, la CNIL envisage aussi un service grand public utilisé avec des adresses professionnelles dédiées, en désactivant si possible la réutilisation des données.8
- Vérifier les réglages. Sur un compte individuel, désactiver « Améliorer le modèle pour tous » et utiliser les conversations temporaires pour les sujets ponctuels.2
- Minimiser avant d’envoyer. Retirer ou remplacer noms, coordonnées, identifiants bancaires, données de santé et secrets d’affaires.
- Former les équipes. Expliquer pourquoi, pas seulement interdire : c’est ce qui rend une règle durable.
- Outiller la minimisation. Un contrôle sur le poste peut repérer les données sensibles au moment de l’envoi et proposer de les anonymiser. C’est le rôle de Tacite-IA, présenté plus bas, parmi d’autres mesures possibles.
Questions fréquentes
ChatGPT utilise-t-il mes conversations pour s’entraîner ?
Pour les comptes personnels, OpenAI indique pouvoir utiliser le contenu pour améliorer ses modèles, sauf si l’utilisateur désactive le réglage « Améliorer le modèle pour tous ». Pour ChatGPT Business, Enterprise, Edu et l’API, OpenAI indique ne pas entraîner ses modèles sur les données des clients par défaut.
Combien de temps ChatGPT garde-t-il une conversation supprimée ?
Selon OpenAI, une conversation supprimée est programmée pour une suppression définitive dans un délai de 30 jours, sauf obligation de sécurité ou obligation légale de la conserver plus longtemps.
Peut-on saisir des données personnelles dans ChatGPT ?
Techniquement oui, mais l’entreprise reste responsable de ces données au regard du RGPD. Le principe de minimisation invite à n’envoyer que ce qui est nécessaire : un nom ou un IBAN peut presque toujours être remplacé par une balise sans nuire à la réponse.
Les conversations temporaires sont-elles vraiment effacées ?
OpenAI indique que les conversations temporaires ne servent pas à améliorer les modèles et peuvent être conservées jusqu’à 30 jours pour des raisons de sécurité.
Sources
- How OpenAI handles data in consumer services. OpenAI Help Center. Consulté le 5 octobre 2026.
- Data controls in ChatGPT. OpenAI Help Center. Consulté le 5 octobre 2026.
- Enterprise privacy at OpenAI. OpenAI, page mise à jour le 8 janvier 2026. Consulté le 5 octobre 2026.
- Chat and file retention in ChatGPT. OpenAI Help Center. Consulté le 5 octobre 2026.
- How we’re responding to The New York Times’ data demands in order to protect user privacy. OpenAI, mise à jour du 22 octobre 2025. Consulté le 5 octobre 2026.
- ChatGPT Business - Overview. OpenAI Help Center. Consulté le 5 octobre 2026.
- Business data privacy, security, and compliance. OpenAI. Consulté le 5 octobre 2026.
- Les questions-réponses de la CNIL sur l’utilisation d’un système d’IA générative. CNIL, 18 juillet 2024. Consulté le 5 octobre 2026.
- Règlement (UE) 2016/679 relatif à la protection des données (RGPD). EUR-Lex. Consulté le 5 octobre 2026.
- Gemini Apps Privacy Hub. Google. Consulté le 5 octobre 2026.
- Updates to Consumer Terms and Privacy Policy. Anthropic, 28 août 2025. Consulté le 5 octobre 2026.
ChatGPT est une marque d’OpenAI, Copilot de Microsoft, Claude d’Anthropic, Gemini de Google. Tacite-IA n’est affilié à aucun de ces éditeurs. Article informatif, qui ne constitue pas un conseil juridique.