« ChatGPT est-il conforme au RGPD ? » est l’une des questions les plus posées par les dirigeants et les délégués à la protection des données. Elle appelle une réponse en deux temps : ce que l’éditeur met à disposition, et ce que l’entreprise doit faire elle-même. Car le règlement ne certifie pas des logiciels : il encadre des traitements de données, dont l’entreprise reste responsable.
ChatGPT et RGPD : la bonne question
Le RGPD ne prévoit pas de label « conforme » délivré à un outil. Il fixe des principes (licéité, limitation des finalités, minimisation, sécurité…) que doit respecter tout traitement de données personnelles (article 5).1 La question utile devient donc : l’usage que mon entreprise fait de ChatGPT respecte-t-il le RGPD ?
La réponse dépend de trois éléments : l’offre utilisée (compte personnel ou offre professionnelle), les données envoyées (une recherche d’idées n’est pas un fichier de paie), et l’organisation mise en place autour (règles, information, contrôle).
Responsable de traitement et sous-traitant
Quand un salarié utilise ChatGPT pour son travail, l’entreprise détermine la finalité du traitement : elle est en principe responsable de traitement. Le RGPD lui impose de mettre en œuvre des mesures appropriées et d’être en mesure de démontrer la conformité (article 24).1 Lorsqu’elle confie des données à un prestataire qui les traite pour son compte, un contrat doit encadrer cette sous-traitance (article 28).1
C’est ici que le type de compte change tout. Avec une offre professionnelle, l’entreprise peut conclure ce contrat avec l’éditeur. Avec le compte personnel d’un salarié, aucun accord n’existe entre l’entreprise et l’éditeur : les données partent hors de tout cadre contractuel, et les conditions applicables sont celles des services grand public.12
Ce que recommande la CNIL pour l’IA générative
Dans ses questions-réponses du 18 juillet 2024 sur l’utilisation d’un système d’IA générative, la CNIL formule plusieurs recommandations2 :
- encadrer l’utilisation par des politiques ou chartes internes définissant clairement les usages autorisés et interdits ;
- pour des usages non confidentiels, un service grand public peut être envisagé avec des adresses professionnelles dédiées et des garanties appropriées, en évitant les comptes créés avec des adresses personnelles et en désactivant, le cas échéant, la réutilisation des données par le fournisseur ;
- associer le délégué à la protection des données et, le cas échéant, réaliser une analyse d’impact (AIPD) ;
- former et responsabiliser les utilisateurs sur le fonctionnement, les limites et les usages permis de l’outil.
La CNIL y rappelle surtout que c’est l’organisme utilisateur qui engage sa responsabilité légale en cas de mauvaise utilisation de l’IA par son personnel.2 Elle a également publié des fiches destinées aux TPE et PME pour utiliser l’IA générative.11
Ce que prévoit OpenAI pour les entreprises
Pour ChatGPT Business, ChatGPT Enterprise, ChatGPT Edu et sa plateforme API, OpenAI indique ne pas entraîner ses modèles sur les données des clients par défaut, et pouvoir signer un avenant de traitement des données (DPA) « à l’appui de leur conformité au RGPD » pour ChatGPT Business, ChatGPT Enterprise et l’API.3 L’éditeur mentionne aussi le chiffrement des données au repos et en transit et un audit SOC 2.3 Pour certains clients éligibles d’Enterprise, d’Edu et de l’API, les contenus peuvent être stockés au repos en Europe.4
Les autres éditeurs proposent des cadres comparables pour leurs offres professionnelles. Microsoft, par exemple, place Copilot sous son avenant de protection des données, Microsoft agissant comme sous-traitant.13 Ces garanties sont réelles, mais elles ne couvrent que les comptes souscrits par l’entreprise. Elles ne disent rien des comptes personnels utilisés par les salariés en dehors de tout contrat.
Transferts de données hors de l’Union européenne
Le RGPD encadre les transferts de données vers des pays tiers (articles 44 à 46).1 Pour les États-Unis, la Commission européenne a adopté le 10 juillet 2023 une décision d’adéquation, le cadre de protection des données UE-États-Unis.5 Le 3 septembre 2025, le Tribunal de l’Union européenne a rejeté un recours en annulation contre cette décision (affaire Latombe).6 Le cadre est donc en vigueur à la date de rédaction ; il reste utile de vérifier, pour chaque fournisseur, sur quelle base reposent les transferts.
Violations de données et sanctions
Coller un fichier client dans un service non autorisé peut constituer une violation de données. Le RGPD impose alors de notifier l’autorité de contrôle dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, sauf si la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés des personnes (article 33).1
- Heure 0 L’entreprise prend connaissance de la violation (par exemple, un fichier client collé dans un service non autorisé).
- Évaluer Quelles données, combien de personnes, quel risque pour leurs droits et libertés ?
- 72 h au plus tard Notification à la CNIL, sauf si la violation n’est pas susceptible d’engendrer un risque.
Les montants maximaux des amendes administratives sont fixés par l’article 83 :
Les autorités se sont déjà saisies du sujet. En Italie, le Garante a infligé à OpenAI une amende de 15 millions d’euros en décembre 2024 ; elle a ensuite été annulée par le tribunal de Rome, par un jugement publié le 18 mars 2026.7,8 Ce dossier montre surtout que l’articulation entre IA générative et RGPD reste en construction.
Les étapes pour un usage conforme
Il n’existe pas de procédure unique, mais les obligations du RGPD et les recommandations de la CNIL dessinent un parcours cohérent.1,2 Pensez aussi au règlement européen sur l’IA : son article 4 sur la maîtrise de l’IA s’applique depuis le 2 février 2025.9 Il a été réécrit par le règlement (UE) 2026/1744 : les entreprises doivent prendre des mesures pour soutenir le développement de la maîtrise de l’IA de leur personnel, sans obligation de garantir un niveau précis pour chaque personne.10
- Recenser les usagesQui utilise quel outil, pour quelles tâches, avec quelles données.
- Choisir un cadre contractuelOffre professionnelle et accord de traitement (article 28).
- Inscrire le traitement au registreFinalités, catégories de données, destinataires, transferts (article 30).
- Évaluer le besoin d’une AIPDAnalyse d’impact si le traitement présente un risque élevé (article 35).
- Fixer les règles internesCharte : usages autorisés, interdits, données à ne jamais saisir.
- Informer et formerInformation des personnes concernées et maîtrise de l’IA par les équipes.
- Sécuriser et contrôlerMesures techniques adaptées au risque (article 32) et revue régulière.
La dernière étape mérite une attention particulière. Les règles écrites ne suffisent pas si rien n’aide le salarié au moment où il colle un texte. Des outils de contrôle sur le poste peuvent repérer les données personnelles avant l’envoi et proposer de les anonymiser ; Tacite-IA en fait partie, aux côtés de la charte, de la formation et du choix d’offres professionnelles.
Questions fréquentes
ChatGPT est-il conforme au RGPD ?
Le RGPD ne certifie pas d’outil : il encadre des traitements. C’est l’entreprise, responsable de traitement, qui doit démontrer que son usage est conforme. Les offres professionnelles d’OpenAI apportent des éléments utiles (pas d’entraînement par défaut selon l’éditeur, accord de traitement des données possible), mais l’entreprise doit aussi fixer des règles, informer et minimiser les données envoyées.
Que dit la CNIL sur ChatGPT et l’IA générative ?
Dans ses questions-réponses du 18 juillet 2024, la CNIL recommande d’encadrer l’usage par une charte interne, d’associer le DPO, de réaliser si besoin une analyse d’impact et de former les utilisateurs. Elle rappelle que l’organisme utilisateur engage sa responsabilité en cas de mauvaise utilisation par son personnel.
Faut-il une analyse d’impact (AIPD) pour utiliser ChatGPT ?
Pas systématiquement. L’article 35 du RGPD l’impose lorsqu’un traitement est susceptible d’engendrer un risque élevé pour les personnes. La CNIL recommande d’en réaliser une le cas échéant, en associant le délégué à la protection des données.
Un salarié qui colle des données clients dans ChatGPT, est-ce une violation de données ?
Cela peut l’être, selon les données et le service utilisé. Si c’est le cas et qu’il existe un risque pour les personnes, l’article 33 du RGPD impose de notifier la CNIL dans les 72 heures après en avoir pris connaissance.
Sources
- Règlement (UE) 2016/679 relatif à la protection des données (RGPD). EUR-Lex. Consulté le 5 octobre 2026.
- Les questions-réponses de la CNIL sur l’utilisation d’un système d’IA générative. CNIL, 18 juillet 2024. Consulté le 5 octobre 2026.
- Enterprise privacy at OpenAI. OpenAI, page mise à jour le 8 janvier 2026. Consulté le 5 octobre 2026.
- Business data privacy, security, and compliance. OpenAI. Consulté le 5 octobre 2026.
- Communiqué IP/23/3721 : décision d’adéquation pour les flux de données entre l’UE et les États-Unis. Commission européenne, 10 juillet 2023. Consulté le 5 octobre 2026.
- Communiqué de presse n° 106/25, affaire T-553/23, Latombe contre Commission. Tribunal de l’Union européenne, 3 septembre 2025. Consulté le 5 octobre 2026.
- Communiqué du 20 décembre 2024 et avis de retrait du provvedimento n. 755. Garante per la protezione dei dati personali. Consulté le 5 octobre 2026.
- Tribunale Roma annulla multa da 15 milioni di euro del Garante Privacy a OpenAI. ANSA, 20 mars 2026. Consulté le 5 octobre 2026.
- Règlement (UE) 2024/1689 établissant des règles harmonisées concernant l’intelligence artificielle. EUR-Lex. Consulté le 5 octobre 2026.
- Règlement (UE) 2026/1744 du 8 juillet 2026 (omnibus numérique sur l’IA). EUR-Lex. Consulté le 5 octobre 2026.
- Utiliser l’IA générative dans les TPE et PME. CNIL. Consulté le 5 octobre 2026.
- How OpenAI handles data in consumer services. OpenAI Help Center. Consulté le 5 octobre 2026.
- Enterprise data protection in Microsoft Copilot and Microsoft Copilot Chat. Microsoft Learn. Consulté le 5 octobre 2026.
ChatGPT est une marque d’OpenAI, Copilot de Microsoft, Claude d’Anthropic, Gemini de Google. Tacite-IA n’est affilié à aucun de ces éditeurs. Article informatif, qui ne constitue pas un conseil juridique.