RGPD

ChatGPT est-il conforme au RGPD en entreprise ?

La conformité au RGPD n’est pas une propriété d’un logiciel : c’est l’entreprise, responsable de traitement, qui doit la démontrer. Ce guide reprend les textes, les recommandations de la CNIL et ce que prévoit OpenAI pour ses offres professionnelles.

Publié le Mis à jour le 6 min de lecturePar la rédaction Tacite-IA

Sommaire
  1. ChatGPT et RGPD : la bonne question
  2. Responsable de traitement et sous-traitant
  3. Ce que recommande la CNIL pour l’IA générative
  4. Ce que prévoit OpenAI pour les entreprises
  5. Transferts de données hors de l’Union européenne
  6. Violations de données et sanctions
  7. Les étapes pour un usage conforme
  8. Questions fréquentes
  9. Sources

« ChatGPT est-il conforme au RGPD ? » est l’une des questions les plus posées par les dirigeants et les délégués à la protection des données. Elle appelle une réponse en deux temps : ce que l’éditeur met à disposition, et ce que l’entreprise doit faire elle-même. Car le règlement ne certifie pas des logiciels : il encadre des traitements de données, dont l’entreprise reste responsable.

ChatGPT et RGPD : la bonne question

Le RGPD ne prévoit pas de label « conforme » délivré à un outil. Il fixe des principes (licéité, limitation des finalités, minimisation, sécurité…) que doit respecter tout traitement de données personnelles (article 5).1 La question utile devient donc : l’usage que mon entreprise fait de ChatGPT respecte-t-il le RGPD ?

La réponse dépend de trois éléments : l’offre utilisée (compte personnel ou offre professionnelle), les données envoyées (une recherche d’idées n’est pas un fichier de paie), et l’organisation mise en place autour (règles, information, contrôle).

Responsable de traitement et sous-traitant

Quand un salarié utilise ChatGPT pour son travail, l’entreprise détermine la finalité du traitement : elle est en principe responsable de traitement. Le RGPD lui impose de mettre en œuvre des mesures appropriées et d’être en mesure de démontrer la conformité (article 24).1 Lorsqu’elle confie des données à un prestataire qui les traite pour son compte, un contrat doit encadrer cette sous-traitance (article 28).1

C’est ici que le type de compte change tout. Avec une offre professionnelle, l’entreprise peut conclure ce contrat avec l’éditeur. Avec le compte personnel d’un salarié, aucun accord n’existe entre l’entreprise et l’éditeur : les données partent hors de tout cadre contractuel, et les conditions applicables sont celles des services grand public.12

Ce que recommande la CNIL pour l’IA générative

Dans ses questions-réponses du 18 juillet 2024 sur l’utilisation d’un système d’IA générative, la CNIL formule plusieurs recommandations2 :

  • encadrer l’utilisation par des politiques ou chartes internes définissant clairement les usages autorisés et interdits ;
  • pour des usages non confidentiels, un service grand public peut être envisagé avec des adresses professionnelles dédiées et des garanties appropriées, en évitant les comptes créés avec des adresses personnelles et en désactivant, le cas échéant, la réutilisation des données par le fournisseur ;
  • associer le délégué à la protection des données et, le cas échéant, réaliser une analyse d’impact (AIPD) ;
  • former et responsabiliser les utilisateurs sur le fonctionnement, les limites et les usages permis de l’outil.

La CNIL y rappelle surtout que c’est l’organisme utilisateur qui engage sa responsabilité légale en cas de mauvaise utilisation de l’IA par son personnel.2 Elle a également publié des fiches destinées aux TPE et PME pour utiliser l’IA générative.11

Ce que prévoit OpenAI pour les entreprises

Pour ChatGPT Business, ChatGPT Enterprise, ChatGPT Edu et sa plateforme API, OpenAI indique ne pas entraîner ses modèles sur les données des clients par défaut, et pouvoir signer un avenant de traitement des données (DPA) « à l’appui de leur conformité au RGPD » pour ChatGPT Business, ChatGPT Enterprise et l’API.3 L’éditeur mentionne aussi le chiffrement des données au repos et en transit et un audit SOC 2.3 Pour certains clients éligibles d’Enterprise, d’Edu et de l’API, les contenus peuvent être stockés au repos en Europe.4

Les autres éditeurs proposent des cadres comparables pour leurs offres professionnelles. Microsoft, par exemple, place Copilot sous son avenant de protection des données, Microsoft agissant comme sous-traitant.13 Ces garanties sont réelles, mais elles ne couvrent que les comptes souscrits par l’entreprise. Elles ne disent rien des comptes personnels utilisés par les salariés en dehors de tout contrat.

Transferts de données hors de l’Union européenne

Le RGPD encadre les transferts de données vers des pays tiers (articles 44 à 46).1 Pour les États-Unis, la Commission européenne a adopté le 10 juillet 2023 une décision d’adéquation, le cadre de protection des données UE-États-Unis.5 Le 3 septembre 2025, le Tribunal de l’Union européenne a rejeté un recours en annulation contre cette décision (affaire Latombe).6 Le cadre est donc en vigueur à la date de rédaction ; il reste utile de vérifier, pour chaque fournisseur, sur quelle base reposent les transferts.

Violations de données et sanctions

Coller un fichier client dans un service non autorisé peut constituer une violation de données. Le RGPD impose alors de notifier l’autorité de contrôle dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, sauf si la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés des personnes (article 33).1

72heures
  1. Heure 0 L’entreprise prend connaissance de la violation (par exemple, un fichier client collé dans un service non autorisé).
  2. Évaluer Quelles données, combien de personnes, quel risque pour leurs droits et libertés ?
  3. 72 h au plus tard Notification à la CNIL, sauf si la violation n’est pas susceptible d’engendrer un risque.
Le délai de notification d’une violation de données à la CNIL (RGPD, article 33). Source 1.

Les montants maximaux des amendes administratives sont fixés par l’article 83 :

20 M€
Plafond de l’amende
Pour les manquements les plus graves (article 83, paragraphe 5).
4 %
du chiffre d’affaires annuel mondial
Pour une entreprise, si ce montant est plus élevé.
72 h
Pour notifier une violation
Au plus tard, après en avoir pris connaissance (article 33).
Chiffres tirés du RGPD (source 1). Ce sont des plafonds légaux, pas des montants habituels.

Les autorités se sont déjà saisies du sujet. En Italie, le Garante a infligé à OpenAI une amende de 15 millions d’euros en décembre 2024 ; elle a ensuite été annulée par le tribunal de Rome, par un jugement publié le 18 mars 2026.7,8 Ce dossier montre surtout que l’articulation entre IA générative et RGPD reste en construction.

Les étapes pour un usage conforme

Il n’existe pas de procédure unique, mais les obligations du RGPD et les recommandations de la CNIL dessinent un parcours cohérent.1,2 Pensez aussi au règlement européen sur l’IA : son article 4 sur la maîtrise de l’IA s’applique depuis le 2 février 2025.9 Il a été réécrit par le règlement (UE) 2026/1744 : les entreprises doivent prendre des mesures pour soutenir le développement de la maîtrise de l’IA de leur personnel, sans obligation de garantir un niveau précis pour chaque personne.10

  1. Recenser les usagesQui utilise quel outil, pour quelles tâches, avec quelles données.
  2. Choisir un cadre contractuelOffre professionnelle et accord de traitement (article 28).
  3. Inscrire le traitement au registreFinalités, catégories de données, destinataires, transferts (article 30).
  4. Évaluer le besoin d’une AIPDAnalyse d’impact si le traitement présente un risque élevé (article 35).
  5. Fixer les règles internesCharte : usages autorisés, interdits, données à ne jamais saisir.
  6. Informer et formerInformation des personnes concernées et maîtrise de l’IA par les équipes.
  7. Sécuriser et contrôlerMesures techniques adaptées au risque (article 32) et revue régulière.
Un parcours type, construit à partir des articles 28, 30, 32 et 35 du RGPD et des recommandations de la CNIL (sources 1 et 2).

La dernière étape mérite une attention particulière. Les règles écrites ne suffisent pas si rien n’aide le salarié au moment où il colle un texte. Des outils de contrôle sur le poste peuvent repérer les données personnelles avant l’envoi et proposer de les anonymiser ; Tacite-IA en fait partie, aux côtés de la charte, de la formation et du choix d’offres professionnelles.

Questions fréquentes

ChatGPT est-il conforme au RGPD ?

Le RGPD ne certifie pas d’outil : il encadre des traitements. C’est l’entreprise, responsable de traitement, qui doit démontrer que son usage est conforme. Les offres professionnelles d’OpenAI apportent des éléments utiles (pas d’entraînement par défaut selon l’éditeur, accord de traitement des données possible), mais l’entreprise doit aussi fixer des règles, informer et minimiser les données envoyées.

Que dit la CNIL sur ChatGPT et l’IA générative ?

Dans ses questions-réponses du 18 juillet 2024, la CNIL recommande d’encadrer l’usage par une charte interne, d’associer le DPO, de réaliser si besoin une analyse d’impact et de former les utilisateurs. Elle rappelle que l’organisme utilisateur engage sa responsabilité en cas de mauvaise utilisation par son personnel.

Faut-il une analyse d’impact (AIPD) pour utiliser ChatGPT ?

Pas systématiquement. L’article 35 du RGPD l’impose lorsqu’un traitement est susceptible d’engendrer un risque élevé pour les personnes. La CNIL recommande d’en réaliser une le cas échéant, en associant le délégué à la protection des données.

Un salarié qui colle des données clients dans ChatGPT, est-ce une violation de données ?

Cela peut l’être, selon les données et le service utilisé. Si c’est le cas et qu’il existe un risque pour les personnes, l’article 33 du RGPD impose de notifier la CNIL dans les 72 heures après en avoir pris connaissance.

Sources

  1. Règlement (UE) 2016/679 relatif à la protection des données (RGPD). EUR-Lex. Consulté le 5 octobre 2026.
  2. Les questions-réponses de la CNIL sur l’utilisation d’un système d’IA générative. CNIL, 18 juillet 2024. Consulté le 5 octobre 2026.
  3. Enterprise privacy at OpenAI. OpenAI, page mise à jour le 8 janvier 2026. Consulté le 5 octobre 2026.
  4. Business data privacy, security, and compliance. OpenAI. Consulté le 5 octobre 2026.
  5. Communiqué IP/23/3721 : décision d’adéquation pour les flux de données entre l’UE et les États-Unis. Commission européenne, 10 juillet 2023. Consulté le 5 octobre 2026.
  6. Communiqué de presse n° 106/25, affaire T-553/23, Latombe contre Commission. Tribunal de l’Union européenne, 3 septembre 2025. Consulté le 5 octobre 2026.
  7. Communiqué du 20 décembre 2024 et avis de retrait du provvedimento n. 755. Garante per la protezione dei dati personali. Consulté le 5 octobre 2026.
  8. Tribunale Roma annulla multa da 15 milioni di euro del Garante Privacy a OpenAI. ANSA, 20 mars 2026. Consulté le 5 octobre 2026.
  9. Règlement (UE) 2024/1689 établissant des règles harmonisées concernant l’intelligence artificielle. EUR-Lex. Consulté le 5 octobre 2026.
  10. Règlement (UE) 2026/1744 du 8 juillet 2026 (omnibus numérique sur l’IA). EUR-Lex. Consulté le 5 octobre 2026.
  11. Utiliser l’IA générative dans les TPE et PME. CNIL. Consulté le 5 octobre 2026.
  12. How OpenAI handles data in consumer services. OpenAI Help Center. Consulté le 5 octobre 2026.
  13. Enterprise data protection in Microsoft Copilot and Microsoft Copilot Chat. Microsoft Learn. Consulté le 5 octobre 2026.
Une mesure parmi d’autres

Encadrer l’usage, sans freiner vos équipes

Tacite-IA repère les données sensibles dans les messages et les fichiers avant leur envoi aux assistants IA dans Chrome et Edge, ainsi que dans les assistants de code (Claude Code, Cursor, Windsurf, Codex, Gemini CLI, Copilot CLI). L’analyse se fait à 100 % sur le poste, sans IA, avec une console d’administration et un mode audit. Les applications de bureau (ChatGPT pour ordinateur, onglet Chat de Claude Desktop, Copilot de Windows) ne sont pas couvertes.

6 € HT par utilisateur et par mois en annuel, 8 € HT en mensuel. Essai de 3 mois.

À lire aussi