ChatGPT et RGPD : CNIL, réglages et vérifications
ChatGPT en entreprise : distinguez recommandations CNIL, garanties de l’offre, conservation, droits et responsabilités avant d’envoyer des données.
- Partir de l’usage et des recommandations de la CNIL
- Distinguer les offres et les garanties produit
- Vérifier la conservation au-delà de la conversation
- Qualifier votre responsabilité et celle du fournisseur
- Choisir une base légale et informer les personnes
- Examiner les transferts et les connexions
- Préparer les demandes et contrôler les réponses
- Lire les décisions des autorités avec leur statut actuel
- Distinguer le système ChatGPT des modèles sous-jacents
- Ce qu’il faut retenir
- FAQ
Une entreprise ne peut pas décider que ChatGPT est « conforme » ou « non conforme » à partir du seul nom du service. Il faut examiner l’usage, l’offre, les paramètres et les données réellement transmis. Les recommandations de la CNIL fournissent un cadre d’analyse ; elles ne valent pas autorisation générale d’y déposer des dossiers clients ou salariés.
Ce guide distingue trois questions : les obligations de votre organisation, les garanties annoncées par OpenAI pour l’offre choisie et les positions des autorités. Les caractéristiques du produit ci-dessous ont été vérifiées dans la documentation officielle au 26 septembre 2026.
Partir de l’usage et des recommandations de la CNIL
La CNIL recommande de définir les usages autorisés, de choisir un déploiement adapté aux risques et d’encadrer les informations que les utilisateurs peuvent partager. Sa FAQ déconseille l’introduction d’informations confidentielles, notamment personnelles, dans un service grand public ; elle distingue celui-ci des dispositifs professionnels ou sur site correctement encadrés. Source : CNIL, questions-réponses sur l’IA générative, questions 5 à 7.
Décrivez d’abord la tâche : reformuler un texte public, résumer un dossier de réclamation ou aider à une décision de recrutement. Le nombre de personnes affectées, la sensibilité des documents et les effets de la réponse modifient l’analyse. Un usage autorisé pour des textes non confidentiels ne doit pas devenir, par habitude, une autorisation de transmettre tout document.
Formalisez ces choix dans la gouvernance de l’IA en entreprise, avec un responsable métier, un interlocuteur sécurité et l’association du DPO lorsqu’il existe.
Distinguer les offres et les garanties produit
Les règles d’un compte individuel, d’un espace professionnel administré et de l’API ne sont pas interchangeables. La documentation officielle indique que les données des espaces Business, Enterprise et Edu ne servent pas à entraîner les modèles par défaut. Cela ne signifie pas que toutes leurs fonctions disposent des mêmes contrôles, ni qu’aucune donnée n’est conservée. Source : OpenAI, ChatGPT Work cloud security.
Pour l’API, OpenAI indique également que les données ne servent pas à l’entraînement par défaut, sauf participation explicite au partage. Il faut distinguer les journaux de surveillance des abus et l’état conservé par certaines fonctions. Les contrôles Zero Data Retention sont soumis à éligibilité, approbation et limites ; ils ne constituent pas le réglage universel de toute utilisation de l’API. Source : OpenAI, Data controls.
| Point à vérifier | Preuve à conserver |
|---|---|
| Offre et espace utilisés | Nom de l’offre, titulaire du contrat, administration du compte |
| Réutilisation des données | Clause applicable et paramètres réellement activés |
| Conservation | Règles par catégorie de données et fonction |
| Connexions | Applications, comptes autorisés et périmètre des permissions |
| Localisation | Fonctions et données couvertes par les engagements retenus |
| Sortie du service | Procédure de suppression, récupération et clôture |
Une capture de réglage peut documenter votre configuration, mais elle ne remplace pas l’accord contractuel applicable. Datez le dossier pour pouvoir le réexaminer lorsqu’une fonction ou une offre change.
Vérifier la conservation au-delà de la conversation
Un espace peut contenir des conversations, des fichiers de projet, des fichiers enregistrés, des mémoires et des données issues d’applications connectées. La documentation OpenAI explique que supprimer une conversation ne supprime pas nécessairement les fichiers de bibliothèque ou les mémoires enregistrées. Les copies présentes dans les systèmes connectés suivent aussi leurs propres règles. Source : OpenAI, conservation dans ChatGPT Work.
Établissez donc une procédure par emplacement. Précisez qui peut supprimer les données, comment vérifier l’effet de l’opération et quelles copies subsistent selon le contrat. N’écrivez pas dans votre notice « aucune conservation » si seul l’entraînement a été désactivé.
Pour l’API, les durées varient selon les fonctions. Les journaux de surveillance des abus sont conservés jusqu’à trente jours par défaut, sous les exceptions indiquées par OpenAI ; certains objets persistent jusqu’à leur suppression. Vérifiez les paramètres, fonctions et exceptions effectivement utilisés. Source : OpenAI, Data controls.
Qualifier votre responsabilité et celle du fournisseur
L’entreprise qui décide d’utiliser des données personnelles pour une finalité métier doit identifier son rôle de responsable de traitement. Les opérations réalisées pour son compte nécessitent les garanties et l’accord de l’Art. 28 ; les traitements effectués pour des finalités propres au prestataire doivent être analysés séparément. Un abonnement payant ne règle pas, à lui seul, cette répartition. Source : RGPD, Art. 28(1), 28(3) et 28(10).
Demandez les documents applicables à votre offre et vérifiez les finalités couvertes, les sous-traitants ultérieurs, la sécurité, les droits et la suppression. Notre guide de la sous-traitance IA détaille les points à examiner. La réutilisation de données pour améliorer un produit ne rend pas automatiquement les deux acteurs responsables conjoints : cette qualification suppose une détermination conjointe des finalités et moyens. Source : RGPD, Art. 26(1).
Choisir une base légale et informer les personnes
La base légale dépend du traitement réalisé par votre organisation. La nécessité contractuelle ne découle pas du fait qu’un client possède un contrat avec vous ; l’intérêt légitime exige une analyse de nécessité et une mise en balance. Les données sensibles et les données pénales appellent leurs conditions supplémentaires. Source : RGPD, Art. 6(1), 9 et 10.
Pour le développement d’une IA, la CNIL envisage plusieurs bases selon les circonstances. Il serait donc inexact d’exclure par principe toute nécessité contractuelle pour tout entraînement, ou de considérer l’intérêt légitime comme acquis dès que les données sont publiques. Source : CNIL, s’assurer que le traitement est licite.
Informez les personnes des finalités, destinataires, durées, droits et transferts pertinents. L’information individuelle prévue pour une collecte indirecte ne peut être remplacée automatiquement par une notice générale au motif que le corpus serait volumineux : l’exception de l’Art. 14(5)(b) doit être justifiée. Source : RGPD, Art. 13, 14(1) à 14(3) et 14(5)(b).
Examiner les transferts et les connexions
Une option de résidence des données doit être lue selon son périmètre. OpenAI distingue notamment stockage régional, traitement régional et exclusions pour certaines données ou services tiers. Les garanties dépendent des fonctions et configurations ; elles ne s’étendent pas automatiquement à tout outil connecté. Source : OpenAI, Data controls, Data residency.
Cartographiez les flux et les accès, puis examinez le mécanisme du chapitre V lorsqu’un transfert existe. Une adresse commerciale européenne ou une mention « données en Europe » ne dispense pas de ce travail. Source : RGPD, Art. 44 à 46.
Si vous connectez les documents de l’entreprise, examinez aussi la conformité du RAG : permissions du compte connecté, recherche dans les sources, extraits transmis et copies conservées.
Préparer les demandes et contrôler les réponses
Une personne peut contester une information la concernant ou exercer ses droits sur les données de votre traitement. Préparez la coopération avec le fournisseur, localisez les conversations et fichiers concernés et distinguez une information provenant d’un document ajouté d’une donnée éventuellement mémorisée dans le modèle.
La CNIL traite séparément les droits sur les bases d’apprentissage et les modèles soumis au RGPD. Elle décrit des mesures adaptées aux difficultés techniques, mais ne crée pas de refus général pour les modèles complexes. Un filtre peut limiter une sortie sans supprimer les données des paramètres. Source : CNIL, exercice des droits en matière d’IA.
Vérifiez les informations avant de les incorporer dans un dossier ou de prendre une décision concernant une personne. Réalisez une AIPD lorsque les risques l’exigent ; le nom ChatGPT ne rend pas cette analyse obligatoire ou inutile dans tous les cas. Source : RGPD, Art. 35(1) et 35(3).
Lire les décisions des autorités avec leur statut actuel
Une recommandation générale de la CNIL, une enquête et une décision contentieuse ne sont pas équivalentes. Le dossier italien illustre la nécessité de suivre les recours : le Garante avait annoncé le 20 décembre 2024 une sanction de 15 millions d’euros. Sa publication indique désormais que le tribunal de Rome, par un jugement n°4153/2026 publié le 18 mars 2026, a accueilli le recours contre sa décision, temporairement retirée du site. Il serait donc trompeur de présenter l’amende initiale comme définitivement acquise. Source : communiqué du Garante et actualisation procédurale.
Cette indication procédurale n’est pas une homologation générale de chaque version et de chaque usage de ChatGPT. L’entreprise utilisatrice conserve ses propres obligations et doit pouvoir justifier ses choix.
Distinguer le système ChatGPT des modèles sous-jacents
Le chapitre V de l’AI Act vise les fournisseurs de modèles d’IA à usage général. Il ne faut pas confondre le service conversationnel, les modèles qu’il utilise et le système métier que votre entreprise construit éventuellement autour de lui.
L’Art. 53 distingue la documentation technique destinée aux autorités, les informations destinées aux fournisseurs en aval et le résumé public suffisamment détaillé du contenu d’entraînement. Il n’impose pas de publier toute la documentation technique au public. Les autres obligations dépendent du rôle et du système concernés ; le RGPD continue de s’appliquer. Source : AI Act, Art. 53(1)(a) à 53(1)(d).
Préparez la mise en œuvre à l’aide de la checklist de conformité IA, en distinguant exigences actuelles et échéances futures.
Ce qu’il faut retenir
- Les recommandations CNIL encadrent un usage ; elles ne valent pas agrément général de ChatGPT.
- Absence d’entraînement, absence de conservation et résidence européenne sont des garanties différentes.
- Vérifiez l’offre, le contrat, les paramètres et les connexions effectivement utilisés.
- Conservez les preuves de votre analyse et suivez le statut procédural des décisions citées.
FAQ
Un compte payant autorise-t-il l’envoi de données clients ?
Pas à lui seul. Il faut examiner l’offre exacte, la finalité, la base légale, les garanties contractuelles et techniques, l’information et les droits.
Désactiver l’entraînement supprime-t-il les conversations ?
Non. Ce réglage porte sur une finalité de réutilisation. La conservation et la suppression relèvent de règles et d’actions distinctes.
La CNIL a-t-elle autorisé tous les usages de ChatGPT ?
Ses recommandations générales ne constituent pas une telle autorisation. Chaque organisme doit examiner et documenter son propre traitement.
Recevez nos analyses pratiques de conformité dans la newsletter.
À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.