ChatLock

ChatGPT est-il conforme au RGPD ? Ce que les entreprises européennes doivent savoir

Peut-on utiliser ChatGPT au travail sans enfreindre le RGPD ? Entraînement, transferts de données, conservation, amende italienne : le point complet, avec une checklist pour choisir un assistant IA compatible RGPD.

8 min de lecture

Les entreprises européennes qui adoptent l'IA se posent toutes la même question : peut-on utiliser ChatGPT tout en respectant le RGPD ?

Cela dépend de la version utilisée, des données que vous y saisissez et des contrôles que vous avez mis en place. ChatGPT est légal en Europe. En revanche, utiliser la version grand public avec des données personnelles, sans aucun contrôle interne, est très difficile à défendre devant une autorité de protection des données.

Ce guide explique pourquoi, et à quoi ressemble une configuration compatible avec le RGPD.

Quand le RGPD s'applique

Le RGPD s'applique dès que vous traitez des données personnelles : le nom d'un client dans un e-mail que vous demandez à ChatGPT de reformuler, un CV que vous lui demandez de résumer, la réclamation d'un client que vous collez pour préparer une réponse. Dans tous ces cas, votre entreprise est responsable du traitement et le fournisseur d'IA est, au mieux, votre sous-traitant.

Vous devez donc pouvoir répondre à ces questions, preuves à l'appui :

  • Quelle est la base légale pour transmettre ces données au fournisseur d'IA ?
  • Un accord de sous-traitance (DPA) est-il signé ?
  • Où les données sont-elles traitées, et le transfert hors UE est-il licite ?
  • Combien de temps sont-elles conservées, et sont-elles réutilisées à d'autres fins, comme l'entraînement des modèles ?

Si vous ne pouvez pas y répondre, la faille se trouve dans votre dossier de conformité, quel que soit l'outil utilisé.

Ce que les régulateurs européens ont déjà fait

ChatGPT a un historique avec les régulateurs de l'UE :

  • En mars 2023, l'autorité italienne de protection des données (Garante) a temporairement bloqué ChatGPT en Italie pour absence de base légale pour l'entraînement, absence de vérification de l'âge et manque de transparence. Le service est revenu un mois plus tard après des modifications d'OpenAI.
  • En décembre 2024, le Garante a infligé à OpenAI une amende de 15 millions d'euros pour des violations du RGPD liées à l'utilisation de données personnelles pour entraîner ChatGPT. OpenAI a annoncé faire appel.
  • Le Comité européen de la protection des données a créé une task force consacrée à ChatGPT pour coordonner les enquêtes entre États membres.

Vous pouvez toujours utiliser l'outil. Mais les régulateurs sont attentifs, et « tout le monde l'utilise » ne tient pas comme défense.

ChatGPT grand public ou offres entreprise

La distinction essentielle se fait entre le produit grand public (Free et Plus) et les offres entreprise (Team, Enterprise, API).

Avec ChatGPT grand public, les conversations peuvent servir à améliorer les modèles d'OpenAI, sauf si l'utilisateur le désactive dans les paramètres. Il n'existe aucun DPA entre votre entreprise et OpenAI, puisque le contrat lie OpenAI à chaque salarié. Et votre entreprise ne voit pas ce que les salariés y collent.

Les offres entreprise et l'API n'utilisent pas vos données pour l'entraînement par défaut, incluent un DPA et, pour certaines, proposent une résidence des données en Europe.

Si votre équipe utilise des comptes ChatGPT personnels pour travailler, vous avez très probablement une faille de conformité. Passer à une offre entreprise en comble une partie.

Ce qu'une offre entreprise laisse ouvert

Même avec un DPA et sans entraînement, trois points structurels demeurent.

Le fournisseur peut toujours techniquement accéder à vos données. Les prompts sont déchiffrés sur ses serveurs pour exécuter le modèle, et ce sont des politiques et des contrats qui limitent l'accès. Pour les données sensibles (santé, juridique, RH, finance), vous devez documenter ce risque dans votre analyse d'impact (AIPD).

La conservation est décidée par quelqu'un d'autre. Même les conversations « supprimées » peuvent être conservées pour la détection des abus ou en raison d'obligations légales. En 2025, une décision de justice américaine dans le procès du New York Times a temporairement obligé OpenAI à conserver les conversations ChatGPT grand public, y compris supprimées : la conservation de ces données dépendait alors d'un tribunal américain.

OpenAI est une entreprise américaine. Même avec une résidence des données dans l'UE, des lois comme le CLOUD Act peuvent ouvrir aux autorités américaines une voie pour demander des données détenues par des fournisseurs américains. Depuis l'arrêt Schrems II, tout DPO doit l'évaluer.

Checklist RGPD pour tout assistant IA

Avant d'approuver un outil d'IA pour un usage impliquant des données personnelles, vérifiez que :

  1. Un DPA est disponible et signé avec votre organisation, pas avec des utilisateurs individuels.
  2. Vos données ne servent pas à l'entraînement, par défaut et par écrit.
  3. Vous savez où s'exécute l'inférence et quel droit régit le fournisseur.
  4. Vous connaissez la durée de conservation des prompts, fichiers et réponses, et pouvez vérifier la suppression.
  5. Vous savez si le personnel du fournisseur ou l'hébergeur cloud peuvent techniquement lire vos données.
  6. Vous pouvez retrouver, exporter et supprimer les données d'une personne donnée.
  7. Une politique interne précise quelles catégories de données les salariés peuvent ou non saisir.

La plupart des outils respectent aujourd'hui les deux premiers points. Les points 3 à 5 sont ceux où ils pèchent le plus souvent.

Rendre l'accès techniquement impossible

L'article 25 du RGPD impose la protection des données dès la conception et par défaut. Le moyen le plus convaincant d'y répondre est que personne ne puisse techniquement accéder aux données, ce qui va plus loin qu'un contrat qui l'interdit.

ChatLock est conçu ainsi. Les prompts sont chiffrés dans votre navigateur et uniquement déchiffrés dans une enclave sécurisée par le matériel (un Trusted Execution Environment) où s'exécute le modèle. Ni ChatLock, ni l'hébergeur cloud, ni l'éditeur du modèle ne peuvent lire les données pendant leur traitement, et vous pouvez le vérifier par attestation cryptographique. Rien n'est conservé après la réponse ni utilisé pour l'entraînement. Votre historique est stocké localement, chiffré avec une clé que vous seul détenez. Le traitement peut rester au sein de l'Union européenne, et les clients entreprise disposent d'un DPA.

Pour les détails techniques, lisez notre guide sur le calcul confidentiel.

FAQ

ChatGPT est-il interdit dans l'UE ?

Non. ChatGPT est légalement disponible dans tous les pays de l'UE. Il a été temporairement bloqué en Italie en 2023 et OpenAI y a été sanctionnée, mais les entreprises peuvent l'utiliser à condition de respecter leurs propres obligations RGPD.

Puis-je saisir des données clients dans ChatGPT ?

Pas dans des comptes personnels grand public. Avec une offre entreprise et un DPA, cela peut être possible, mais il faut évaluer le risque, minimiser les données et documenter la décision. Pour les catégories particulières de données, utilisez un outil où le fournisseur ne peut pas accéder au contenu.

ChatGPT Enterprise règle-t-il la question du RGPD ?

Il règle les problèmes les plus visibles (entraînement, DPA, résidence des données). Restent l'accès du fournisseur et la juridiction américaine, dont l'acceptabilité dépend des données traitées et de votre analyse de risques.

Quelle alternative à ChatGPT conforme au RGPD ?

Cherchez un assistant qui propose un DPA, un traitement dans l'UE et aucun entraînement, et idéalement un chiffrement de bout en bout avec calcul confidentiel, afin que la conformité ne repose pas uniquement sur les promesses du fournisseur. ChatLock a été conçu pour cela.