Accueil · Ressources · Guides & actualités
Guides & actualitésChatGPT et confidentialité des données : ce qu’une entreprise doit vérifier
Un commercial colle un contrat dans ChatGPT pour en tirer un résumé. Une assistante y copie un fil d’e-mails avec le nom et l’adresse d’un client. Personne n’a mal agi, mais l’entreprise vient peut-être de transférer des données personnelles à un éditeur américain, dans une version qui peut s’en servir pour entraîner ses modèles. Cet article explique ce que ChatGPT fait réellement de vos données selon l’offre, et ce qu’un dirigeant doit vérifier avant d’autoriser l’outil.
La réponse courte
Avec ChatGPT gratuit ou Plus, vos conversations peuvent servir à entraîner les modèles, sauf si vous désactivez l’option, et elles sont stockées aux États-Unis. Avec les offres Team et Enterprise, l’éditeur s’engage à ne pas s’en servir pour l’entraînement et fournit un accord de traitement des données. Règle pour une entreprise : aucune donnée de client, de salarié ou de patient dans une version gratuite ou individuelle ; une offre professionnelle, une règle écrite et une validation humaine dès que des données personnelles sont en jeu.
Le sujet est moins technique qu’il n’y paraît. Il tient en deux questions : qu’est-ce que l’éditeur fait de ce que vous lui donnez, et qu’est-ce que vous avez le droit de lui donner. La première dépend de l’offre. La seconde dépend du RGPD et de votre métier.
Ce que ChatGPT fait de vos conversations, offre par offre
Les conditions évoluent, mais la logique reste la même depuis deux ans : les offres grand public financent l’amélioration des modèles, les offres professionnelles vendent des garanties.
| Offre | Entraînement sur vos données | Accord de traitement (DPA) | Administration | Usage recommandé |
|---|---|---|---|---|
| Gratuite | Oui par défaut, désactivable | Non | Aucune | Découverte, aucune donnée personnelle |
| Plus (individuelle) | Oui par défaut, désactivable | Non | Aucune | Usage individuel sans données de tiers |
| Team | Non | Oui | Espace partagé, gestion des membres | TPE et PME : le minimum dès que des données clients circulent |
| Enterprise | Non | Oui, avec options avancées | Contrôles d’accès, journalisation, résidence des données | PME structurées, secteurs réglementés |
| Via Microsoft Copilot | Non (engagements Microsoft 365) | Oui, dans le contrat Microsoft | Celle de Microsoft 365 | Entreprises déjà sous Microsoft 365 |
Deux nuances importantes. « Désactivable » signifie que la protection dépend d’un réglage que chaque utilisateur doit faire lui-même, ce qu’une entreprise ne peut pas garantir. Et même sans entraînement, les conversations restent stockées chez l’éditeur pendant une durée définie, y compris pour des raisons de sécurité.
Les réglages à activer dès aujourd’hui
Si des collaborateurs utilisent déjà une version gratuite ou Plus, trois actions immédiates limitent l’exposition en attendant une décision sur l’offre.
Désactiver l’amélioration du modèle dans les paramètres de confidentialité de chaque compte. Utiliser le mode temporaire pour toute conversation contenant une information sensible : elle n’est ni conservée dans l’historique ni utilisée pour l’entraînement. Supprimer l’historique des conversations anciennes qui contiennent des données de tiers.
Ces réglages sont un pansement, pas une politique. Ils reposent sur la discipline de chacun et ne fournissent aucun document contractuel. Ils permettent de gagner quelques semaines, le temps de choisir une offre et d’écrire la règle.
Données de clients et RGPD : la ligne à ne pas franchir
Dès qu’une conversation contient le nom d’un client, son e-mail, son adresse, un montant qui lui est rattaché ou un élément de sa situation, vous traitez des données personnelles. Le RGPD s’applique, avec ses obligations : base légale, information des personnes, contrat avec le sous-traitant, registre, sécurité.
Envoyer ces données à un éditeur sans accord de traitement revient à confier un fichier client à un prestataire sans contrat. Ce n’est pas une zone grise. Les offres professionnelles règlent la partie contractuelle, mais elles ne dispensent pas du reste : limiter les données au nécessaire (un contrat anonymisé se résume aussi bien), documenter l’usage dans le registre, et prévoir le cas des données sensibles.
Pour les professions soumises au secret (santé, juridique, expertise comptable), les obligations du métier s’ajoutent au RGPD. Un cabinet ne colle pas un dossier client dans un assistant, même professionnel, sans avoir vérifié ses règles déontologiques. Notre formation IA et RGPD pour TPE et PME traite ces cas un par un.
Abonnement ChatGPT entreprise : ce que vous achetez vraiment
Quand une PME souscrit une offre Team ou Enterprise, elle n’achète pas d’abord un meilleur modèle. Elle achète quatre choses : l’engagement contractuel de ne pas entraîner sur ses données, un accord de traitement conforme au RGPD, un espace administré où le dirigeant voit qui utilise quoi et peut retirer un accès, et des fonctions de partage (projets, modèles communs) qui évitent que chacun réinvente ses prompts.
Pour une entreprise de cinq à cinquante personnes, l’offre Team est en général suffisante. L’offre Enterprise se justifie dans les secteurs réglementés, pour la résidence des données en Europe, la journalisation ou l’authentification centralisée. Dans les deux cas, lisez l’accord de traitement avant de signer : durée de conservation, sous-traitants ultérieurs, lieu de stockage. Ce sont les trois points que vos clients ou votre DPO vous demanderont.
La checklist de vérification en 8 points
Si vous répondez « je ne sais pas » à l’une des trois premières questions, commencez par là : un inventaire des usages réels prend une heure et réserve souvent des surprises.
Et les autres assistants ?
La logique est la même chez Anthropic (Claude), Google (Gemini) et Microsoft (Copilot) : offres grand public avec réglages, offres professionnelles avec engagements. Les différences portent sur les valeurs par défaut et la clarté des documents. Anthropic n’entraîne pas sur les données des offres professionnelles et a bâti son offre autour de cette exigence dès le départ. Microsoft s’appuie sur ses engagements Microsoft 365, ce qui simplifie la vie des entreprises déjà équipées. Google aligne ses offres Workspace sur les mêmes principes.
Le critère de choix n’est donc pas « lequel est sûr » mais « lequel s’intègre à ce que nous avons déjà, avec une offre professionnelle ». Notre comparatif quelle IA choisir pour son entreprise développe ce point.
Écrire la règle interne
Une règle d’usage de l’IA tient sur une page et répond à trois questions : quel outil et quelle offre sont autorisés, quelles données peuvent y entrer (par défaut aucune donnée personnelle, sauf dans le cadre défini), et quelle validation est obligatoire avant qu’un résultat ne sorte de l’entreprise. Elle se signe, elle s’explique en réunion, elle se joint au registre.
C’est la première chose que nous faisons dans la formation ChatGPT pour les entreprises, avant même d’apprendre à rédiger un prompt. Un outil bien utilisé sur des données mal cadrées reste un problème. Un outil cadré, même utilisé simplement, est un actif.
Questions fréquentes
ChatGPT utilise-t-il mes conversations pour s’entraîner ?
Dans les offres gratuite et Plus, oui par défaut, sauf si vous désactivez l’option dans les paramètres. Dans les offres Team et Enterprise, non : l’éditeur s’engage contractuellement à ne pas utiliser vos données pour l’entraînement.
Peut-on mettre des données de clients dans ChatGPT ?
Pas dans une version gratuite ou individuelle sans réglage. Avec une offre professionnelle, un accord de traitement des données et une base légale documentée, c’est possible, en limitant les données au strict nécessaire.
ChatGPT est-il conforme au RGPD ?
L’éditeur propose les documents nécessaires (accord de traitement, clauses contractuelles types) dans ses offres professionnelles. La conformité dépend ensuite de votre usage : ce que vous y mettez, avec quelle offre, et ce que vous avez documenté.
Où sont stockées les données de ChatGPT ?
Principalement aux États-Unis. Les offres entreprise permettent selon les cas une résidence des données en Europe. Ce point se vérifie dans le contrat au moment de la souscription.
Que faire si un collaborateur a déjà collé des données sensibles ?
Supprimer les conversations concernées, désactiver l’entraînement dans les paramètres, documenter l’incident et évaluer s’il constitue une violation de données à notifier. Puis écrire la règle pour que cela ne se reproduise pas.
Un abonnement ChatGPT entreprise est-il nécessaire pour une TPE ?
Dès que des données de clients ou de salariés entrent dans l’outil, une offre professionnelle (Team suffit souvent) est le minimum. Pour un usage sans aucune donnée personnelle, un abonnement individuel bien réglé peut convenir.
Utiliser ChatGPT sans exposer vos données
La formation ChatGPT pour les entreprises inclut le cadrage des données, les réglages et la charte d’usage.
