Retour au blogDPO / Juridique

ChatGPT est-il conforme au RGPD ? Ce qu'il faut savoir avant de l'utiliser en entreprise

28 août 2026

La question "ChatGPT est-il conforme au RGPD" n'a pas de reponse binaire : ChatGPT n'est ni automatiquement conforme, ni automatiquement non conforme. La conformite depend de la maniere dont l'outil est utilise dans l'entreprise, des donnees qui y transitent, et des mesures mises en place autour de cet usage. C'est cette nuance qui pose souvent probleme aux DPO charges de trancher rapidement.

Ce qu'OpenAI declare sur le traitement des donnees

OpenAI propose des conditions contractuelles specifiques pour les comptes professionnels (ChatGPT Team, Enterprise, ou l'API), qui different sensiblement de celles de la version grand public. Sur ces offres professionnelles, les donnees envoyees ne sont en principe pas utilisees pour entrainer les modeles, contrairement a la version gratuite ou les parametres par defaut peuvent autoriser cet usage. La distinction entre offre grand public et offre professionnelle est donc le premier point a verifier.

Les points de vigilance pour une entreprise

  • OpenAI est une entreprise americaine : tout traitement de donnees personnelles implique un transfert hors Union europeenne, qui doit reposer sur un mecanisme valide (clauses contractuelles types notamment).
  • Un contrat de sous-traitance (article 28 du RGPD) doit exister entre l'entreprise et OpenAI, precisant les finalites, la duree de conservation et les garanties appliquees aux donnees.
  • Les salaries doivent savoir quelles donnees ils ont le droit d'envoyer a l'outil : sans consigne claire, des donnees personnelles peuvent y transiter sans base legale identifiee.

Les conditions pour un usage conforme

Un usage de ChatGPT peut etre rendu conforme au RGPD en reunissant plusieurs elements : passer par une offre professionnelle avec contrat de sous-traitance en bonne et due forme, documenter la base legale du traitement, informer les personnes concernees lorsque necessaire, et limiter les donnees personnelles effectivement envoyees a ce qui est strictement necessaire a la tache.

En pratique : encadrer plutot que d'esperer une conformite par defaut

Meme avec un contrat en regle, rien n'empeche techniquement un salarie de coller des donnees sensibles non necessaires dans une requete. C'est pourquoi de plus en plus d'entreprises ajoutent une couche technique de controle : un proxy IA avec detection DLP, comme CoffreIA, qui detecte et masque automatiquement les informations sensibles avant leur envoi a ChatGPT ou a tout autre fournisseur, tout en conservant un journal d'audit demontrant la conformite en cas de controle.