Des qu'une donnee personnelle transite vers un fournisseur d'IA generative etabli hors de l'Union europeenne, le RGPD impose d'encadrer ce transfert par un mecanisme juridique specifique. C'est un point de vigilance frequemment sous-estime lorsqu'une entreprise deploie ChatGPT sans avoir prealablement verifie la localisation de son fournisseur et les garanties associees.
Pourquoi l'usage de ChatGPT implique un transfert de donnees
OpenAI, editeur de ChatGPT, est une entreprise americaine. Meme lorsque certains traitements techniques sont effectues sur des serveurs situes en Europe, le fournisseur reste soumis au droit americain, ce qui est juridiquement considere comme un transfert de donnees vers un pays tiers au sens du RGPD, avec les obligations qui en decoulent.
Les mecanismes juridiques disponibles
Les clauses contractuelles types (CCT), adoptees par la Commission europeenne, constituent le mecanisme le plus couramment utilise : elles engagent contractuellement le fournisseur a respecter des garanties equivalentes a celles du RGPD. Une decision d'adequation, lorsque la Commission europeenne reconnait qu'un pays offre un niveau de protection suffisant, peut egalement s'appliquer selon les cas, mais reste sujette a evolution juridique.
Le cas particulier des Etats-Unis
Le cadre applicable aux transferts vers les Etats-Unis a connu plusieurs evolutions juridiques ces dernieres annees, avec des decisions successives remises en question par la justice europeenne. Cette instabilite juridique justifie une vigilance particuliere : une entreprise ne peut pas se contenter de verifier une seule fois la conformite de son fournisseur, elle doit suivre les evolutions du cadre applicable dans le temps.
Ce que doit verifier une entreprise avant d'utiliser un fournisseur non europeen
L'existence de clauses contractuelles types signees avec le fournisseur, ou d'un autre mecanisme de transfert valide. La localisation effective des serveurs et des sous-traitants ulterieurs eventuels du fournisseur. Les engagements du fournisseur en matiere de reponse aux demandes d'acces des autorites etrangeres.
Limiter le sujet en choisissant un hebergement europeen
Une maniere de simplifier cette analyse consiste a privilegier, pour les usages les plus sensibles, un fournisseur d'IA heberge en Europe (comme Mistral AI), qui evite la question du transfert hors UE pour ces cas d'usage precis. CoffreIA, heberge en France, permet de faire ce choix au cas par cas : orienter les usages sensibles vers un fournisseur europeen, tout en gardant acces a OpenAI pour les autres besoins, avec la meme couche de detection DLP appliquee dans les deux cas.