Peut-on utiliser ChatGPT avec des données clients sans enfreindre le RGPD ?
Oui, sous conditions : offre professionnelle (ChatGPT Business, Enterprise ou API) avec accord de traitement des données, minimisation, pseudonymisation, information des clients, registre et AIPD si besoin. La CNIL déconseille la version grand public pour ces données.
Oui, sous conditions. Il faut une offre professionnelle (ChatGPT Business, Enterprise ou l'API) couverte par un accord de traitement des données, n'envoyer que les données nécessaires, pseudonymiser quand c'est possible, informer vos clients, tenir le registre et mener une analyse d'impact si le risque est élevé. La version grand public est déconseillée par la CNIL pour ces données.
Mise à jour : octobre 2026
Votre équipe commerciale colle déjà ses comptes rendus de rendez-vous dans ChatGPT pour rédiger ses relances. Noms, adresses e-mail et parfois montants des devis y passent. La question n'est plus de savoir si c'est pratique, mais si c'est conforme.
Que dit le RGPD quand on envoie des données clients à ChatGPT ?
Envoyer des données clients à ChatGPT est un traitement de données personnelles : le RGPD s'applique en entier, et c'est votre entreprise qui en répond.
- Base légale (article 6) : le traitement doit reposer sur l'une des six bases prévues, par exemple l'exécution d'un contrat ou l'intérêt légitime. Pour un nouvel usage, vérifiez que la base retenue le couvre bien.
- Minimisation (article 5) : les données doivent être « adéquates, pertinentes et limitées à ce qui est nécessaire ». Pour rédiger une relance, le nom complet et l'adresse du client sont rarement utiles.
- Sous-traitance (article 28) : le fournisseur traite les données pour votre compte. Vous devez choisir un sous-traitant qui présente des « garanties suffisantes » et encadrer la relation par un contrat.
- Transferts hors de l'Union européenne (chapitre V) : si les données quittent l'Union, le transfert doit respecter les conditions de ce chapitre.
- Information (articles 13 et 14) : vos clients doivent connaître les destinataires ou catégories de destinataires de leurs données.
Pourquoi la version grand public pose-t-elle problème ?
Parce que les conversations des services pour particuliers peuvent servir à entraîner les modèles d'OpenAI, et qu'aucun contrat de sous-traitance n'encadre cet usage pour votre entreprise.
Le centre d'aide d'OpenAI indique que, pour ses services destinés aux particuliers comme ChatGPT, le contenu peut être utilisé pour entraîner les modèles. L'utilisateur peut s'y opposer en désactivant l'option « Improve the model for everyone » dans les contrôles de données. Même après ce choix, un retour (pouce levé ou baissé) peut entraîner l'utilisation de toute la conversation concernée. Les discussions temporaires ne servent pas à l'entraînement tant qu'elles restent temporaires.
La CNIL recommande de ne jamais partager d'informations confidentielles, comme des données personnelles, lors de l'utilisation d'un service grand public. Pour des usages non confidentiels, elle admet un service grand public avec des adresses professionnelles dédiées, en désactivant si possible la réutilisation des données par le fournisseur.
À quelles conditions peut-on utiliser ChatGPT avec des données clients ?
Il faut cumuler des garanties contractuelles côté OpenAI et des mesures d'organisation côté entreprise.
Côté fournisseur, OpenAI indique sur sa page consacrée à la confidentialité des entreprises que, par défaut, il n'entraîne pas ses modèles sur les données de ChatGPT Business, ChatGPT Enterprise, ChatGPT Edu et de sa plateforme API. Il propose un accord de traitement des données (DPA) pour ChatGPT Business, ChatGPT Enterprise et l'API. Sur ChatGPT Enterprise et Edu, les administrateurs règlent la durée de conservation, et les conversations supprimées sont effacées des systèmes d'OpenAI au bout de 30 jours, sauf obligation légale. OpenAI propose enfin la résidence des données en Europe pour l'API et pour les nouveaux espaces de travail ChatGPT Enterprise et Edu ; sa page sur ce sujet ne cite pas ChatGPT Business.
Côté entreprise, la liste vous revient :
- signer le DPA et vérifier les paramètres de l'espace de travail ;
- rédiger une charte des usages autorisés et interdits, comme le recommande la CNIL ;
- retirer ou pseudonymiser les données avant envoi : remplacer « Mme Durand, Rennes » par « Cliente A » suffit souvent. Le RGPD définit la pseudonymisation comme un traitement qui empêche d'attribuer les données à une personne sans informations supplémentaires conservées à part : elle réduit le risque, sans supprimer vos obligations ;
- mettre à jour votre politique de confidentialité pour mentionner ce destinataire ;
- inscrire le traitement au registre des activités de traitement (article 30) ;
- mener une analyse d'impact (AIPD) lorsque le traitement est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes (article 35) ;
- former les équipes : la CNIL rappelle que l'organisme utilisateur engage en général sa responsabilité en cas de mauvaise utilisation de l'IA par son personnel.
Cet article donne un cadre de lecture. Il ne remplace pas l'avis de votre délégué à la protection des données ou d'un juriste.
| Situation | Niveau de risque | Ce qu'il faut faire |
|---|---|---|
| ChatGPT grand public, données clients saisies | Élevé | À éviter, conformément à la recommandation de la CNIL |
| ChatGPT grand public, contenus sans donnée personnelle | Faible | Comptes professionnels dédiés, réutilisation des données désactivée |
| ChatGPT Business ou Enterprise avec DPA | Maîtrisable | Charte, minimisation, registre, information des clients |
| API avec résidence des données en Europe | Maîtrisable | Contrat, sécurité de l'intégration, AIPD si risque élevé |
À lire aussi : Gouvernance des données : sécuriser vos informations clients avec le RGPD.
Sources
- EUR-Lex : règlement (UE) 2016/679, RGPD (articles 4, 5, 6, 13, 14, 28, 30, 35 et chapitre V)
- CNIL : questions-réponses sur l'utilisation d'un système d'IA générative
- OpenAI : confidentialité des entreprises
- OpenAI : résidence des données en Europe
- OpenAI : utilisation des données pour améliorer les modèles
Qui répond
Aurélien Page, fondateur d'Audiaa, agence IA et No Code à Rennes. Son parcours.
Cartographie de vos usages, opportunités et feuille de route, par un interlocuteur unique, à la demi-journée. Devis gratuit sous 2 jours ouvrés.
Découvrir l'audit IA
Questions fréquentes
Désactiver l'entraînement dans la version gratuite de ChatGPT suffit-il ?
Non. Cela limite la réutilisation des nouvelles conversations, mais ne crée aucun contrat de sous-traitance. La CNIL recommande de ne jamais saisir de données personnelles dans un service grand public.
OpenAI propose-t-il un accord de traitement des données ?
Oui. Selon sa page officielle sur la confidentialité des entreprises, OpenAI peut conclure un DPA pour ChatGPT Business, ChatGPT Enterprise et l'API, afin de soutenir la conformité au RGPD.
Faut-il informer ses clients ?
Oui. Les articles 13 et 14 du RGPD imposent d'indiquer les destinataires ou catégories de destinataires de leurs données. Mettez à jour votre politique de confidentialité en conséquence.