Aller au contenu
Guide · Données et sécurité

IA et RGPD : utiliser ChatGPT et l’IA sans mettre en danger les données de l’entreprise

  • Par Mélik Nakhla
  • 12 min de lecture

Vos salariés utilisent probablement déjà ChatGPT, Claude ou Gemini, parfois sur leur compte personnel, pour rédiger des e-mails, résumer des documents ou préparer des réunions. C’est une excellente nouvelle pour la productivité… à condition de ne pas exposer au passage des données de clients, de candidats ou de collaborateurs. Car dès qu’une information sur une personne est saisie dans un outil d’IA, le règlement général sur la protection des données, le RGPD, s’applique.

Faut-il pour autant interdire l’IA ? Non. La CNIL elle-même publie des recommandations pour déployer ces outils de façon responsable. Ce guide traduit l’essentiel de ce qu’il faut savoir sur l’IA et le RGPD en règles simples et en actions concrètes, que vous soyez dirigeant de TPE, responsable RH, juriste ou simple utilisateur soucieux de bien faire.

Sommaire
  1. Pourquoi le RGPD s’applique à l’IA
  2. Les données à ne jamais confier à un outil grand public
  3. Anonymiser : le réflexe qui règle la plupart des cas
  4. Choisir un outil d’IA compatible avec le RGPD
  5. Les transferts de données hors de l’Union européenne
  6. Les questions à poser à un éditeur d’IA
  7. Que faire en cas d’erreur ou de fuite de données ?
  8. Encadrer les usages : la charte d’utilisation de l’IA
  9. Les cas particuliers : RH, santé, décisions automatiques
  10. Ce que dit la CNIL, en résumé
  11. Votre plan d’action en 7 étapes
  12. Questions fréquentes

Pourquoi le RGPD s’applique à l’IA

Le RGPD protège les données personnelles, c’est-à-dire toute information qui permet d’identifier une personne, directement ou indirectement : un nom, une adresse e-mail, un numéro de téléphone, mais aussi un numéro de dossier, une photo, une voix, ou un ensemble d’indices permettant de reconnaître quelqu’un (« la responsable comptable de notre agence de Bordeaux »).

Quand un salarié colle dans ChatGPT un e-mail de client, un CV ou un compte rendu d’entretien annuel, ces données sont transmises à l’éditeur de l’outil, stockées sur ses serveurs, parfois hors de l’Union européenne, et, selon l’offre et les réglages, éventuellement utilisées pour améliorer ses modèles. C’est un traitement de données personnelles au sens du RGPD, dont votre entreprise est responsable.

Ce que cela implique concrètement

  • Le traitement doit avoir un but précis et légitime (rédiger une réponse à un client, par exemple), et non une collecte « au cas où ».
  • Seules les données nécessaires doivent être utilisées : c’est le principe de minimisation.
  • Les personnes concernées doivent être informées de la façon dont leurs données sont traitées.
  • Les données doivent être protégées : sécurité, accès limités, durée de conservation.
  • Si un prestataire traite les données pour votre compte, un contrat doit encadrer ses obligations.

Rien de tout cela n’interdit l’IA. Mais un usage improvisé, sur des comptes personnels, avec des données réelles, ne coche aucune de ces cases.

Les données à ne jamais confier à un outil grand public

La CNIL est très claire dans ses questions-réponses sur l’IA générative : lorsqu’on utilise un service grand public, il ne faut jamais y partager d’informations confidentielles telles que des données personnelles. Voici la liste des informations à garder hors des comptes personnels et des versions gratuites.

CatégorieExemplesPourquoi c’est risqué
Identité et coordonnéesNoms, e-mails, téléphones, adresses de clients ou de salariésDonnées personnelles transmises à un tiers sans cadre
Données RHCV, évaluations, salaires, arrêts maladie, sanctionsDonnées sensibles, risque de discrimination
Données de santéDiagnostics, ordonnances, dossiers médicauxCatégorie particulière, protection renforcée
Données financièresIBAN, numéros de carte, situation financière d’un clientRisque de fraude
Secrets d’affairesContrats, prix, stratégie, chiffres non publiésPerte de confidentialité, engagements contractuels
Accès techniquesMots de passe, clés d’accès, codesRisque de piratage

Le cas des données sensibles mérite une attention particulière : santé, opinions politiques ou syndicales, convictions religieuses, orientation sexuelle, origine ethnique. Leur traitement est en principe interdit, sauf exceptions strictement encadrées. Elles n’ont rien à faire dans un outil d’IA grand public.

Anonymiser : le réflexe qui règle la plupart des cas

Dans la majorité des usages professionnels, l’IA n’a pas besoin de savoir de qui l’on parle. Pour reformuler un e-mail de réclamation, l’outil a besoin du problème, du ton et du contexte, pas du nom du client. Anonymiser avant de coller un texte permet donc de profiter de l’IA sans exposer personne.

Comment anonymiser en pratique

  1. Remplacez les noms par des rôles : « le client », « la candidate », « le fournisseur A ».
  2. Supprimez les coordonnées : e-mails, téléphones, adresses, numéros de dossier.
  3. Généralisez les détails identifiants : « une PME industrielle de la région lyonnaise » plutôt que le nom de l’entreprise.
  4. Arrondissez ou retirez les chiffres sensibles quand ils ne sont pas utiles à la tâche.
  5. Relisez avant d’envoyer : un détail anodin peut suffire à reconnaître quelqu’un dans une petite structure.

Un exemple

Avant : Réponds à Mme Sophie Martin (sophie.martin@exemple.fr), cliente depuis 2019, qui se plaint du retard de livraison de sa commande n° 48213 de 12 chaises de bureau.
Après : Réponds à une cliente fidèle depuis plusieurs années qui se plaint du retard de livraison d’une commande de mobilier de bureau. Ton empathique, propose un geste commercial, 120 mots.

La réponse obtenue est tout aussi utile. Il ne reste plus qu’à y replacer le nom de la cliente dans votre messagerie.

Attention : retirer le nom ne suffit pas toujours. Les juristes distinguent l’anonymisation, qui rend l’identification impossible, de la pseudonymisation, qui remplace simplement les noms par des codes. Des données pseudonymisées restent des données personnelles au sens du RGPD. Dans le doute, retirez davantage d’informations.

Choisir un outil d’IA compatible avec le RGPD

Lorsque vos équipes doivent travailler sur des données réelles, l’anonymisation ne suffit plus. Il faut alors choisir un outil et une offre adaptés. La CNIL recommande de partir d’un besoin concret, puis de vérifier la sécurité, la pertinence et la conformité du système envisagé.

Les critères à vérifier

  • L’offre professionnelle : les offres destinées aux entreprises prévoient en général que vos données ne servent pas à entraîner les modèles, avec une administration centralisée des comptes. Lisez les conditions : elles varient d’un éditeur à l’autre.
  • Le contrat de sous-traitance : l’éditeur traite les données pour votre compte, il est donc votre sous-traitant au sens du RGPD. Un contrat, souvent appelé accord de traitement des données, doit préciser ses obligations.
  • La localisation des données : où sont-elles stockées ? En cas de transfert hors de l’Union européenne, sur quelle base juridique ?
  • La durée de conservation des conversations et la possibilité de les supprimer.
  • La sécurité : authentification forte, gestion des accès, journalisation.
  • Les réglages par défaut : historique, mémoire, partage des conversations.

Cloud, solution locale ou outil intégré ?

Pour des usages non confidentiels, un service en ligne utilisé avec des adresses professionnelles et des garanties adaptées peut suffire. Pour des données sensibles, la CNIL indique qu’une solution installée sur vos propres serveurs, dite « sur site », limite les risques de fuite. Entre les deux, les assistants intégrés à votre suite bureautique professionnelle peuvent s’appuyer sur les droits d’accès existants : vérifiez précisément ce que l’outil peut lire avant de l’activer pour toute l’entreprise.

Les transferts de données hors de l’Union européenne

La plupart des grands assistants d’IA sont édités par des entreprises américaines. Lorsque vos données sont envoyées sur des serveurs situés hors de l’Union européenne, on parle de transfert, et le RGPD l’encadre strictement : il faut s’assurer que les données y bénéficient d’un niveau de protection équivalent.

Plusieurs mécanismes existent. La Commission européenne peut reconnaître qu’un pays offre une protection adéquate ; pour les États-Unis, un cadre spécifique permet les transferts vers les entreprises qui y ont adhéré. À défaut, l’éditeur doit proposer des garanties contractuelles, comme les clauses types adoptées par la Commission. Certains éditeurs proposent aussi d’héberger les données de leurs clients professionnels en Europe.

En pratique, posez la question à l’éditeur avant de choisir une offre : où sont stockées les données, sur quelle base sont-elles transférées, et peut-on choisir une localisation européenne ? La CNIL publie une carte et des explications sur la protection des données dans le monde qui aident à y voir clair.

Les questions à poser à un éditeur d’IA

Avant de signer, posez ces questions par écrit. Un éditeur sérieux y répond sans difficulté, et ses réponses vous serviront à documenter votre conformité.

  1. Les données saisies par nos utilisateurs servent-elles à entraîner vos modèles ? Peut-on le désactiver par défaut pour toute l’entreprise ?
  2. Où les données sont-elles hébergées, et sont-elles transférées hors de l’Union européenne ?
  3. Combien de temps les conversations et les fichiers sont-ils conservés ? Peut-on les supprimer ?
  4. Proposez-vous un contrat de sous-traitance conforme au RGPD ?
  5. Quelles mesures de sécurité appliquez-vous : chiffrement, authentification forte, journalisation des accès ?
  6. Comment administre-t-on les comptes : création, suppression, droits d’accès, départ d’un salarié ?
  7. Comment êtes-vous informé et comment nous informez-vous en cas d’incident de sécurité ?

Conservez ces réponses avec le contrat et la charte : en cas de question d’un client, d’un salarié ou de la CNIL, vous pourrez montrer que le choix de l’outil a été fait en connaissance de cause. Et refaites l’exercice chaque année, car les offres et les conditions des éditeurs évoluent vite.

Se former en une journée

Formation IA : l’essentiel en 1 jour

Demandes, écrits, fichiers, assistant personnalisé, connecteurs et automatisation : 7 heures de pratique sans jargon, en classe virtuelle ou en présentiel. 990 € HT, finançable par votre OPCO.

Voir le programme

Que faire en cas d’erreur ou de fuite de données ?

Malgré les précautions, un salarié peut un jour coller par erreur un fichier client complet dans un outil grand public, ou partager une conversation contenant des données personnelles. Il ne faut pas paniquer, mais réagir vite et de façon organisée.

Les bons réflexes immédiats

  • Supprimer la conversation concernée et, si l’option existe, demander la suppression des données à l’éditeur.
  • Prévenir le référent désigné dans la charte : dirigeant, délégué à la protection des données ou juriste.
  • Évaluer le risque : quelles données, combien de personnes, quelle sensibilité, qui a pu y accéder ?

Les obligations du RGPD

Une violation de données personnelles doit être consignée dans un registre interne. Si elle présente un risque pour les droits et libertés des personnes, elle doit être notifiée à la CNIL dans les 72 heures après en avoir pris connaissance. Si le risque est élevé, les personnes concernées doivent aussi être informées. Ces règles s’appliquent quelle que soit la cause de l’incident, y compris une erreur humaine dans un outil d’IA.

Prévoir cette procédure dans la charte, avec le nom du référent et les étapes à suivre, transforme un incident potentiellement grave en simple contretemps bien géré.

Encadrer les usages : la charte d’utilisation de l’IA

La meilleure protection reste un cadre clair, connu de tous. La CNIL recommande de définir une liste d’usages autorisés et interdits. Une charte d’une ou deux pages suffit souvent, à condition d’être concrète.

Ce que doit contenir une charte IA

  1. Les outils autorisés, avec les comptes à utiliser (professionnels uniquement, par exemple).
  2. Les usages encouragés : rédaction, reformulation, résumé de documents non confidentiels, préparation de réunions.
  3. Les usages interdits : données de santé, données RH nominatives, secrets d’affaires, décisions automatiques sur des personnes.
  4. La règle de relecture : tout contenu produit par l’IA est relu et validé par un humain avant d’être utilisé ou envoyé.
  5. Les règles de transparence envers les clients ou le public lorsque c’est pertinent.
  6. Le contact référent pour les questions : délégué à la protection des données, juriste ou dirigeant.

Informer et associer les salariés

Les salariés doivent savoir quels outils sont utilisés et dans quel cadre. Dans les entreprises de 50 salariés et plus, l’introduction de nouvelles technologies dans l’entreprise fait partie des sujets sur lesquels le comité social et économique doit être informé et consulté. Au-delà de l’obligation, associer les équipes facilite l’adoption : une charte comprise est une charte respectée.

Les cas particuliers : RH, santé, décisions automatiques

Certains usages demandent une vigilance renforcée, parce qu’ils touchent directement la vie des personnes.

Recrutement et ressources humaines

L’IA peut aider à rédiger une fiche de poste, préparer une grille d’entretien ou résumer une procédure. En revanche, faire trier des CV ou évaluer des candidats par une IA soulève des risques importants : biais, discrimination, manque de transparence. Le RGPD encadre les décisions fondées exclusivement sur un traitement automatisé qui produisent des effets importants pour une personne : une décision de recrutement ne doit pas être laissée à une machine. Le règlement européen sur l’IA classe d’ailleurs les systèmes utilisés pour le recrutement parmi les usages à haut risque.

Santé et professions réglementées

Les professionnels de santé, les avocats, les experts-comptables ou les notaires sont tenus au secret professionnel. Saisir des informations couvertes par ce secret dans un outil grand public peut constituer une violation, indépendamment du RGPD. Ces professions doivent réserver l’IA aux tâches qui ne touchent pas aux dossiers individuels, ou utiliser des solutions spécifiquement conçues pour leurs obligations.

L’analyse d’impact

Lorsqu’un traitement est susceptible d’engendrer un risque élevé pour les personnes, une analyse d’impact relative à la protection des données, ou AIPD, est obligatoire. C’est le cas, par exemple, d’un traitement à grande échelle de données sensibles. La CNIL recommande d’y recourir pour les déploiements d’IA générative à risque. Votre délégué à la protection des données, si vous en avez un, doit être associé dès le départ.

Ce que dit la CNIL, en résumé

La CNIL a publié plusieurs séries de recommandations sur l’IA, à la fois pour les organisations qui développent des systèmes et pour celles qui les utilisent. Pour une entreprise utilisatrice, on peut retenir six principes.

  1. Partir d’un besoin concret plutôt que de déployer un outil sans objectif.
  2. Choisir un système sûr, adapté au niveau de confidentialité des données.
  3. Encadrer les usages par une liste de ce qui est permis et interdit.
  4. Ne pas utiliser les résultats tels quels : vérifier l’exactitude, les biais et le risque de plagiat.
  5. Former les utilisateurs aux limites des outils et aux bons réflexes.
  6. Organiser la gouvernance : délégué à la protection des données, audits réguliers au démarrage, analyse d’impact si nécessaire.

Ces principes rejoignent les exigences du règlement européen sur l’IA, qui demande aux entreprises utilisatrices de prendre des mesures pour développer la maîtrise de l’IA de leurs équipes.

Votre plan d’action en 7 étapes

Pour passer de la théorie à la pratique, voici un plan simple, applicable en quelques semaines même dans une petite entreprise.

  1. Faire l’inventaire : quels outils d’IA sont déjà utilisés, par qui, pour quoi faire, avec quels comptes ?
  2. Choisir les outils autorisés et, si besoin, souscrire une offre professionnelle.
  3. Rédiger la charte d’utilisation, avec les usages autorisés et interdits.
  4. Mettre à jour le registre des activités de traitement pour les nouveaux usages qui concernent des données personnelles.
  5. Vérifier les contrats avec les éditeurs : sous-traitance, localisation des données, durée de conservation.
  6. Former les équipes aux bons réflexes : anonymiser, relire, signaler un incident.
  7. Faire un point après trois mois : incidents, questions, nouveaux besoins.

La formation est souvent l’étape qui fait tout basculer : des équipes qui comprennent pourquoi certaines données ne doivent pas être saisies appliquent spontanément les règles. C’est pourquoi la protection des données fait partie intégrante de notre formation IA : l’essentiel en 1 jour, qui aborde les réglages de confidentialité, l’anonymisation et la charte d’utilisation. Pour une équipe, la formation peut être organisée en intra-entreprise, avec des exemples tirés de vos propres dossiers. Elle est finançable par votre OPCO.

Pour les métiers soumis au secret professionnel, nos formations dédiées aux avocats et notaires, aux cabinets de conseil et d’expertise comptable ou aux ressources humaines détaillent les précautions propres à chaque profession. Et pour revoir les bases d’un usage quotidien, consultez notre guide Utiliser ChatGPT au travail.

Questions fréquentes

Peut-on utiliser ChatGPT en respectant le RGPD ?

Oui, à condition d’encadrer l’usage. Sur un compte grand public, ne saisissez aucune donnée personnelle ou confidentielle et anonymisez vos documents. Pour travailler sur des données réelles, choisissez une offre professionnelle avec un contrat de sous-traitance, vérifiez la localisation des données et définissez des règles d’utilisation claires pour vos équipes.

Mon entreprise est-elle responsable si un salarié colle des données clients dans ChatGPT ?

En principe oui : l’entreprise est responsable des traitements de données réalisés dans le cadre de son activité. C’est pourquoi il est important de définir les outils autorisés, de rédiger une charte d’utilisation et de former les salariés. Ces mesures montrent aussi, en cas de contrôle, que l’entreprise a pris ses responsabilités.

L’anonymisation suffit-elle pour être conforme ?

Une véritable anonymisation, qui rend toute identification impossible, fait sortir les données du champ du RGPD. Mais remplacer un nom par un code ne suffit pas toujours : on parle alors de pseudonymisation, et les données restent personnelles. Retirez tous les éléments qui permettent de reconnaître la personne, y compris les détails de contexte.

Faut-il informer ses clients que l’on utilise l’IA ?

Si vous traitez leurs données personnelles avec un outil d’IA, votre information sur la protection des données doit mentionner ce traitement et les destinataires des données. Par ailleurs, le règlement européen sur l’IA prévoit des obligations de transparence, par exemple lorsqu’une personne échange avec un système d’IA comme un assistant conversationnel.

Une petite entreprise doit-elle nommer un délégué à la protection des données ?

Ce n’est obligatoire que dans certains cas, par exemple pour les organismes publics ou les entreprises dont l’activité principale implique un suivi à grande échelle des personnes ou le traitement à grande échelle de données sensibles. Une TPE peut toutefois désigner un référent interne pour les questions de données et d’IA, ce qui simplifie beaucoup la gestion au quotidien.

Quels risques en cas de manquement au RGPD ?

La CNIL peut prononcer des mises en demeure et des sanctions pouvant atteindre 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu. Au-delà des sanctions, une fuite de données nuit durablement à la confiance des clients et des salariés.

Diagnostic gratuit · 20 minutes · sans engagement

Prêt à faire de l'IA votre avantage ?

En 20 minutes, nous identifions avec vous les cas d'usage à plus fort impact et la meilleure façon de financer la formation de vos équipes.

ou appelez-nous : 01 82 83 20 22