Blog · Guide PME · ChatGPT · RGPD

ChatGPT en entreprise : ce que le RGPD vous laisse mettre dedans

Vos équipes s'en servent déjà, souvent depuis leur compte personnel. Autoriser ou interdire n'est plus la vraie question. Reste à savoir quelle version protège vos données, ce qui ne doit jamais partir dans un chat, et qui répond si un dossier client en ressort.

Carnet ouvert sur une page blanche, un stylo posé à côté
Réponse courte

Le problème n'est pas ChatGPT, c'est le compte utilisé

Sur un compte personnel, les conversations servent par défaut à entraîner les modèles. Sur un compte d'entreprise ou via l'API, non. Même interface, même modèle, deux régimes juridiques différents.

Le compte personnel

Un commercial ouvre ChatGPT avec son adresse Gmail et colle le contrat d'un client pour le résumer. Aucune trace côté entreprise, aucun contrat de sous-traitance, aucun moyen de savoir ce qui est sorti.

Le compte d'entreprise

ChatGPT Business change trois choses : vos contenus restent hors entraînement, OpenAI signe un contrat de sous-traitance, et les comptes se gèrent depuis un espace unique que vous fermez au départ d'un salarié.

Ce qui ne change pas

Le responsable de traitement, c'est vous. Aucun abonnement ne transfère cette responsabilité. Elle se tient avec des règles écrites, une information des salariés et une ligne dans votre registre.

Les versions

Compte personnel, Business, API : ce qui change vraiment

Trois familles d'offres, trois niveaux d'engagement d'OpenAI. Le prix compte moins que la ligne du contrat qui dit ce qui est fait de vos contenus. Le détail des engagements figure sur la page confidentialité entreprise d'OpenAI. Quand une donnée ne doit pas quitter le pays, la question se déplace du contrat vers l'infrastructure, terrain sur lequel n8n en auto-hébergement reste la réponse la plus simple.

Free, Go, Plus, Pro

Comptes personnels

Entraînement activé par défaut.

Désactivable dans les réglages, sans effet rétroactif.

Aucun contrat entre OpenAI et votre entreprise.

ChatGPT Business

Le socle d'une PME

Contenus exclus de l'entraînement par défaut.

Contrat de sous-traitance signé, comptes gérés.

Pas d'hébergement des données en Europe à ce niveau.

Enterprise, Edu, API

Quand la donnée est sensible

Hébergement au repos en Europe possible.

Côté API, 30 jours de conservation, réductibles à zéro sur accord.

Sur devis, avec un volume de postes que peu de PME atteignent.

Méthode

Quatre décisions à prendre avant d'en reparler en réunion

01

Ouvrez des comptes d'entreprise à ceux qui touchent aux données

Commerce, administratif, RH, direction : dès qu'une personne manipule des contrats, des prix ou des dossiers clients, elle travaille sur un compte géré. Pour le reste des équipes, un compte personnel sans donnée d'entreprise suffit souvent.

02

Écrivez la liste de ce qui ne sort pas

Une page, pas quinze. Les noms et coordonnées de clients, les bulletins de paie, les données de santé, les identifiants bancaires, le code source, les contrats sous clause de confidentialité. Tout le reste passe.

03

Coupez l'entraînement là où il tourne encore

Sur les comptes personnels déjà utilisés pour le travail : réglages, contrôles des données, puis le réglage qui autorise l'amélioration du modèle. Le geste prend dix secondes et ne vaut que pour la suite, jamais pour ce qui est déjà parti.

04

Ajoutez une ligne à votre registre des traitements

Finalité, catégories de données, sous-traitant, durée de conservation, base légale. Une ligne. C'est ce document que l'on vous demandera en premier si un salarié ou un client pose une question.

Limites

Ce qui ne part pas dans un chat, même sur un compte d'entreprise

Un compte géré protège contre l'entraînement, pas contre la fuite. La donnée traverse quand même l'Atlantique, transite par un prestataire et se retrouve dans un historique consultable par quiconque ouvre la session. Trois catégories restent dehors.

Ce qui identifie une personne

Nom, adresse, numéro de sécurité sociale, salaire, arrêt de travail. Un prénom seul passe. Un tableau de paie complet, non : anonymisez avant de coller.

Ce qui appartient à un client

Beaucoup de contrats B2B interdisent la transmission d'informations à un tiers sans accord écrit. Un prestataire IA est un tiers. Relisez la clause avant, pas après.

Les clés d'accès

Mots de passe, clés d'API, jetons, accès serveur. Collés une fois dans un chat, ils sont à considérer comme compromis, et il faut les régénérer.

Ces trois règles couvrent l'essentiel des incidents que je vois en mission de conseil. Les autres viennent presque toujours d'un salarié qui ne savait pas qu'il faisait quelque chose de risqué.

Calendrier

Depuis le 3 août 2026, former ses équipes n'est plus une bonne intention

L'article 4 du règlement européen sur l'IA demande aux entreprises qui déploient un système d'IA de garantir un niveau suffisant de maîtrise chez les personnes qui s'en servent. L'obligation existe depuis le 2 février 2025. Ce qui a changé le 3 août 2026, c'est que les autorités nationales sont en place et que les sanctions prévues par chaque État membre deviennent applicables.

Concrètement, pour une PME, cela tient en trois preuves : une charte écrite, une session de formation datée, et la liste des personnes qui y ont assisté. Rien d'insurmontable, mais rien qui s'improvise le jour d'un contrôle. La CNIL publie ses recommandations IA pour la partie données personnelles.

Parler de votre cadre d'usage

FAQ

Questions fréquentes

ChatGPT est-il conforme au RGPD ?

La question ne se pose pas au niveau de l'outil mais du traitement. Sur un compte d'entreprise, OpenAI signe un contrat de sous-traitance et n'entraîne pas ses modèles sur vos contenus. Le responsable de traitement reste l'entreprise, qui doit informer ses salariés, tenir son registre et écrire ses règles d'usage.

Faut-il interdire ChatGPT dans l'entreprise ?

L'interdiction pure déplace le problème vers les téléphones personnels, où l'entreprise ne voit plus rien. Ouvrir des comptes d'entreprise à ceux qui en ont besoin et écrire une page de règles protège davantage qu'une note de service.

Quelle version de ChatGPT choisir pour une PME ?

ChatGPT Business couvre la majorité des PME : contenus exclus de l'entraînement par défaut, contrat de sous-traitance, comptes gérés depuis un espace unique. Enterprise et l'API se justifient quand la donnée est sensible ou quand il faut un hébergement au repos en Europe.

Les données envoyées à ChatGPT restent-elles en Europe ?

Pas par défaut. OpenAI propose un hébergement des données au repos en Europe pour les nouveaux espaces Enterprise et Edu ainsi que pour les clients API éligibles. Sur les autres formules, le traitement passe hors Union européenne et repose sur les clauses contractuelles types.

Que doit contenir une charte d'utilisation de l'IA ?

Une page suffit : la liste des outils autorisés, la liste des données interdites, la règle de relecture avant tout envoi à un client, et le nom de la personne à qui poser une question. Au-delà, plus personne ne la lit.

La suite

Par où continuer

Écrire les règles prend une heure. Savoir lesquelles s'appliquent à votre activité prend un peu plus, et c'est exactement ce que couvre le diagnostic IA. Ensuite viennent les premières automatisations, une fois le cadre posé.

Le diagnostic IA

90 minutes sur vos tâches, et vous repartez avec un plan classé par priorité. L'étape à prendre quand tout semble urgent en même temps.

La formation IA en entreprise

Quatre sessions privées, la charte écrite avec vous et la liste des présents. De quoi couvrir l'obligation de formation sans acheter un catalogue.

Les agents IA sur mesure

J'installe le système sur vos comptes, avec vos règles. Vous relisez, vous validez, et la tâche tourne sans vous.