Le compte personnel
Un commercial ouvre ChatGPT avec son adresse Gmail et colle le contrat d'un client pour le résumer. Aucune trace côté entreprise, aucun contrat de sous-traitance, aucun moyen de savoir ce qui est sorti.
Blog · Guide PME · ChatGPT · RGPD
Vos équipes s'en servent déjà, souvent depuis leur compte personnel. Autoriser ou interdire n'est plus la vraie question. Reste à savoir quelle version protège vos données, ce qui ne doit jamais partir dans un chat, et qui répond si un dossier client en ressort.

Sur un compte personnel, les conversations servent par défaut à entraîner les modèles. Sur un compte d'entreprise ou via l'API, non. Même interface, même modèle, deux régimes juridiques différents.
Un commercial ouvre ChatGPT avec son adresse Gmail et colle le contrat d'un client pour le résumer. Aucune trace côté entreprise, aucun contrat de sous-traitance, aucun moyen de savoir ce qui est sorti.
ChatGPT Business change trois choses : vos contenus restent hors entraînement, OpenAI signe un contrat de sous-traitance, et les comptes se gèrent depuis un espace unique que vous fermez au départ d'un salarié.
Le responsable de traitement, c'est vous. Aucun abonnement ne transfère cette responsabilité. Elle se tient avec des règles écrites, une information des salariés et une ligne dans votre registre.
Trois familles d'offres, trois niveaux d'engagement d'OpenAI. Le prix compte moins que la ligne du contrat qui dit ce qui est fait de vos contenus. Le détail des engagements figure sur la page confidentialité entreprise d'OpenAI. Quand une donnée ne doit pas quitter le pays, la question se déplace du contrat vers l'infrastructure, terrain sur lequel n8n en auto-hébergement reste la réponse la plus simple.
Free, Go, Plus, Pro
Entraînement activé par défaut.
Désactivable dans les réglages, sans effet rétroactif.
Aucun contrat entre OpenAI et votre entreprise.
ChatGPT Business
Contenus exclus de l'entraînement par défaut.
Contrat de sous-traitance signé, comptes gérés.
Pas d'hébergement des données en Europe à ce niveau.
Enterprise, Edu, API
Hébergement au repos en Europe possible.
Côté API, 30 jours de conservation, réductibles à zéro sur accord.
Sur devis, avec un volume de postes que peu de PME atteignent.
01
Commerce, administratif, RH, direction : dès qu'une personne manipule des contrats, des prix ou des dossiers clients, elle travaille sur un compte géré. Pour le reste des équipes, un compte personnel sans donnée d'entreprise suffit souvent.
02
Une page, pas quinze. Les noms et coordonnées de clients, les bulletins de paie, les données de santé, les identifiants bancaires, le code source, les contrats sous clause de confidentialité. Tout le reste passe.
03
Sur les comptes personnels déjà utilisés pour le travail : réglages, contrôles des données, puis le réglage qui autorise l'amélioration du modèle. Le geste prend dix secondes et ne vaut que pour la suite, jamais pour ce qui est déjà parti.
04
Finalité, catégories de données, sous-traitant, durée de conservation, base légale. Une ligne. C'est ce document que l'on vous demandera en premier si un salarié ou un client pose une question.
Un compte géré protège contre l'entraînement, pas contre la fuite. La donnée traverse quand même l'Atlantique, transite par un prestataire et se retrouve dans un historique consultable par quiconque ouvre la session. Trois catégories restent dehors.
Nom, adresse, numéro de sécurité sociale, salaire, arrêt de travail. Un prénom seul passe. Un tableau de paie complet, non : anonymisez avant de coller.
Beaucoup de contrats B2B interdisent la transmission d'informations à un tiers sans accord écrit. Un prestataire IA est un tiers. Relisez la clause avant, pas après.
Mots de passe, clés d'API, jetons, accès serveur. Collés une fois dans un chat, ils sont à considérer comme compromis, et il faut les régénérer.
Ces trois règles couvrent l'essentiel des incidents que je vois en mission de conseil. Les autres viennent presque toujours d'un salarié qui ne savait pas qu'il faisait quelque chose de risqué.
L'article 4 du règlement européen sur l'IA demande aux entreprises qui déploient un système d'IA de garantir un niveau suffisant de maîtrise chez les personnes qui s'en servent. L'obligation existe depuis le 2 février 2025. Ce qui a changé le 3 août 2026, c'est que les autorités nationales sont en place et que les sanctions prévues par chaque État membre deviennent applicables.
Concrètement, pour une PME, cela tient en trois preuves : une charte écrite, une session de formation datée, et la liste des personnes qui y ont assisté. Rien d'insurmontable, mais rien qui s'improvise le jour d'un contrôle. La CNIL publie ses recommandations IA pour la partie données personnelles.
La question ne se pose pas au niveau de l'outil mais du traitement. Sur un compte d'entreprise, OpenAI signe un contrat de sous-traitance et n'entraîne pas ses modèles sur vos contenus. Le responsable de traitement reste l'entreprise, qui doit informer ses salariés, tenir son registre et écrire ses règles d'usage.
L'interdiction pure déplace le problème vers les téléphones personnels, où l'entreprise ne voit plus rien. Ouvrir des comptes d'entreprise à ceux qui en ont besoin et écrire une page de règles protège davantage qu'une note de service.
ChatGPT Business couvre la majorité des PME : contenus exclus de l'entraînement par défaut, contrat de sous-traitance, comptes gérés depuis un espace unique. Enterprise et l'API se justifient quand la donnée est sensible ou quand il faut un hébergement au repos en Europe.
Pas par défaut. OpenAI propose un hébergement des données au repos en Europe pour les nouveaux espaces Enterprise et Edu ainsi que pour les clients API éligibles. Sur les autres formules, le traitement passe hors Union européenne et repose sur les clauses contractuelles types.
Une page suffit : la liste des outils autorisés, la liste des données interdites, la règle de relecture avant tout envoi à un client, et le nom de la personne à qui poser une question. Au-delà, plus personne ne la lit.
Écrire les règles prend une heure. Savoir lesquelles s'appliquent à votre activité prend un peu plus, et c'est exactement ce que couvre le diagnostic IA. Ensuite viennent les premières automatisations, une fois le cadre posé.
90 minutes sur vos tâches, et vous repartez avec un plan classé par priorité. L'étape à prendre quand tout semble urgent en même temps.
Quatre sessions privées, la charte écrite avec vous et la liste des présents. De quoi couvrir l'obligation de formation sans acheter un catalogue.
J'installe le système sur vos comptes, avec vos règles. Vous relisez, vous validez, et la tâche tourne sans vous.