Programme IA sur mesureC'est gratuit →
← Blog
IA en entreprise20 min read

ChatGPT RGPD entreprise conforme : guide pratique 2026

ChatGPT peut être conforme au RGPD en entreprise — sous conditions strictes. DPA, AIPD, shadow AI, formation des équipes : le guide complet pour les PME et ETI françaises.

À retenir

  • La version gratuite de ChatGPT est déconseillée en entreprise — absence de DPA, données potentiellement utilisées pour l'entraînement, transfert vers les USA sans garanties suffisantes
  • ChatGPT Business (20-25 $/user/mois selon l'engagement) et Enterprise permettent une conformité RGPD — DPA disponible sur demande, pas d'entraînement sur vos données, chiffrement AES-256 ; le DPA Business nécessite de compléter un formulaire séparé (Ironclad)
  • L'AI Act impose une obligation de « littératie IA » depuis février 2025 — former vos collaborateurs à l'usage responsable de l'IA n'est plus une option, c'est une obligation légale (article 4 du Règlement IA)
  • Le shadow AI est le principal vecteur de non-conformité — selon l'étude INRIA-Datacraft (juin 2025), les usages informels de ChatGPT dans les organisations exposent à des risques collectifs que la seule signature d'un DPA ne couvre pas

Le responsable IT d'un cabinet d'expertise comptable de 40 personnes découvre, lors d'un audit interne, que 18 de ses collaborateurs utilisent la version gratuite de ChatGPT pour rédiger des analyses financières — avec des noms de clients, des montants, des numéros de comptes. Aucun DPA signé, aucune déclaration au DPO, aucune formation. L'entreprise traite des données personnelles de tiers sans base légale valide et sans accord de traitement. Ce scénario, reproduit dans des milliers de PME françaises, est précisément ce que le RGPD — et désormais l'AI Act — cherche à prévenir.

Seules 26 % des PME et ETI françaises utilisent l'IA générative en 2026, selon le rapport BPI France Le Lab (janvier 2026) — contre 40 % aux États-Unis. Mais parmi celles qui l'utilisent, la grande majorité n'a pas encore mis en place les garde-fous juridiques élémentaires. Ce guide vous donne les clés pour utiliser ChatGPT de manière conforme, sans tout bloquer.

Pour comprendre les risques légaux spécifiques au secteur, consultez aussi notre article sur les risques juridiques de ChatGPT en entreprise.

ChatGPT est-il conforme au RGPD en 2026 ?

ChatGPT peut être conforme au RGPD en entreprise — mais uniquement avec l'offre Business ou Enterprise, et à condition d'avoir réalisé les étapes administratives obligatoires. La version gratuite est déconseillée pour tout traitement de données professionnelles.

ChatGPT Gratuit

DPA disponible
❌ Non
Entraînement sur vos données
⚠️ Oui (par défaut)
Hébergement
🇺🇸 USA uniquement
Certifications
Aucune garantie entreprise
Verdict RGPD
🔴 Déconseillé en entreprise
Recommandé

ChatGPT Business

DPA disponible
✅ Sur demande (formulaire Ironclad)
Entraînement sur vos données
✅ Non (désactivé par défaut)
Hébergement
🇪🇺 Régions EU disponibles
Certifications
SOC 2 Type II, chiffrement AES-256
Prix
20-25 $/utilisateur/mois
Verdict RGPD
🟡 Conforme avec conditions

ChatGPT Enterprise

DPA disponible
✅ Négociable
Entraînement sur vos données
✅ Non + EKM
Hébergement
🇪🇺 Régions EU + EKM
Certifications
SOC 2 Type II, ISO 27001, EKM
Prix
Sur devis (>150 utilisateurs)
Verdict RGPD
🟢 Conforme (niveau max)
L'EDPB (Comité européen de la protection des données) a publié son Avis 28/2024 en décembre 2024 : un modèle d'IA entraîné sur des données personnelles ne peut pas être systématiquement considéré comme « anonyme ». Conséquence directe : toute entreprise qui a utilisé la version gratuite de ChatGPT avec des données clients a potentiellement exposé ces données à un traitement non conforme.

La CNIL le rappelle : l'entreprise qui utilise ChatGPT pour traiter des données personnelles reste responsable du traitement au titre du RGPD, quelle que soit la version utilisée. La signature d'un DPA ne suffit pas à elle seule — elle est un prérequis, pas une garantie totale.

💡 Bon à savoir : Le DPA (Data Processing Agreement) est un contrat obligatoire entre votre entreprise et OpenAI dès lors que vous traitez des données personnelles. Pour ChatGPT Business, il est disponible sur demande via un formulaire dédié (Ironclad) — une démarche séparée à effectuer après la souscription.

Les 4 risques RGPD que vous prenez sans le savoir

Ces quatre risques RGPD sont ceux que les audits identifient en priorité — ils ne se résument pas à une amende théorique.

📋

Absence de DPA — la violation la plus fréquente

Sans Data Processing Agreement signé avec OpenAI, votre utilisation de ChatGPT avec des données personnelles est sans base légale valide. C'est le manquement n°1 identifié dans les audits RGPD.
🌍

Transfert illégal vers les États-Unis

La version gratuite envoie vos données sur des serveurs américains. Depuis l'invalidation du Privacy Shield en 2020, ce transfert nécessite des Clauses Contractuelles Types (CCT) — absentes dans l'offre gratuite.
👁️

CLOUD Act : risque résiduel même avec Enterprise

OpenAI est une entreprise américaine soumise au CLOUD Act (2018). Les autorités américaines peuvent contraindre OpenAI à divulguer vos données, même stockées sur des serveurs européens — c'est le risque souveraineté que peu de guides mentionnent.
🕵️

Shadow AI — le vrai trou dans la raquette

Selon l'étude INRIA-Datacraft (juin 2025), les usages non déclarés de ChatGPT par les équipes (sans validation IT/DPO) exposent à des risques collectifs que le seul DPA ne couvre pas. C'est la principale source de non-conformité en pratique.

La preuve que ces risques sont réels : en décembre 2024, le Garante (autorité italienne de protection des données) a infligé une amende de 15 millions d'euros à OpenAI pour trois manquements — absence de base légale valide pour l'entraînement, manque de transparence envers les utilisateurs, et absence de vérification de l'âge des mineurs. C'est la première sanction formelle et publiée contre ChatGPT en Europe. La CNIL française supervise les entreprises dont l'établissement principal est en France (comme Mistral AI) — OpenAI relève de l'autorité irlandaise (DPC).

Quelles données ne jamais mettre dans ChatGPT

Règle d'or : ChatGPT n'est pas un coffre-fort. Même avec Business ou Enterprise, certaines données ne doivent jamais transiter par un LLM externe.

Données à ne jamais saisir dans ChatGPT (toutes versions) — même avec un DPA signé, ces catégories restent sensibles et nécessitent des précautions supplémentaires ou une solution alternative souveraine.
🔴

Données personnelles classiques à risque élevé

Numéros de sécurité sociale, copies de pièces d'identité, coordonnées bancaires, mots de passe, données de localisation précise des salariés ou clients. Ces données déclenchent presque systématiquement une AIPD.
🔴

Données de catégorie spéciale (Article 9 RGPD)

Données de santé, convictions religieuses ou politiques, orientation sexuelle, données biométriques ou génétiques. Base légale renforcée obligatoire — ChatGPT n'est pas certifié HDS (Hébergeur de Données de Santé).
🟠

Données couvertes par le secret professionnel

Pour les avocats, notaires, experts-comptables : les données couvertes par le secret professionnel ne peuvent pas être saisies dans ChatGPT Business sans clauses contractuelles adaptées. Le DPA standard ne garantit pas ce niveau de confidentialité.
🟠

Données financières et bancaires

Relevés de comptes clients, données AMF, informations couvertes par le secret bancaire. L'AMF recommande la plus grande prudence pour les traitements automatisés impliquant des données clients financiers.

La règle pratique à enseigner à vos équipes : avant de coller un texte dans ChatGPT, supprimez ou remplacez tous les identifiants — noms, prénoms, numéros de clients, adresses. Un cabinet RH peut utiliser ChatGPT Business pour rédiger une offre d'emploi, pas pour analyser les dossiers de ses candidats avec leurs données personnelles.

Mise en conformité ChatGPT : les 6 étapes en 90 jours

Voici la roadmap opérationnelle — avec durées et ordre de priorité — pour mettre ChatGPT en conformité RGPD dans une PME.

1

Auditer les usages actuels (Semaine 1 — priorité absolue)

Cartographiez qui utilise ChatGPT dans votre entreprise, avec quelles données et sur quelle version. Un simple questionnaire interne (15 questions, anonyme) suffit pour identifier les usages à risque. Nommez un point de contact DPO ou RSSI pour centraliser les réponses. C'est votre état des lieux : sans lui, vous ne savez pas ce que vous protégez.

2

Choisir la bonne version et signer le DPA (Semaine 2-3)

Pour la majorité des PME : passer à ChatGPT Business. Le DPA est disponible sur demande — vous devez compléter un formulaire dédié (via Ironclad) après la souscription ; ce n'est pas automatique. Accédez à la page openai.com/fr-FR/business-data/ pour confirmer les conditions et lancer la démarche. Pour Enterprise : contactez OpenAI directement ; la négociation prend généralement 5 à 10 jours ouvrés.

3

Réaliser une AIPD si nécessaire (Semaine 3-4)

L'Analyse d'Impact relative à la Protection des Données (AIPD) est obligatoire selon la CNIL pour les usages à risque élevé : traitements RH (tri de CV automatisé, scoring), données médicales, décisions automatiques affectant des droits. Le coût d'une AIPD externe varie selon la complexité du traitement — à comparer avec une amende potentielle.

4

Mettre à jour le registre des traitements (Mois 2)

Ajoutez l'usage de ChatGPT comme traitement dans votre registre RGPD. C'est une obligation légale : vous devez documenter la finalité du traitement, la base légale, les catégories de données, la durée de conservation et les mesures de sécurité. Si vous n'avez pas de registre, c'est le moment de le créer — la CNIL propose des modèles sur son site.

5

Former vos collaborateurs (Mois 2-3)

C'est l'étape que tous les guides listent en dernier et traitent en une ligne. C'est pourtant le levier n°1. L'AI Act (article 4), entré en application le 2 février 2025, impose une obligation légale de « littératie IA » : tout fournisseur ou déployeur d'un système d'IA doit prendre des mesures pour s'assurer que son personnel dispose d'un niveau suffisant de compétences. La formation n'est plus optionnelle.

6

Mettre en place la traçabilité et les audits réguliers (Mois 3)

Définissez une politique IA interne (liste des outils autorisés, données interdites, cas d'usage validés). Prévoyez un audit annuel des usages IA. Mettez en place les outils de monitoring si votre taille le justifie (proxy réseau, journaux d'accès). Et notifiez la CNIL dans les 72 heures en cas de violation de données — c'est une obligation RGPD applicable quelle que soit la taille de votre entreprise.

💡 Bon à savoir : Depuis le 2 février 2025, l'article 4 de l'AI Act impose une obligation légale de « littératie IA » (AI literacy) à tout fournisseur ou déployeur de systèmes d'IA. La formation des collaborateurs n'est plus une bonne pratique — c'est une exigence réglementaire passible de sanction.

Alternatives conformes : quand ChatGPT ne suffit pas

Pour certains secteurs ou niveaux de risque, ChatGPT Enterprise ne suffit pas — même avec un DPA. Voici les alternatives à connaître.

Azure OpenAI Service

Hébergement
🇫🇷 Région France Central
DPA
✅ DPA Microsoft intégré
EU Data Boundary
✅ Engagement Microsoft
Certifications
SOC 2, ISO 27001, HDS (en cours)
CLOUD Act
⚠️ Microsoft reste soumis (US)
Verdict
Meilleure option pour données sensibles non-santé
Recommandé

Mistral AI

Hébergement
🇫🇷 Serveurs France
Juridiction
✅ Droit français uniquement
CLOUD Act
✅ Non applicable (entreprise française)
Certifications
SOC 2 (en cours), AI Act compliant
Prix
À partir de 7 €/mois (Le Chat Pro)
Verdict
Option souveraine n°1 pour données sensibles

Solutions auto-hébergées

Hébergement
🏢 Votre infrastructure
CLOUD Act
✅ Non applicable
Exemple
LLaMA, Mistral open-weights, OVHcloud
Coût
Variable (infra + maintenance)
Compétences requises
Expertise DevOps/MLOps
Verdict
Pour ETI/GE avec équipe technique interne
ChatGPT
ChatGPT

L'offre Business (20-25 $/user/mois selon l'engagement) inclut le DPA sur demande, désactive l'entraînement sur vos données et chiffre les échanges. Point de départ recommandé pour la majorité des PME.

La vraie question souveraineté tient en une phrase : même ChatGPT Enterprise hébergé en Europe n'est pas équivalent à Mistral — parce qu'OpenAI reste une entreprise américaine soumise au CLOUD Act de 2018, qui autorise les autorités américaines à accéder à vos données quel que soit le lieu de stockage. Pour une PME industrielle traitant des données de défense ou un cabinet médical, ce risque résiduel est souvent rédhibitoire.

Pour une comparaison approfondie entre les modèles d'IA disponibles en entreprise, consultez notre comparatif ChatGPT Business vs version gratuite.

ChatGPT conforme RGPD par secteur

Voici la grille sectorielle que personne ne vous donne dans les autres guides — parce que la conformité RGPD n'est pas uniforme.

🏥

Secteur santé — zone rouge

Les données de santé sont une catégorie spéciale (Art. 9 RGPD). ChatGPT n'est pas certifié HDS (Hébergeur de Données de Santé). AIPD obligatoire dès l'implication de données médicales. Consentement explicite des patients requis. Solution : Azure OpenAI avec hébergement France Central ou solution auto-hébergée certifiable HDS.
👥

Secteur RH — consultation CSEE obligatoire

Avant tout déploiement d'IA de surveillance ou d'évaluation des salariés, le CSEE (Comité Social et Économique) doit être consulté. L'utilisation de ChatGPT pour le tri de CV ou le scoring RH relève des systèmes d'IA à haut risque au titre de l'Annexe III du RIA — le régime de conformité pour les déployeurs est applicable à compter du 2 décembre 2027 (suite au Digital Omnibus, JOUE 24 juillet 2026). Formation obligatoire des collaborateurs RH.
⚖️

Secteur juridique — secret professionnel absolu

Le secret professionnel de l'avocat et du notaire interdit de saisir des informations couvertes dans ChatGPT, même Business. Le DPA standard ne garantit pas la confidentialité au standard du secret professionnel. Solution : Mistral hébergé en France ou solution auto-hébergée avec clause de confidentialité renforcée.
🏦

Secteur finance — recommandations AMF

Les données bancaires sont couvertes par le secret bancaire. L'AMF recommande la plus grande prudence pour les traitements automatisés impliquant des données clients. ChatGPT Business reste utilisable pour les tâches sans données clients (rédaction, synthèse de veille réglementaire), pas pour l'analyse de portefeuilles nominatifs.

Le shadow AI : le vrai problème que personne ne veut nommer

Vous avez signé le DPA, mis à jour le registre, réalisé l'AIPD. Et pourtant, trois collaborateurs de votre équipe commerciale utilisent encore la version gratuite de ChatGPT sur leur téléphone personnel pour rédiger des propositions avec les données de vos clients.

C'est le shadow AI — et c'est le principal vecteur de non-conformité en 2026.

Cette vidéo d'Alyra (école blockchain & IA) illustre concrètement comment le shadow AI se développe dans les organisations et pourquoi les mesures purement techniques sont insuffisantes sans formation.

L'étude INRIA-Datacraft (juin 2025), conduite auprès de 14 organisations pionnières et publiée via le Ministère de la Transition Écologique, est sans appel : les usages informels de l'IA « renforcent le sentiment d'efficacité individuelle » mais exposent à des risques collectifs — sécurité des données, biais, inégalités. La recommandation principale : une formation large à un usage critique et responsable de l'IA, avant même les outils de monitoring.

💡 Bon à savoir : Selon l'étude INRIA-Datacraft (juin 2025), 30 à 50 % des usages IA sont non déclarés dans la plupart des PME industrielles. Le shadow AI est systématiquement sous-estimé par les directions IT jusqu'au premier audit.

1

Cartographier les usages réels

Audit anonyme : quels outils IA vos collaborateurs utilisent-ils ? Sur quel appareil (pro ou perso) ? Avec quelles données ? Vous serez surpris. Dans la plupart des PME industrielles, 30 à 50 % des usages IA sont non déclarés.

2

Définir une politique IA interne claire

Un document d'une page : outils autorisés (liste positive), données interdites, cas d'usage validés. Co-construit avec les équipes — pas imposé par la DSI. La légitimité sociale est la condition de l'adoption.

3

Former en priorité les équipes à risque

Commencez par les fonctions qui traitent le plus de données personnelles : commerciaux, RH, comptabilité, support client. 30 minutes de sensibilisation ciblée valent mieux que 3 heures de formation générique.

4

Mettre en place les outils de monitoring

Pour les organisations de plus de 50 personnes : filtrage des flux réseau, journaux d'accès aux outils SaaS, politique BYOD IA. Pour les plus petites : la charte suffit, à condition d'être signée et régulièrement rappelée.

Former vos équipes : l'obligation que vous ne pouvez plus ignorer

Tous les guides vous disent « formez vos équipes ». Aucun ne vous dit que depuis le 2 février 2025, c'est une obligation légale.

L'article 4 de l'AI Act impose une obligation de « AI literacy » — alphabétisation IA — à tout fournisseur ou déployeur de systèmes d'IA. Les lignes directrices du Bureau de l'IA (avril 2025) précisent les éléments requis : connaissance des risques et capacités des systèmes d'IA, compréhension des limites et biais, sensibilisation aux implications RGPD, formation à l'utilisation responsable.

Ce que la CNIL attend concrètement : dans ses nouvelles recommandations de février 2025, la CNIL a publié 13 fiches pratiques structurées sur l'IA et le RGPD. La Fiche 5 détaille les déclencheurs obligatoires d'AIPD (données sensibles, RH, médical, décisions automatiques). La Fiche 9 couvre l'obligation d'information des personnes concernées.

Un programme de formation « ChatGPT conforme RGPD » pour une équipe de 20 personnes se structure en trois temps : une session de sensibilisation (1h, tous collaborateurs), un atelier pratique par métier (2h, ciblé sur les données traitées par chaque fonction), et un guide de référence interne à ancrer dans l'onboarding. Ce n'est pas un luxe — c'est la colonne vertébrale de votre conformité.

La formation ChatGPT en entreprise de The Intelligence Academy, certifiée Qualiopi et éligible CPF, intègre un module dédié à l'usage conforme des agents IA (MCP, RGPD, données d'entreprise) — avec 31 heures de pratique adaptée aux contextes métier réels. Pour découvrir comment financer cette formation, consultez notre guide sur le financement CPF pour les formations IA.

Sources et références

FAQ

ChatGPT est-il conforme au RGPD en 2026 ?

Partiellement — et ça dépend de la version. La version gratuite est déconseillée en entreprise : pas de DPA disponible, données potentiellement utilisées pour l'entraînement, transfert vers les USA sans garanties suffisantes. ChatGPT Business (20-25 $/user/mois selon l'engagement) et Enterprise offrent des garanties RGPD solides : DPA disponible sur demande, pas d'entraînement sur vos données, chiffrement AES-256, hébergement en régions EU. La conformité totale exige aussi une AIPD si le traitement est à risque élevé, la mise à jour de votre registre des traitements et la formation de vos équipes (obligation AI Act article 4 depuis février 2025).

Faut-il réaliser une AIPD pour utiliser ChatGPT en entreprise ?

Pas systématiquement — mais dans trois cas précis identifiés par la CNIL (Fiche 5 de ses recommandations IA 2024-2025) : (1) traitement de données RH impliquant une surveillance ou une évaluation des salariés, (2) traitement de données médicales ou de santé, (3) traitement conduisant à des décisions automatisées avec effet juridique. Pour un usage ChatGPT Business limité à la rédaction de contenus sans données personnelles, l'AIPD n'est pas déclenchée. Le coût d'une AIPD externe varie selon la complexité du traitement.

Comment signer le DPA avec OpenAI ?

Pour ChatGPT Business : le DPA est disponible sur demande — vous devez compléter un formulaire dédié (via Ironclad) après avoir souscrit à l'offre Business sur openai.com/fr-FR/business-data/. Ce n'est pas automatique : une démarche séparée est nécessaire. Pour ChatGPT Enterprise : vous devez contacter OpenAI directement pour négocier un DPA spécifique à votre organisation. Ce processus prend généralement 5 à 10 jours ouvrés. Pour Azure OpenAI Service : le DPA Microsoft est intégré au contrat Master Services Agreement.

Que risque-t-on en cas de contrôle CNIL ?

Les sanctions CNIL peuvent atteindre 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial (la valeur la plus élevée) pour les manquements graves. La procédure simplifiée permet des sanctions jusqu'à 20 000 € pour les cas moins graves. Mais au-delà du montant de l'amende : la CNIL publie ses décisions — l'impact réputationnel est souvent plus lourd que la sanction financière. La référence européenne : le Garante italien a infligé 15 millions d'euros à OpenAI en décembre 2024.

ChatGPT Enterprise est-il hébergé en France ?

Non — et c'est une distinction importante. ChatGPT Enterprise propose des régions EU pour l'hébergement des données, mais pas une région France exclusivement. Et surtout : OpenAI reste une entreprise américaine soumise au CLOUD Act (2018), qui autorise les autorités américaines à accéder aux données stockées sur les serveurs d'une entreprise US, quel que soit le lieu de stockage. Pour un hébergement avec garantie de résidence en France : Azure OpenAI Service (région France Central + EU Data Boundary) ou Mistral AI (serveurs France, droit français uniquement).

Que faire si mes salariés utilisent ChatGPT sans le déclarer ?

C'est le shadow AI — la principale source de non-conformité en 2026. La bonne réponse n'est pas la sanction mais la régularisation structurée : (1) audit des usages existants (questionnaire anonyme), (2) définition d'une politique IA interne claire avec liste des outils autorisés, (3) formation des collaborateurs aux données à ne pas saisir, (4) mise en place du DPA Business pour couvrir les usages légitimes, (5) outils de monitoring pour les organisations de plus de 50 personnes. L'étude INRIA-Datacraft (2025) recommande une gouvernance partagée construite avec les équipes — pas imposée.

ChatGPT peut-il être utilisé dans le secteur médical ?

Avec de fortes restrictions. Les données de santé sont une catégorie spéciale au sens de l'article 9 du RGPD — elles requièrent une base légale renforcée et le consentement explicite des patients. ChatGPT n'est pas certifié HDS (Hébergeur de Données de Santé), condition d'hébergement des données de santé en France. Une AIPD est obligatoire dès que le traitement implique des données médicales à grande échelle. Pour le secteur médical, la solution recommandée est une alternative souveraine : Azure OpenAI avec hébergement France Central (vers la certification HDS) ou une solution auto-hébergée sur infrastructure certifiable HDS.

Conclusion

ChatGPT et RGPD ne sont pas incompatibles — mais leur coexistence demande une démarche structurée, pas une case à cocher. La version gratuite est à proscrire pour tout traitement professionnel. ChatGPT Business règle la majorité des cas d'une PME, à condition de compléter la démarche DPA séparée, d'accompagner d'une mise à jour du registre, d'une AIPD si nécessaire, et — surtout — d'une formation sérieuse des équipes.

C'est ce dernier point que tous les guides esquivent. Depuis février 2025, l'AI Act en fait une obligation légale. La question n'est plus « faut-il former vos collaborateurs ? » mais « comment le faire de manière efficace et mesurable ». C'est précisément la valeur d'une formation certifiée Qualiopi, dispensée par des praticiens qui utilisent eux-mêmes ces outils au quotidien dans des contextes réels.

Découvrez nos formations IA

📩 Recevoir la brochure gratuite