À retenir
- La version gratuite de ChatGPT est déconseillée en entreprise — absence de DPA, données potentiellement utilisées pour l'entraînement, transfert vers les USA sans garanties suffisantes
- ChatGPT Business (20-25 $/user/mois selon l'engagement) et Enterprise permettent une conformité RGPD — DPA disponible sur demande, pas d'entraînement sur vos données, chiffrement AES-256 ; le DPA Business nécessite de compléter un formulaire séparé (Ironclad)
- L'AI Act impose une obligation de « littératie IA » depuis février 2025 — former vos collaborateurs à l'usage responsable de l'IA n'est plus une option, c'est une obligation légale (article 4 du Règlement IA)
- Le shadow AI est le principal vecteur de non-conformité — selon l'étude INRIA-Datacraft (juin 2025), les usages informels de ChatGPT dans les organisations exposent à des risques collectifs que la seule signature d'un DPA ne couvre pas
Le responsable IT d'un cabinet d'expertise comptable de 40 personnes découvre, lors d'un audit interne, que 18 de ses collaborateurs utilisent la version gratuite de ChatGPT pour rédiger des analyses financières — avec des noms de clients, des montants, des numéros de comptes. Aucun DPA signé, aucune déclaration au DPO, aucune formation. L'entreprise traite des données personnelles de tiers sans base légale valide et sans accord de traitement. Ce scénario, reproduit dans des milliers de PME françaises, est précisément ce que le RGPD — et désormais l'AI Act — cherche à prévenir.
Seules 26 % des PME et ETI françaises utilisent l'IA générative en 2026, selon le rapport BPI France Le Lab (janvier 2026) — contre 40 % aux États-Unis. Mais parmi celles qui l'utilisent, la grande majorité n'a pas encore mis en place les garde-fous juridiques élémentaires. Ce guide vous donne les clés pour utiliser ChatGPT de manière conforme, sans tout bloquer.
Pour comprendre les risques légaux spécifiques au secteur, consultez aussi notre article sur les risques juridiques de ChatGPT en entreprise.
ChatGPT est-il conforme au RGPD en 2026 ?
ChatGPT peut être conforme au RGPD en entreprise — mais uniquement avec l'offre Business ou Enterprise, et à condition d'avoir réalisé les étapes administratives obligatoires. La version gratuite est déconseillée pour tout traitement de données professionnelles.
La CNIL le rappelle : l'entreprise qui utilise ChatGPT pour traiter des données personnelles reste responsable du traitement au titre du RGPD, quelle que soit la version utilisée. La signature d'un DPA ne suffit pas à elle seule — elle est un prérequis, pas une garantie totale.
💡 Bon à savoir : Le DPA (Data Processing Agreement) est un contrat obligatoire entre votre entreprise et OpenAI dès lors que vous traitez des données personnelles. Pour ChatGPT Business, il est disponible sur demande via un formulaire dédié (Ironclad) — une démarche séparée à effectuer après la souscription.
Les 4 risques RGPD que vous prenez sans le savoir
Ces quatre risques RGPD sont ceux que les audits identifient en priorité — ils ne se résument pas à une amende théorique.
Absence de DPA — la violation la plus fréquente
Transfert illégal vers les États-Unis
CLOUD Act : risque résiduel même avec Enterprise
Shadow AI — le vrai trou dans la raquette
La preuve que ces risques sont réels : en décembre 2024, le Garante (autorité italienne de protection des données) a infligé une amende de 15 millions d'euros à OpenAI pour trois manquements — absence de base légale valide pour l'entraînement, manque de transparence envers les utilisateurs, et absence de vérification de l'âge des mineurs. C'est la première sanction formelle et publiée contre ChatGPT en Europe. La CNIL française supervise les entreprises dont l'établissement principal est en France (comme Mistral AI) — OpenAI relève de l'autorité irlandaise (DPC).
Quelles données ne jamais mettre dans ChatGPT
Règle d'or : ChatGPT n'est pas un coffre-fort. Même avec Business ou Enterprise, certaines données ne doivent jamais transiter par un LLM externe.
Données personnelles classiques à risque élevé
Données de catégorie spéciale (Article 9 RGPD)
Données couvertes par le secret professionnel
Données financières et bancaires
La règle pratique à enseigner à vos équipes : avant de coller un texte dans ChatGPT, supprimez ou remplacez tous les identifiants — noms, prénoms, numéros de clients, adresses. Un cabinet RH peut utiliser ChatGPT Business pour rédiger une offre d'emploi, pas pour analyser les dossiers de ses candidats avec leurs données personnelles.
Mise en conformité ChatGPT : les 6 étapes en 90 jours
Voici la roadmap opérationnelle — avec durées et ordre de priorité — pour mettre ChatGPT en conformité RGPD dans une PME.
Auditer les usages actuels (Semaine 1 — priorité absolue)
Cartographiez qui utilise ChatGPT dans votre entreprise, avec quelles données et sur quelle version. Un simple questionnaire interne (15 questions, anonyme) suffit pour identifier les usages à risque. Nommez un point de contact DPO ou RSSI pour centraliser les réponses. C'est votre état des lieux : sans lui, vous ne savez pas ce que vous protégez.
Choisir la bonne version et signer le DPA (Semaine 2-3)
Pour la majorité des PME : passer à ChatGPT Business. Le DPA est disponible sur demande — vous devez compléter un formulaire dédié (via Ironclad) après la souscription ; ce n'est pas automatique. Accédez à la page openai.com/fr-FR/business-data/ pour confirmer les conditions et lancer la démarche. Pour Enterprise : contactez OpenAI directement ; la négociation prend généralement 5 à 10 jours ouvrés.
Réaliser une AIPD si nécessaire (Semaine 3-4)
L'Analyse d'Impact relative à la Protection des Données (AIPD) est obligatoire selon la CNIL pour les usages à risque élevé : traitements RH (tri de CV automatisé, scoring), données médicales, décisions automatiques affectant des droits. Le coût d'une AIPD externe varie selon la complexité du traitement — à comparer avec une amende potentielle.
Mettre à jour le registre des traitements (Mois 2)
Ajoutez l'usage de ChatGPT comme traitement dans votre registre RGPD. C'est une obligation légale : vous devez documenter la finalité du traitement, la base légale, les catégories de données, la durée de conservation et les mesures de sécurité. Si vous n'avez pas de registre, c'est le moment de le créer — la CNIL propose des modèles sur son site.
Former vos collaborateurs (Mois 2-3)
C'est l'étape que tous les guides listent en dernier et traitent en une ligne. C'est pourtant le levier n°1. L'AI Act (article 4), entré en application le 2 février 2025, impose une obligation légale de « littératie IA » : tout fournisseur ou déployeur d'un système d'IA doit prendre des mesures pour s'assurer que son personnel dispose d'un niveau suffisant de compétences. La formation n'est plus optionnelle.
Mettre en place la traçabilité et les audits réguliers (Mois 3)
Définissez une politique IA interne (liste des outils autorisés, données interdites, cas d'usage validés). Prévoyez un audit annuel des usages IA. Mettez en place les outils de monitoring si votre taille le justifie (proxy réseau, journaux d'accès). Et notifiez la CNIL dans les 72 heures en cas de violation de données — c'est une obligation RGPD applicable quelle que soit la taille de votre entreprise.
💡 Bon à savoir : Depuis le 2 février 2025, l'article 4 de l'AI Act impose une obligation légale de « littératie IA » (AI literacy) à tout fournisseur ou déployeur de systèmes d'IA. La formation des collaborateurs n'est plus une bonne pratique — c'est une exigence réglementaire passible de sanction.
Alternatives conformes : quand ChatGPT ne suffit pas
Pour certains secteurs ou niveaux de risque, ChatGPT Enterprise ne suffit pas — même avec un DPA. Voici les alternatives à connaître.
ChatGPT
L'offre Business (20-25 $/user/mois selon l'engagement) inclut le DPA sur demande, désactive l'entraînement sur vos données et chiffre les échanges. Point de départ recommandé pour la majorité des PME.
La vraie question souveraineté tient en une phrase : même ChatGPT Enterprise hébergé en Europe n'est pas équivalent à Mistral — parce qu'OpenAI reste une entreprise américaine soumise au CLOUD Act de 2018, qui autorise les autorités américaines à accéder à vos données quel que soit le lieu de stockage. Pour une PME industrielle traitant des données de défense ou un cabinet médical, ce risque résiduel est souvent rédhibitoire.
Pour une comparaison approfondie entre les modèles d'IA disponibles en entreprise, consultez notre comparatif ChatGPT Business vs version gratuite.
ChatGPT conforme RGPD par secteur
Voici la grille sectorielle que personne ne vous donne dans les autres guides — parce que la conformité RGPD n'est pas uniforme.
Secteur santé — zone rouge
Secteur RH — consultation CSEE obligatoire
Secteur juridique — secret professionnel absolu
Secteur finance — recommandations AMF
Le shadow AI : le vrai problème que personne ne veut nommer
Vous avez signé le DPA, mis à jour le registre, réalisé l'AIPD. Et pourtant, trois collaborateurs de votre équipe commerciale utilisent encore la version gratuite de ChatGPT sur leur téléphone personnel pour rédiger des propositions avec les données de vos clients.
C'est le shadow AI — et c'est le principal vecteur de non-conformité en 2026.
L'étude INRIA-Datacraft (juin 2025), conduite auprès de 14 organisations pionnières et publiée via le Ministère de la Transition Écologique, est sans appel : les usages informels de l'IA « renforcent le sentiment d'efficacité individuelle » mais exposent à des risques collectifs — sécurité des données, biais, inégalités. La recommandation principale : une formation large à un usage critique et responsable de l'IA, avant même les outils de monitoring.
💡 Bon à savoir : Selon l'étude INRIA-Datacraft (juin 2025), 30 à 50 % des usages IA sont non déclarés dans la plupart des PME industrielles. Le shadow AI est systématiquement sous-estimé par les directions IT jusqu'au premier audit.
Cartographier les usages réels
Audit anonyme : quels outils IA vos collaborateurs utilisent-ils ? Sur quel appareil (pro ou perso) ? Avec quelles données ? Vous serez surpris. Dans la plupart des PME industrielles, 30 à 50 % des usages IA sont non déclarés.
Définir une politique IA interne claire
Un document d'une page : outils autorisés (liste positive), données interdites, cas d'usage validés. Co-construit avec les équipes — pas imposé par la DSI. La légitimité sociale est la condition de l'adoption.
Former en priorité les équipes à risque
Commencez par les fonctions qui traitent le plus de données personnelles : commerciaux, RH, comptabilité, support client. 30 minutes de sensibilisation ciblée valent mieux que 3 heures de formation générique.
Mettre en place les outils de monitoring
Pour les organisations de plus de 50 personnes : filtrage des flux réseau, journaux d'accès aux outils SaaS, politique BYOD IA. Pour les plus petites : la charte suffit, à condition d'être signée et régulièrement rappelée.
Former vos équipes : l'obligation que vous ne pouvez plus ignorer
Tous les guides vous disent « formez vos équipes ». Aucun ne vous dit que depuis le 2 février 2025, c'est une obligation légale.
L'article 4 de l'AI Act impose une obligation de « AI literacy » — alphabétisation IA — à tout fournisseur ou déployeur de systèmes d'IA. Les lignes directrices du Bureau de l'IA (avril 2025) précisent les éléments requis : connaissance des risques et capacités des systèmes d'IA, compréhension des limites et biais, sensibilisation aux implications RGPD, formation à l'utilisation responsable.
Un programme de formation « ChatGPT conforme RGPD » pour une équipe de 20 personnes se structure en trois temps : une session de sensibilisation (1h, tous collaborateurs), un atelier pratique par métier (2h, ciblé sur les données traitées par chaque fonction), et un guide de référence interne à ancrer dans l'onboarding. Ce n'est pas un luxe — c'est la colonne vertébrale de votre conformité.
La formation ChatGPT en entreprise de The Intelligence Academy, certifiée Qualiopi et éligible CPF, intègre un module dédié à l'usage conforme des agents IA (MCP, RGPD, données d'entreprise) — avec 31 heures de pratique adaptée aux contextes métier réels. Pour découvrir comment financer cette formation, consultez notre guide sur le financement CPF pour les formations IA.
Sources et références
- CNIL — Nouvelles recommandations IA & RGPD (février 2025) — 13 fiches pratiques pour la conformité des systèmes d'IA
- CNIL — AI Act : premières questions-réponses — Calendrier et obligations pratiques du Règlement IA
- EDPB — Avis 28/2024 sur les modèles d'IA (décembre 2024) — Position européenne sur le traitement des données par les LLM
- BPI France Le Lab — L'IA dans les PME et ETI françaises (janvier 2026) — Données d'adoption : 26 % des PME/ETI françaises
- CMVRH / Ministère — Étude Shadow AI au travail (INRIA-Datacraft, juin 2025) — Shadow AI et gouvernance de l'IA en organisation
- AI Act EU — Lignes directrices Bureau de l'IA (avril 2025) — Obligation de littératie IA, article 4
- OpenAI — Business Data Policy — Conditions DPA Business et Enterprise
FAQ
ChatGPT est-il conforme au RGPD en 2026 ?
Partiellement — et ça dépend de la version. La version gratuite est déconseillée en entreprise : pas de DPA disponible, données potentiellement utilisées pour l'entraînement, transfert vers les USA sans garanties suffisantes. ChatGPT Business (20-25 $/user/mois selon l'engagement) et Enterprise offrent des garanties RGPD solides : DPA disponible sur demande, pas d'entraînement sur vos données, chiffrement AES-256, hébergement en régions EU. La conformité totale exige aussi une AIPD si le traitement est à risque élevé, la mise à jour de votre registre des traitements et la formation de vos équipes (obligation AI Act article 4 depuis février 2025).
Faut-il réaliser une AIPD pour utiliser ChatGPT en entreprise ?
Pas systématiquement — mais dans trois cas précis identifiés par la CNIL (Fiche 5 de ses recommandations IA 2024-2025) : (1) traitement de données RH impliquant une surveillance ou une évaluation des salariés, (2) traitement de données médicales ou de santé, (3) traitement conduisant à des décisions automatisées avec effet juridique. Pour un usage ChatGPT Business limité à la rédaction de contenus sans données personnelles, l'AIPD n'est pas déclenchée. Le coût d'une AIPD externe varie selon la complexité du traitement.
Comment signer le DPA avec OpenAI ?
Pour ChatGPT Business : le DPA est disponible sur demande — vous devez compléter un formulaire dédié (via Ironclad) après avoir souscrit à l'offre Business sur openai.com/fr-FR/business-data/. Ce n'est pas automatique : une démarche séparée est nécessaire. Pour ChatGPT Enterprise : vous devez contacter OpenAI directement pour négocier un DPA spécifique à votre organisation. Ce processus prend généralement 5 à 10 jours ouvrés. Pour Azure OpenAI Service : le DPA Microsoft est intégré au contrat Master Services Agreement.
Que risque-t-on en cas de contrôle CNIL ?
Les sanctions CNIL peuvent atteindre 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial (la valeur la plus élevée) pour les manquements graves. La procédure simplifiée permet des sanctions jusqu'à 20 000 € pour les cas moins graves. Mais au-delà du montant de l'amende : la CNIL publie ses décisions — l'impact réputationnel est souvent plus lourd que la sanction financière. La référence européenne : le Garante italien a infligé 15 millions d'euros à OpenAI en décembre 2024.
ChatGPT Enterprise est-il hébergé en France ?
Non — et c'est une distinction importante. ChatGPT Enterprise propose des régions EU pour l'hébergement des données, mais pas une région France exclusivement. Et surtout : OpenAI reste une entreprise américaine soumise au CLOUD Act (2018), qui autorise les autorités américaines à accéder aux données stockées sur les serveurs d'une entreprise US, quel que soit le lieu de stockage. Pour un hébergement avec garantie de résidence en France : Azure OpenAI Service (région France Central + EU Data Boundary) ou Mistral AI (serveurs France, droit français uniquement).
Que faire si mes salariés utilisent ChatGPT sans le déclarer ?
C'est le shadow AI — la principale source de non-conformité en 2026. La bonne réponse n'est pas la sanction mais la régularisation structurée : (1) audit des usages existants (questionnaire anonyme), (2) définition d'une politique IA interne claire avec liste des outils autorisés, (3) formation des collaborateurs aux données à ne pas saisir, (4) mise en place du DPA Business pour couvrir les usages légitimes, (5) outils de monitoring pour les organisations de plus de 50 personnes. L'étude INRIA-Datacraft (2025) recommande une gouvernance partagée construite avec les équipes — pas imposée.
ChatGPT peut-il être utilisé dans le secteur médical ?
Avec de fortes restrictions. Les données de santé sont une catégorie spéciale au sens de l'article 9 du RGPD — elles requièrent une base légale renforcée et le consentement explicite des patients. ChatGPT n'est pas certifié HDS (Hébergeur de Données de Santé), condition d'hébergement des données de santé en France. Une AIPD est obligatoire dès que le traitement implique des données médicales à grande échelle. Pour le secteur médical, la solution recommandée est une alternative souveraine : Azure OpenAI avec hébergement France Central (vers la certification HDS) ou une solution auto-hébergée sur infrastructure certifiable HDS.
Conclusion
ChatGPT et RGPD ne sont pas incompatibles — mais leur coexistence demande une démarche structurée, pas une case à cocher. La version gratuite est à proscrire pour tout traitement professionnel. ChatGPT Business règle la majorité des cas d'une PME, à condition de compléter la démarche DPA séparée, d'accompagner d'une mise à jour du registre, d'une AIPD si nécessaire, et — surtout — d'une formation sérieuse des équipes.
C'est ce dernier point que tous les guides esquivent. Depuis février 2025, l'AI Act en fait une obligation légale. La question n'est plus « faut-il former vos collaborateurs ? » mais « comment le faire de manière efficace et mesurable ». C'est précisément la valeur d'une formation certifiée Qualiopi, dispensée par des praticiens qui utilisent eux-mêmes ces outils au quotidien dans des contextes réels.
