RGPD et ChatGPT : peut-on vraiment envoyer des données personnelles ou confidentielles dans une IA ?


Introduction

ChatGPT et les autres outils d’intelligence artificielle générative sont devenus des assistants du quotidien. Rédaction d’un email, analyse d’un document, résumé d’un contrat, création d’une présentation, recherche d’idées : les usages professionnels se multiplient.

Mais une question revient de plus en plus souvent : peut-on envoyer n’importe quelle information dans ChatGPT ?

La réponse est non.

Le problème n’est pas que l’utilisation de l’intelligence artificielle serait incompatible avec le RGPD. La véritable question est de savoir quelles données sont transmises, pourquoi elles le sont, à quel service, dans quelles conditions et avec quelles garanties.

Un salarié qui copie dans une conversation ChatGPT un fichier contenant les coordonnées de clients, un contrat confidentiel ou des informations stratégiques ne fait pas simplement appel à un outil informatique. Il peut potentiellement effectuer un traitement de données personnelles ou transmettre des informations appartenant à son entreprise à un service externe.

La CNIL rappelle d'ailleurs que les traitements utilisant des données personnelles doivent respecter les principes du RGPD, notamment la finalité, la proportionnalité, la minimisation et la sécurité.

Alors, que peut-on réellement envoyer à ChatGPT ? Quelles précautions prendre avec les données personnelles et confidentielles ? Et que dit le droit d'auteur lorsqu'une IA est utilisée pour produire ou transformer du contenu ?


Peut-on envoyer des données personnelles dans ChatGPT ?

Une donnée personnelle n'est pas forcément une donnée « secrète »

Le RGPD concerne les données à caractère personnel, c'est-à-dire les informations permettant d'identifier directement ou indirectement une personne physique.

Un nom et un prénom peuvent donc être concernés, mais également une adresse email professionnelle lorsqu'elle permet d'identifier une personne, un numéro de téléphone, une adresse, certaines informations RH ou encore certaines données liées à la situation d'un client.

La difficulté vient du fait qu'un utilisateur peut transmettre ces informations sans même avoir conscience qu'il s'agit d'un traitement de données personnelles.

Par exemple :

« Analyse ce fichier clients et indique-moi lesquels n'ont pas acheté depuis six mois. »

Si le fichier contient les noms, adresses email ou autres informations identifiantes, l'utilisateur vient de transmettre des données personnelles à un système d'IA.

Le RGPD n'interdit pas automatiquement l'utilisation de l'IA

Il serait donc trompeur de résumer le problème à « RGPD = interdiction d'utiliser ChatGPT ».

La CNIL indique au contraire que le RGPD et l'intelligence artificielle peuvent être conciliés. Les organisations doivent notamment définir une finalité claire, déterminer leur responsabilité, identifier une base légale lorsque celle-ci est nécessaire et appliquer le principe de minimisation des données.

La bonne question devient donc :

« Ai-je réellement besoin de transmettre cette donnée personnelle pour obtenir le résultat recherché ? »

Très souvent, la réponse est non.


Le principe de minimisation : le réflexe numéro un

Le RGPD repose notamment sur un principe particulièrement intéressant dans le contexte de l'IA : ne traiter que les données nécessaires à l'objectif poursuivi.

Imaginons qu'une entreprise souhaite demander à ChatGPT de reformuler une réclamation client.

Il n'est probablement pas nécessaire de transmettre :

  • le nom du client ;
  • son adresse ;
  • son numéro de téléphone ;
  • son numéro de contrat ;
  • son adresse email.

Le texte peut généralement être anonymisé avant d'être transmis.

Exemple

Au lieu de :

« Monsieur Jean Dupont, client n° 458721, domicilié au 15 rue Victor Hugo à Paris, réclame le remboursement de sa commande... »

il est préférable d'utiliser :

« Un client demande le remboursement d'une commande en raison d'un problème de livraison... »

Le résultat recherché est pratiquement identique, mais le risque lié aux données personnelles est considérablement réduit.

La CNIL recommande précisément de limiter les données personnelles à ce qui est nécessaire et de porter une attention particulière aux données sensibles.


Quelles données ne faut-il pas envoyer dans ChatGPT ?

Certaines informations nécessitent une vigilance particulière.

Les données personnelles sensibles

Il peut notamment s'agir d'informations relatives :

  • à la santé ;
  • à la vie sexuelle ;
  • aux opinions politiques ;
  • aux convictions religieuses ou philosophiques ;
  • à l'appartenance syndicale ;
  • aux données biométriques ou génétiques dans certaines conditions.

Le RGPD prévoit un régime particulièrement protecteur pour ces catégories de données.

La CNIL recommande notamment, dans le contexte des outils conversationnels, de prévenir les utilisateurs afin qu'ils évitent de communiquer des données sensibles lorsque leur collecte n'est pas nécessaire.

Les identifiants et informations d'accès

Autre règle simple : ne jamais copier dans une IA un mot de passe, une clé API, un token d'authentification ou une clé privée.

Même si l'objectif paraît anodin, ces informations peuvent permettre l'accès à des systèmes ou à des données.

Il en va de même pour :

  • les codes d'accès ;
  • les clés SSH ;
  • les secrets applicatifs ;
  • les tokens ;
  • les configurations contenant des identifiants ;
  • les informations permettant de contourner une authentification.

Et les données confidentielles de l'entreprise ?

Le RGPD n'est qu'une partie du problème.

Une entreprise possède également des informations qui ne sont pas nécessairement des données personnelles mais qui peuvent avoir une valeur stratégique ou commerciale.

Il peut s'agir :

  • de contrats ;
  • de tarifs négociés ;
  • de fichiers clients ;
  • de données financières ;
  • de secrets industriels ;
  • de codes sources ;
  • de plans produits ;
  • de documents internes ;
  • de stratégies commerciales ;
  • de données fournisseurs ;
  • de projets non publiés.

Une donnée peut donc être parfaitement légale au regard du RGPD et rester confidentielle au regard de l'entreprise.

C'est une distinction essentielle.

« Ce n'est pas une donnée personnelle » ne signifie pas « je peux la transmettre »

Prenons un exemple.

Une entreprise développe un nouveau produit et possède un document intitulé :

« Projet Alpha – stratégie commerciale 2027 »

Le document ne contient aucun nom de personne.

Il n'est donc pas nécessairement question de données personnelles.

Mais cela ne signifie pas pour autant qu'un salarié peut librement le copier dans un service d'IA public.

Le document peut contenir un secret d'affaires, des informations commerciales confidentielles ou des éléments couverts par une obligation contractuelle.

Le problème relève alors de la confidentialité, de la sécurité de l'information, des contrats et éventuellement de la propriété intellectuelle.


ChatGPT personnel et environnement professionnel : une distinction importante

Il faut également éviter de parler de « ChatGPT » comme s'il existait une seule politique de traitement des données.

Les conditions dépendent du service utilisé.

Pour les services destinés aux particuliers, OpenAI indique que le contenu peut être utilisé pour améliorer les modèles, avec des mécanismes permettant aux utilisateurs de désactiver cette utilisation dans les paramètres concernés.

Pour les offres professionnelles telles que ChatGPT Business, ChatGPT Enterprise et l'API, OpenAI indique que les entrées et sorties ne sont pas utilisées pour entraîner les modèles par défaut. Les données professionnelles sont également chiffrées en transit et au repos, avec des contrôles supplémentaires disponibles selon les offres.

Cela ne signifie toutefois pas :

« Avec une version professionnelle, je peux envoyer n'importe quoi. »

Les règles internes de l'entreprise, les obligations contractuelles, le RGPD, les règles de confidentialité et les politiques de sécurité restent applicables.

Le choix d'un outil adapté est donc seulement une partie de la démarche.


Qu'en est-il du droit d'auteur ?

La question du droit d'auteur est devenue particulièrement importante avec l'IA générative.

Elle comporte en réalité plusieurs problèmes différents.

Utiliser une œuvre existante dans un prompt

Un utilisateur peut être tenté de copier un article entier, un livre, une étude ou un contenu payant dans ChatGPT pour lui demander :

« Résume-moi ce texte. »

Le fait d'avoir accès à un contenu ne signifie pas automatiquement que l'on dispose de tous les droits permettant de le reproduire et de le transmettre à un service tiers.

Il faut donc tenir compte :

  • des droits d'auteur ;
  • des conditions d'utilisation du contenu ;
  • des droits des bases de données lorsque cela est pertinent ;
  • des obligations contractuelles ;
  • des règles propres au service utilisé.

Le cadre européen concernant l'IA générative et le droit d'auteur est encore en évolution. L'AI Act impose notamment aux fournisseurs de modèles d'IA à usage général certaines obligations en matière de politique de respect du droit d'auteur et de transparence sur les contenus utilisés pour l'entraînement.

Et le contenu produit par l'IA ?

Autre question :

« Si ChatGPT rédige mon article, est-ce que je possède automatiquement les droits d'auteur ? »

Il ne faut pas répondre trop rapidement.

Le statut juridique d'un contenu généré par IA dépend notamment du degré de contribution humaine et du droit applicable.

En pratique, une entreprise doit donc éviter de considérer qu'un texte, une image ou une illustration générée par IA est automatiquement libre de toute contrainte juridique.

L'EUIPO souligne d'ailleurs que l'interaction entre IA générative et droit d'auteur soulève encore de nombreuses questions concernant notamment les données utilisées pour l'entraînement, les réservations de droits et les contenus générés.


Les principales bonnes pratiques pour utiliser ChatGPT en entreprise

Une politique simple peut éviter beaucoup de problèmes.

1. Ne jamais envoyer une donnée dont la présence n'est pas nécessaire

Avant chaque prompt contenant des informations réelles, poser une question :

« Cette information est-elle indispensable ? »

Si la réponse est non, elle doit être supprimée.

2. Anonymiser les informations

Remplacer :

  • Jean Dupont → Client A
  • Société Martin → Entreprise B
  • 15 rue Victor Hugo → Adresse X
  • contrat 458721 → Contrat Y

Cette méthode est particulièrement utile pour analyser des situations réelles tout en limitant l'exposition des personnes.

Attention cependant : la pseudonymisation n'est pas la même chose que l'anonymisation. Une donnée pseudonymisée peut encore être considérée comme personnelle lorsqu'une personne peut être réidentifiée.

3. Ne jamais transmettre de secrets

Une règle interne peut être très simple :

Pas de mots de passe, clés API, secrets, informations bancaires ou secrets industriels dans un prompt.

4. Vérifier l'outil utilisé

Avant un usage professionnel, l'entreprise devrait connaître :

  • le type de compte ;
  • les conditions applicables ;
  • les règles de conservation ;
  • l'utilisation éventuelle des données pour l'amélioration des modèles ;
  • les contrôles d'administration ;
  • les options de sécurité ;
  • les possibilités de suppression ou de rétention ;
  • les éventuels sous-traitants ;
  • les conditions contractuelles.

Pour les offres professionnelles OpenAI, des contrôles spécifiques de conservation, de sécurité et de résidence des données sont disponibles selon les produits et les configurations.

5. Définir une politique interne d'utilisation de l'IA

Une entreprise devrait expliquer clairement aux collaborateurs ce qu'ils peuvent faire.

Par exemple :

Vert — généralement acceptable

  • demander une reformulation générique ;
  • générer des idées ;
  • créer un plan ;
  • produire du contenu fictif ;
  • travailler sur des données publiques ;
  • analyser un texte préalablement anonymisé.

Orange — à vérifier

  • documents internes ;
  • informations clients ;
  • contrats ;
  • données RH ;
  • informations commerciales ;
  • documents soumis à confidentialité.

Rouge — à ne pas transmettre sans procédure spécifique

  • mots de passe ;
  • clés secrètes ;
  • données bancaires ;
  • données de santé ;
  • données personnelles sensibles ;
  • secrets industriels ;
  • informations hautement confidentielles.

Cette classification doit naturellement être adaptée aux règles de chaque organisation.


Une règle simple : « Puis-je mettre cette information dans un email à un prestataire ? »

Pour les collaborateurs qui ne sont pas spécialistes du RGPD ou de la cybersécurité, une règle simple peut être particulièrement efficace.

Avant de copier une information dans une IA externe, se demander :

« Est-ce que j'enverrais cette information telle quelle à un prestataire externe que je ne connais pas personnellement ? »

Si la réponse est non, mieux vaut ne pas la mettre dans le prompt.

Et si l'utilisation est nécessaire, il faut vérifier le cadre contractuel, technique et juridique approprié.


Une checklist avant d'envoyer un document à ChatGPT

Avant de cliquer sur « Envoyer », cinq questions suffisent souvent à détecter un problème :

1. Le document contient-il des données personnelles ?

2. Contient-il des données sensibles ?

3. Contient-il des informations confidentielles appartenant à l'entreprise ou à un tiers ?

4. Ai-je réellement besoin de transmettre ces informations ?

5. Le service utilisé est-il autorisé par mon organisation pour ce type de données ?

Si une réponse pose problème, mieux vaut arrêter et anonymiser, supprimer ou remplacer les informations concernées.


L'IA responsable ne consiste pas à avoir peur de l'IA

L'objectif n'est pas d'interdire ChatGPT.

Une interdiction générale serait d'ailleurs difficilement compatible avec la diversité des usages actuels.

La bonne approche consiste plutôt à mettre en place une gouvernance adaptée.

La CNIL recommande une démarche fondée notamment sur la finalité, la proportionnalité, la minimisation des données, l'information des personnes et la prise en compte des risques.

L'arrivée des IA agentiques renforce encore cette nécessité : en juillet 2026, la CNIL et le Conseil de l'IA et du Numérique ont publié une note exploratoire consacrée aux enjeux de protection des données liés aux IA capables d'agir sur leur environnement.

Demain, le problème ne sera donc plus seulement :

« Qu'est-ce que je donne à l'IA ? »

mais aussi :

« À quoi l'IA peut-elle accéder et quelles actions peut-elle réaliser à ma place ? »


Conclusion : ChatGPT peut être un formidable outil, à condition de savoir quoi lui donner

La question « Peut-on envoyer des données personnelles dans ChatGPT ? » n'appelle pas une réponse simplement binaire.

Le RGPD n'interdit pas l'intelligence artificielle. En revanche, il impose de réfléchir à la finalité, à la nécessité, à la base juridique applicable, à la sécurité et aux droits des personnes lorsque des données personnelles sont traitées.

Pour les entreprises, une deuxième dimension est tout aussi importante : la confidentialité.

Un document peut ne contenir aucune donnée personnelle et rester extrêmement sensible.

La meilleure pratique consiste donc à adopter une règle simple :

Ne transmettre à une IA que les informations nécessaires, autorisées et suffisamment protégées pour l'usage envisagé.

Anonymiser lorsque c'est possible, éviter les secrets, vérifier le service utilisé, former les collaborateurs et définir une politique interne sont des mesures beaucoup plus efficaces qu'une interdiction générale.

L'enjeu n'est finalement pas de choisir entre IA et protection des données.

Il s'agit d'apprendre à utiliser l'IA sans perdre le contrôle des informations qui lui sont confiées.


Sources principales