ChatGPT est-il sur pour mon entreprise ? (RGPD)
ChatGPT est utilisable en entreprise sous conditions : avec un compte « Enterprise » ou « Team », vos donnees ne sont pas utilisees pour entrainer les modeles et vous beneficiez d'une residence donnees mieux encadree. Avec la version gratuite, prudence, ne saisissez pas de donnees sensibles. Le RGPD impose un cadre que la plupart des grandes entreprises europeennes formalisent par charte interne.
Quelle est la lecture PROEMA selon PROEMA pour ChatGPT est-il sur pour mon entreprise ? (RGPD) ?
« ChatGPT n'est par nature ni conforme ni non conforme au RGPD, et il faut commencer par le dire clairement », affirme Lorenzo Eeman, fondateur de PROEMA. La conformité dépend du niveau d'abonnement, du paramétrage et du flux de données, pas de l'outil en soi. Trois niveaux cohabitent en 2026.
Niveau 1, ChatGPT Free et Plus. Conditions par défaut : OpenAI peut utiliser les conversations pour entraîner ses modèles, sauf opt-out explicite (réglages > Data Controls > « Improve the model for everyone » désactivé). Sans cet opt-out, toute donnée saisie peut nourrir un modèle futur, y compris des données personnelles ou confidentielles. Pour une entreprise traitant des données clients ou des secrets commerciaux, ce niveau n'est pas conforme à l'article 6 RGPD (base juridique du traitement) ni à l'article 5 (limitation des finalités).
Niveau 2, ChatGPT Team et Enterprise. Conditions par défaut : aucun entraînement sur les conversations clients. OpenAI fournit un DPA (Data Processing Agreement) signable, conforme à l'article 28 RGPD. Les données sont chiffrées au repos et en transit. ChatGPT Enterprise propose également l'authentification SSO, l'audit logs, le contrôle de rétention. Ce niveau peut être considéré comme conforme sous condition d'un DPA signé, d'une analyse d'impact (DPIA) si données sensibles, et d'une politique interne d'usage.
Niveau 3, API OpenAI ou Azure OpenAI. Le plus strict pour entreprise : pas d'entraînement par défaut, DPA standard, hébergement EU possible via Azure OpenAI (région West Europe ou Sweden Central). Pour les entreprises sous CNIL, DPO ou contraintes sectorielles (banque, santé, public), Azure OpenAI est la voie privilégiée en 2026.
Trois actions concrètes. Première : interdire formellement par politique interne l'usage de ChatGPT Free/Plus avec données client. Deuxième : si usage généralisé, souscrire à ChatGPT Team minimum (entreprise) ou Enterprise (groupes), avec DPA signé. Troisième : former les équipes sur ce qu'est une donnée personnelle au sens RGPD (nom + email + tout identifiant indirect) et inscrire les usages dans le registre des traitements (article 30 RGPD). L'EDPB a annoncé que sa Coordinated Enforcement Action 2026 cible précisément les obligations de transparence et d'information (articles 12, 13, 14 RGPD), les contrôles vont s'intensifier sur l'IA générative cette année.
| Plan | Donnees pour entrainement | Recommande entreprise ? |
|---|---|---|
| ChatGPT gratuit | Oui par defaut | Non (usage perso) |
| ChatGPT Plus | Oui par defaut | Limite |
| ChatGPT Team | Non | Oui PME |
| ChatGPT Enterprise | Non + SOC 2 + DPA | Oui groupes |
| API OpenAI | Non par defaut | Oui devs |