Aiffut
Adoption et gouvernance

Données confidentielles dans ChatGPT : ce qui arrive vraiment

Un salarié colle un fichier client dans ChatGPT. Ce que disent réellement les CGU, le RGPD et le secret des affaires, sans supposition ni chiffre inventé.

Par · 20 août 2026 · dernière vérification le 27 juillet 2026

7 min de lecture

Illustration éditoriale : une enveloppe corail entrouverte laisse échapper des particules de lumière bleu lagon sur un fond clair et ensoleillé

Un commercial colle un extrait de contrat client dans ChatGPT pour en tirer un résumé plus lisible avant un rendez-vous. Un chargé de recrutement copie une short-list de CV pour trier plus vite. Le geste dure dix secondes, personne dans la pièce n'y voit malice, et il vient pourtant d'ouvrir trois questions juridiques distinctes en même temps, que la plupart des articles sur le sujet mélangent allègrement.

Trois plans qu'il ne faut jamais confondre

La plupart des mises en garde qu'on lit sur ce sujet s'arrêtent à une seule phrase : « vos données servent à entraîner le modèle ». C'est un raccourci qui mélange trois questions qui n'ont ni la même réponse, ni le même risque. Ce que dit le contrat conclu avec l'éditeur de l'outil est une chose. Ce que dit le RGPD sur le fait de transmettre une donnée personnelle à un tiers en est une autre, valable même quand le contrat est irréprochable. Ce que devient le secret des affaires d'une entreprise quand une information stratégique quitte son périmètre est un troisième sujet, presque jamais traité alors qu'il pèse souvent plus lourd que les deux premiers réunis.

Ce que disent vraiment les conditions d'utilisation

Vérifiée directement sur les pages officielles des trois principaux éditeurs, l'idée que « tout ce qu'on tape sert à entraîner le modèle » est fausse par défaut pour les offres entreprise et API. La page « Enterprise privacy at OpenAI » est explicite sur ce point.

By default, we do not use your business data for training our models.

OpenAI, Enterprise privacy at OpenAI

Le même principe s'applique à ChatGPT Business, Enterprise et à l'offre API depuis mars 2023, sauf si l'entreprise choisit explicitement de partager ses données pour améliorer le service. Anthropic applique une règle équivalente à Claude for Work et à son API, avec une nuance à connaître : si un utilisateur évalue une réponse d'un pouce levé ou baissé, la conversation associée peut être conservée jusqu'à cinq ans et servir à l'entraînement, sauf si l'organisation désactive cette option. Mistral AI trace la même frontière autrement, entre l'offre gratuite d'un côté, où les données servent par défaut à l'entraînement sauf refus explicite, et les offres Team et Enterprise de l'autre, où ce n'est jamais le cas.

L'écart se joue donc entre gratuit et payant, pas entre outil professionnel et outil grand public au sens large. C'est ce qui explique pourquoi une charte interne doit surtout interdire les comptes personnels gratuits pour un usage professionnel, un point que notre article sur les clauses oubliées d'une charte détaille davantage. Une nuance mérite d'être répétée : par défaut n'est pas jamais. Un opt-in activé sans qu'on s'en rende compte, une option de retour d'expérience laissée cochée, peut réactiver l'entraînement même sur une offre payante.

Entraînement par défaut, offre gratuite contre offre professionnelle
ÉditeurOffre grand public gratuiteOffre entreprise ou API
OpenAIPeut servir à l'entraînement selon les réglages du compteN'entraîne pas les modèles par défaut, sauf opt-in explicite
AnthropicRégime distinct, non détaillé iciN'entraîne pas par défaut, sauf retour d'expérience laissé actif
Mistral AISert à l'entraînement par défaut, sauf refus expliciteN'entraîne jamais les modèles sur Team et Enterprise

Faites glisser le tableau pour voir toutes les colonnes.

Le RGPD ne s'arrête pas à la question de l'entraînement

C'est le point que la plupart des articles sautent après avoir traité la question de l'entraînement, comme si elle épuisait le sujet. Elle ne l'épuise pas. Dès qu'une donnée personnelle, celle d'un client ou d'un salarié, transite par un outil tiers, il y a un transfert vers un sous-traitant au sens du RGPD, avec ou sans entraînement à la clé. Ce transfert suppose une base légale, potentiellement un contrat de sous-traitance conforme à l'article 28 du RGPD, et selon le niveau de risque, une analyse d'impact relative à la protection des données.

La CNIL a pris position sur ce point précis dans ses questions-réponses sur l'IA générative, publiées le 18 juillet 2024 : pour des données de clients ou de collaborateurs, ou de la documentation sensible, elle recommande de privilégier une solution hébergée sur site plutôt qu'un service en ligne tiers, et à défaut de sécuriser le recours à ce service par un contrat de sous-traitance avec l'hébergeur. Côté utilisateur, la même page fixe une règle simple à transmettre telle quelle aux équipes : ne soumettre dans un prompt que ce qu'on est déjà autorisé à partager, ce qui revient à traiter une invite comme un message envoyé à un tiers extérieur à l'entreprise.

Un point à ne jamais écrire comme tranché : la CNIL n'a, à notre connaissance, pas publié de position dédiée à la base légale que doit mobiliser un employeur qui utilise un outil d'IA générative tiers pour traiter des données de salariés ou de clients dans un prompt. Ses recommandations les plus détaillées visent d'abord les organismes qui développent un système d'IA, pas ceux qui se contentent de l'utiliser au quotidien. C'est une zone grise réelle, pas un détail.

Le risque que presque personne ne mentionne : le secret des affaires

Un point disparaît systématiquement des articles qui traitent ce sujet, alors qu'il touche directement les entreprises qui utilisent l'IA sans en développer : le secret des affaires. L'article L151-1 du code de commerce protège une information à condition qu'elle réunisse trois critères cumulés, elle n'est pas généralement connue des personnes familières du secteur, elle a une valeur commerciale du fait de son caractère secret, et son détenteur en assure une protection raisonnable compte tenu des circonstances.

Ce que l'on peut écrire avec certitude, c'est que coller une information répondant à ces trois critères dans un outil non maîtrisé, sans mesure de protection adaptée (charte interne, restriction d'accès, clause contractuelle), affaiblit l'argument que l'entreprise a pris des mesures raisonnables. En cas de litige ultérieur, cette faiblesse peut jouer contre la qualification même de secret des affaires, indépendamment de toute question RGPD.

La vraie conséquence : le défaut de formation comme point faible

Les trois plans précédents se rejoignent sur un même terrain. Une entreprise dont les salariés n'ont reçu aucune consigne sur l'usage de l'IA générative cumule les faiblesses : elle ne peut pas démontrer de mesure de protection raisonnable au sens du secret des affaires, et elle s'expose sur l'obligation posée par l'article 4 du règlement (UE) 2024/1689, qui impose aux fournisseurs et aux déployeurs de systèmes d'IA de prendre des mesures pour favoriser le développement de la maîtrise de l'IA de leur personnel, en tenant compte du contexte d'utilisation et des personnes concernées. Notre page sur l'AI Act détaille ce que cette obligation recouvre concrètement pour une PME.

Ce lien n'est pas un raccourci commercial. Un salarié qui sait qu'un fichier client ne quitte pas l'entreprise sans passer par un outil validé n'a pas besoin d'improviser sa propre lecture du risque au moment où il colle un texte dans une fenêtre de chat. Notre article sur la gouvernance en PME détaille le dispositif minimum qui rend cette consigne tenable au quotidien, référent nommé, quatre décisions écrites, journal des décisions, plutôt qu'un comité qui ne se réunit jamais.

Ce qu'il reste à faire une fois l'incident écarté

Rien de tout cela ne dispense d'un avis juridique sur un cas précis, en particulier quand une fuite a déjà eu lieu. Ce que cet article permet, c'est de poser les bonnes questions dans le bon ordre : quelle offre est utilisée, quel compte, quelle donnée exactement. La plupart des incidents évités le sont avant qu'ils n'arrivent, par une consigne claire et une formation qui tient, pas par une clause juridique parfaite rédigée après coup.

Nos programmes de formation par métier traitent cette question dès les premiers modules, avec des exercices sur des cas réels plutôt que des généralités, et le tarif reste le même quelle que soit la taille de l'équipe formée.