IA et RGPD : que peut-on vraiment confier à ChatGPT ou Copilot ?
Le réflexe dangereux : copier-coller sans réfléchir
« Peux-tu résumer ce contrat ? » — et hop, un document confidentiel part sur les serveurs d'un éditeur américain. Ce geste anodin est aujourd'hui l'une des premières sources de fuite de données en entreprise. Non pas parce que l'IA serait malveillante, mais parce que personne ne s'est demandé où partent les données et ce qu'elles deviennent.
Ce que dit le RGPD (en clair)
Le RGPD n'interdit pas l'usage de l'IA. Il impose que tout traitement de données personnelles (nom, email, adresse, numéro de client, données de santé…) repose sur une base légale, soit limité au nécessaire, et que les prestataires qui traitent ces données pour vous soient encadrés par un contrat de sous-traitance (DPA).
Conséquence directe : utiliser la version gratuite d'un chatbot avec des données clients, sans contrat ni garanties, vous place en situation délicate. Une offre professionnelle avec DPA, hébergement clairement identifié et engagement de non-réutilisation des données change complètement la donne.
Trois niveaux de données, trois attitudes
| Type de données | Exemples | Outil acceptable |
|---|---|---|
| Publiques / sans enjeu | Texte de site web, annonce, email générique | N'importe quel assistant |
| Internes | Procédures, offres commerciales, comptes rendus | Offre professionnelle encadrée (DPA) |
| Sensibles | Données de santé, paie, dossiers juridiques, secrets d'affaires | Anonymisation stricte ou IA locale |
Les bonnes pratiques qui suffisent dans 90 % des cas
- Anonymiser : remplacer « M. Dupont, rue de la Station 12 » par « le client A » ne coûte que quelques secondes.
- Désactiver l'historique / l'entraînement lorsque l'outil le permet.
- Utiliser des comptes professionnels, jamais des comptes personnels, pour garder la maîtrise des accès.
- Documenter l'usage de l'IA dans votre registre des traitements si des données personnelles sont concernées.
- Informer vos équipes avec une charte simple (voir notre article sur le shadow AI).
Et pour les données vraiment sensibles ?
Pour un cabinet médical, un bureau d'avocats, un service RH ou un comptable, la solution la plus sereine consiste souvent à faire tourner l'IA sur votre propre matériel. Aucune donnée ne quitte vos locaux, et la question du transfert hors Union européenne disparaît. Les modèles « ouverts » récents sont suffisamment performants pour résumer, reformuler ou interroger des documents internes. Nous expliquons comment dans Une IA installée chez vous, sans cloud.
Faire le point sur votre situation
Nous vous aidons à classer vos données, choisir les outils adaptés à chaque niveau et rédiger les règles d'usage correspondantes — sans jargon juridique inutile. Pour les questions strictement juridiques, nous travaillons en complément de votre conseiller ou DPO.