Groupe Solution › Questions de dirigeants › Données
Question de dirigeant · Données

Peut-on utiliser ChatGPT ou une IA générative avec les données de ses clients ?

La réponse courte

Oui, mais pas n’importe comment. Utilisez une offre professionnelle encadrée par un contrat, limitez les données transmises au strict nécessaire, retirez les noms quand c’est possible, et documentez l’usage dans votre registre RGPD. Évitez les comptes gratuits ou personnels pour des données clients.

La rédaction de Groupe Solution · mardi 29 septembre 2026

Le RGPD s’applique dès qu’un client est identifiable

Copier dans une IA générative un courriel de réclamation, un devis nominatif ou un export de fichier clients, c’est traiter des données personnelles. Le RGPD s’applique donc : il vous faut une finalité précise, ne transmettre que les données nécessaires, informer vos clients et vous assurer que le prestataire qui reçoit ces données les protège.

Dans ce schéma, vous êtes responsable du traitement et le fournisseur de l’IA est, en principe, votre sous-traitant. Cela suppose un contrat qui encadre ce qu’il peut faire des données, où elles sont traitées et combien de temps elles sont conservées.

Ce que recommande la CNIL avant de déployer une IA générative

La CNIL a publié des questions-réponses sur l’utilisation des systèmes d’IA générative. Ses recommandations sont pragmatiques : partir d’un besoin concret plutôt que d’ouvrir l’outil à tous les usages, et fixer une liste d’usages autorisés et interdits, par exemple ne pas saisir de données personnelles ou ne pas confier de décision à l’outil.

Elle invite aussi à choisir un système robuste et un mode de déploiement sécurisé, et à privilégier des solutions locales ou spécialisées lorsque les données sont sensibles ou stratégiques. Enfin, elle recommande d’associer dès le départ les personnes concernées dans l’entreprise : le délégué à la protection des données s’il y en a un, le responsable informatique et les équipes métier.

Offre gratuite ou offre entreprise : la différence est contractuelle

Tous les abonnements ne se valent pas. OpenAI indique par exemple que, par défaut, il n’entraîne pas ses modèles sur les contenus saisis dans ses offres destinées aux entreprises (ChatGPT Business, ChatGPT Enterprise et l’API). Pour les comptes individuels, l’utilisation des conversations pour améliorer les modèles dépend des paramètres choisis par l’utilisateur.

Pour une entreprise, la bonne pratique est donc simple : des comptes professionnels administrés par l’entreprise, un accord de traitement des données (DPA) signé avec le fournisseur, et une interdiction d’utiliser des comptes personnels pour des données clients. Les mêmes vérifications valent pour les autres fournisseurs d’IA : lisez leurs conditions sur l’entraînement, la conservation et la localisation des données.

Pseudonymiser, anonymiser : réduire ce que vous transmettez

Bien souvent, l’IA n’a pas besoin de savoir qui est le client. Pour reformuler une réponse à une réclamation, « Client A, commande du 12 mars, retard de livraison » suffit. Remplacer les noms par des alias, c’est pseudonymiser : la CNIL rappelle que ces données restent des données personnelles, puisque vous pouvez retrouver la personne. C’est néanmoins une mesure de protection utile.

L’anonymisation, qui rend toute réidentification impossible et fait sortir les données du champ du RGPD, est plus exigeante : retirer le nom ne suffit pas si l’adresse, le numéro de contrat ou des détails singuliers permettent de reconnaître la personne.

  • Retirez noms, adresses, téléphones, numéros de contrat ou de dossier avant de coller un texte.
  • Ne transmettez jamais de données de santé, de coordonnées bancaires ou de pièces d’identité à un outil qui n’a pas été validé pour cela.
  • Relisez toujours la réponse de l’IA avant de l’envoyer à un client.

Registre, AIPD, information : la documentation à prévoir

Inscrivez l’usage de l’IA générative dans votre registre des traitements : finalité, catégories de données, fournisseur, durée de conservation. Mettez à jour votre politique de confidentialité si les données de vos clients sont traitées par un nouvel outil.

Une analyse d’impact (AIPD) est requise lorsque le traitement présente un risque élevé. La CNIL retient notamment le cas où au moins deux des neuf critères européens sont réunis, parmi lesquels l’évaluation ou le scoring de personnes, les données sensibles, le traitement à grande échelle, le croisement de données ou l’usage de technologies innovantes. Un outil d’IA qui noterait automatiquement vos clients à partir de leur historique mérite donc cet examen ; reformuler un courriel sans données identifiantes, beaucoup moins.

Une de ces évolutions vous concerne ?

On vous dit en 10 minutes ce qu'elle change pour votre entreprise — et ce qu'on peut automatiser au passage.

Plus rapide : 07 82 29 85 59 · Réserver 10 min en visio

📞 AppelerPoser ma question