1. Entraînement
ChatGPT → Réglages → Contrôles des données → Améliorer le modèle pour tous : désactiverCe réglage vise l'utilisation de vos conversations pour améliorer les modèles. Il ne supprime pas automatiquement l'historique existant.
ChatGPT, RGPD, CNIL
ChatGPT peut aider à rédiger, résumer ou analyser. Mais dès que des données personnelles, clients, RH, scolaires ou sensibles entrent dans un prompt, le RGPD s'applique et les réglages ne suffisent plus.
Réponse courte
En France, le sujet n'est pas seulement « ChatGPT est-il autorisé ? ». La vraie question est : quelles données personnelles sont envoyées, pour quel but, avec quelle base légale, quels réglages, quelle offre, quelle conservation, et quelle information donnée aux personnes concernées.
| Situation | Risque RGPD | Action recommandée |
|---|---|---|
| Compte grand public | Historique, mémoire, amélioration des modèles, contrôle individuel limité. | Ne pas coller de données de tiers; désactiver l'amélioration des modèles; utiliser le chat temporaire. |
| Compte Team / Enterprise / API | Toujours vérifier contrat, sous-traitants, région, logs, droits admin. | Obtenir DPA/AVV, régler conservation, SSO, rôles, export et suppression. |
| Données sensibles | Santé, RH, mineurs, contentieux, finance ou secrets d'affaires. | Ne pas utiliser un compte public; minimiser, anonymiser, ou passer par un outil validé. |
Mode d'emploi
ChatGPT → Réglages → Contrôles des données → Améliorer le modèle pour tous : désactiverCe réglage vise l'utilisation de vos conversations pour améliorer les modèles. Il ne supprime pas automatiquement l'historique existant.
ChatGPT → Réglages → Personnalisation → Mémoire → gérer ou désactiverLa mémoire peut retenir des informations durables sur vous. Effacez les éléments sensibles séparément de l'historique.
Nouveau chat → Chat temporaireUtile pour un sujet ponctuel. La conversation n'est pas censée alimenter la mémoire ni l'entraînement, mais elle transite toujours par le service.
Historique / compte / demande RGPD → accès, effacement, oppositionLa suppression d'une conversation, l'effacement de la mémoire et une demande RGPD sont trois actions différentes.
Entreprise
Pour une organisation, l'enjeu est moins le prompt isolé que le système de contrôle : qui peut l'utiliser, avec quelles données, dans quelle offre, avec quelles preuves contractuelles.
DPA/AVV, sous-traitants, transferts hors UE, assistance aux droits des personnes, notification d'incident.
Classes de données autorisées/interdites : public, interne, client, RH, santé, mineurs, secrets d'affaires.
SSO, rôles, journaux, conservation, exports, suppression, sécurité des fichiers et politique d'accès.
Information des personnes, registre, analyse de risques, AIPD si risque élevé, procédure de contrôle humain.
FAQ
Non. Le RGPD n'interdit pas ChatGPT en bloc. Il impose une finalité, une base légale, une information claire, une sécurité adaptée et le respect des droits des personnes dès que des données personnelles sont traitées.
Pas dans un compte grand public non validé. Il faut au minimum minimiser les données, vérifier le contrat, les sous-traitants, la conservation, la sécurité et l'absence d'utilisation pour l'entraînement.
La CNIL publie des recommandations pour concevoir et utiliser l'IA dans le respect du RGPD. Elle ne valide pas automatiquement chaque usage : la responsabilité reste chez le fournisseur et l'organisation utilisatrice.