ChatGPT au bureau et RGPD : ce que le RGPD interdit déjà, sans attendre l’AI Act
Au bureau, ChatGPT devient vite un réflexe pour accélérer la rédaction et l’analyse. Pourtant, le RGPD encadre déjà ces usages, dès qu’un salarié saisit des données de clients ou de collègues dans un assistant en ligne.
Le futur AI Act complétera le cadre, mais il ne remplace pas les obligations actuelles. Découvrez ce que le RGPD interdit, contrôle et documente.
A lire également : Grok de xAI en clair : fonctionnalités, prix, Think et comparatif pour choisir avec ChatGPT
En bref
- Le RGPD s’applique dès la première saisie de données personnelles dans ChatGPT.
- La responsabilité de l’employeur couvre les usages déclarés et non déclarés.
- La charte et la formation doivent suivre le recensement des pratiques réelles.
- L’information, la base légale et la sécurité restent indispensables.
- L’anonymisation approximative ne suffit pas pour éviter la réidentification.
ChatGPT au bureau : le risque démarre avant l AI Act
Dès qu’un salarié insère des données personnelles dans ChatGPT, le traitement est déclenché. Le RGPD s’applique alors, indépendamment de l’existence ou non d’une conformité future liée à l’AI Act. L’employeur reste responsable du cadre mis en place, même si l’usage n’est pas déclaré.
A lire en complément : MyArkevia : accéder à votre coffre-fort numérique RH et retrouver vos documents en sécurité
La situation la plus courante ressemble à ceci : extraction d’un extrait de dossier client, collage dans l’outil, demande de reformulation. Le mécanisme semble simple, mais la qualification juridique relève du RGPD dès le transfert vers un tiers.
Dans les entreprises françaises, plusieurs autorités rappellent régulièrement la logique : un outil devient un acteur du traitement. La conformité repose sur la maîtrise des flux, pas sur la bonne intention.
- Extrait client : nom, identifiant, coordonnées, historique, montant
- Données internes : contrats, comptes rendus, pièces jointes
- Données RH : évaluation, absence, performance, appréciations
| Action au bureau | Ce que le RGPD déclenche | Point de contrôle prioritaire |
|---|---|---|
| Copier-coller d’un extrait client | Transfert de données personnelles à un tiers | Information et base légale |
| Demander un résumé avec identification | Traitement pour une finalité de service | Finalité, conservation, sécurité |
| Utiliser un compte personnel non géré | Traitement hors gouvernance interne | Recensement et encadrement |
| “Anonymiser” en retirant seulement le nom | Risque de réidentification élevé | Évaluation du caractère réellement anonyme |

Qu est-ce que le RGPD interdit déjà avec ChatGPT
Le RGPD n’interdit pas l’IA en soi. Il interdit surtout les pratiques incompatibles avec les principes : traitement sans base légale, information insuffisante, absence de sécurité et conservation non maîtrisée. Avec ChatGPT, les incidents naissent souvent de la saisie de données non prévues pour ce usage.
Une “anonymisation” partielle échoue fréquemment. Retirer le nom, mais conserver date, poste et montant, peut permettre la réidentification dans un périmètre interne restreint.
En pratique, quatre obligations reviennent à chaque incident observé : information des personnes, base légale, limitation des finalités, puis sécurité et durée de conservation. Ces points structurent l’évaluation avant tout déploiement.
Pour renforcer la sécurité documentaire, l’entreprise doit aussi prévoir des règles de saisie : quels champs sont exclus, quels champs sont autorisés, et comment vérifier les sorties avant diffusion.
Quelles étapes suivre pour encadrer ChatGPT au bureau
Un encadrement crédible commence par un recensement des usages réels. Les équipes identifient d’abord qui utilise ChatGPT, avec quels comptes et pour quelles finalités. Ce travail doit inclure les usages sur terminaux personnels, car l’exposition y est souvent la plus forte.
Ensuite, une liste positive remplace les interdictions vagues. Elle associe des outils précis à des cas d’usage, puis définit les catégories de données acceptées. Cette étape réduit le “Shadow AI” et rend la gouvernance testable.
Un dispositif efficace combine un circuit décisionnel et une preuve de formation. La charte seule ne suffit pas, car les personnes appliquent ce qu’elles peuvent comprendre et exécuter dans leur quotidien.
- Atelier de recensement sur 5 à 7 jours, par équipe et par type de terminal
- Cartographie des flux : entrée, sortie, destination, éventuelle conservation
- Règles de saisie : champs autorisés, champs interdits, format attendu
- Procédure d’ajout d’un nouvel outil : nom, responsable, délai, documentation
- Plan de formation : fréquence, objectifs, traçabilité de la participation
Charte IA et RGPD : que doit contenir le document
Une charte IA opérationnelle détaille ce qui est autorisé, pas seulement ce qui est déconseillé. Elle doit lister les outils approuvés, préciser les catégories de données et encadrer les sorties destinées à un partage externe.
Le document doit aussi nommer un responsable de mise à jour. Sans interlocuteur clairement identifié, l’usage dérive vers des solutions non maîtrisées.
Pour éviter les contradictions, la charte doit être alignée avec les procédures existantes : politique de sécurité, règles d’accès aux dossiers, et gestion des demandes des personnes concernées. Une charte déconnectée du terrain échoue.
| Chapitre | Contenu attendu | Preuve à conserver |
|---|---|---|
| Outils approuvés | Noms, version, conditions d’usage | Registre des outils et dates de validation |
| Données autorisées | Catégories, champs, interdictions | Grille de saisie validée par métiers |
| Sorties et diffusion | Relecture, anonymisation, limites | Procédure de contrôle qualité |
| Responsabilités | Rôles DPO, RSSI, managers, référents | RACI et comptes rendus de comités |

Former plutôt qu interdire : ce que les pratiques doivent prouver
L’interdiction totale ne supprime pas l’usage. Elle le déplace vers des canaux moins observables, notamment des comptes personnels. Une approche durable repose sur la capacité réelle des personnes à utiliser ChatGPT sans dépasser les règles.
La compétence doit être démontrable : objectifs de la session, public concerné, date et traces de participation. Le principe rejoint une logique de maîtrise proportionnée au contexte de travail et au risque des données manipulées.
Une erreur fréquente consiste à écrire la charte avant le recensement. Le document interdit ensuite des usages fantasmés, et les équipes contournent par défaut.
Cas d usage par profil : erreurs fréquentes à éviter
Les règles varient selon le métier, car la nature des données et la finalité changent. Les mêmes consignes générales échouent si elles ne tiennent pas compte des responsabilités. L’objectif consiste à réduire les transferts inutiles.
Exemples concrets : chez Altice France, un rappel de procédures documentaires limite les copier-coller non justifiés lors de la rédaction interne. Dans une PME conseil, une grille de saisie évite d’alimenter l’outil avec des pièces contractuelles complètes.
- Support client : exclure identifiants complets et coordonnées complètes dans les prompts
- RH : interdire les dossiers d’évaluation nominative sans finalité documentée
- Comptabilité : contrôler les montants et dates sensibles avant tout résumé
- Juriste : exiger une relecture et limiter la sortie à des versions non divulgables
AI Act et RGPD : compléter sans opposer les cadres
L’AI Act vise à encadrer certains systèmes et fournisseurs. Le RGPD couvre déjà l’essentiel côté entreprise : licéité, information, sécurité et droits des personnes. Les deux cadres se complètent, mais ils ne se remplacent pas.
Concrètement, l’AI Act ne dispense pas d’analyser si la finalité du traitement est conforme et si les données partagées sont nécessaires. Les contrôles doivent rester centrés sur la donnée.
Pour suivre l’évolution, les organisations s’appuient aussi sur les lignes directrices des autorités européennes. L’approche attendue s’inscrit dans la logique de responsabilité et de documentation du RGPD.
Sources récentes (à titre de repères) :
- EDPB, “Guidelines on the application of the GDPR” et communications liées aux transferts et aux principes, mises à jour en 2024.
- CNIL, recommandations et dossiers pratiques sur l’usage des données dans des outils tiers, publications 2024-2025.
- Commission européenne, documents et calendrier de mise en œuvre de l’AI Act, publications 2024-2025.
Le RGPD insiste sur la responsabilisation et la capacité à démontrer les mesures prises, surtout lorsque des outils tiers interviennent dans des traitements.
Le RGPD s applique-t-il si un salarié utilise ChatGPT sur un compte personnel ?
Oui. Le RGPD s’applique au traitement déclenché. L’employeur doit organiser un cadre, car l’usage reste lié à l’activité professionnelle. Un compte personnel ne supprime pas la responsabilité de gouvernance et de contrôle des données.
Peut-on saisir des données client dans ChatGPT si l objectif est juste de reformuler ?
La reformulation reste un traitement. Si les données sont personnelles et non nécessaires, la saisie peut être non conforme. La conformité exige une base légale, une information adaptée et une sécurité suffisante, avec des règles de saisie.
L anonymisation suffit-elle pour éviter tout risque RGPD avec ChatGPT ?
Non, pas automatiquement. En retirant uniquement le nom, des combinaisons peuvent réidentifier une personne dans l’entreprise. L’équipe doit évaluer le caractère réellement anonymisé et documenter la méthode de réduction du risque.
Que doit contenir en priorité une charte IA pour être utile au terrain ?
La charte doit lister les outils autorisés, les catégories de données acceptées, et les règles de sortie avant diffusion. Elle doit aussi définir un responsable de mise à jour et un circuit d’ajout d’outils, sinon elle crée du contournement.
Quelle est la meilleure première action pour un service qui démarre avec ChatGPT au bureau ?
Le premier pas consiste à recenser les usages réels sur une période courte. Ensuite, l’entreprise établit une liste positive et un plan de formation. Cette séquence rend les règles vérifiables et réduit les risques liés aux transferts de données.
Si votre équipe utilise déjà ChatGPT, faites un point rapide sur les flux de données. Lancez un recensement, définissez une liste positive et documentez la formation : c’est la voie la plus sûre pour aligner le RGPD sur vos pratiques dès maintenant.
ChatGPT au bureau reste compatible avec la conformité, à condition de gouverner la donnée, pas seulement l’outil.
