IA et RGPD : utiliser ChatGPT sans exposer vos données personnelles
Le risque, ce n'est pas l'IA. C'est où partent vos données. Un guide pratique pour utiliser ChatGPT et d'autres IA sans enfreindre le RGPD, et comment nous construisons des systèmes où vos données restent les vôtres.
Jul 18, 2026
Quelqu'un dans votre équipe colle une liste de clients dans ChatGPT pour la nettoyer. Une autre personne y dépose un CV à résumer, ou un contrat, ou la transcription d'une réunion sensible. C'est rapide, c'est utile, et cela arrive tous les jours. C'est aussi, très souvent, une infraction au RGPD qui s'ignore.
Le problème, ce n'est pas l'IA. C'est là où partent les données à la seconde où vous appuyez sur envoyer.
Pourquoi c'est un problème de RGPD
Quand vous collez des données personnelles ou confidentielles dans un outil d'IA grand public, ces données échappent à votre contrôle : elles sont envoyées à un sous-traitant généralement situé hors de l'Union européenne, peuvent être conservées, et selon l'offre peuvent servir à améliorer le modèle. Au regard du RGPD, cela pose les questions évidentes : quelle est votre base légale, existe-t-il un contrat de sous-traitance, où les données sont-elles stockées, et pouvez-vous réellement les supprimer sur demande ? Pour la plupart des usages courants de ChatGPT, la réponse honnête est "aucune de ces garanties".
Ce n'est pas propre à ChatGPT. C'est vrai de tout outil d'IA où vous ne contrôlez ni le modèle ni l'infrastructure sur laquelle il tourne.
"Alors on interdit l'IA ?" Non.
Interdire l'IA ne fait que la pousser dans l'ombre : les gens utilisent leur compte personnel à la place, ce qui est pire. L'objectif n'est pas d'éviter l'IA, mais de l'utiliser sans exposer des données dont vous êtes responsable. En pratique, il y a quatre leviers, du plus léger au plus solide :
- Les offres entreprise avec le bon contrat. Les offres Business et API des grands fournisseurs proposent le non-entraînement par défaut, un contrat de sous-traitance (DPA) et, de plus en plus, un hébergement des données en Europe. Pour des données peu sensibles, c'est souvent suffisant, mais lisez les conditions et vérifiez où les données résident vraiment.
- Anonymiser avant d'envoyer. Retirez ou pseudonymisez les identifiants personnels avant que quoi que ce soit n'atteigne le modèle. Bonne hygiène, mais difficile à tenir à grande échelle.
- Des modèles open source auto-hébergés. Faites tourner le modèle sur votre propre infrastructure ou sur des GPU hébergés en Europe, pour que les données ne quittent jamais votre périmètre. C'est la réponse la plus solide quand les données sont réellement sensibles : réglementées, confidentielles, ou verrouillées par contrat.
- Explicabilité et humain dans la boucle. Quelle que soit la configuration, vous devez pouvoir voir ce que l'IA a fait et garder une personne aux commandes sur tout ce qui compte. Jamais de boîte noire.
Comment nous le construisons : vos données restent les vôtres
C'est le cœur de notre façon de travailler. Quand les données sont sensibles, nous construisons des systèmes d'IA qui tournent sur une infrastructure que vous contrôlez : modèles open source auto-hébergés, hébergement européen, aucun entraînement sur vos données, le tout dans des pipelines explicables et contrôlés en qualité, avec une relecture humaine là où c'est important. La même capacité qu'un outil grand public, sans lui confier vos données.
Nous avons décrit la version concrète de tout cela pour les comptes rendus de réunion auto-hébergés, et pour notre propre inférence GPU en Europe.
La version honnête
Pour des travaux peu sensibles, une offre d'IA entreprise avec un vrai contrat de sous-traitance suffit généralement : n'en faites pas trop. Pour des données personnelles, des données réglementées, ou tout ce qui est couvert par un accord de confidentialité, considérez les outils grand public comme un risque jusqu'à preuve du contraire, et déplacez ce travail vers une configuration auto-hébergée ou strictement encadrée.
Si vous voulez de l'IA dans votre entreprise mais que vos données ne doivent pas sortir de vos murs, c'est exactement ce que nous construisons. Contactez-nous et dites-nous ce que vous manipulez.
Ceci n'est pas un conseil juridique : vérifiez vos obligations précises avec votre DPO ou votre conseil.