Mehdi ChallakhFreelance IA Réserver un appel
Guide · 11 min de lecture · mis à jour le 9 septembre 2026

ChatGPT en entreprise : que deviennent vos données confidentielles ?

Vos équipes utilisent déjà ChatGPT, avec ou sans votre accord. La question utile porte sur les données qui y transitent, sous quelle offre, et à quel moment un abonnement ne suffit plus. Ce guide fait le point, offre par offre, sur ce que dit OpenAI, sur les risques réels (secret des affaires, RGPD, santé), sur la charte à mettre en place et sur les alternatives européennes.

L'essentiel
  • Sur les comptes gratuits et individuels, les conversations peuvent servir à améliorer les modèles d'OpenAI par défaut ; sur Team, Enterprise et l'API, l'éditeur indique qu'elles ne sont pas utilisées pour l'entraînement.
  • « Non utilisé pour l'entraînement » ne signifie ni « non conservé » ni « hébergé en France » : conservation, localisation et accès relèvent d'autres clauses, à lire et à dater.
  • Les risques concrets sont le secret des affaires, le RGPD (données de clients, de salariés, de candidats) et les données de santé, qui exigent un hébergeur certifié.
  • Une charte d'usage d'une page, un abonnement professionnel avec accord de traitement et une formation par équipe couvrent l'usage bureautique.
  • Un assistant sur mesure (RAG, serveur MCP) se justifie quand l'IA doit lire vos documents, agir dans vos outils ou traiter des données sensibles en France.

Ce que deviennent vos données selon l'offre ChatGPT

« ChatGPT entreprise » recouvre plusieurs produits aux règles différentes. Le tableau résume ce que la documentation publique d'OpenAI indique au 9 septembre 2026. Ces règles changent plusieurs fois par an : avant toute décision, relisez les conditions d'utilisation, la politique de confidentialité et les pages consacrées à la confidentialité des offres professionnelles d'OpenAI, et faites-les figurer au contrat.

OffreEntraînement des modèles sur vos conversationsCadre contractuelPoints d'attention
ChatGPT gratuit, Plus, Pro (comptes individuels)Utilisées pour améliorer les modèles par défaut, sauf désactivation par l'utilisateur dans ses réglages ou usage du mode temporaireConditions grand public entre OpenAI et la personne, sans accord de sous-traitance avec l'entrepriseAucune administration, aucune visibilité de l'employeur, conservation et localisation fixées par OpenAI
ChatGPT TeamNon utilisées pour l'entraînement par défaut, d'après OpenAIConditions professionnelles, accord de traitement des données (DPA) disponibleEspace administré, facturation par utilisateur ; vérifier les options de localisation et de conservation dans l'offre en vigueur
ChatGPT EnterpriseNon utilisées pour l'entraînement, d'après OpenAIContrat négocié, DPA, engagements de sécurité (audits SOC 2 déclarés), authentification unique (SSO)Résidence des données en Europe et durée de conservation à négocier ; l'éditeur reste une société américaine
API OpenAI (pour vos logiciels)Non utilisées pour l'entraînement par défaut, d'après OpenAIConditions de service professionnelles, DPAConservation limitée des requêtes pour la lutte contre les abus (de l'ordre de 30 jours d'après la documentation), rétention nulle sur demande pour certains usages, options de région européenne

Deux rappels utiles. D'abord, « non utilisé pour l'entraînement » ne veut pas dire « non conservé » ni « inaccessible » : la conservation, l'accès par le personnel de l'éditeur et les demandes d'autorités relèvent d'autres clauses. Ensuite, ces engagements ont déjà été bousculés : en 2025, une décision de justice américaine a contraint OpenAI à conserver temporairement des conversations d'offres grand public et de l'API, y compris celles supprimées par les utilisateurs, dans le cadre d'un litige sur le droit d'auteur. Un contrat solide et une localisation choisie réduisent ce risque sans l'annuler. La page ChatGPT en entreprise décrit les trois produits et leurs usages.

Les risques concrets : secret des affaires, RGPD, santé

Le secret des affaires

La loi française protège une information au titre du secret des affaires à condition que l'entreprise ait pris des mesures de protection raisonnables. Coller un plan stratégique, un prix de revient ou un code source dans un compte ChatGPT individuel, dont les conversations peuvent servir à l'entraînement, fragilise cette protection le jour d'un contentieux. Plusieurs grands groupes ont interdit l'outil grand public après des incidents de ce type dès 2023.

Le RGPD

Une fiche client, un CV, un e-mail nominatif, un compte rendu d'entretien sont des données personnelles. Les envoyer à ChatGPT est un traitement : il faut une base légale, une information des personnes, un sous-traitant identifié avec un accord de traitement (DPA), une durée de conservation et, pour un transfert hors Union européenne, un mécanisme valide. Avec un compte individuel, aucune de ces conditions n'est remplie. La CNIL a publié des recommandations sur le développement et l'usage de l'IA générative ; l'autorité italienne a sanctionné OpenAI fin 2024 sur la base légale et l'information des utilisateurs. Le sujet est suivi de près.

Les données de santé

En France, l'hébergement de données de santé à caractère personnel exige un hébergeur certifié HDS. ChatGPT ne l'est pas. Un cabinet médical, un laboratoire, une mutuelle ou un service RH qui traite des arrêts de travail ne peuvent pas y envoyer de dossiers, quelle que soit l'offre. Le cas est détaillé dans la page IA pour la santé.

Le secret professionnel

Avocats, experts-comptables, notaires : le secret professionnel s'applique à ce qui est confié à un tiers technique. Un abonnement professionnel avec DPA est le minimum ; un outil hébergé en France ou en interne est souvent la seule réponse acceptable pour les dossiers sensibles, comme décrit pour le secteur juridique.

ChatGPT Team ou Enterprise : lequel choisir ?

Pour une PME, ChatGPT Team règle l'essentiel de l'usage bureautique : conversations exclues de l'entraînement par défaut, espace administré, facturation par utilisateur de l'ordre de quelques dizaines d'euros par mois. ChatGPT Enterprise s'adresse aux organisations qui ont besoin d'un contrat négocié, d'une authentification unique sur l'annuaire, de contrôles d'administration fins, d'engagements de conservation et d'une localisation des données ; le prix est sur devis auprès d'OpenAI.

Entre les deux, le critère est moins la taille de l'entreprise que la sensibilité des données et l'exigence du DSI. Dans les deux cas, l'outil ne connaît pas vos documents internes et n'applique aucun droit d'accès métier : il reste un assistant généraliste. Les alternatives (Claude Team ou Enterprise, Le Chat de Mistral, Copilot Microsoft 365) se situent dans les mêmes ordres de grandeur ; la page prix d'un assistant documentaire les compare à un outil sur mesure.

Vous avez un cas concret en tête ?

Vingt minutes suffisent pour savoir si c'est faisable et par où commencer.

Réserver un appel de 20 minutes

Une charte d'usage interne en une page

La charte est la mesure la moins chère et la plus efficace. Elle tient sur une page, signée par la direction, diffusée à tous.

  1. Outils autorisés. La liste nominative (par exemple ChatGPT Team sur le compte de l'entreprise, Le Chat Pro, Claude Team) et l'interdiction des comptes personnels pour tout usage professionnel.
  2. Données interdites. Données de santé, données bancaires, données personnelles de clients ou de salariés, secrets de fabrication, code source propriétaire, documents classés confidentiels, informations couvertes par un accord de confidentialité avec un tiers.
  3. Données autorisées avec anonymisation. Un e-mail client sans nom ni référence, un extrait de contrat sans les parties, un tableau sans identifiants.
  4. Relecture obligatoire. Tout texte produit par l'IA est relu avant envoi ; l'auteur reste responsable. Les chiffres et les références sont vérifiés à la source.
  5. Transparence. Quand un contenu généré est transmis à un client ou à une autorité, la règle de mention est fixée à l'avance (brouillon relu ou contenu automatisé).
  6. Réglages. Désactivation de l'amélioration des modèles sur tout compte individuel toléré, mode temporaire pour les essais, authentification à deux facteurs.
  7. Contact et incident. Une personne référente, une adresse pour poser une question, et la marche à suivre si une donnée interdite a été envoyée (signalement, suppression de la conversation, information du DPO).

La charte s'accompagne d'une demi-journée de formation par équipe sur des cas réels, et d'une revue tous les six mois : les offres et les usages changent vite.

Les alternatives : Mistral, Claude en Europe, modèles auto-hébergés

Mistral AI

Éditeur français, basé à Paris. Le Chat est l'équivalent de ChatGPT pour les équipes, avec des offres professionnelles hébergées en Europe ; les modèles sont aussi disponibles par API et, pour plusieurs d'entre eux, en poids ouverts que l'on peut installer sur ses propres serveurs. C'est l'option la plus simple pour rester sous droit européen sans changer les habitudes des utilisateurs. La page Mistral et le comparatif Mistral ou GPT en entreprise détaillent les cas où la qualité est équivalente.

Claude (Anthropic) via des clouds européens

Les offres Claude Team et Enterprise excluent l'entraînement sur les données professionnelles par défaut, d'après l'éditeur. Pour les usages par API, les modèles Claude sont disponibles sur Amazon Bedrock et Google Cloud Vertex AI dans des régions européennes, sous le contrat de ces clouds, ce qui permet de garder les données en Europe. L'éditeur reste américain, comme OpenAI. La page Claude décrit ces options.

Modèles ouverts auto-hébergés

Mistral, Llama, Qwen, Gemma : des modèles à poids ouverts installés sur un serveur en France ou dans vos locaux, servis avec vLLM pour une équipe ou avec Ollama sur un poste. Aucune donnée ne sort. La contrepartie : un serveur GPU (de l'ordre de 500 à 3 000 € par mois selon la charge), une compétence pour l'exploiter, et une qualité à mesurer sur vos cas, parfois en retrait des meilleurs modèles fermés sur les tâches complexes. Le guide IA souveraine et hébergement en France compare ces architectures.

Microsoft Copilot

Pour les entreprises déjà sur Microsoft 365, Copilot utilise les modèles OpenAI dans l'environnement Microsoft, avec ses engagements de localisation. C'est une option cohérente pour l'usage bureautique, avec les mêmes limites qu'un abonnement : aucune connaissance profonde de vos documents au-delà de ce que SharePoint indexe, et aucune mesure de qualité.

Quand un assistant sur mesure est justifié

Un abonnement professionnel bien encadré suffit pour rédiger, résumer et reformuler. Un assistant sur mesure se justifie quand au moins deux de ces conditions sont réunies :

  • les réponses doivent s'appuyer sur vos documents internes, avec les sources citées et des droits d'accès par équipe ;
  • les données sont sensibles (santé, juridique, industrie, marchés publics) et doivent rester en France ou dans vos murs ;
  • l'IA doit agir dans vos outils (CRM, comptabilité, ERP, agenda) et plus seulement écrire ;
  • la qualité doit être prouvée par des mesures, parce que des décisions en dépendent ;
  • le volume justifie de payer à l'usage plutôt que par siège.

Deux formes existent. L'assistant IA documentaire repose sur la recherche augmentée par génération (RAG) : il retrouve les bons passages dans vos documents et rédige une réponse qui les cite, avec le modèle de votre choix, hébergé où vous voulez. Le fonctionnement est expliqué dans le guide RAG : c'est quoi. Le serveur MCP sur mesure relie les assistants que vous utilisez déjà (Claude, ChatGPT, Mistral) à vos outils métier, avec les droits de chaque utilisateur et une journalisation, hébergé en France. Les deux se combinent souvent : le RAG pour les documents, le serveur MCP pour les actions.

Ordres de grandeur constatés en France : de 8 000 à 40 000 € de mise en place pour un assistant documentaire, livré en 4 à 10 semaines ; un serveur MCP se met en place en quelques semaines, avec un pilote sur vos usages réels avant d'élargir. Une agence IA facture ce type de projet à la journée et par profil ; en freelance IA, le périmètre et le forfait sont écrits avant de commencer.

Checklist DSI avant de déployer ChatGPT en entreprise

  1. Inventaire des usages réels : qui utilise quoi, avec quel compte, sur quelles données (un sondage anonyme suffit).
  2. Choix de l'offre : abonnement professionnel avec DPA, comptes individuels interdits, facturation centralisée.
  3. Lecture des conditions en vigueur : entraînement, conservation, localisation, sous-traitants ultérieurs, transferts hors UE, clauses d'audit. Copie datée conservée.
  4. Inscription au registre des traitements, mise à jour de l'information des personnes concernées, avis du DPO.
  5. Authentification unique sur l'annuaire, double facteur, désactivation des comptes au départ des salariés.
  6. Charte d'usage signée, formation par équipe, référent nommé.
  7. Liste des données interdites appliquée techniquement quand c'est possible (filtrage des identifiants, blocage des exports).
  8. Journal des usages et revue semestrielle des conditions de l'éditeur.
  9. Décision explicite pour les cas sensibles : alternative européenne, modèle auto-hébergé ou assistant sur mesure.
  10. Mesure : ce que l'outil fait gagner, service par service, pour décider du deuxième pas.

Si vous souhaitez un regard extérieur sur cet inventaire, ou si un premier outil IA existe déjà et pose question, un audit IA de 3 semaines ou un appel de 20 minutes permettent de trancher sur vos cas concrets.

Passer à l'action

Assistant IA documentaire (RAG)

Intégration IA générative : un assistant documentaire (RAG) qui répond depuis vos documents et cite ses sources, hébergé en France. Livré en 4 à 10 semaines.

Portrait de Mehdi Challakh
Mehdi Challakh, ingénieur IA freelancePlus de 8 ans en IA de production, 28 systèmes déployés, deux produits IA exploités en propre. Parcours et références.
Questions fréquentes

Questions fréquentes

Peut-on coller un contrat client dans ChatGPT ?
Avec un compte gratuit ou individuel, non : les conversations peuvent servir à l'entraînement et aucun accord de traitement ne couvre l'entreprise. Avec un abonnement Team ou Enterprise, c'est contractuellement encadré, à condition que la charte l'autorise et que le contrat lui-même ne l'interdise pas (clause de confidentialité avec le client). Pour les contrats sensibles, un assistant hébergé en France reste la réponse la plus sûre.
Combien coûte un abonnement ChatGPT pour une entreprise ?
ChatGPT Team se facture par utilisateur et par mois, de l'ordre de quelques dizaines d'euros ; ChatGPT Enterprise est sur devis auprès d'OpenAI, avec un nombre de sièges minimum. L'API se paie à l'usage, au million de tokens, selon une grille qui change plusieurs fois par an. Les montants exacts sont sur les pages tarifaires d'OpenAI ; je renvoie vers elles plutôt que de citer un chiffre périmé.
Faut-il inscrire ChatGPT au registre des traitements ?
Dès que des données personnelles y transitent (clients, salariés, candidats, prospects), oui : l'outil est un sous-traitant et l'usage constitue un traitement, avec sa base légale, sa finalité et sa durée de conservation. Le DPO ou le référent RGPD documente l'offre retenue, le DPA signé et les mesures de la charte. Un usage strictement anonyme sur des textes génériques n'appelle pas cette formalité.
Un salarié utilise ChatGPT gratuit avec des données clients : que faire ?
Faire supprimer les conversations concernées, désactiver l'amélioration des modèles sur le compte, informer le DPO et évaluer si une notification est nécessaire selon la nature des données. Ensuite, donner un outil autorisé : la plupart des usages « en cachette » viennent d'une absence d'alternative officielle. Sanctionner sans proposer d'outil déplace le problème vers un autre compte personnel.
Peut-on héberger ChatGPT en France ?
Non au sens strict : les modèles OpenAI ne s'installent pas sur vos serveurs. OpenAI propose sur certaines offres des options de localisation des données en Europe, et les modèles sont accessibles via des clouds en région européenne, sous le contrat de ce cloud. Pour un hébergement réellement en France ou sur vos machines, il faut un modèle ouvert (Mistral, Llama, Qwen) servi par vLLM ou Ollama.
Combien de temps pour remplacer ChatGPT par un assistant interne ?
Un assistant documentaire sur vos propres documents est en production en 4 à 10 semaines, avec un jeu de test qui prouve la qualité avant le déploiement. Un serveur MCP qui relie vos assistants actuels à vos outils est en production en 2 semaines, suivi d'un pilote de 30 jours sur vos usages réels. Dans les deux cas, l'abonnement ChatGPT peut rester en place pour l'usage bureautique.

Parlons de votre projet IA en 20 minutes.

Vous décrivez votre situation, je vous dis ce qui est faisable, par où commencer et avec quels ordres de grandeur. Si une autre approche ou un autre prestataire convient mieux, je vous le dis aussi.

Réserver un appel de 20 minutes

Sans engagement. Créneau à choisir directement dans l'agenda.

Réserver un appel de 20 minutes