
Un commercial colle un échange client dans ChatGPT pour obtenir une réponse mieux tournée. Une assistante y dépose un tableau de relances avec noms, adresses et montants dus. Un gérant demande à l’outil de résumer un dossier contentieux. Ces gestes sont devenus banals dans les PME, et ils sont souvent efficaces. Ils posent pourtant une question que peu d’entreprises se posent avant de commencer : que devient la donnée personnelle une fois envoyée à l’assistant IA, et qui en répond ?
Le RGPD n’interdit pas l’usage de ChatGPT. Il impose en revanche un cadre, et ce cadre s’applique dès qu’une information permet d’identifier une personne, même indirectement. Voici ce qu’il faut comprendre pour continuer à utiliser l’IA sans exposer l’entreprise.
Ce que le RGPD considère comme une donnée personnelle
La définition est plus large qu’on ne le pense. Un nom et un email sont évidemment concernés, mais aussi un numéro de dossier rattaché à un client, une adresse de livraison, un historique d’achat, un enregistrement vocal ou une combinaison d’éléments qui, ensemble, désignent quelqu’un. Un compte rendu de réunion qui mentionne « le directeur achats de notre principal client lyonnais » peut suffire à identifier une personne.
Dès lors, la plupart des contenus métiers qu’on serait tenté de confier à un assistant IA en contiennent. C’est le point de départ : partir du principe que les textes du quotidien sont rarement anonymes.
Les obligations qui s’appliquent concrètement
La finalité et la base légale
Chaque traitement doit avoir un objectif défini et une justification. Les données clients ont été collectées pour gérer une commande ou un contrat : les envoyer à un service tiers pour rédiger un email reste généralement compatible, les utiliser pour autre chose demande réflexion. Il est utile de documenter les usages de l’IA dans le registre des traitements, même sommairement.
Le statut du fournisseur
Quand vous utilisez un outil d’IA, l’éditeur traite les données pour votre compte. Il agit alors comme sous-traitant, ce qui suppose un contrat encadrant ce traitement (le fameux DPA). Les offres grand public et les offres professionnelles n’offrent pas les mêmes garanties sur ce point : conservation des échanges, utilisation pour entraîner les modèles, localisation des serveurs. Vérifiez les conditions de la version que vos équipes utilisent réellement, pas celle que vous pensez qu’elles utilisent.
Les transferts hors Union européenne
Beaucoup de fournisseurs d’IA sont américains. Les transferts sont possibles, mais doivent reposer sur un mécanisme reconnu. Là encore, l’information se trouve dans la documentation contractuelle de l’éditeur, et elle diffère selon les formules.
Les erreurs les plus fréquentes dans les PME
- Des comptes personnels gratuits utilisés pour le travail, sans aucun paramétrage ni visibilité pour l’entreprise.
- Des exports complets de CRM collés dans la conversation alors que trois colonnes suffisaient.
- L’absence de règle écrite : chacun décide seul de ce qu’il peut partager.
- La confusion entre « l’outil est sécurisé » et « l’usage est conforme ». Un fournisseur fiable ne rend pas légitime l’envoi de données sensibles sans raison.
- L’oubli des données particulières (santé, situation familiale, opinions) qui exigent une prudence renforcée.
Mettre en place un usage conforme sans tout bloquer
Interdire l’IA ne fonctionne pas : les équipes continuent sur leur téléphone, sans cadre. Une approche plus réaliste tient en quelques décisions.
D’abord, choisir une offre professionnelle et la déployer officiellement, avec les options de non réutilisation des données activées. Ensuite, rédiger une charte d’une page qui distingue trois catégories : ce qui peut être partagé librement (textes publics, modèles génériques), ce qui doit être anonymisé avant envoi (dossiers clients, échanges commerciaux), et ce qui ne sort jamais (données de santé, informations bancaires, documents couverts par le secret).
L’anonymisation est un réflexe qui s’apprend vite : remplacer les noms par des rôles, supprimer les coordonnées, arrondir ou masquer les montants. Dans la majorité des cas, la qualité de la réponse reste identique. Pour ancrer ces habitudes, une formation ChatGPT pensée pour les équipes en entreprise permet de traiter la conformité au même moment que les cas d’usage, plutôt que de la reléguer à une note juridique que personne ne lit.
Former et outiller plutôt que surveiller
La conformité tient surtout à la compréhension. Un collaborateur qui sait pourquoi un nom de client ne doit pas finir dans une conversation fera le bon choix sans contrôle. Prévoyez un référent capable de répondre aux cas limites, et revoyez la charte quand de nouveaux outils arrivent, comme les agents connectés à la messagerie ou au CRM, qui accèdent à des volumes de données bien plus importants qu’une simple conversation.
Pour ces usages plus avancés, l’architecture compte autant que la règle : quelles données l’agent peut lire, où elles transitent, combien de temps elles sont conservées. C’est le type de question que le cabinet Just Use AI aborde avec les dirigeants qui veulent construire des outils sur-mesure sans perdre la maîtrise de leurs informations.
En résumé
Le RGPD et ChatGPT cohabitent très bien, à condition de traiter le sujet comme une question d’organisation. Une offre adaptée, une charte simple, des réflexes d’anonymisation et des équipes formées suffisent à couvrir l’essentiel des risques pour une PME. Le vrai danger n’est pas l’outil, c’est l’usage improvisé.

