Accueil/Blog

10 septembre 2026

RGPD et IA générative : où vont vos données, et comment cadrer

La première objection à l'IA en entreprise, c'est la confidentialité. Où partent vos données avec ChatGPT, Copilot ou Gemini, et comment poser un cadre simple et conforme au RGPD.

« On aimerait utiliser l'IA, mais nos données ? » C'est la première question des dirigeants que nous accompagnons. Elle est saine. Voici ce qui se passe vraiment, et comment avancer sans mauvaise surprise.

Refuser l'IA générative par prudence, c'est se priver de vrais gains de temps. L'utiliser sans cadre, c'est prendre un risque inutile sur des données parfois sensibles. Entre les deux, il y a une zone confortable, à condition de comprendre où vont les données et de poser quelques règles simples.

Ce qui se passe quand vous tapez dans un chatbot

Tout dépend de l'offre que vous utilisez, et c'est là que la plupart des gens se trompent.

Avec une version grand public et gratuite, vos échanges peuvent être conservés et, selon les réglages, servir à améliorer le modèle. Ce n'est pas forcément un drame pour une question anodine, mais ça n'a rien à faire avec un fichier client, un contrat ou une donnée de santé.

Avec une offre professionnelle (ChatGPT Enterprise, Claude for Work, Microsoft Copilot, Gemini for Workspace), l'éditeur s'engage en général à ne pas entraîner ses modèles sur vos données, propose un contrat de sous-traitance au sens du RGPD, et permet de choisir une hébergement dans l'Union européenne. C'est le même outil, mais un cadre juridique totalement différent.

La règle à retenir tient en une phrase : ce n'est pas « l'IA » qui est conforme ou non, c'est l'offre et la façon dont vous la configurez.

Cinq questions à se poser avant de lâcher une donnée dans l'IA

  1. Cette donnée est-elle sensible ? Un brouillon de post LinkedIn, non. Un dossier RH, un contrat, une donnée de santé, oui. Le niveau de sensibilité décide de tout le reste.
  2. L'offre entraîne-t-elle ses modèles sur mes données ? Cherchez la réponse noir sur blanc. Si c'est oui et que la donnée est sensible, changez d'offre.
  3. Où sont hébergées les données ? Union européenne de préférence, sinon vérifiez les garanties de transfert.
  4. Ai-je un contrat de sous-traitance (DPA) ? Les offres pro en fournissent un. C'est ce qui vous met en règle vis-à-vis du RGPD.
  5. Qui, chez nous, a le droit d'utiliser quoi ? Une petite charte d'usage vaut mieux que dix interdictions que personne ne lit.

Poser un cadre simple, en une page

Pas besoin d'un projet de six mois. Ce qui protège vraiment une TPE ou une ETI, c'est une note courte que tout le monde comprend :

  • la liste des outils autorisés (et lesquels sont réservés aux données non sensibles) ;
  • le principe « dans le doute, on anonymise » : retirer noms, numéros et identifiants avant de soumettre un texte ;
  • un référent à qui poser les questions ;
  • et le rappel qu'un résultat d'IA se relit avant d'être envoyé ou publié.

Pour les cas où même une offre professionnelle ne suffit pas (données très sensibles, souveraineté), il reste l'option d'un modèle ouvert hébergé chez vous, qui ne laisse rien sortir de vos murs. Nous en parlons sur la page assistants IA pour TPE et ETI.

Ce que ça change

Une fois ce cadre posé, la question n'est plus « a-t-on le droit ? » mais « sur quel cas d'usage commence-t-on ? ». Les équipes savent ce qu'elles peuvent faire, les données sensibles restent protégées, et vous gagnez le temps que l'IA doit vous faire gagner, sans le payer en risque.

C'est exactement l'esprit du reste de notre travail : des outils utiles, et des données que l'on ne traite jamais à la légère. Le détail de notre propre politique est sur la page confidentialité.

Envie d'y voir clair sur votre cas précis ? Parlons-en, un premier échange suffit souvent à identifier ce qui est possible, et à quelles conditions.

Parlons de votre organisation

Si ce billet a fait écho à une situation que vous vivez, l'échange est gratuit et sans engagement.