ChatGPT et RGPD : ce qui part vraiment dans un prompt
« ChatGPT est-il conforme au RGPD ? » est une question mal posée. Un outil n'est pas conforme en soi : c'est votre usage qui l'est, ou non. Il dépend de l'offre souscrite, du contrat de sous-traitance, de l'encadrement des transferts — et surtout du contenu de vos prompts. Le seul levier entièrement entre vos mains : minimiser ce qui part.
Le trajet réel d'un prompt
Votre texte part de votre navigateur vers l'infrastructure du fournisseur, souvent via plusieurs sous-traitants (hébergement, inférence, supervision). Il peut être journalisé pour la sécurité, conservé un temps, revu en cas de signalement, et — selon l'offre — utilisé pour l'amélioration des modèles. Chacune de ces étapes est un traitement de données si le prompt contient des données personnelles.
Entraînement : qui garde quoi ?
Les politiques varient selon les fournisseurs, les offres (grand public, API, entreprise) et les réglages — et elles évoluent. Trois réflexes valent mieux qu'une croyance : lire la politique de votre offre (pas celle d'une autre), vérifier les réglages par défaut (l'amélioration des modèles est souvent activée d'office sur le grand public), et retenir la règle d'or : ce qui n'est pas parti n'a pas besoin d'être protégé par contrat.
Transferts hors UE : le sujet qui fâche
La plupart des grands modèles sont opérés par des sociétés américaines. Les transferts peuvent être couverts (clauses contractuelles types, Data Privacy Framework), mais la couverture juridique reste débattue et révisable. Là encore, le raisonnement s'inverse : un marqueur [PERSON_1] qui traverse l'Atlantique n'est pas une donnée personnelle — la question des transferts se dissout quand les valeurs réelles ne partent pas.
La question qui change tout : que contient le prompt ?
L'article 5 du RGPD impose la minimisation : ne traiter que les données nécessaires. Or, pour résumer un contrat, corriger un courrier ou analyser un dossier, l'IA n'a presque jamais besoin des identités réelles. La minimisation appliquée à l'IA, c'est le caviardage réversible : détection locale, marqueurs à l'envoi, restauration à l'écran.
Auditer ce qu'on envoie, plutôt que croire
Vous ne pouvez pas auditer un fournisseur d'IA. Vous pouvez auditer ce que vous lui envoyez : voir, message par message, ce qui est réellement parti ; produire un rapport d'audit RGPD ; exporter une attestation de transparence AI Act (art. 50). La conformité se prouve — elle ne se déclare pas.
Essayez sur un vrai exemple. Neutralyse caviarde vos données sensibles sur votre appareil avant l’envoi à ChatGPT, Claude ou une IA 100 % locale, puis restaure la réponse à l’écran. Gratuit en local, sans carte bancaire.
Ouvrir le chat protégé →Dernière vérification éditoriale : 1er septembre 2026 — relecture interne Neutralyse (équipe AIGENGO), sans validation juridique externe à ce jour. Cet article est une information générale, pas un avis juridique.