IA générative & RGPD : protéger vos données
« Si je colle ce document dans ChatGPT, où partent mes données ? » La question de confidentialité qui bloque — à juste titre — beaucoup de projets IA.
L'IA générative bute souvent sur une crainte légitime : la confidentialité. Coller un document dans un outil grand public, c'est potentiellement l'envoyer sur des serveurs tiers. Le RGPD n'interdit pas l'IA — mais il impose de savoir quelles données vous traitez et où elles vont.
Ce que le RGPD implique concrètement
- Identifier si vous traitez des données personnelles (clients, salariés, fournisseurs).
- Connaître le lieu d'hébergement et le sort des données saisies dans l'outil.
- Vérifier les engagements contractuels du fournisseur (réutilisation, entraînement, durée de conservation).
- Informer les personnes concernées et respecter leurs droits.
La distinction clé se situe entre les offres grand public (gratuites, dont les saisies peuvent servir à améliorer les modèles) et les offres entreprise (qui contractualisent la non-réutilisation des données). Pour un usage professionnel, l'offre entreprise est la norme minimale.
- Rapide, gratuit
- Données possiblement réutilisées
- À réserver aux données non sensibles
- Non-réutilisation contractuelle
- Hébergement souvent en UE
- Le bon défaut professionnel
- Modèle open source hébergé chez vous
- Données qui ne sortent pas
- Idéal pour le très sensible
Pour les données les plus sensibles, une IA interne appuyée sur un LLM open source et un système RAG permet de garder vos données dans vos murs. Et sur le plan réglementaire, la confidentialité se combine avec les obligations de l'AI Act.
Questions fréquentes
Peut-on utiliser ChatGPT au travail en respectant le RGPD ?
Oui, à condition d'utiliser une offre professionnelle qui contractualise la non-réutilisation des données, de ne pas y saisir de données sensibles hors cadre, et d'informer les personnes concernées. L'usage grand public gratuit est à réserver aux contenus non confidentiels.
Nos données servent-elles à entraîner le modèle ?
Cela dépend de l'offre. Les offres grand public peuvent réutiliser les saisies ; les offres entreprise s'engagent en général contractuellement à ne pas le faire. Vérifiez toujours ce point dans les conditions du fournisseur avant tout déploiement.
Comment garantir qu'aucune donnée ne sort de l'entreprise ?
En hébergeant un modèle open source en interne (ou dans un cloud souverain maîtrisé), couplé à un système RAG sur vos documents. Les données ne transitent alors pas par un tiers — c'est l'option privilégiée pour les informations très sensibles.
Formez vos équipes à la Data & l'IA
20 h, 90 % de pratique, sans prérequis — et un quiz final certifiant.
Découvrir le parcours