Entreprise
ChatGPT est-il sûr au travail ? Vérifiez avant de coller quoi que ce soit
Publié: · Mis à jour:
ChatGPT est sûr à utiliser pour les tâches professionnelles (rédiger des e-mails, résumer des rapports, démêler une formule) et risqué pour les données professionnelles. L’outil ne menace pas votre poste de travail, et aucune loi ne l’interdit en entreprise. La vraie question, c’est ce que vous collez dedans : des coordonnées clients, des identifiants, des chiffres non publiés ou les informations personnelles d’un collègue peuvent violer votre contrat, la politique IA de votre entreprise et, en Europe, le RGPD. Sûr pour la tâche, risqué pour la donnée : voilà l’essentiel. La suite de ce guide vous explique comment agir en conséquence.
Le risque, c’est la donnée, pas l’outil
La plupart des inquiétudes autour de « ChatGPT est-il sûr ? » ciblent le mauvais endroit. Le logiciel est légitime, l’entreprise est réelle, et une conversation sur l’ordre du jour d’une réunion n’expose rien. L’exposition commence quand des données confidentielles entrent dans le champ de saisie : l’e-mail de réclamation d’un client (son nom, sa commande, son adresse), un projet de contrat, un export de votre CRM. Deux choses se produisent alors. Ces données sont stockées sur des serveurs situés hors de l’UE, notamment aux États-Unis, selon les règles de conservation d’OpenAI. Et sur les offres grand public, elles peuvent être utilisées pour entraîner de futurs modèles, sauf si vous avez désactivé cette option.
Il y a aussi une dimension juridique. Si vous collez des données clients, votre employeur en est le responsable de traitement au sens du RGPD, et vous venez d’envoyer des données personnelles à un sous-traitant que personne n’a homologué. C’est ce qui transforme un gain de productivité en incident de conformité, même si rien ne « fuite » jamais au sens strict.
Ce que chaque offre fait réellement de vos données
L’offre sur laquelle vous êtes abonné compte bien davantage que beaucoup ne l’imaginent. Selon la page confidentialité entreprise d’OpenAI, les offres professionnelles (Business, Enterprise et l’API) ne sont pas utilisées pour l’entraînement des modèles par défaut. Les offres grand public (Free, Go, Plus et Pro) fonctionnent à l’inverse : l’entraînement sur vos conversations est activé, sauf désactivation manuelle.
- Free / Go / Plus / Pro : allez dans Paramètres → Contrôles des données et désactivez « Améliorer le modèle pour tous ». (Les menus changent parfois ; si vous ne trouvez pas, cherchez « contrôles des données » dans les paramètres.)
- Business / Enterprise : aucun entraînement par défaut, contrôles administrateur, et possibilité de conclure un accord de traitement des données (DPA). La CNIL rappelle qu’un tel contrat de sous-traitance devient obligatoire dès qu’un prestataire traite des données personnelles pour votre compte. C’est pourquoi les entreprises qui autorisent ChatGPT passent généralement par ces offres exclusivement.
La matrice honnête : compte personnel gratuit + données clients = la combinaison la plus risquée. Espace de travail Enterprise géré par l’entreprise + les mêmes données = une situation défendable, si votre employeur l’a approuvée.
L’IA fantôme est massive, et souvent connue de la hiérarchie
Utiliser des outils d’IA que l’entreprise n’a jamais officiellement validés est si courant que ça a un nom : l’IA fantôme. Dans une enquête Cybernews menée en 2025 auprès de plus de 1 000 salariés américains, 59 % déclaraient recourir à des outils d’IA non approuvés par leur employeur. Et contrairement à l’image du salarié qui se cache, 57 % d’entre eux disent que leur responsable direct est d’accord et soutient cet usage. C’est rarement de la malveillance : ce sont des gens qui cherchent à avancer plus vite que le rythme des processus de validation.
Mais cela signifie que la question de la sécurité est en partie une question de permission, pas seulement de confidentialité. Avant de faire de ChatGPT un élément régulier de votre flux de travail :
- Vérifiez l’existence d’une politique. Cherchez sur l’intranet, interrogez votre responsable. Plus d’entreprises en ont une que les salariés ne le pensent.
- En l’absence de politique, demandez par écrit. Un e-mail de deux lignes (« Je voudrais utiliser ChatGPT pour de la rédaction, sans données clients, est-ce que c’est possible ? ») transforme l’IA fantôme en IA approuvée.
- Si la réponse est non, respectez-la. Une interdiction avec laquelle vous n’êtes pas d’accord reste moins coûteuse qu’une procédure disciplinaire.
La vérification en une minute avant de coller
Voici un scénario concret. Vous êtes chargé de compte et vous voulez que ChatGPT affine une proposition de renouvellement. Le brouillon contient le nom de l’entreprise cliente, trois noms de contacts, le tarif de l’année passée et une remise que vous n’avez pas encore annoncée. La correction prend une minute : remplacez le nom de l’entreprise par « le client », les personnes par leurs rôles (« leur directeur financier »), les montants par des espaces réservés (« X € »). ChatGPT améliore l’écriture tout aussi bien : il n’avait jamais eu besoin des informations sensibles.
C’est la routine à appliquer à tout : demandez-vous ce que ce texte contient qui identifie une personne réelle, nomme un client réel ou est confidentiel par contrat, puis supprimez ou remplacez avant de coller. Problèmes génériques en entrée, rédaction soignée en sortie, les détails sensibles ne quittent jamais votre machine.
Si vous préférez ne pas faire ce contrôle mentalement à chaque fois, notre outil de vérification de confidentialité le fait à votre place : collez ce que vous êtes sur le point d’envoyer, il identifie les catégories à risque et vous montre comment chaque grand chatbot les traite, offre par offre, avant que la donnée ne quitte votre appareil.
À lire ensuite
Questions fréquentes
ChatGPT peut-il divulguer les données de mon entreprise à d'autres utilisateurs ? +
Il ne va pas reproduire mot pour mot ce que vous avez collé à un inconnu, mais sur les offres grand public vos conversations peuvent servir à entraîner de futurs modèles (sauf si vous désactivez cette option) et elles sont stockées sur des serveurs situés hors de l'UE, notamment aux États-Unis, comme l'indique la politique de confidentialité européenne d'OpenAI. Considérez que tout ce que vous collez a quitté votre bureau.
Est-il illégal d'utiliser ChatGPT au travail en France ? +
Aucune loi n'interdit d'utiliser ChatGPT dans un contexte professionnel, en France ou ailleurs dans l'UE. Ce qui peut être illicite, c'est de coller des données personnelles de tiers sans base légale au sens du RGPD, ou de violer une clause de confidentialité de votre contrat de travail. La CNIL est l'autorité compétente en France pour ces questions.
Les offres ChatGPT Business ou Enterprise s'entraînent-elles sur les données de notre entreprise ? +
Non. OpenAI indique que les offres professionnelles (Business, Enterprise et l'API) sont exclues par défaut de l'entraînement des modèles. C'est la principale différence de confidentialité par rapport aux offres grand public Free, Go, Plus et Pro.
Que ne dois-je jamais coller dans ChatGPT au travail ? +
Les mots de passe et clés d'accès, les données personnelles de clients ou de collaborateurs, les résultats financiers non publiés, tout ce qui est couvert par un accord de confidentialité (NDA), et les informations nominatives sur des collègues. Si une donnée identifie une personne réelle ou est confidentielle par contrat, elle ne doit pas entrer dans un outil d'IA grand public.