Accueil / ChatGPT et données confidentielles

ChatGPT et données confidentielles : quelles options pour une entreprise ?

Vos équipes utilisent peut-être déjà ChatGPT, parfois avec des données clients. Voici ce qui change entre un compte personnel, une offre professionnelle d'OpenAI et une IA installée chez vous, pour choisir en connaissance de cause.

En brefUn compte ChatGPT personnel n'est pas fait pour des données clients : l'entreprise n'en contrôle ni les accès ni les réglages.
  • Un compte ChatGPT personnel n'est pas fait pour des données clients : l'entreprise n'en contrôle ni les accès ni les réglages.
  • Les offres professionnelles (ChatGPT Business, Enterprise) donnent des contrôles à l'entreprise ; le stockage des données en Europe dépend de l'offre (page OpenAI consultée le 13 septembre 2026).
  • Pour les données couvertes par un secret professionnel, une IA installée dans vos locaux garde tout chez vous.
// la question de départ

Où partent les données collées dans ChatGPT ?

Un collaborateur colle un email client dans ChatGPT pour préparer une réponse. Un autre y dépose une grille de prix ou un extrait de dossier. Le gain de temps est réel, et la question arrive vite : où partent ces informations, qui peut y accéder, et est-ce compatible avec ce que vous avez promis à vos clients ?

La réponse dépend moins de l'outil que du type de compte utilisé et des données en jeu. Pour une entreprise, il y a trois grandes options.

Publié le 13 septembre 2026 par Quentin Steffen, consultant en automatisation IA à Bruxelles.

// comparatif

Trois options, côte à côte.

Pour l'offre professionnelle, je m'appuie uniquement sur la page d'OpenAI sur les données des entreprises, consultée le 13 septembre 2026. Ces conditions changent : relisez-les au moment de signer.

Compte personnelChatGPT Business ou EnterpriseIA installée chez vous
Où sont traitées les donnéesChez OpenAIChez OpenAI et ses prestataires, chiffrées au repos (AES-256) et en transit (TLS 1.2 ou plus)Sur une machine dans vos locaux
Qui gère les accèsLa personne qui a ouvert le compteL'entreprise administre les utilisateurs et les autorisationsVous, avec la personne qui entretient le système
À qui sont les donnéesSelon les conditions du compte grand publicSelon OpenAI, les données de l'organisation restent sa propriétéElles ne quittent pas vos machines
ConservationSelon les réglages du compte, à vérifier dans ses paramètresContrôles de conservation pour les entreprises éligiblesVous décidez de ce qui est gardé, et combien de temps
Stockage en EuropeÀ vérifier dans les conditions du comptePossible pour les clients éligibles d'Enterprise ; Business n'est pas cité pour cette optionLes données restent dans l'entreprise
PuissanceLes modèles d'OpenAILes modèles d'OpenAIDes modèles ouverts, dimensionnés selon la machine ; en retrait sur les tâches les plus lourdes
CoûtGratuit ou abonnement individuelAbonnement auprès d'OpenAI, selon l'offreDès 8 500 € HTVA hors matériel, puis matériel de ~2 500 à ~14 000 € HTVA selon la taille de l'équipe
Pour quoiDes usages sans donnée client ni information interneUn usage d'équipe encadré, après lecture du contratLes données qui ne doivent pas sortir de l'entreprise
// les critères

Ce qui compte vraiment dans le choix.

Le type de données

Un texte pour votre site n'a pas le même poids qu'un email client, un dossier médical, un bilan ou une grille de prix négociés. Classez d'abord vos données : ce qui peut aller dans un outil en ligne, ce qui peut y aller dans un cadre professionnel, et ce qui ne sort pas.

Le secret professionnel

Si votre métier en impose un, dans la santé, le juridique, la comptabilité ou le notariat, la question dépasse la technique. Ce que votre déontologie permet avec un service en ligne est à vérifier avec votre conseil ou votre organisation professionnelle.

Les transferts hors UE et le RGPD

Un stockage en Europe ne répond pas à toutes les questions : il faut aussi savoir où les données sont traitées, par qui, et ce que prévoit le contrat. Je ne donne pas d'avis juridique sur ce point. Faites valider votre choix par votre conseil ou votre délégué à la protection des données.

Depuis le 2 août 2026, l'article 50 de l'AI Act ajoute des obligations de transparence, par exemple informer les personnes qu'elles échangent avec un système d'IA, une obligation qui vise d'abord le fournisseur de l'outil (le détail pour une PME). La Commission européenne publie des lignes directrices sur ces obligations.

Le coût

Une offre professionnelle se paie en abonnement. Une IA locale demande un investissement de départ, installation et matériel, puis de l'entretien. Le calcul dépend du nombre de personnes et de l'usage réel.

La puissance

Pour rédiger, résumer, trier ou chercher dans vos documents, un modèle local sur une machine bien dimensionnée couvre beaucoup de besoins. Pour les raisonnements les plus longs, les grands modèles du cloud gardent une avance. Un montage mixte est possible : le cloud pour ce qui n'est pas sensible, la machine locale pour le reste.

// dès aujourd'hui

Des règles simples, applicables tout de suite.

Sans rien acheter, vous réduisez déjà le risque.

01

Anonymiser avant de coller

Remplacez le nom du client par « Société A », retirez adresses, numéros et détails qui permettent de le reconnaître. L'ITAA recommande, dans un article de son blog sur l'IA générative, de « travailler toujours avec des cas anonymisés » ou de passer par des licences professionnelles.

02

Pas de données clients dans un compte personnel

Un compte personnel échappe à l'entreprise : vous ne savez pas qui l'utilise, avec quels réglages, ni ce qu'il contient le jour où la personne s'en va.

03

Une politique d'usage écrite

Une page suffit : les outils autorisés, les données interdites, et à qui poser la question en cas de doute. Votre équipe sait quoi faire, et vous savez ce qui se passe.

// ia locale

Quand une IA locale a du sens.

Elle se justifie quand une bonne partie du travail quotidien touche des données que vous ne voulez pas voir sortir : dossiers clients, santé, comptabilité, prix. Les modèles tournent alors sur une machine dans vos locaux, et les agents travaillent sur vos emails et vos documents sans qu'ils quittent l'entreprise.

Elle a moins de sens si vos usages restent génériques et vos données peu sensibles. Une offre professionnelle bien paramétrée peut suffire, et dans ce cas je vous le dirai.

L'installation, le matériel et la bêta encadrée de six mois sont détaillés sur la page IA locale en entreprise.

// questions fréquentes

Les questions qui reviennent.

Peut-on utiliser ChatGPT avec des données clients ?
Cela dépend du compte et des données. Dans un compte personnel, évitez-le : l'entreprise n'en contrôle ni les accès ni les réglages. Dans une offre professionnelle, l'entreprise administre les utilisateurs et dispose de contrôles sur la conservation. Pour des données couvertes par un secret professionnel, faites valider l'usage par votre conseil avant de commencer.
Nos données restent-elles en Europe avec ChatGPT ?
Selon la page d'OpenAI consultée le 13 septembre 2026, les clients éligibles de ChatGPT Enterprise, Edu, ChatGPT for Healthcare et de la plateforme API peuvent stocker leurs données au repos en Europe. ChatGPT Business n'est pas cité pour cette option. Vérifiez les conditions au moment de signer, elles évoluent.
Anonymiser suffit-il ?
Cela réduit le risque, et l'ITAA recommande de travailler avec des cas anonymisés. Retirer le nom ne suffit pas toujours : un montant, une date ou un lieu peuvent permettre de reconnaître un client. Ce qui compte comme anonyme au sens du RGPD est à vérifier avec votre conseil.
Une IA installée chez soi fait-elle le même travail que ChatGPT ?
Pas sur tout. Pour rédiger, résumer, trier ou chercher dans vos documents, un modèle local sur une machine bien dimensionnée couvre beaucoup de besoins. Pour les raisonnements les plus longs, les grands modèles du cloud gardent une avance. Je le vérifie sur vos propres documents avant tout achat de matériel.
L'AI Act change-t-il quelque chose pour une PME ?
Depuis le 2 août 2026, l'article 50 de l'AI Act impose des obligations de transparence : les personnes doivent être informées quand elles échangent directement avec un système d'IA, une obligation qui vise d'abord le fournisseur de l'outil, et certains contenus générés doivent être signalés. La Commission européenne publie des lignes directrices à ce sujet. Ce que cela implique pour votre entreprise est à vérifier avec votre conseil.

Information générale, pas un avis juridique. Sources : OpenAI, Commission européenne, ITAA, liens dans le texte.

Vous hésitez entre ces options ?

En 30 minutes de visio gratuite, on regarde quelles données vos équipes manipulent et quelle option leur correspond.