1. Pourquoi le RGPD s'applique à votre usage de ChatGPT
Beaucoup pensent : "J'utilise ChatGPT juste pour rédiger des emails, le RGPD n'a rien à voir là-dedans." C'est faux.
Dès que vous collez un nom de personne, un email, un numéro de téléphone, une adresse, un numéro de Sécurité sociale dans ChatGPT, vous transmettez des données personnelles à OpenAI (entreprise américaine). Cela tombe sous le coup du RGPD : transfert de données vers un pays tiers, sans base légale claire dans la plupart des cas, sans information de la personne concernée.
Pour Claude, Gemini, c'est pareil : tout ce que vous tapez part vers leurs serveurs (US ou hors UE). Et pour la version gratuite de ces services, vos données peuvent être utilisées pour entraîner les futurs modèles. Vos données business deviennent un actif d'entraînement pour OpenAI ou Anthropic.
⚡ LA RÈGLE D'OR DU CHAPITRE
Tout ce que vous tapez dans ChatGPT gratuit appartient à OpenAI. Y compris le nom de votre client.
2. La Zone Rouge : ce qu'il ne faut JAMAIS coller dans une IA gratuite
Voici la liste claire de ce qui constitue la Zone Rouge. Pour aucun usage, sous aucune justification, sans précaution :
| Type de donnée | Exemples concrets |
|---|---|
| Identité directe | Nom + prénom, photo, signature, date de naissance |
| Coordonnées | Email pro/perso, téléphone, adresse postale |
| Identifiants | N° SIREN/SIRET avec nom, n° de Sécurité sociale, IBAN, n° de carte bancaire |
| Données sensibles RGPD | Santé, opinions politiques, religion, vie sexuelle, données biométriques, casier judiciaire |
| Secrets business | Stratégie commerciale, brevets en cours, contrats clients, formules propriétaires |
| Documents internes | Bilans non publics, audits internes, comptes-rendus codir, salaires |
3. La technique d'anonymisation par variables
OK, mais comment faire si vous avez vraiment besoin de l'IA pour traiter un cas réel ? La technique que nous utilisons en formation chez AzenFlow : l'anonymisation par variables.
Le principe : vous remplacez systématiquement chaque donnée personnelle ou sensible par une variable encadrée par des crochets [VARIABLE]. L'IA reçoit la structure de votre demande sans les vraies données. Vous récupérez la réponse, et vous remplacez les variables par les vraies valeurs en sortie, dans votre éditeur local.
Exemple concret AVANT/APRÈS
❌ AVANT (Zone Rouge)
Votre prompt :
"Réponds à Jean Dupont (jean.dupont@cabinet-juridique.fr) qui m'a écrit que sa femme a une dépression et qu'il ne peut pas finir le contrat client Société Martin SARL avant le 15 mars."
Problème : vous transmettez à OpenAI le nom du contact, son email pro, une donnée de santé sensible (dépression de la femme), et le nom d'un client. Quadruple violation RGPD.
✅ APRÈS (anonymisé)
Votre prompt :
"Réponds à [CONTACT_A] qui m'a écrit qu'il traverse [DIFFICULTÉ_PERSONNELLE] et qu'il ne peut pas finir [CONTRAT_CLIENT_B] avant [ÉCHÉANCE]. Ton bienveillant, propose un délai et un soutien sans entrer dans les détails personnels."
L'IA produit une réponse-modèle avec [CONTACT_A], [DIFFICULTÉ_PERSONNELLE], etc. Vous remplacez les variables par les vraies valeurs dans votre éditeur local avant d'envoyer.
4. Le Test des 3 secondes
Avant d'appuyer sur "Entrée" pour envoyer un prompt, posez-vous cette question pendant 3 secondes :
🛡️ LE TEST DES 3 SECONDES
« Ce que je m'apprête à envoyer à ChatGPT, je serais OK qu'il apparaisse sur LinkedIn demain matin ? »
Si la réponse est non, vous êtes dans la Zone Rouge. Anonymisez avant d'envoyer.
C'est un test brutal mais efficace. Il force à se demander si la donnée est sensible du point de vue de la personne concernée, pas seulement du vôtre. Le nom d'un client lambda sur un email de relance ? Probablement OK. Le nom d'un client dans un contexte de litige ? Zone rouge.
5. L'IA Act 2026 : ce qui change pour les TPE/PME
L'IA Act européen entre en application progressive en 2026. Pour les TPE/PME françaises, voici les obligations clés :
-
→ Article 50 : Transparence
Vous devez informer les utilisateurs (clients, salariés) quand ils interagissent avec une IA (chatbot, scoring, génération de contenu publié). Mention obligatoire.
-
→ Registre des modèles utilisés
Tenir une liste écrite des outils IA utilisés dans l'entreprise (ChatGPT, Claude, agents n8n, etc.) et des usages associés. Doit être présentable à la CNIL en cas de contrôle.
-
→ Humain dans la boucle pour décisions impactantes
Pour les décisions RH (recrutement, promotion), scoring crédit, sélection client : interdiction de la décision 100 % automatique. Humain doit valider.
-
→ Information aux personnes concernées
Si l'IA traite des données personnelles, mention dans la politique de confidentialité et information explicite aux personnes (RGPD article 13/14).
Sanctions : jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires mondial pour les manquements graves. Pour une TPE/PME, le risque réel est plutôt l'amende CNIL classique (jusqu'à 10 M€ ou 2 % CA) ou le contentieux client.
6. Les solutions pratiques pour rester conforme
Voici les bonnes pratiques opérationnelles à mettre en place dans votre TPE/PME :
| Pratique | Comment l'implémenter |
|---|---|
| Charte d'usage IA interne | Document court (1-2 pages) qui liste la Zone Rouge et les outils autorisés. Diffusé à toute l'équipe. |
| Préférer les versions payantes / pro | ChatGPT Team, Claude for Work : engagent le non-entraînement sur vos données. Bien meilleur pour conformité. |
| Solution souveraine pour le sensible | n8n auto-hébergé sur Hostinger France + modèles open-source (Mistral, Llama). Données restent en UE. |
| Registre d'usage IA | Fichier Excel ou Notion qui liste : outil, usage, type de données, base légale. Mis à jour trimestriellement. |
| Mention dans la politique privacy | Mise à jour de votre politique de confidentialité avec la mention IA. Modèle CNIL disponible. |
⚡ RÈGLE D'OR BIS DU CHAPITRE
Anonymisation par variables + Test des 3 secondes + outils pro = vous êtes en règle pour 95 % des usages.
📝 EXERCICE DU CHAPITRE 6
L'audit Zone Rouge de votre semaine
Cet exercice prend 10 minutes et fait prendre conscience de votre exposition réelle.
- Listez les 5 derniers prompts que vous avez envoyés à ChatGPT, Claude ou Gemini cette semaine.
- Pour chacun, appliquez le Test des 3 secondes : "Si ce contenu apparaissait sur LinkedIn demain, je serais OK ?"
- Identifiez ceux qui sont en Zone Rouge (réponse "non").
- Pour chacun, réécrivez-le avec la technique d'anonymisation par variables.
- Notez combien de variables vous avez introduites par prompt en moyenne.
Ce que ça vous apprend : sur 5 prompts d'une semaine type d'un dirigeant TPE/PME, vous trouverez généralement 2 à 3 en Zone Rouge sans vous en rendre compte. Ce simple exercice est l'audit RGPD le plus utile et le moins cher de votre année.
📋 TEMPLATE · CHARTE D'USAGE IA INTERNE (1 PAGE)
À adapter et diffuser à toute votre équipe
Modèle minimal de charte d'usage IA, en conformité IA Act 2026, à mettre en place dans votre TPE/PME.
CHARTE D'USAGE IA · [VOTRE ENTREPRISE] Mise à jour : [DATE] OUTILS AUTORISÉS : - ChatGPT Plus / Team (compte pro) - Claude Pro / for Work (compte pro) - [Autre outil pro] ZONE ROUGE (interdit dans les outils gratuits) : - Noms, emails, téléphones de personnes (clients, salariés, prospects) - Données financières non publiques - Documents internes (bilans, comptes-rendus codir) - Données sensibles RGPD (santé, opinions, etc.) RÈGLE : - Test des 3 secondes avant tout envoi - Anonymisation par variables [VARIABLE] obligatoire - Vérification de toute info factuelle avant diffusion (cf. Matrice d'Impact Ch.5) EN CAS DE DOUTE : Contacter [DPO ou référent IA] avant d'envoyer. DÉROGATIONS : - n8n auto-hébergé Hostinger France : OK pour données sensibles - Validation au cas par cas par [responsable]
Pourquoi ça marche : une charte courte (1 page) sera lue. Une charte de 20 pages ne le sera pas. Visez la clarté et l'opérationnalité. Affichez-la sur Notion / Slack / intranet.
🎯 CE QUE VOUS DEVEZ RETENIR DU CHAPITRE 6
- Tout ce que vous tapez dans ChatGPT gratuit appartient à OpenAI et peut entraîner les futurs modèles.
- Zone Rouge : identités, coordonnées, secrets business, documents internes, données sensibles RGPD.
- Anonymisation par variables : remplacer chaque donnée par
[VARIABLE]avant d'envoyer. - Test des 3 secondes : "OK si ça apparaît sur LinkedIn demain ?" Sinon, anonymisez.
- IA Act 2026 : transparence, registre des modèles, humain dans la boucle pour décisions impactantes, mention dans la politique privacy.