Aller au contenu principal

Être rappelé(e)

Laissez vos coordonnées, Mélodie vous rappelle sous 24h.

ou
Une demande précise ? Formulaire de contact
Blog Piloter & financer
Piloter & financer

ChatGPT au travail : données sensibles

11 min de lecture·22 juillet 2026

Oui, ChatGPT peut être utilisé au travail si l'entreprise l'autorise et si le compte, les données, l'usage et la validation sont adaptés. Sans cadre explicite, ne copiez aucune donnée personnelle, confidentielle, stratégique ou couverte par un secret dans un compte personnel ou un outil grand public.

Désactiver l'entraînement ou ouvrir un chat temporaire réduit certains usages de vos conversations par le fournisseur. Ces réglages ne couvrent toutefois qu'une partie du risque.

Ce guide vous aide à décider avant chaque prompt, à réduire les informations transmises et à réagir après une erreur.

Pour découvrir les fonctions et construire ses premiers prompts, consultez plutôt notre guide pour débuter avec ChatGPT en entreprise. Ici, nous traitons uniquement la décision à prendre face à une donnée professionnelle.

La réponse en 30 secondes

  • Une information déjà publique peut généralement être utilisée dans un outil approuvé, avec vérification du résultat.
  • Une donnée interne doit être limitée au strict nécessaire et traitée dans le cadre défini par l'entreprise.
  • Une donnée personnelle, client, RH, financière, contractuelle ou propriétaire exige un outil et un usage explicitement validés.
  • Un mot de passe, une clé, un secret professionnel ou une donnée hautement sensible ne doit jamais être transmis à un outil non autorisé.
  • Un compte Business ou Enterprise offre davantage de garanties, mais ne remplace pas l'analyse du cas d'usage.
  • En cas de doute, arrêtez-vous avant d'envoyer et demandez une validation.

Est-il autorisé d'utiliser ChatGPT au travail ?

Il n'existe pas une réponse unique fondée seulement sur le nom de l'outil. La bonne décision dépend des règles de l'employeur, du compte utilisé, des données, de la tâche et des personnes affectées par le résultat.

Dans sa fiche destinée aux TPE-PME publiée avec France Num en 2024, la CNIL recommande de définir les conditions d'usage pour les collaborateurs, les précautions de confidentialité et la manière de vérifier les résultats. Elle déconseille d'introduire des données confidentielles, personnelles ou stratégiques dans les outils en ligne grand public.

Avant d'utiliser ChatGPT pour une tâche professionnelle, vérifiez donc trois niveaux d'autorisation :

  1. L'outil est-il approuvé ? Un abonnement personnel payé par le salarié n'est pas un environnement validé par l'entreprise.
  2. Cette donnée est-elle admise ? L'autorisation d'utiliser un outil ne signifie pas que tous les documents peuvent y être envoyés.
  3. Ce résultat peut-il être utilisé ainsi ? Un plan interne, un email client et une recommandation RH n'exigent pas le même contrôle.

Si votre organisation n'a pas encore défini ces règles, notre modèle de charte IA en entreprise donne un point de départ collectif. Le présent guide reste centré sur votre décision au moment de saisir une information.

Le test Origin outil, donnée, action, validation en 60 secondes

Posez quatre questions dans l'ordre. Dès qu'une réponse est incertaine, n'envoyez pas encore.

1. Quel outil et quel compte utilisez-vous ?

Compte personnel, espace Business, environnement Enterprise, fonction IA intégrée à un logiciel métier ou système hébergé par l'entreprise : ces cadres n'offrent pas les mêmes contrats, réglages, journaux, droits d'accès et durées de conservation.

2. Quelle donnée allez-vous transmettre ?

Regardez le texte du prompt, mais aussi les fichiers joints, les captures d'écran, les noms présents dans un tableau et les informations accessibles par une application connectée.

3. Que demandez-vous à l'IA de produire ou de faire ?

Reformuler un texte public n'a pas le même impact que préparer un avis juridique, résumer un entretien, analyser un dossier client ou envoyer automatiquement un message.

4. Qui vérifiera le résultat ?

Une relecture ordinaire peut suffire pour un brouillon interne sans donnée sensible. Un sujet RH, juridique, financier, médical, de sécurité ou destiné à un client doit revenir à une personne compétente et autorisée.

Décision Quand la prendre Action
Continuer Outil approuvé, donnée publique ou fictive, tâche réversible Envoyer le minimum utile puis vérifier le résultat
Minimiser Donnée interne utile mais réductible, validateur identifié Retirer les identifiants et détails inutiles avant l'envoi
S'arrêter Outil, contrat, donnée ou validateur incertain Demander l'autorisation au responsable prévu

Ce test ne remplace pas une analyse RGPD, juridique ou de sécurité. Il évite surtout qu'une personne découvre les règles après avoir envoyé le document.

Quelles données peut-on saisir dans ChatGPT ?

La sensibilité ne se résume pas à la présence d'un nom. Un prix négocié, une clause contractuelle, un extrait de code, une stratégie commerciale ou une capture d'écran peuvent exposer l'entreprise même sans donnée personnelle.

Type de donnée Exemple Décision par défaut sans cadre spécifique
Publique Page web publique, communiqué, texte dont vous possédez les droits Continuer dans l'outil approuvé, puis vérifier
Fictive ou synthétique Exemple inventé qui ne décrit aucune personne ou opération réelle Continuer après contrôle qu'aucun détail réel ne subsiste
Interne peu sensible Plan générique, procédure sans secret, modèle vide Minimiser et utiliser uniquement l'environnement approuvé
Personnelle ou client Email nominatif, CV, compte rendu, historique de demande S'arrêter sans traitement et outil explicitement validés
Confidentielle ou propriétaire Contrat, prix négocié, stratégie, code privé, données financières S'arrêter sans autorisation documentée
Secret ou donnée très sensible Mot de passe, clé, santé, paie détaillée, secret professionnel Ne pas transmettre à un outil non spécifiquement autorisé

La fiche IA 3 de la CNIL et de France Num publiée en 2024 invite les dirigeants à examiner la confidentialité, la sécurité et le modèle du fournisseur, puis à former les collaborateurs et contrôler les sorties. L'outil ne doit donc jamais être évalué séparément de la donnée et de l'usage.

Compte personnel, chat temporaire ou offre entreprise : que change le réglage ?

Les réglages sont importants, mais ils répondent à des questions différentes. Voici ce que déclare OpenAI au 22 juillet 2026.

Cadre Engagements déclarés par OpenAI Ce que cela ne règle pas
Compte personnel Free, Plus ou Pro Les conversations peuvent contribuer à l'amélioration des modèles selon le réglage du compte. L'utilisateur peut désactiver « Améliorer le modèle pour tous » Autorisation de l'employeur, confidentialité du document, contrat professionnel, applications connectées
Chat temporaire, aussi appelé chat éphémère Pas d'utilisation pour l'entraînement, pas d'historique ni de mémoire, copie possible jusqu'à 30 jours pour la sécurité Politique de l'entreprise, données envoyées à une action tierce, adéquation du compte personnel
ChatGPT Business Entrées et sorties exclues de l'entraînement par défaut, selon OpenAI, avec données chiffrées au repos et en transit Validation RGPD du traitement, secret professionnel, conservation, choix des GPT et connecteurs
ChatGPT Enterprise ou API Exclusion de l'entraînement par défaut et contrôles supplémentaires selon l'offre et l'éligibilité Analyse de risque, permissions, configuration, responsabilité de l'entreprise

Sources fournisseur : FAQ OpenAI sur les contrôles de données, mise à jour en juillet 2026, FAQ sur le chat temporaire et engagements pour les données d'entreprise.

Ces pages décrivent les engagements et fonctions du fournisseur. Votre entreprise doit encore vérifier le contrat applicable, les durées de conservation, les accès administrateurs, la localisation, les sous-traitants, les connecteurs et la finalité du traitement.

Désactiver l'entraînement suffit-il à protéger un document confidentiel ?

Non. Désactiver l'entraînement répond à la question « cette conversation peut-elle servir à améliorer les modèles ? ». Cela ne répond pas aux questions suivantes :

  • aviez-vous le droit de transmettre le document à ce service ?
  • le compte appartient-il à l'entreprise ou à une personne ?
  • combien de temps les données sont-elles conservées ?
  • qui peut accéder à la conversation ou au fichier ?
  • un GPT, une action ou une application connectée reçoit-il une partie du contenu ?
  • le résultat produit crée-t-il une nouvelle donnée personnelle ou confidentielle ?

Le guide de l'ANSSI publié en 2024 recommande une posture prudente avant l'intégration d'une IA générative et une analyse des risques couvrant notamment les données, les droits d'accès, les applications interconnectées et le partage de responsabilités.

Retenez cette règle : un réglage de confidentialité ne remplace jamais une autorisation métier et juridique.

Comment minimiser un document avant de demander l'aide de l'IA ?

Minimiser ne signifie pas remplacer un nom par des initiales puis envoyer le reste. Plusieurs détails combinés peuvent encore identifier la personne, le client ou l'opération.

Procédez en cinq étapes :

  1. Supprimez les noms, emails, numéros, adresses et identifiants.
  2. Remplacez les entreprises, produits et projets par des rôles génériques.
  3. Retirez les montants, dates et clauses qui ne sont pas indispensables à la tâche.
  4. Ne conservez que le contexte nécessaire pour obtenir la forme de réponse attendue.
  5. Relisez l'extrait seul et demandez-vous si une personne interne pourrait reconnaître le dossier.

Exemple avant minimisation

Rédige une relance pour Mme Martin, directrice achats chez Client Alpha. Son contrat annuel de 118 400 euros se renouvelle le 31 août. Elle conteste la clause 7 et n'a pas répondu à mon email du 12 juillet.

Cet exemple est fictif, mais il montre quatre informations inutiles pour rédiger la structure d'un message : identité, client, montant et calendrier précis.

Exemple après minimisation

Rédige un email de relance professionnel pour une interlocutrice B2B. Le renouvellement approche, une clause reste en discussion et mon précédent message est sans réponse. Propose une formulation factuelle, sans pression, avec une invitation à fixer un échange.

Le second prompt peut produire une trame sans révéler le dossier. Les informations réelles sont ajoutées ensuite dans l'outil métier autorisé, par une personne habilitée.

La minimisation n'est toutefois pas une permission automatique. Si la structure elle-même est secrète ou si le contexte reste identifiable, utilisez une solution validée ou abstenez-vous.

Faut-il aussi vérifier les fichiers et applications connectées ?

Oui. Une conversation vide peut accéder à beaucoup d'informations si l'utilisateur joint un fichier ou autorise une application à rechercher dans sa messagerie, son stockage, son agenda ou son CRM.

Avant d'activer un connecteur, vérifiez :

  • les dossiers et comptes accessibles ;
  • les actions autorisées en lecture ou en écriture ;
  • les membres pouvant utiliser la connexion ;
  • la durée de l'autorisation ;
  • la possibilité de la révoquer ;
  • la politique du tiers qui reçoit éventuellement les données.

Appliquez le principe du besoin d'en connaître : l'IA ne doit accéder qu'aux informations nécessaires à la tâche, pendant la durée nécessaire.

Que faire après avoir partagé une donnée sensible par erreur ?

Ne cherchez pas à masquer l'incident. Un signalement rapide donne à l'entreprise davantage d'options pour limiter l'impact.

  1. Arrêtez l'usage concerné. Ne poursuivez pas la conversation pour demander à l'IA d'oublier le contenu.
  2. Établissez les faits. Notez l'outil, le type de compte, l'heure, le texte ou fichier envoyé, les destinataires et les connecteurs actifs.
  3. Supprimez ce qui peut l'être. Retirez la conversation, le fichier ou le lien partagé si l'interface le permet, sans supposer que cette action efface immédiatement toutes les copies.
  4. Alertez le bon canal. Prévenez rapidement le responsable sécurité, le DPO ou le canal d'incident prévu par l'entreprise.
  5. Réduisez le risque. Si une clé, un mot de passe ou un jeton a été exposé, faites-le révoquer. L'entreprise décidera ensuite des notifications ou actions nécessaires selon la donnée et le contexte.

Conservez une description factuelle, mais ne recopiez pas la donnée sensible dans de nouveaux tickets ou messages non protégés.

Quelles règles donner aux équipes dès cette semaine ?

Une page claire vaut mieux qu'une interdiction que personne ne comprend. L'entreprise peut commencer avec sept informations :

  1. les outils et types de comptes autorisés ;
  2. les données admises, à minimiser ou interdites ;
  3. les usages exigeant une validation métier ;
  4. les personnes à contacter en cas de doute ;
  5. le canal de signalement d'un partage accidentel ;
  6. deux exemples de prompts sûrs par métier ;
  7. une date de revue des règles et des outils.

Ajoutez une formation courte avec des exercices réels. La maîtrise ne consiste pas seulement à écrire un prompt : elle consiste aussi à reconnaître une donnée, une limite et un résultat qui doit être vérifié. L'article consacré à la maîtrise de l'IA dans l'AI Act explique comment documenter cette démarche.

FAQ · ChatGPT au travail et données confidentielles

Peut-on utiliser ChatGPT au travail ?

Oui si l'entreprise l'autorise et si le compte, les données, la tâche et le niveau de validation sont adaptés. Sans règle claire, ne transmettez pas de données personnelles ou confidentielles dans un compte personnel.

Quelles données ne faut-il pas saisir dans ChatGPT ?

Sans cadre validé : identifiants, mots de passe, clés, données client ou RH, contrats confidentiels, code privé, prix négociés, informations financières détaillées et contenus couverts par un secret.

Désactiver l'entraînement suffit-il ?

Non. Ce réglage ne remplace ni l'autorisation de l'entreprise, ni l'analyse du contrat, de la conservation, des accès et des applications connectées.

ChatGPT Business ou Enterprise protège-t-il automatiquement toutes les données ?

Non. OpenAI annonce des garanties supplémentaires et l'absence d'entraînement par défaut pour ses offres professionnelles. L'entreprise doit encore valider le traitement, la configuration, les permissions et la nature des données.

Que faire après un partage accidentel ?

Arrêtez, notez les faits, supprimez ce qui peut l'être, alertez le canal sécurité ou données et faites révoquer tout secret technique exposé. Ne tentez pas de résoudre seul un incident sensible.

Le bon prompt commence avant la zone de texte

La question la plus importante n'est pas « comment mieux demander ? ». C'est « puis-je transmettre cette information dans cet outil, pour cette tâche, avec ce contrôle ? ».

La formation Introduction à l'IA générative apprend aux équipes à utiliser les assistants de manière concrète, à vérifier leurs résultats et à protéger les informations de l'entreprise. Pour construire le cadre avec les responsables, la formation IA responsable et conformité approfondit la gouvernance, les risques et les règles d'usage.

Former vos équipes à un usage sûr de l'IA

Cet article fournit un cadre d'information général à jour au 22 juillet 2026. Il ne remplace pas un avis juridique, une analyse RGPD, un audit de sécurité ou les règles de votre employeur. Sources principales : CNIL et France Num, ANSSI et documentation OpenAI, consultées le 22/07/2026.

PB

Pierre Beunardeau

Co-fondateur, Origin Education

Prêt à former vos équipes à l'IA ?

Financement OPCO possible. Réponse sous 24h.