Puis-je utiliser ChatGPT avec les données de mes clients ? La réponse honnête

La possibilité d'utiliser ChatGPT avec les données de vos clients dépend de l'offre d'abonnement utilisée et des obligations professionnelles et réglementaires qui vous incombent. Les offres Free et Plus utilisent par défaut les conversations pour l'entraînement des modèles. Les offres Enterprise et Team n'entraînent pas leurs modèles à partir de vos données et proposent un accord de traitement des données (DPA, Data Processing Agreement). Le même schéma s'applique à Claude, Copilot et Gemini. Pour les professionnels réglementés, avocats, experts-comptables, conseillers financiers, professionnels de santé, l'offre Enterprise assortie d'un DPA constitue la configuration minimale acceptable.

La distinction entre les offres est déterminante

Offre grand public/gratuite (ChatGPT Free, ChatGPT Plus). Les conditions d'OpenAI pour les offres grand public ont historiquement autorisé l'utilisation des saisies et des réponses pour l'entraînement des modèles. Les utilisateurs peuvent s'y opposer via les paramètres, mais le réglage par défaut a varié dans le temps. Même lorsque l'entraînement est désactivé, les données peuvent être conservées à des fins de surveillance des abus et de sécurité. Cette offre n'est pas adaptée aux données clients dans les services professionnels, le droit, la finance, la santé, ni dans aucun contexte soumis à des obligations de confidentialité.

Offre entreprise (ChatGPT Team). OpenAI indique que les données professionnelles ne sont pas utilisées pour l'entraînement. Un accord de traitement des données (DPA) est disponible. Plus adaptée à un usage professionnel, mais il convient de vérifier les conditions spécifiques.

Offre Enterprise (ChatGPT Enterprise). OpenAI s'engage explicitement sur les points suivants : les données ne sont pas utilisées pour l'entraînement ; conformité SOC 2 de type II ; chiffrement des données au repos et en transit ; contrôles d'administration. Cette offre est conçue pour un usage professionnel avec des données confidentielles. Le contrat Enterprise inclut un DPA.

Le même principe s'applique aux autres outils

Claude (Anthropic) : les offres Free et Pro ont un traitement des données différent des offres Team et Enterprise. L'offre Team précise l'absence d'entraînement sur les données professionnelles. L'offre Enterprise ajoute des engagements de sécurité supplémentaires. Microsoft Copilot : le traitement des données dépend de l'utilisation de Copilot au sein de Microsoft 365 (couvert par votre contrat Microsoft entreprise existant) ou du produit Copilot grand public (conditions différentes). Google Gemini : distinction similaire par offre entre la version grand public et Workspace Enterprise.

Ce qu'exigent vos obligations

Secret professionnel de l'avocat / privilège avocat-client. Saisir des communications protégées par le secret professionnel dans des outils d'IA comporte un risque de renonciation à ce privilège. Si les conditions de l'outil autorisent l'accès aux données par le personnel du fournisseur ou des sous-traitants, le privilège peut être considéré comme levé. Les offres Enterprise assorties de protections contractuelles appropriées atténuent ce risque sans l'éliminer. Plusieurs barreaux ont publié des recommandations ; le consensus veut que les praticiens comprennent le traitement des données de l'outil avant de l'utiliser avec des éléments couverts par le secret professionnel.

Accords de confidentialité avec les clients. La plupart des contrats de services professionnels comportent des obligations de confidentialité. Si votre accord de confidentialité restreint le partage d'informations clients avec des tiers, saisir ces informations dans un outil d'IA revient à les partager avec le fournisseur. Les conditions du fournisseur peuvent autoriser une utilisation ultérieure. Les contrats Enterprise assortis d'engagements de non-entraînement et de DPA répondent à cette préoccupation, mais doivent être vérifiés.

Droit de la protection des données. RGPD, UK GDPR, PDPA, DPDP Act, Australian Privacy Act, si les données clients constituent des données à caractère personnel, vous devez disposer d'une base légale pour leur traitement. Le fournisseur d'IA est généralement un sous-traitant au sens du RGPD. Un DPA est nécessaire. Les outils d'IA grand public offrent rarement des DPA adaptés à un usage professionnel.

Obligations réglementaires. FCA (Financial Conduct Authority), APRA (Australian Prudential Regulation Authority), MAS (Monetary Authority of Singapore), HIPAA, SEC, les secteurs réglementés sont soumis à des obligations spécifiques en matière de traitement des données qui s'appliquent à l'utilisation d'outils d'IA. La plupart des régulateurs attendent des outils de niveau Enterprise assortis de protections contractuelles appropriées pour les données réglementées.

La réponse pratique

Ne saisissez pas de données clients dans des outils d'IA gratuits ou grand public. Pour un usage professionnel, utilisez une offre Enterprise ou entreprise assortie d'un engagement contraignant de non-entraînement et d'un DPA. Vérifiez les conditions spécifiques de l'offre que vous utilisez, ne vous fiez pas au discours marketing du fournisseur. Mettez en place une politique d'IA précisant quels outils sont approuvés pour quelles catégories de données. Formez le personnel sur les données autorisées selon les outils. En cas de doute, anonymisez les données ou utilisez des données synthétiques.

Sources principales : OpenAI Enterprise Privacy · Anthropic Commercial Terms

À lire également