Sécuriser son ChatGPT en contexte professionnel
Vous dirigez une PME, vous accompagnez plusieurs clients ou vous travaillez seul. Un matin, vous copiez dans ChatGPT un extrait de contrat pour obtenir une synthèse. Le document contient le nom d'un sous-traitant, une adresse et une clause commerciale confidentielle. Vous obtenez une réponse utile, puis vous passez à autre chose. La question reste pourtant entière : qui a eu accès à ces données, pour quelle finalité et avec quelles garanties de conservation ?
Sécuriser son ChatGPT ne consiste donc pas seulement à désactiver une option dans les paramètres. Il faut encadrer les usages, attribuer les responsabilités, contrôler les intégrations et conserver des preuves exploitables. En France, cette approche est devenue nécessaire avec la diffusion rapide de l'IA et la surveillance croissante de la CNIL sur ChatGPT et l'intelligence artificielle.
Table des matières
- Pourquoi sécuriser ChatGPT est devenu un sujet de gouvernance
- Régler son compte ChatGPT et ses données
- Sécuriser les usages via l'API et les intégrations
- Mettre en place une charte d'équipe et une gouvernance minimale
- Quand viser une architecture IA souveraine
- Gérer un incident et prouver sa conformité
- Checklist finale et pas-suivant concrets
Pourquoi sécuriser ChatGPT est devenu un sujet de gouvernance
Un consultant ouvre ChatGPT pour reformuler un document. Il ajoute un contrat, une fiche client ou un échange interne afin d'obtenir une réponse précise. Ce geste transfère alors un contenu métier vers un service externe. Il peut venir d'un objectif de productivité, d'une règle mal comprise ou de l'absence d'outil validé.
L'adoption des outils d'IA rend ce scénario courant. Le Baromètre du numérique 2024 indique que 33 % des Français.es avaient utilisé des outils d'IA en 2024, contre 20 % en 2023, soit une hausse de 13 points. L'ARCEP indique par ailleurs qu'en 2026, 48 % de la population utilise l'IA générative, avec une progression de 15 points sur une seule année. Des données personnelles, commerciales ou confidentielles peuvent donc passer par des usages ordinaires, chez un indépendant comme dans un cabinet structuré.
Trois responsabilités à clarifier
Le prompt pousse l'utilisateur à fournir du contexte réel. Ce contexte peut contenir des données personnelles, des secrets d'affaires ou des informations couvertes par une obligation de confidentialité. La sécurité commence donc par une règle claire sur les contenus autorisés, les contenus interdits et les validations requises.
L'organisation doit aussi qualifier le rôle du fournisseur. Selon la configuration et la finalité, OpenAI peut intervenir comme sous-traitant ou comme destinataire. Le responsable de traitement est l'organisation qui décide pourquoi et comment les données sont utilisées. Cette qualification doit être analysée, documentée et reliée à des consignes applicables.
La CNIL a placé ChatGPT et les usages d'IA générative sous surveillance dès son plan d'action IA du 16 mai 2023. Elle indique avoir reçu plusieurs plaintes contre OpenAI et avoir ouvert une procédure de contrôle. Les préoccupations françaises sont fortes, 65 % des répondants citant les risques de sécurité liés aux données personnelles et professionnelles, tandis que 62 % des Français de 18 ans et plus considèrent la sécurité des données comme un risque important, selon les éléments relayés par la CNIL.

La direction ou le DPO doit pouvoir répondre à quatre questions : qui autorise l'usage, qui contrôle les données, qui relit la sortie et qui réagit en cas d'incident ? Formalisez ces réponses dans une gouvernance IA appliquée aux organisations. Vous pourrez ainsi prouver la maîtrise des usages à un client, à un collaborateur ou à une autorité.
Régler son compte ChatGPT et ses données
Les réglages de confidentialité réduisent l'exposition, mais ils ne remplacent pas une règle interne. Commencez par vérifier le compte réellement utilisé. Un compte personnel partagé par plusieurs collaborateurs ne permet pas d'attribuer correctement les actions et complique la réponse à une demande d'accès ou de suppression.
Dans l'interface française, ouvrez Paramètres, puis Gestion des données. Repérez l'option « Améliorer le modèle pour tous » et désactivez-la lorsque vous ne souhaitez pas autoriser la réutilisation des conversations à des fins d'amélioration. OpenAI indique que la gestion des options de partage se trouve dans Settings > Data controls, ce qui correspond à Paramètres > Gestion des données dans l'interface française, comme le précise sa documentation sur les contrôles des données.
Le parcours à appliquer
- Désactivez l'amélioration du modèle. Cette action limite la réutilisation des échanges selon le paramètre choisi. Elle ne rend pas acceptable l'envoi de données confidentielles dans un service grand public.
- Utilisez les chats temporaires pour les essais. Ils n'apparaissent pas dans l'historique, sauf en cas d'enregistrement. OpenAI précise qu'une copie peut toutefois être conservée jusqu'à 30 jours pour des raisons de sécurité, selon sa politique de conservation des chats et fichiers.
- Supprimez les conversations inutiles. La suppression retire immédiatement le chat du compte, puis OpenAI indique une suppression définitive de ses systèmes dans les 30 jours suivants, sauf obligation légale ou de sécurité.
- Contrôlez les applications connectées. Google Drive, SharePoint ou une intégration similaire peuvent injecter des contenus dans une requête. Révoquez les connexions non nécessaires et vérifiez les autorisations accordées.

Pour un exemple de traitement de la question des données personnelles Vizion Studio, consultez la politique de confidentialité de l'organisation concernée. L'objectif n'est pas de copier un modèle, mais d'identifier les catégories de données, les destinataires et les durées annoncées.
Ne confondez pas suppression d'un chat et suppression du compte. Le premier efface une conversation selon la politique applicable. Le second concerne l'ensemble du compte et doit être traité comme une décision distincte. Conservez une capture ou une fiche datée des réglages appliqués, puis rattachez-la au registre des traitements lorsque ChatGPT intervient dans une activité professionnelle. La gestion des données saisies dans ChatGPT en entreprise doit rester cohérente avec cette documentation.
Sécuriser les usages via l'API et les intégrations
L'interface publique de ChatGPT et l'API OpenAI ne forment pas le même cadre contractuel. L'interface est conçue pour un usage de conversation dans un produit. L'API permet à votre application, votre automatisation ou votre agent métier d'envoyer des données au modèle selon un contrat et des paramètres d'organisation distincts.
Cette différence ne suffit pas à rendre l'API conforme. Vous devez identifier OpenAI comme destinataire lorsque les données lui sont transmises, préciser les finalités, choisir une base légale adaptée et analyser les transferts hors UE. Une AIPD, ou analyse d'impact relative à la protection des données, peut être nécessaire lorsque le traitement présente un risque élevé pour les personnes.
Interface publique versus API
| Critère | Interface ChatGPT | API OpenAI |
|---|---|---|
| Utilisateur principal | Collaborateur dans une interface | Application ou automatisation métier |
| Contrôle des flux | Dépend des saisies et des connexions activées | Dépend du code, des règles et des connecteurs |
| Gouvernance | Paramètres de compte, charte et contrôle des accès | Contrat, configuration d'organisation et supervision technique |
| Données transmises | Prompts, fichiers et contenus ajoutés par l'utilisateur | Données envoyées par le logiciel appelant |
| Point de vigilance | Copie involontaire d'un document sensible | Transmission automatisée et difficile à repérer |
OpenAI précise que les données envoyées par l'API ne sont pas utilisées par défaut pour entraîner les modèles lorsque les paramètres applicables de l'organisation sont correctement configurés. Documentez cette configuration. Un réglage non vérifié ne constitue pas une preuve.
Les connecteurs créent ensuite une chaîne de sous-traitance. Zapier, Make, un module CRM ou un outil de support peut lire une fiche client, la transformer, puis l'envoyer à l'API. Auditez chaque intégration selon quatre questions :
- Quelles données circulent ?
- Quel fournisseur les reçoit ?
- Où sont-elles hébergées ?
- Combien de temps restent-elles accessibles ?
Stockez les clés API dans un coffre-fort de secrets, jamais dans un document partagé ou un message interne. Limitez les droits par application, journalisez les appels et prévoyez la révocation immédiate d'une clé compromise. Pour un transfert vers les États-Unis, vérifiez les clauses contractuelles types, les mesures supplémentaires et la documentation de l'AIPD.
Mettre en place une charte d'équipe et une gouvernance minimale
Une charte ChatGPT utile tient dans un document court. Elle doit surtout répondre aux situations de travail que vos collaborateurs rencontrent réellement. Une interdiction générale sans solution de remplacement pousse souvent les utilisateurs à contourner la règle avec des comptes personnels.
Les règles à faire signer
Autorisez les tâches dont le risque est maîtrisé, par exemple :
- Synthèses anonymisées. Résumer des notes dont les noms, coordonnées et références client ont été remplacés.
- Préparation de supports. Structurer une présentation à partir d'informations publiques ou internes non sensibles.
- Génération de code. Demander une fonction générique sans coller le code propriétaire d'un client.
- Reformulation. Améliorer un texte dont les éléments identifiants ont été retirés.
Interdisez clairement la saisie de données clients identifiantes, l'extraction de bases, les documents contractuels non anonymisés et les secrets commerciaux. Une donnée anonymisée ne doit plus permettre d'identifier une personne par des moyens raisonnablement disponibles. Remplacer un nom par « Client A » ne suffit pas si l'adresse, le projet et le contexte permettent encore de retrouver la personne.
Règle opérationnelle : si vous ne transmettriez pas le document à un prestataire non validé, ne le copiez pas dans un compte ChatGPT non validé.
Les six rubriques minimales
| Rubrique | Contenu attendu | Responsable | Fréquence de revue |
|---|---|---|---|
| Usages autorisés | Tâches permises et comptes approuvés | Direction | Trimestrielle |
| Usages interdits | Données et actions prohibées | DPO ou référent RGPD | Trimestrielle |
| Anonymisation | Noms, SIRET, comptes et adresses remplacés | Utilisateur | À chaque prompt |
| Validation humaine | Relecture identifiée avant diffusion | Responsable métier | À chaque livrable |
| Registre de preuve | Date, utilisateur, finalité, données et conservation | Référent désigné | Mise à jour continue |
| Signalement | Canal de doute et procédure d'escalade | Direction | Trimestrielle |
La validation humaine n'est pas une formalité. La personne qui diffuse un livrable doit vérifier les faits, les sources, les destinataires et la présence éventuelle d'informations confidentielles. La charte doit aussi nommer le signataire, le relecteur trimestriel et le contact à joindre en cas de doute. Dans une PME, ce rôle peut revenir au dirigeant ou à un référent RGPD. Dans un cabinet, il peut être porté par le responsable qualité ou le DPO externalisé.
Quand viser une architecture IA souveraine
Une architecture IA souveraine n'est pas automatiquement nécessaire pour chaque rédaction de courriel. Elle devient pertinente lorsque l'organisation traite des données de santé, des données juridiques confidentielles ou des volumes supérieurs à quelques milliers de prompts par mois impliquant des tiers identifiés. Dans ces situations, le compte utilisateur ne suffit plus à contrôler les flux.
Le modèle souverain consiste à cloisonner la mémoire du système, filtrer les données sensibles, journaliser les accès et héberger les traitements dans un environnement soumis au droit français ou à une infrastructure de niveau élevé comme SecNumCloud, lorsque ce niveau est pertinent. Le rapport public sur les architectures d'IA souveraines met l'accent sur cette maîtrise des flux et sur le risque créé lorsqu'une IA devient une mémoire non contrôlée de l'organisation.
Ce que cette architecture change réellement
Un hébergement de droit français ou certifié peut renforcer la localisation des données, les engagements contractuels opposables et l'auditabilité. Il ne supprime pas les risques liés aux droits d'accès, aux erreurs de paramétrage, aux sorties inexactes ou aux intégrations mal configurées.
Vous devez aussi accepter des compromis. Le coût peut être plus important et le catalogue de modèles plus restreint. Comparez les offres françaises sur des critères vérifiables, sans vous limiter à l'étiquette « souverain » :
- cloisonnement par utilisateur et par client ;
- journalisation détaillée des prompts, sorties et accès ;
- filtrage avant transmission au modèle ;
- hébergement et sous-traitants identifiés ;
- possibilité d'auditer les flux ;
- procédure de suppression et d'export documentée.

Votre décision peut suivre trois niveaux. Pour un usage occasionnel, appliquez des réglages stricts et une charte. Pour un usage métier standard, ajoutez des comptes séparés, une API gouvernée et des journaux. Pour un usage sensible, étudiez une architecture cloisonnée et hébergée dans un cadre juridique maîtrisé, en consultant notamment cette alternative sécurisée à ChatGPT.
Gérer un incident et prouver sa conformité
Un incident ne se résout pas en changeant un réglage après coup. Si un collaborateur a transmis une donnée personnelle dans un prompt ou si une intégration a envoyé un fichier au mauvais service, vous devez établir ce qui s'est passé, quelles données sont concernées et quelles personnes peuvent être touchées.
La CNIL rappelle que les violations de données personnelles doivent être notifiées sous 72 heures lorsque les conditions de notification sont réunies. Le risque élevé peut aussi imposer une information des personnes concernées. La CNIL rappelle les principes de développement des systèmes d'IA conformes au RGPD, notamment la documentation des mesures de sécurité, la pseudonymisation, le chiffrement, la maîtrise des accès et la prévention de la perte de contrôle sur les données.
La procédure à déclencher
- Confinez. Désactivez temporairement le compte, l'intégration ou la clé concernée. Ne supprimez pas immédiatement les éléments utiles à l'analyse.
- Préservez. Exportez les journaux disponibles et notez l'heure, l'utilisateur, le service utilisé et les actions déjà réalisées.
- Qualifiez. Identifiez les catégories de données, les personnes concernées, les destinataires et la durée probable d'exposition.
- Escaladez. Informez le DPO, le référent RGPD et la direction. Ils décident de la notification et des communications nécessaires.
- Documentez. Conservez les preuves de confinement, d'analyse, de notification et de correction.

Le dossier de conformité doit être prêt avant l'incident. Il comprend le registre des traitements, les analyses d'impact lorsque nécessaires, la charte signée, les preuves de sensibilisation, les configurations validées et la liste des contacts. Les recommandations françaises préconisent aussi l'authentification préalable, l'analyse des requêtes, la supervision humaine des réponses et la protection des historiques de prompts et de sorties.
La CNIL rapporte que les notifications de violations de données en France ont atteint 6 167 en 2025, soit une hausse de 9,5 % sur un an, dans ses recommandations récentes sur les systèmes d'IA. Le chiffre ne dit rien de votre propre niveau de risque, mais il rappelle qu'un dispositif réactif doit reposer sur des rôles et des preuves, pas sur la mémoire d'un utilisateur.
Checklist finale et pas-suivant concrets
Cette checklist vous permet d'attribuer chaque action, de fixer son échéance et de conserver une preuve. Appliquez-la dans cet ordre : réduire l'exposition, encadrer les usages, puis préparer la réponse aux incidents.
Bloc 1, réglages du compte
Responsable : administrateur du compte ou dirigeant. Ordre : immédiatement.
- Vérifiez le compte utilisé par chaque personne.
- Ouvrez Paramètres > Gestion des données.
- Désactivez « Améliorer le modèle pour tous » lorsque la réutilisation n'est pas autorisée.
- Activez les chats temporaires pour les usages exploratoires.
- Supprimez les conversations inutiles et documentez la politique de conservation.
- Réexaminez les applications connectées et retirez celles qui ne servent plus.
Bloc 2, API et intégrations
Responsable : responsable technique ou prestataire informatique. Ordre : avant toute automatisation.
- Inscrivez OpenAI comme destinataire lorsque des données lui sont transmises.
- Vérifiez les conditions contractuelles, les clauses de transfert et la région d'hébergement.
- Configurez les paramètres d'organisation applicables à l'utilisation des données API.
- Placez les clés dans un coffre-fort de secrets.
- Auditez Zapier, Make, les modules CRM et chaque connecteur documentaire.
Bloc 3, gouvernance interne
Responsable : direction, avec le DPO ou le référent RGPD. Ordre : avant l'ouverture à l'équipe.
- Faites signer une charte courte.
- Définissez les usages autorisés et interdits.
- Imposez l'anonymisation des noms, SIRET, numéros de compte et adresses.
- Nommez la personne qui valide les livrables avant diffusion.
- Créez un canal unique pour signaler un doute.
Bloc 4, documentation RGPD
Responsable : DPO externalisé ou responsable de traitement. Ordre : dès qu'un usage devient régulier.
- Créez la fiche de traitement correspondante.
- Déterminez la finalité, la base légale, les catégories de données et les destinataires.
- Évaluez la nécessité d'une AIPD.
- Documentez les transferts hors UE et les mesures de protection.
- Conservez une trace des prompts sensibles, sans archiver inutilement leur contenu.
Bloc 5, plan d'incident
Responsable : direction et DPO. Ordre : avant le premier incident.
- Préparez les coordonnées internes et le rôle de chaque intervenant.
- Écrivez le scénario de confinement d'un compte, d'une clé ou d'une intégration.
- Préparez les éléments nécessaires à une notification CNIL sous 72 heures lorsque celle-ci est requise.
- Prévoyez un modèle d'information des personnes concernées si le risque est élevé.
- Organisez un exercice de revue des journaux et des preuves.
Utilisez les ressources publiques de la CNIL sur l'IA, les recommandations de l'ENISA et les guides IATOLL consacrés à la gouvernance IA. Vérifiez ensuite que votre dossier permet d'expliquer qui décide, quelles données sont traitées, quels contrôles sont actifs et quelles preuves sont conservées. Faites valider la qualification des traitements, les transferts et les obligations applicables par votre DPO ou un professionnel compétent.
IATOLL propose des contenus et des formations sur la gouvernance, la confidentialité et l'alphabétisation IA. Consultez IATOLL pour transformer cette checklist en méthode applicable à vos comptes, vos équipes et vos clients.