Peut-on utiliser ChatGPT avec des données de clients belges ?
Dernière mise à jour : 14 septembre 2026
- Réponse Rapide
- Sommaire
- Qui est responsable du traitement, et qui est sous-traitant
- ChatGPT et données clients : ce que l'abonnement change vraiment
- Contrat et transferts : ce qu'il faut avoir réglé avant le premier prompt
- Quand s'abstenir, et quelles données ne jamais coller
- Note de la rédaction
- Sources et Références
Réponse Rapide
ChatGPT et données clients : c'est possible, mais pas sur n'importe quel abonnement. Il faut une offre professionnelle avec contrat de sous-traitance, une base légale documentée, une information des personnes concernées, et l'exclusion des données sensibles. Sur un compte grand public, les contenus saisis peuvent servir à entraîner le modèle.
Sommaire
- Qui est responsable du traitement, et qui est sous-traitant
- ChatGPT et données clients : ce que l'abonnement change vraiment
- Contrat et transferts : ce qu'il faut avoir réglé avant le premier prompt
- Quand s'abstenir, et quelles données ne jamais coller
Qui est responsable du traitement, et qui est sous-traitant
L'entreprise qui saisit le dossier de ses clients dans l'outil reste responsable du traitement. Le fournisseur de l'assistant n'est sous-traitant que s'il agit pour le compte de cette entreprise et sur ses instructions.
La qualification ne se déduit pas du contrat commercial. Elle s'apprécie traitement par traitement, en repérant qui dispose de la maîtrise sur les finalités et sur les moyens [2]. Si un sous-traitant détermine ces finalités et ces moyens, « il est considéré comme un responsable du traitement pour ce qui concerne ce traitement » (article 28.10 du RGPD) [3].
C'est là que le Service d'Inspection de l'Autorité de protection des données (APD) situe le défaut le plus fréquent. Plusieurs parties interviennent dans l'hébergement, les statistiques d'usage ou la fourniture du modèle de langage, et « l'absence de clarté à ce sujet conduit souvent à des lacunes dans les accords contractuels, la transparence ou l'exercice des droits des personnes concernées » [1].
La question de ChatGPT et données clients se pose donc dans le prolongement d'un cadre plus large, celui du RGPD appliqué à l'intelligence artificielle, qui vaut pour tout système et pas seulement pour les assistants conversationnels.
ChatGPT et données clients : ce que l'abonnement change vraiment
Ce qui change d'une offre à l'autre n'est pas l'interface, c'est le sort réservé aux contenus saisis. Le comité européen de la protection des données (EDPB) a documenté ce point dans son rapport du 23 mai 2024 consacré à ChatGPT.
Le rapport constate que les invites, les fichiers téléversés et les retours des utilisateurs sont qualifiés de « Content » par le fournisseur, qui déclarait publiquement utiliser ces informations pour entraîner et améliorer le modèle, sur la base de l'article 6.1.f du RGPD [4]. Une option de retrait de cet usage d'entraînement est proposée [4].
Deux enseignements en découlent. La personne concernée doit être informée de façon claire et démontrable que ces contenus peuvent servir à l'entraînement [4]. Et la conformité ne peut pas être transférée à l'utilisateur par une clause des conditions générales [4].
La durée de conservation est le second point de contrôle. Les historiques de conversation peuvent contenir de grandes quantités de données personnelles, et l'APD attend des organisations qu'elles puissent « justifier concrètement les durées de conservation appliquées en fonction de la finalité poursuivie » plutôt que de retenir des délais standards étendus [1].
Une réserve de méthode s'impose. Les conditions d'un fournisseur changent, et un constat de 2024 ne vaut pas garantie en 2026 : le seul élément opposable reste ce que l'entreprise a fait écrire dans son contrat.
Contrat et transferts : ce qu'il faut avoir réglé avant le premier prompt
Un acte écrit de sous-traitance doit exister avant le premier envoi, et il doit couvrir la sortie des données de l'Union européenne. L'article 28.3 du RGPD en fixe le contenu minimal.
Ce contrat définit « l'objet et la durée du traitement, la nature et la finalité du traitement, le type de données à caractère personnel et les catégories de personnes concernées » [3]. Il prévoit que le sous-traitant ne traite les données que sur instruction documentée, « y compris en ce qui concerne les transferts de données à caractère personnel vers un pays tiers » [3]. Il impose encore la confidentialité, la sécurité de l'article 32, la suppression ou le renvoi des données en fin de prestation, et la possibilité d'audits [3].
Sur le volet ChatGPT et données clients, deux clauses méritent une lecture attentive. Le recours à un sous-traitant ultérieur exige « l'autorisation écrite préalable, spécifique ou générale, du responsable du traitement » (article 28.2) [3]. Et l'obligation d'encadrer les communications vers des pays tiers par des garanties appropriées pèse aussi sur le sous-traitant, en vertu de l'article 46 [2].
Les transferts se règlent ensuite en deux temps. Un transfert hors Union n'est licite que si les conditions du chapitre V du RGPD sont réunies [3]. La Commission européenne a adopté le 10 juillet 2023 une décision d'adéquation pour le cadre de protection des données UE / États-Unis, qui laisse circuler les données vers les entreprises américaines participant à ce cadre [6]. Encore faut-il vérifier que le fournisseur et ses sous-traitants y participent, faute de quoi il faut basculer sur des clauses contractuelles types. L'APD ajoute que ces mesures ne tiennent que si une analyse d'impact les a précédées [1].
Quand s'abstenir, et quelles données ne jamais coller
S'abstenir dès qu'une des trois conditions manque : pas de base légale documentée, pas d'acte de sous-traitance signé, pas d'information donnée aux personnes concernées. Tout traitement doit en effet répondre à au moins une des conditions de l'article 6.1 du RGPD [3].
L'information n'est pas une option de confort. Quand les données sont collectées dans l'interaction directe avec l'outil, l'article 13 s'applique [4]. Et lorsque les conversations « sont conservées, analysées, partagées avec des prestataires externes ou utilisées pour le ré-entrainement des modèles, des informations claires doivent être fournies à ce sujet » [1].
Une obligation belge s'ajoute depuis le règlement européen sur l'IA. Le SPF Économie range les outils d'IA générative de type ChatGPT au niveau de « risque limité », assorti d'une obligation de transparence. Parmi les devoirs du déployeur, il cite le fait d'informer les employés, les clients ou les candidats lorsque l'IA est utilisée, de former le personnel, de vérifier régulièrement les résultats et de conserver les enregistrements pendant au moins six mois [7]. Le calendrier d'application de l'AI Act dit quand chaque bloc devient opposable.
Quatre catégories restent hors de portée d'un copier-coller, quel que soit l'abonnement.
| Catégorie | Pourquoi elle ne passe pas |
|---|---|
| Données de santé, origine ethnique, opinions politiques, convictions religieuses | Traitement interdit par l'article 9.1 du RGPD, sauf exception de l'article 9.2 [3][5] |
| Données judiciaires | L'article 10 réserve ce traitement au contrôle de l'autorité publique ou à une autorisation légale [3] |
| Numéro de Registre national | Hors identification et authentification, le fournisseur d'une application « ne peut pas utiliser le numéro de Registre national à d'autres fins » sans autorisation légale ou ministérielle [8] |
| Secrets d'affaires d'un client | Ils relèvent de la clause de confidentialité du contrat commercial, que le RGPD, limité aux données à caractère personnel, ne couvre pas [3] |
Le réflexe utile consiste à travailler sur des données pseudonymisées ou fictives tant que le dossier contractuel n'est pas bouclé. Le SPF Économie propose par ailleurs une méthode en cinq étapes, de l'inventaire des applications aux règles internes sur les données [7]. La même logique guide les entreprises qui se demandent comment démarrer avec l'IA générative.
Le dossier ChatGPT et données clients ne se juge donc pas sur la technologie mais sur la trace écrite. L'APD le formule sans détour : la protection des données « ne peut pas être une couche qu'on ajoute à la fin, après le lancement du produit » [1]. Découvrir la question après six mois d'usage informel ne revient pas à corriger un paramètre, mais à reconstituer un dossier.
Note de la rédaction
Les personnes citées conservent leur droit au respect de la vie privée : aucune donnée personnelle, situation familiale, information de santé ou rémunération individuelle n'est publiée sans intérêt public établi et sans base vérifiable, et toute mise en cause ouvre un droit de réponse.
Le contenu éditorial est séparé de toute relation commerciale : un contenu sponsorisé, un partenariat ou un placement est signalé comme tel. Aucun article ne constitue un conseil en investissement, juridique ou fiscal personnalisé, et le lecteur est invité à consulter un professionnel agréé avant toute décision.
Sources et Références
- Autorité de protection des données : Sous la loupe : chatbots, innovation et protection des données, 29 mai 2026
- Autorité de protection des données : Le point sur les notions de responsable de traitement et de sous-traitant, septembre 2018
- EUR-Lex : Règlement (UE) 2016/679 (RGPD), texte consolidé
- Comité européen de la protection des données : Report of the work undertaken by the ChatGPT Taskforce, 23 mai 2024
- Autorité de protection des données : Les systèmes d'intelligence artificielle et le RGPD, version décembre 2024
- Commission européenne : Transferts de données UE / États-Unis et décision d'adéquation
- SPF Économie : Vous utilisez l'IA au sein de votre entreprise, mise à jour du 3 septembre 2026
- Moniteur belge, banque de données Justel : Loi du 8 août 1983 organisant un registre national des personnes physiques, article 8