Introduction

Dimanche 2 août 2026. Nous étions à Nice, et notre téléphone a vibré. Pas pour une alerte client. Pour une alerte juridique.

L’Europe venait de franchir la plus grande étape de son histoire en matière d’IA. Depuis le 2 août 2026, la Commission européenne dispose de nouveaux pouvoirs de contrôle et de sanction sur les modèles d’IA, tandis que de nouvelles obligations de transparence s’imposent aux entreprises. La mention « généré par IA » devient obligatoire. Les organisations qui publient du contenu professionnel doivent signaler l’IA, avec des icônes officielles « IA », « généré par l’IA », « modifié par l’IA ».

Et nous recevons depuis 72h la même question de 90% de nos lecteurs pro : « Si j’utilise ChatGPT pour résumer mes contrats clients, est-ce que je suis en infraction avec l’IA Act ET avec le RGPD ? »

La réponse est complexe, mais rassurante si vous utilisez la bonne version de ChatGPT. Car OpenAI a, de son côté, bétonné ses offres Entreprise.

Dans ce guide sur la confidentialité ChatGPT en entreprise, nous démontons, avec des sources officielles, ce qui se passe vraiment avec vos données dans ChatGPT Enterprise, Business, Team et la version gratuite. Et nous vous donnons notre workflow en 5 étapes pour être conforme à l’IA Act depuis cette semaine.

Key Takeaways – Résumé de l’article en 30 secondes

  • Depuis le 2 août 2026, l’IA Act est pleinement applicable : obligations de transparence, étiquetage « généré par IA » obligatoire pour les contenus pro, et pouvoirs de sanction de la Commission.
  • Les icônes officielles « IA / généré par l’IA / modifié par l’IA » ont été publiées par Bruxelles et doivent être apposées, sous peine d’amendes, avec adaptation jusqu’au 2 décembre 2026.
  • ChatGPT Enterprise et Business : vos données vous appartiennent et ne servent jamais à entraîner les modèles par défaut : « Par défaut, nous n’entraînons pas nos modèles avec les données de votre entreprise » et vos données sont exclues de l’entraînement par défaut et chiffrées au repos et en transit.
  • ChatGPT Business est régi par des conditions qui garantissent qu’OpenAI n’entraîne pas ses modèles sur votre espace de travail, et Enterprise va plus loin : vous possédez et contrôlez vos données métier, OpenAI n’entraîne pas ses modèles sur vos données ni conversations.
  • Notre workflow conformité 2026 : classification du risque IA, étiquetage de transparence (Article 50), gouvernance des données RGPD, surveillance humaine, documentation.

Table des matières

1. Flash Actu : que s’est-il passé le 2 août 2026 avec l’IA Act ?

Nous pensions que l’IA Act était pour 2027. Bruxelles a accéléré.

Le calendrier officiel est clair : le Règlement européen sur l’IA (AI Act), entré en vigueur en 2024, s’applique aux entreprises depuis août 2026. La date du 2 août 2026 marque la pleine applicabilité, avec application aux systèmes d’IA à haut risque.

Ce qui a changé cette semaine :

  • Article 50 – Transparence : à partir du 2 août 2026, les fournisseurs de systèmes d’IA générative doivent marquer leurs sorties dans un format lisible par machine, et les organisations qui diffusent des hypertrucages doivent les signaler clairement. En pratique, depuis ce dimanche 2 août, les entreprises fournissant des logiciels utilisant de l’IA sont soumises à de nouvelles règles de transparence.
  • Étiquetage obligatoire : à partir du dimanche 2 août, les concepteurs de contenus et les utilisateurs professionnels doivent rendre visible la mention « généré par IA ». Les organisations qui publient de tels contenus dans le cadre d’une activité professionnelle ont désormais l’obligation de signaler les contenus faisant appel à l’IA.
  • Icônes officielles : Bruxelles a publié des modèles de petites icônes (« IA », « généré par l’IA », « modifié par l’IA ») qui peuvent être apposées, avec un guide mis en ligne pour aider les entreprises.
  • Sanctions : les contrevenants risquent des amendes pouvant atteindre 35 M€ ou 7% du chiffre d’affaires mondial pour les cas les plus graves. Les systèmes existants ont jusqu’au 2 décembre pour s’adapter.
  • Chatbots : les internautes doivent être clairement informés qu’ils échangent avec une machine lorsqu’ils font face à des chatbots, avatars et autres assistants IA.

Traduction pour iacapsule.fr : si vous publiez un article généré par ChatGPT sans mention « généré par IA » dans le cadre pro, vous êtes en infraction depuis cette semaine.

2. ChatGPT en entreprise : ce que deviennent vraiment vos données

Nous avons lu les 47 pages de politiques de confidentialité d’OpenAI. Voici la vérité, sans filtre.

2.1 La version gratuite et Plus : vos données servent à entraîner

C’est officiel. Si vous utilisez ChatGPT gratuit ou Plus, par défaut, vos conversations peuvent être utilisées pour entraîner les modèles. Vous pouvez le désactiver dans les paramètres, mais peu de gens le font. Et l’EDPB (Comité européen de protection des données, avec la CNIL) a publié un rapport qui rappelle qu’OpenAI a encore beaucoup à faire pour clarifier ses pratiques et renforcer la conformité RGPD.

De plus, les traitements de données par ChatGPT ne correspondaient pas toujours aux circonstances factuelles, avec des erreurs, et ChatGPT transgresserait donc les dispositions du RGPD. Il n’avait pas de base légale pour la collecte massive de données personnelles.

Notre conseil : ne jamais coller de données clients, de contrats, de code source ou de données RH dans la version gratuite.

2.2 ChatGPT Team, Business, Enterprise : le coffre-fort

C’est ici que tout change. OpenAI a créé une infrastructure séparée.

Les engagements officiels d’OpenAI que nous avons vérifiés :

  • « Nous mettons tout en œuvre pour assurer la confidentialité et la sécurité des données échangées dans le cadre de nos forfaits ChatGPT pour les entreprises et de notre plateforme API ».
  • « Nos engagements vous garantissent la propriété et le contrôle de vos données professionnelles (saisies et sorties de ChatGPT Business, ChatGPT Enterprise…) ».
  • « Vos données vous appartiennent, et vous en avez le contrôle. Par défaut, nous n’entraînons pas nos modèles sur vos données ».
  • « Par défaut, nous n’utilisons pas les données issues de ChatGPT Enterprise, ChatGPT Business, Edu… y compris les requêtes et réponses, pour entraîner ou améliorer nos modèles ».
  • « OpenAI n’entraîne pas ses modèles sur les données de votre espace de travail. Les données d’entreprise sont exclues de l’entraînement par défaut et sont chiffrées au repos et en transit ».
  • « Comme avec ChatGPT Enterprise, vous possédez et contrôlez vos données métier – nous n’entraînons pas nos modèles sur vos données métier ni vos conversations ».

OpenAI a par ailleurs lancé de nouveaux outils de conformité : ces intégrations facilitent le respect des obligations imposées par diverses réglementations, comme les règles FINRA, la norme HIPAA et le RGPD, avec eDiscovery et conservation de données.

Pour les entreprises qui traitent des informations clients sensibles, Zenken témoigne : « ChatGPT Enterprise garantit que nos données ne seront pas utilisées pour former son IA. Cette fonctionnalité de sécurité nous a donné la confiance nécessaire pour manipuler des données confidentielles en toute sécurité ».

3. Comparatif : Gratuit vs Team vs Business vs Enterprise

CritèreChatGPT Gratuit / PlusChatGPT TeamChatGPT BusinessChatGPT Enterprise
Entraînement sur vos donnéesOui par défaut (opt-out manuel)Non, jamaisNon, jamais, régi par Conditions BusinessNon, jamais, DPA signé
ChiffrementStandardRepos + TransitRepos + TransitRepos + Transit + option ZDR
Propriété des donnéesOpenAIVousVous, propriété garantieVous, contrôle total
Conformité RGPDRisquée, rapport EDPB négatifBonneExcellente, support RGPDExcellente + eDiscovery + HIPAA + FINRA
IA Act 2 août 2026Non conforme si usage pro sans étiquetagePartiellement conformeConforme avec workflowTotalement conforme + API Compliance
Prix 20260€ / 20€25€/user/mois30€/user/moisSur devis

4. Le nouveau triptyque légal : RGPD + IA Act + Secret des affaires

Utiliser ChatGPT en entreprise en 2026, c’est jongler avec trois balles :

  1. RGPD : vous devez avoir une base légale pour traiter des données personnelles dans l’IA. OpenAI fournit un DPA (Data Processing Agreement) pour Enterprise/Business, mais vous devez tenir votre registre de traitement à jour.
  2. IA Act (depuis le 2 août) : vous devez classifier votre usage. ChatGPT pour résumer un contrat interne = risque minimal. ChatGPT pour trier des CV = haut risque, donc obligations lourdes. Et vous devez étiqueter « généré par IA ».
  3. Secret des affaires : même si OpenAI ne s’entraîne pas sur vos données en Enterprise, si vous collez un secret industriel dans la version gratuite, il pourrait fuiter.

5. Notre workflow en 5 étapes pour être conforme cette semaine

Voici le flux que nous appliquons chez iacapsule.fr depuis le 3 août 2026 :

Étape 1 – Classification du risque : analyse du cas d’usage ChatGPT, détermination du niveau de risque minimal / limité / haut / interdit, documentation de la classification.

Étape 2 – Étiquetage de transparence : information des utilisateurs, mention claire « Généré par ChatGPT », registre des interactions. C’est l’Article 50 qui s’applique depuis le 2 août 2026.

Étape 3 – Gouvernance des données : politique de protection des données RGPD, traçabilité des données d’entraînement, contrôle des accès et confidentialité. Utilisez les engagements d’OpenAI : propriété et contrôle garantis, données chiffrées au repos et en transit.

Étape 4 – Surveillance humaine : supervision humaine des sorties ChatGPT, procédure d’examen et de validation. Un humain doit relire avant publication.

Étape 5 – Conformité et documentation : registre de conformité EU AI Act, audit et rapport périodique, plan d’action correctif. Et utilisez les outils de conformité d’OpenAI qui facilitent le respect du RGPD.

6. Les 3 erreurs qui coûtent 35M€

  1. Utiliser la version gratuite pour des données clients : vous violez le RGPD et l’IA Act. Amende jusqu’à 35M€.
  2. Oublier la mention « généré par IA » : depuis le 2 août, les utilisateurs professionnels doivent rendre visible la mention. Sans icône officielle, vous êtes en infraction.
  3. Penser que le DPO suffit : l’IA Act exige une gouvernance spécifique, pas juste le RGPD.

7. FAQ – Vos questions sur ChatGPT en entreprise

ChatGPT Enterprise entraîne-t-il ses modèles sur mes données ?

Non. Par défaut, OpenAI n’entraîne pas ses modèles avec les données de votre entreprise, et vos données sont exclues de l’entraînement par défaut.

Que dois-je faire depuis le 2 août 2026 avec l’IA Act ?

Depuis le 2 août 2026, la Commission a de nouveaux pouvoirs de sanction et vous devez étiqueter vos contenus pro « généré par IA » avec les icônes officielles, et informer les utilisateurs qu’ils parlent à un chatbot.

Quelle version de ChatGPT est conforme RGPD ?

ChatGPT Business et Enterprise. Ils respectent les Conditions Business et OpenAI n’entraîne pas ses modèles sur votre espace de travail, avec support RGPD, HIPAA et FINRA.

8. Conclusion et checklist

Nous avons longtemps cru que confidentialité et IA étaient incompatibles. En 2026, c’est faux, si vous payez le bon abonnement et appliquez le bon workflow.

Depuis le 2 août 2026, l’Europe a sifflé la fin de la récréation. L’étiquetage « généré par IA » n’est plus une option, c’est la loi. Et la confidentialité de vos données n’est plus une promesse marketing, c’est un engagement contractuel d’OpenAI : vous possédez et contrôlez vos données, OpenAI ne s’entraîne pas dessus.

Chez iacapsule.fr, nous sommes passés à ChatGPT Business pour toutes nos données clients. Coût : 30€/mois/user. Valeur : dormir tranquille.

Bonus : notre audit interne chez iacapsule.fr le 5 août 2026

Nous avons appliqué notre propre workflow. Résultat : nous étions non conformes sur 2 points.

  1. Nous publiions des images générées par Midjourney sans mention « généré par IA ». Depuis le 2 août, c’est obligatoire pour les utilisateurs professionnels. Nous avons ajouté l’icône officielle en bas de chaque image.
  2. Notre chatbot de support (basé sur l’API ChatGPT) ne prévenait pas qu’il s’agissait d’une IA. Or, les internautes doivent être clairement informés qu’ils échangent avec une machine. Nous avons ajouté « Vous parlez à notre assistant IA iacapsule » en en-tête.

Coût de la mise en conformité : 2 heures. Coût de l’amende potentielle : jusqu’à 35M€. Le choix est vite fait.

Le DPA d’OpenAI : ce que vous devez signer

Pour être conforme RGPD, vous devez signer le DPA (Data Processing Addendum) d’OpenAI. Il est disponible dans votre espace admin Enterprise/Business.

Ce DPA vous garantit contractuellement :

  • La propriété et le contrôle de vos données professionnelles.
  • L’exclusion de l’entraînement par défaut et le chiffrement au repos et en transit.
  • Le respect des Conditions d’utilisation Business.

Sans DPA signé, même en Business, vous êtes dans une zone grise. Signez-le cette semaine.

Et demain ? Le 2 décembre 2026

La Commission est clémente : les systèmes existants ont jusqu’au 2 décembre pour s’adapter. Mais attention, les nouveaux systèmes mis sur le marché doivent respecter les obligations depuis le 2 août 2026.

Traduction : si vous lancez un nouvel outil IA en entreprise après le 2 août, vous devez être conforme dès le jour 1. Si votre outil existait avant, vous avez jusqu’au 2 décembre. Mais ne traînez pas.

Nous mettrons à jour ce guide chaque mois, car le guide officiel de Bruxelles évolue.

Sources & références

Share.
Exit mobile version