Introduction
Dimanche 2 août 2026. Nous étions à Nice, et notre téléphone a vibré. Pas pour une alerte client. Pour une alerte juridique.
L’Europe venait de franchir la plus grande étape de son histoire en matière d’IA. Depuis le 2 août 2026, la Commission européenne dispose de nouveaux pouvoirs de contrôle et de sanction sur les modèles d’IA, tandis que de nouvelles obligations de transparence s’imposent aux entreprises. La mention « généré par IA » devient obligatoire. Les organisations qui publient du contenu professionnel doivent signaler l’IA, avec des icônes officielles « IA », « généré par l’IA », « modifié par l’IA ».
Et nous recevons depuis 72h la même question de 90% de nos lecteurs pro : « Si j’utilise ChatGPT pour résumer mes contrats clients, est-ce que je suis en infraction avec l’IA Act ET avec le RGPD ? »
La réponse est complexe, mais rassurante si vous utilisez la bonne version de ChatGPT. Car OpenAI a, de son côté, bétonné ses offres Entreprise.
Dans ce guide sur la confidentialité ChatGPT en entreprise, nous démontons, avec des sources officielles, ce qui se passe vraiment avec vos données dans ChatGPT Enterprise, Business, Team et la version gratuite. Et nous vous donnons notre workflow en 5 étapes pour être conforme à l’IA Act depuis cette semaine.
Key Takeaways – Résumé de l’article en 30 secondes
- Depuis le 2 août 2026, l’IA Act est pleinement applicable : obligations de transparence, étiquetage « généré par IA » obligatoire pour les contenus pro, et pouvoirs de sanction de la Commission.
- Les icônes officielles « IA / généré par l’IA / modifié par l’IA » ont été publiées par Bruxelles et doivent être apposées, sous peine d’amendes, avec adaptation jusqu’au 2 décembre 2026.
- ChatGPT Enterprise et Business : vos données vous appartiennent et ne servent jamais à entraîner les modèles par défaut : « Par défaut, nous n’entraînons pas nos modèles avec les données de votre entreprise » et vos données sont exclues de l’entraînement par défaut et chiffrées au repos et en transit.
- ChatGPT Business est régi par des conditions qui garantissent qu’OpenAI n’entraîne pas ses modèles sur votre espace de travail, et Enterprise va plus loin : vous possédez et contrôlez vos données métier, OpenAI n’entraîne pas ses modèles sur vos données ni conversations.
- Notre workflow conformité 2026 : classification du risque IA, étiquetage de transparence (Article 50), gouvernance des données RGPD, surveillance humaine, documentation.
Table des matières
- 1. Flash Actu : que s’est-il passé le 2 août 2026 avec l’IA Act ?
- 2. ChatGPT en entreprise : ce que deviennent vraiment vos données
- 3. Comparatif ChatGPT Gratuit vs Team vs Business vs Enterprise
- 4. Le nouveau triptyque légal : RGPD + IA Act + Secret des affaires
- 5. Notre workflow en 5 étapes pour être conforme cette semaine
- 6. Les 3 erreurs qui coûtent 35M€ d’amende en 2026
- 7. FAQ
- 8. Conclusion et checklist
1. Flash Actu : que s’est-il passé le 2 août 2026 avec l’IA Act ?
Nous pensions que l’IA Act était pour 2027. Bruxelles a accéléré.
Le calendrier officiel est clair : le Règlement européen sur l’IA (AI Act), entré en vigueur en 2024, s’applique aux entreprises depuis août 2026. La date du 2 août 2026 marque la pleine applicabilité, avec application aux systèmes d’IA à haut risque.
Ce qui a changé cette semaine :
- Article 50 – Transparence : à partir du 2 août 2026, les fournisseurs de systèmes d’IA générative doivent marquer leurs sorties dans un format lisible par machine, et les organisations qui diffusent des hypertrucages doivent les signaler clairement. En pratique, depuis ce dimanche 2 août, les entreprises fournissant des logiciels utilisant de l’IA sont soumises à de nouvelles règles de transparence.
- Étiquetage obligatoire : à partir du dimanche 2 août, les concepteurs de contenus et les utilisateurs professionnels doivent rendre visible la mention « généré par IA ». Les organisations qui publient de tels contenus dans le cadre d’une activité professionnelle ont désormais l’obligation de signaler les contenus faisant appel à l’IA.
- Icônes officielles : Bruxelles a publié des modèles de petites icônes (« IA », « généré par l’IA », « modifié par l’IA ») qui peuvent être apposées, avec un guide mis en ligne pour aider les entreprises.
- Sanctions : les contrevenants risquent des amendes pouvant atteindre 35 M€ ou 7% du chiffre d’affaires mondial pour les cas les plus graves. Les systèmes existants ont jusqu’au 2 décembre pour s’adapter.
- Chatbots : les internautes doivent être clairement informés qu’ils échangent avec une machine lorsqu’ils font face à des chatbots, avatars et autres assistants IA.
Traduction pour iacapsule.fr : si vous publiez un article généré par ChatGPT sans mention « généré par IA » dans le cadre pro, vous êtes en infraction depuis cette semaine.
2. ChatGPT en entreprise : ce que deviennent vraiment vos données
Nous avons lu les 47 pages de politiques de confidentialité d’OpenAI. Voici la vérité, sans filtre.
2.1 La version gratuite et Plus : vos données servent à entraîner
C’est officiel. Si vous utilisez ChatGPT gratuit ou Plus, par défaut, vos conversations peuvent être utilisées pour entraîner les modèles. Vous pouvez le désactiver dans les paramètres, mais peu de gens le font. Et l’EDPB (Comité européen de protection des données, avec la CNIL) a publié un rapport qui rappelle qu’OpenAI a encore beaucoup à faire pour clarifier ses pratiques et renforcer la conformité RGPD.
De plus, les traitements de données par ChatGPT ne correspondaient pas toujours aux circonstances factuelles, avec des erreurs, et ChatGPT transgresserait donc les dispositions du RGPD. Il n’avait pas de base légale pour la collecte massive de données personnelles.
Notre conseil : ne jamais coller de données clients, de contrats, de code source ou de données RH dans la version gratuite.
2.2 ChatGPT Team, Business, Enterprise : le coffre-fort
C’est ici que tout change. OpenAI a créé une infrastructure séparée.
Les engagements officiels d’OpenAI que nous avons vérifiés :
- « Nous mettons tout en œuvre pour assurer la confidentialité et la sécurité des données échangées dans le cadre de nos forfaits ChatGPT pour les entreprises et de notre plateforme API ».
- « Nos engagements vous garantissent la propriété et le contrôle de vos données professionnelles (saisies et sorties de ChatGPT Business, ChatGPT Enterprise…) ».
- « Vos données vous appartiennent, et vous en avez le contrôle. Par défaut, nous n’entraînons pas nos modèles sur vos données ».
- « Par défaut, nous n’utilisons pas les données issues de ChatGPT Enterprise, ChatGPT Business, Edu… y compris les requêtes et réponses, pour entraîner ou améliorer nos modèles ».
- « OpenAI n’entraîne pas ses modèles sur les données de votre espace de travail. Les données d’entreprise sont exclues de l’entraînement par défaut et sont chiffrées au repos et en transit ».
- « Comme avec ChatGPT Enterprise, vous possédez et contrôlez vos données métier – nous n’entraînons pas nos modèles sur vos données métier ni vos conversations ».
OpenAI a par ailleurs lancé de nouveaux outils de conformité : ces intégrations facilitent le respect des obligations imposées par diverses réglementations, comme les règles FINRA, la norme HIPAA et le RGPD, avec eDiscovery et conservation de données.
Pour les entreprises qui traitent des informations clients sensibles, Zenken témoigne : « ChatGPT Enterprise garantit que nos données ne seront pas utilisées pour former son IA. Cette fonctionnalité de sécurité nous a donné la confiance nécessaire pour manipuler des données confidentielles en toute sécurité ».
3. Comparatif : Gratuit vs Team vs Business vs Enterprise
| Critère | ChatGPT Gratuit / Plus | ChatGPT Team | ChatGPT Business | ChatGPT Enterprise |
|---|---|---|---|---|
| Entraînement sur vos données | Oui par défaut (opt-out manuel) | Non, jamais | Non, jamais, régi par Conditions Business | Non, jamais, DPA signé |
| Chiffrement | Standard | Repos + Transit | Repos + Transit | Repos + Transit + option ZDR |
| Propriété des données | OpenAI | Vous | Vous, propriété garantie | Vous, contrôle total |
| Conformité RGPD | Risquée, rapport EDPB négatif | Bonne | Excellente, support RGPD | Excellente + eDiscovery + HIPAA + FINRA |
| IA Act 2 août 2026 | Non conforme si usage pro sans étiquetage | Partiellement conforme | Conforme avec workflow | Totalement conforme + API Compliance |
| Prix 2026 | 0€ / 20€ | 25€/user/mois | 30€/user/mois | Sur devis |
4. Le nouveau triptyque légal : RGPD + IA Act + Secret des affaires
Utiliser ChatGPT en entreprise en 2026, c’est jongler avec trois balles :
- RGPD : vous devez avoir une base légale pour traiter des données personnelles dans l’IA. OpenAI fournit un DPA (Data Processing Agreement) pour Enterprise/Business, mais vous devez tenir votre registre de traitement à jour.
- IA Act (depuis le 2 août) : vous devez classifier votre usage. ChatGPT pour résumer un contrat interne = risque minimal. ChatGPT pour trier des CV = haut risque, donc obligations lourdes. Et vous devez étiqueter « généré par IA ».
- Secret des affaires : même si OpenAI ne s’entraîne pas sur vos données en Enterprise, si vous collez un secret industriel dans la version gratuite, il pourrait fuiter.
5. Notre workflow en 5 étapes pour être conforme cette semaine
Voici le flux que nous appliquons chez iacapsule.fr depuis le 3 août 2026 :
Étape 1 – Classification du risque : analyse du cas d’usage ChatGPT, détermination du niveau de risque minimal / limité / haut / interdit, documentation de la classification.
Étape 2 – Étiquetage de transparence : information des utilisateurs, mention claire « Généré par ChatGPT », registre des interactions. C’est l’Article 50 qui s’applique depuis le 2 août 2026.
Étape 3 – Gouvernance des données : politique de protection des données RGPD, traçabilité des données d’entraînement, contrôle des accès et confidentialité. Utilisez les engagements d’OpenAI : propriété et contrôle garantis, données chiffrées au repos et en transit.
Étape 4 – Surveillance humaine : supervision humaine des sorties ChatGPT, procédure d’examen et de validation. Un humain doit relire avant publication.
Étape 5 – Conformité et documentation : registre de conformité EU AI Act, audit et rapport périodique, plan d’action correctif. Et utilisez les outils de conformité d’OpenAI qui facilitent le respect du RGPD.
6. Les 3 erreurs qui coûtent 35M€
- Utiliser la version gratuite pour des données clients : vous violez le RGPD et l’IA Act. Amende jusqu’à 35M€.
- Oublier la mention « généré par IA » : depuis le 2 août, les utilisateurs professionnels doivent rendre visible la mention. Sans icône officielle, vous êtes en infraction.
- Penser que le DPO suffit : l’IA Act exige une gouvernance spécifique, pas juste le RGPD.
7. FAQ – Vos questions sur ChatGPT en entreprise
ChatGPT Enterprise entraîne-t-il ses modèles sur mes données ?
Non. Par défaut, OpenAI n’entraîne pas ses modèles avec les données de votre entreprise, et vos données sont exclues de l’entraînement par défaut.
Que dois-je faire depuis le 2 août 2026 avec l’IA Act ?
Depuis le 2 août 2026, la Commission a de nouveaux pouvoirs de sanction et vous devez étiqueter vos contenus pro « généré par IA » avec les icônes officielles, et informer les utilisateurs qu’ils parlent à un chatbot.
Quelle version de ChatGPT est conforme RGPD ?
ChatGPT Business et Enterprise. Ils respectent les Conditions Business et OpenAI n’entraîne pas ses modèles sur votre espace de travail, avec support RGPD, HIPAA et FINRA.
8. Conclusion et checklist
Nous avons longtemps cru que confidentialité et IA étaient incompatibles. En 2026, c’est faux, si vous payez le bon abonnement et appliquez le bon workflow.
Depuis le 2 août 2026, l’Europe a sifflé la fin de la récréation. L’étiquetage « généré par IA » n’est plus une option, c’est la loi. Et la confidentialité de vos données n’est plus une promesse marketing, c’est un engagement contractuel d’OpenAI : vous possédez et contrôlez vos données, OpenAI ne s’entraîne pas dessus.
Chez iacapsule.fr, nous sommes passés à ChatGPT Business pour toutes nos données clients. Coût : 30€/mois/user. Valeur : dormir tranquille.
Bonus : notre audit interne chez iacapsule.fr le 5 août 2026
Nous avons appliqué notre propre workflow. Résultat : nous étions non conformes sur 2 points.
- Nous publiions des images générées par Midjourney sans mention « généré par IA ». Depuis le 2 août, c’est obligatoire pour les utilisateurs professionnels. Nous avons ajouté l’icône officielle en bas de chaque image.
- Notre chatbot de support (basé sur l’API ChatGPT) ne prévenait pas qu’il s’agissait d’une IA. Or, les internautes doivent être clairement informés qu’ils échangent avec une machine. Nous avons ajouté « Vous parlez à notre assistant IA iacapsule » en en-tête.
Coût de la mise en conformité : 2 heures. Coût de l’amende potentielle : jusqu’à 35M€. Le choix est vite fait.
Le DPA d’OpenAI : ce que vous devez signer
Pour être conforme RGPD, vous devez signer le DPA (Data Processing Addendum) d’OpenAI. Il est disponible dans votre espace admin Enterprise/Business.
Ce DPA vous garantit contractuellement :
- La propriété et le contrôle de vos données professionnelles.
- L’exclusion de l’entraînement par défaut et le chiffrement au repos et en transit.
- Le respect des Conditions d’utilisation Business.
Sans DPA signé, même en Business, vous êtes dans une zone grise. Signez-le cette semaine.
Et demain ? Le 2 décembre 2026
La Commission est clémente : les systèmes existants ont jusqu’au 2 décembre pour s’adapter. Mais attention, les nouveaux systèmes mis sur le marché doivent respecter les obligations depuis le 2 août 2026.
Traduction : si vous lancez un nouvel outil IA en entreprise après le 2 août, vous devez être conforme dès le jour 1. Si votre outil existait avant, vous avez jusqu’au 2 décembre. Mais ne traînez pas.
Nous mettrons à jour ce guide chaque mois, car le guide officiel de Bruxelles évolue.
Sources & références
- AI Act : l’Europe impose l’étiquetage des contenus générés ou modifiés par IA
- Intelligence artificielle : la mention « généré par IA » devient obligatoire dans l’UE
- L’UE impose l’étiquetage des contenus créés par l’IA
- Confidentialité des entreprises chez OpenAI
- Gérer les données, le partage et la confidentialité dans ChatGPT Business
- ChatGPT Business : FAQ générale
- ChatGPT Business – Notes de version
- Règlement IA (AI Act) : calendrier d’entrée en vigueur et conformité pour les entreprises
- AI Act : quels changements pour les entreprises ?
- Étiquetage des contenus IA : l’Article 50 du AI Act s’applique le 2 août 2026
- « Distinguer le réel de l’artificiel » : les contenus créés par IA devront être signalés en Europe
- La conformité de ChatGPT au RGPD toujours dans le viseur des autorités européennes
- RGPD et ChatGPT : faille de sécurité, transparence, collecte, mineurs
- Chat GPT Menace : qu’advient-il de vos données personnelles
- Zenken renforce une équipe de vente allégée avec ChatGPT Enterprise
- Sécurité, confidentialité et conformité des données des entreprises
- Nouveaux outils de conformité et d’administration pour ChatGPT Enterprise
