Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

ChatGPT au travail : vos salariés collent des données clients — interdire, encadrer et limiter la sanction CNIL

Un collaborateur colle dans ChatGPT le résumé d’un dossier client, une liste de salariés, un compte rendu ou un fil de messagerie. L’outil répond. Les données, elles, ont déjà quitté le système d’information. La question n’est plus de savoir si l’IA est utile. Elle est de savoir si l’organisme a mis en œuvre un traitement de données personnelles, avec quel rôle, sur quelle base, vers quel prestataire, et s’il doit notifier, informer et documenter.

Le réflexe fréquent consiste à chercher un coupable : le salarié imprudent, le service informatique trop lent, le fournisseur établi hors de l’Union. Le règlement général sur la protection des données n’organise pas le débat ainsi. Il part du traitement : dès qu’une information se rapporte à une personne identifiée ou identifiable, coller ce texte dans un modèle génératif est une opération de traitement. L’organisme qui décide d’utiliser l’outil, ou qui laisse ses équipes le faire avec des données de clients, de patients ou de collaborateurs, doit qualifier sa position. Le fournisseur n’est pas nécessairement un simple sous-traitant, surtout lorsque ses conditions permettent de réutiliser les conversations.

La CNIL a publié, le 18 juillet 2024, des questions-réponses sur l’utilisation d’un système d’IA générative. Ce document oriente. Il ne remplace ni le RGPD, ni le contrat, ni l’analyse d’incident. Le règlement (UE) 2024/1689 sur l’intelligence artificielle, distinct, n’efface pas davantage les obligations de protection des données. La méthode ci-dessous sert à identifier le traitement, à interdire ou encadrer l’usage, puis à décider s’il faut notifier, informer et agir.

I. Coller un dossier client dans ChatGPT : quel traitement, quels rôles, quel contrat ?

A. Le prompt contient-il déjà des données personnelles ?

Le premier réflexe n’est pas de lire la documentation commerciale de l’outil. Il est de lire le texte effectivement collé. L’article 4, point 1, du règlement (UE) 2016/679 définit les données à caractère personnel comme toute information se rapportant à une personne physique identifiée ou identifiable. Un nom, un numéro de dossier, une adresse électronique, une plaque d’immatriculation, un identifiant interne, un CV, un bulletin de salaire, un diagnostic, un extrait de conversation ou une combinaison de faits qui permet de reconnaître quelqu’un suffisent. L’anonymisation réelle est rare dans un prompt de travail : masquer le nom et laisser le reste du dossier n’anonymise pas si la personne reste identifiable.

L’article 4, point 2 définit le traitement comme toute opération ou tout ensemble d’opérations effectuées ou non à l’aide de procédés automatisés et appliquées à des données ou des ensembles de données à caractère personnel. Saisir, coller, transmettre, faire générer un résumé, conserver l’historique, laisser le fournisseur enregistrer la conversation : chacune de ces opérations est un traitement. Le fait que l’outil ne fasse que reformuler ne change rien. Le fait que le salarié ait agi de sa propre initiative non plus : le traitement a eu lieu.

La licéité ne se présume pas. L’article 6, paragraphe 1 n’autorise le traitement que si une condition est remplie : consentement, contrat avec la personne concernée, obligation légale, intérêts vitaux, mission d’intérêt public ou intérêts légitimes, sous réserve des droits de la personne. Coller le dossier d’un client dans un service grand public n’est pas, à elle seule, une exécution du contrat conclu avec ce client. L’intérêt légitime de l’organisme à gagner du temps ne l’emporte pas automatiquement sur les droits des personnes, surtout si les données peuvent être réutilisées, transférées hors de l’Union ou conservées dans un historique que l’organisme ne maîtrise pas. Le consentement du salarié utilisateur n’est pas le consentement du client dont les données sont collées.

Les principes de l’article 5 s’appliquent ensuite, et d’abord la minimisation : les données doivent être adéquates, pertinentes et limitées à ce qui est nécessaire au regard des finalités pour lesquelles elles sont traitées. Un prompt qui contient l’intégralité d’un dossier, des pièces d’identité, des commentaires internes ou des données de santé pour que l’outil ait le contexte dépasse souvent ce qui est nécessaire à une reformulation. La limitation des finalités s’oppose aussi à ce qu’un texte collecté pour gérer un contrat, un soin ou une paie soit réutilisé pour entraîner un modèle, améliorer un service grand public ou alimenter d’autres conversations.

Lorsque le prompt révèle la santé, l’origine, les opinions, l’appartenance syndicale, la vie sexuelle ou d’autres données de l’article 9, paragraphe 1, le traitement est en principe interdit. Les exceptions du paragraphe 2 sont étroites. Le consentement explicite de la personne concernée, lorsqu’il est possible, n’est pas un clic dans les conditions générales de l’outil. Une obligation en matière de droit du travail ou de protection sociale ne justifie pas, à elle seule, l’envoi d’un dossier médical ou disciplinaire vers un chatbot public. Pour un cabinet, un établissement de santé, une mutuelle ou un service RH, cette qualification change le niveau de risque avant même d’ouvrir la question du prestataire.

Le résultat généré n’est pas un constat. La CNIL le rappelle dans sa fiche du 18 juillet 2024 : ces systèmes, de nature probabiliste, peuvent produire des contenus inexacts tout en paraissant plausibles. S’appuyer sur une réponse pour relancer un client, classer un salarié ou rédiger un acte sans vérification ajoute un risque de décision erronée au risque de divulgation. Ce n’est pas une clause de style : c’est un élément de l’analyse d’impact et de la politique d’usage.

Enfin, le secret professionnel, le secret des affaires et les clauses de confidentialité des contrats clients ne se confondent pas avec le RGPD. Ils peuvent s’ajouter. Un avocat, un expert-comptable, un médecin ou un prestataire tenu au secret n’a pas moins d’obligations de protection des données : il en a d’autres en plus. Le présent article traite le sort des données personnelles. Il ne transforme pas un litige de marque, de droit d’auteur ou de réputation en question RGPD, et il ne dit pas à lui seul si une faute disciplinaire est constituée. L’article 226-13 du code pénal punit « La révélation d’une information à caractère secret par une personne qui en est dépositaire soit par état ou par profession, soit en raison d’une fonction ou d’une mission temporaire ».

Coller un dossier couvert par un secret dans un outil grand public peut être une révélation à un tiers. Pour les soins, l’article L. 1110-4 du code de la santé publique dispose que toute personne prise en charge « a droit au respect de sa vie privée et du secret des informations la concernant ». Un chatbot public n’est pas un professionnel participant à la prise en charge au sens de ce texte.

B. Qui est responsable, qui est sous-traitant, et que manque-t-il dans l’outil grand public ?

L’article 4, point 7 désigne comme responsable du traitement la personne physique ou morale, l’autorité publique, le service ou un autre organisme qui, seul ou conjointement avec d’autres, détermine les finalités et les moyens du traitement. L’organisme qui décide d’utiliser ChatGPT, Copilot ou un outil équivalent pour traiter des dossiers, ou qui tolère cet usage sur des données de clients et de collaborateurs, détermine en pratique la finalité (gagner du temps, rédiger, synthétiser) et une partie des moyens (quel outil, quel compte, quelles données). Il est, pour ce traitement, responsable ou, selon les cas, responsable conjoint. Le salarié qui a collé le texte n’absorbe pas cette qualification.

L’article 4, point 8 définit le sous-traitant comme l’organisme qui traite des données pour le compte du responsable du traitement. Cette qualification n’est pas un label commercial. Elle suppose que le fournisseur n’agit que sur instruction, pour la finalité fixée par le client, sans réutiliser les données pour son propre compte. La CNIL, dans sa fiche Déterminer la qualification juridique des acteurs du 8 avril 2024, insiste sur une analyse au cas par cas. Un service grand public qui se réserve le droit d’entraîner ses modèles sur les conversations, d’améliorer le service ou d’exploiter les contenus n’agit plus seulement pour le compte de l’organisme utilisateur. Il peut alors être un responsable distinct pour cette réutilisation, ce qui change le contrat à exiger et les recours.

Lorsque le fournisseur est réellement sous-traitant, l’article 28, paragraphe 1 impose de ne faire appel qu’à des sous-traitants qui présentent des garanties suffisantes. Le paragraphe 3 exige un contrat ou un acte juridique qui lie le sous-traitant, définit l’objet, la durée, la nature et la finalité du traitement, les types de données et les catégories de personnes, et prévoit notamment le traitement sur instruction documentée, la confidentialité, la sécurité de l’article 32, le sort des sous-traitants ultérieurs, l’aide à l’exercice des droits et la suppression ou la restitution des données. Les conditions générales d’un compte gratuit, créées avec une adresse personnelle, ne tiennent pas lieu de ce contrat. Un silence sur la réutilisation, les sous-traitants, le lieu d’hébergement ou la suppression n’est pas une garantie suffisante.

La CNIL, dans la question 5 de ses questions-réponses, distingue les modes de déploiement. Pour des usages non confidentiels, l’utilisation d’un service grand public auquel l’accès est permis grâce à des adresses électroniques professionnelles dédiées pourra être envisagée avec des garanties appropriées, à condition d’éviter les comptes personnels et, le cas échéant, de désactiver la réutilisation des données d’usage. En revanche, si l’utilisation envisagée consiste à fournir des données personnelles (données des clients ou des collaborateurs) ou de la documentation sensible ou stratégique, elle estime généralement plus opportun et plus sécurisé de privilégier le déploiement de solutions sur site. Ce n’est pas une interdiction générale de tout outil génératif. C’est une alerte : le service public grand public n’est pas le cadre par défaut d’un dossier client.

Le transfert hors de l’Union s’ajoute au contrat. L’article 44 pose le principe : un transfert vers un pays tiers ne peut avoir lieu que si les conditions du chapitre V sont respectées, de manière à ce que le niveau de protection ne soit pas compromis. L’article 46 permet, en l’absence de décision d’adéquation, des garanties appropriées, notamment des clauses types. Affirmer qu’un outil est conforme parce qu’il est connu, ou parce qu’une offre entreprise existe, ne prouve ni l’adéquation, ni les clauses, ni l’interdiction de réutiliser les prompts. Sur le contrat de transfert avec un prestataire SaaS, un développement distinct a déjà été publié ; l’angle ici est celui du prompt déjà envoyé, souvent sans aucun contrat.

Deux situations doivent être séparées. La première est celle du prestataire qui, dans un SaaS métier, réutilise les données du client pour entraîner ses propres modèles : le rapport de force et les clauses à faire cesser ont été traités dans l’article sur la réutilisation des données pour l’entraînement. La seconde, objet du présent texte, est celle de l’organisme qui, lui-même ou par ses salariés, envoie des données de tiers vers un outil génératif généraliste. Dans le premier cas, le fournisseur détourne un traitement existant. Dans le second, l’organisme crée un nouveau flux. Les deux peuvent coexister. Ils ne se jugent pas avec les mêmes pièces.

Le Comité européen de la protection des données a adopté un avis sur les modèles d’IA, présenté par la CNIL le 19 décembre 2024. Cet avis n’est pas un règlement. Il retient notamment que tous les modèles ne sont pas anonymes par nature et que l’entraînement illicite d’un modèle peut avoir un impact sur son utilisation ultérieure. Pour l’organisme utilisateur, la leçon pratique est étroite : interroger le fournisseur sur la licéité de l’entraînement et sur le sort des prompts ne relève pas de la curiosité technique. C’est un élément de l’obligation de ne recourir qu’à des sous-traitants présentant des garanties suffisantes, et de documenter le rôle de chacun.

II. Que faire une fois les données parties : interdire, notifier, recourir

A. Comment encadrer ou interdire l’outil sans attendre une sanction ?

Dès qu’un usage est découvert, l’ordre des opérations n’est pas disciplinaire. Il est factuel. Quel outil, quel compte, quelle date, quel texte, quelles catégories de personnes, quel réglage de réutilisation, quel historique encore accessible ? Sans cette fiche, on ne peut ni qualifier une violation, ni écrire au fournisseur, ni informer les personnes. Les captures d’écran, les journaux de messagerie interne et, le cas échéant, la demande d’effacement adressée au fournisseur font partie du dossier. Effacer précipitamment le compte peut détruire la preuve du flux.

L’article 32, paragraphe 1 impose au responsable et au sous-traitant des mesures techniques et organisationnelles afin de garantir un niveau de sécurité adapté au risque. Le paragraphe 2 vise notamment les risques résultant de la divulgation non autorisée de données à caractère personnel. Laisser coller des dossiers clients dans un outil grand public, sur un compte personnel, sans filtrage, sans journalisation utile et sans interdiction claire, est un choix de sécurité, même s’il n’a pas été formalisé. L’Agence nationale de la sécurité des systèmes d’information publie des recommandations de sécurité pour un système d’IA générative. Elles n’épuisent pas le RGPD. Elles ne le remplacent pas. Elles aident à décrire le risque d’extraction et de fuite, distinct de la qualification juridique des rôles.

La CNIL recommande, dans ses questions-réponses, d’encadrer l’utilisation par des politiques ou chartes internes définissant les usages autorisés et les usages interdits. Dans sa synthèse du 18 juillet 2024, elle invite à encadrer les usages en définissant une liste d’utilisations autorisées et interdites compte tenu de ces risques (par exemple ne pas fournir de données personnelles au système, ou bien ne pas confier de prise de décision). Une charte utile répond à des questions concrètes : quels outils sont autorisés, sur quel compte, avec quelle désactivation de la réutilisation, quelles données restent interdites même dans une offre entreprise, qui valide un résultat avant envoi à un client, comment signaler un incident. Une phrase générale respectez le RGPD n’oriente personne au moment du copier-coller.

L’interdiction n’est pas toujours la seule issue. Pour un usage sans donnée personnelle, un service grand public sur adresse professionnelle, avec réutilisation désactivée, peut rester envisageable selon l’analyse de l’organisme. Pour des données de clients, de patients ou de collaborateurs, le déploiement sur site ou via une API couverte par un contrat d’article 28 réellement négocié change la nature du risque. L’absence de contrat, le refus d’audit ou l’impossibilité de faire cesser la réutilisation sont des motifs de ne pas déployer, pas des détails à régler plus tard. Sur la sortie d’un outil déjà en place, la récupération et la destruction des données doivent être prévues avant la première conversation, pas après la fuite.

L’article 35, paragraphe 1 impose une analyse d’impact lorsqu’un type de traitement, en particulier par le recours à de nouvelles technologies, et compte tenu de la nature, de la portée, du contexte et des finalités du traitement, est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes physiques. Ce n’est pas un réflexe automatique pour tout correcteur grammatical. Ce n’est pas non plus une formalité réservée aux grands groupes. Un déploiement qui envoie des dossiers clients, des données de santé ou des fichiers RH vers un modèle génératif, surtout s’il peut les mémoriser ou les réutiliser, entre dans le champ du le cas échéant rappelé par la CNIL. L’analyse se fait avant le traitement. La réaliser après un incident documente le retard ; elle ne l’efface pas. Le délégué à la protection des données, s’il a été désigné, doit être associé.

Le dialogue social n’est pas un accessoire de la charte. L’article L. 2312-8 du code du travail prévoit que le comité social et économique est informé et consulté notamment sur « L’introduction de nouvelles technologies, tout aménagement important modifiant les conditions de santé et de sécurité ou les conditions de travail ». Déployer un assistant génératif sur les postes, imposer un outil de rédaction, journaliser les prompts ou changer la manière de traiter les dossiers clients n’est pas un simple achat de licences. L’absence de CSE, sous les seuils, ne dispense pas du RGPD. Elle ne dispense pas non plus d’informer les salariés.

L’article L. 1222-4 du code du travail dispose : « Aucune information concernant personnellement un salarié ne peut être collectée par un dispositif qui n’a pas été porté préalablement à sa connaissance. » Surveiller les invites pour détecter les fuites, extraire les historiques ou noter la qualité des prompts est un traitement portant sur les salariés, distinct du traitement portant sur les clients. Il exige une finalité, une proportionnalité, une information préalable et, le cas échéant, une consultation. Une chasse aux sorcières dans les comptes personnels, sans cadre, expose l’employeur sur un second terrain alors qu’il n’a pas encore traité le premier. L’article L. 1121-1 du code du travail ajoute : « Nul ne peut apporter aux droits des personnes et aux libertés individuelles et collectives de restrictions qui ne seraient pas justifiées par la nature de la tâche à accomplir ni proportionnées au but recherché. » Bloquer un outil, journaliser les invites ou inspecter un compte personnel doit rester justifié et proportionné. Si l’outil sert à évaluer le travail, l’article L. 1222-3 du code du travail exige que le salarié soit « expressément informé, préalablement à leur mise en oeuvre, des méthodes et techniques d’évaluation professionnelles mises en oeuvre à son égard ». Les résultats sont confidentiels. Les méthodes doivent être pertinentes au regard de la finalité poursuivie.

Former n’est pas afficher une diapositive. Les utilisateurs doivent savoir ce qui est interdit, ce qui reste possible après anonymisation réelle, comment vérifier un résultat et à qui signaler un copier-coller déjà effectué. La CNIL le relie à la gouvernance : une charte illisible, jamais rappelée, ne démontrera pas grand-chose face à un contrôle. Inversement, une interdiction claire, des comptes professionnels uniquement, la désactivation de la réutilisation et un canal d’alerte interne réduisent le risque et, si un incident survient, le caractère délibéré de la négligence.

B. Faut-il notifier la CNIL, informer les clients et demander réparation ?

Tout envoi vers un outil génératif n’est pas, par définition, une violation de données. L’article 4, point 12 définit celle-ci comme une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l’altération, la divulgation non autorisée de données à caractère personnel transmises, conservées ou traitées d’une autre manière, ou l’accès non autorisé à de telles données. Un déploiement décidé, contracté, limité et documenté s’analyse d’abord comme un traitement à encadrer. Un copier-coller vers un service public, sans habilitation, sans contrat, avec réutilisation possible par un tiers, peut en revanche constituer une divulgation non autorisée. L’analyse est concrète : qui a eu accès, pour quoi, avec quel réglage, avec quel risque de réentraînement ou d’historique.

Si une violation est constituée, l’article 33, paragraphe 1 impose de la notifier à l’autorité de contrôle dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, à moins que la violation en question ne soit pas susceptible d’engendrer un risque pour les droits et libertés des personnes physiques. Le délai court à compter de la prise de connaissance par le responsable, pas à compter de la date du prompt si personne n’en savait rien. Un sous-traitant, s’il en existe un, notifie le responsable dans les meilleurs délais. La notification décrit la nature de la violation, les catégories de personnes, les conséquences probables et les mesures prises. Lorsqu’elle n’a pas lieu dans les 72 heures, les motifs du retard doivent l’accompagner. La procédure utile est celle de la CNIL, notifier une violation de données personnelles. Le détail du calendrier et des pièces a été exposé dans l’article sur la notification en 72 heures ; ici, le point de bascule est la qualification du prompt comme divulgation.

L’article 34, paragraphe 1 ajoute que, lorsque la violation est susceptible d’engendrer un risque élevé, le responsable communique la violation de données à caractère personnel à la personne concernée dans les meilleurs délais. Un dossier médical, des données financières, des identifiants, un risque d’usurpation ou une réutilisation possible pour l’entraînement pèsent dans cette appréciation. Les exceptions du paragraphe 3 (chiffrement rendant les données incompréhensibles, mesures ultérieures faisant cesser le risque élevé, efforts disproportionnés remplacés par une communication publique) se vérifient. Elles ne se présument pas parce que personne ne lira jamais cette conversation.

Les personnes concernées ont aussi les droits des articles 12 à 22 : accès, rectification, effacement, limitation, opposition. Les exercer contre un modèle génératif n’est pas mécanique. Un fournisseur qui a réutilisé le prompt pour l’entraînement peut ne plus être en mesure d’extraire la donnée. Cette difficulté pratique n’efface pas l’obligation de transmettre la demande, de documenter la réponse et, le cas échéant, d’expliquer pourquoi une suppression complète est impossible. Elle pèse plutôt sur le choix initial de l’outil. L’article 77, paragraphe 1 ouvre à toute personne concernée le droit d’introduire une réclamation auprès d’une autorité de contrôle si elle considère que le traitement la concernant constitue une violation du règlement. En France, le canal est celui de la plainte auprès de la CNIL.

Du côté de l’organisme, le même article 77 n’est pas le seul horizon. Un contrôle, une mise en demeure, une injonction ou une amende peuvent suivre. L’article 83, paragraphe 5 prévoit, pour les violations des principes de base du traitement, des droits des personnes ou des règles de transfert, des amendes pouvant s’élever jusqu’à 20 000 000 euros ou, pour une entreprise, jusqu’à 4 % du chiffre d’affaires annuel mondial total de l’exercice précédent, le montant le plus élevé étant retenu. Le paragraphe 2 impose de tenir compte, notamment, de la nature et de la gravité, du caractère délibéré ou négligent, des mesures prises pour atténuer le dommage et du degré de coopération. Une notification tardive, une charte inexistante et l’absence de contrat pèsent. Une réaction documentée, une interdiction immédiate des usages à risque et l’information des personnes pèsent aussi, dans l’autre sens. Aucun pourcentage n’est dû automatiquement.

La réparation civile suit une autre logique. L’article 82, paragraphe 1 dispose que toute personne ayant subi un dommage matériel ou moral du fait d’une violation du règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi. Le paragraphe 2 retient la responsabilité du responsable ayant participé au traitement ; le sous-traitant n’est tenu que s’il n’a pas respecté ses obligations propres ou a agi hors instructions. Le paragraphe 3 exonère celui qui prouve que le fait n’est nullement imputable. La chambre sociale de la Cour de cassation, dans un arrêt du 24 juin 2026, n° 24-22.792, publié au Bulletin, a rappelé, au visa de l’article 82, paragraphe 1, que « la simple violation du règlement général sur la protection des données n’ouvre pas, à elle seule, droit à réparation ». Il appartient au juge d’apprécier si la personne établit un dommage matériel ou moral causé par la violation constatée. L’arrêt ne porte pas sur ChatGPT. Il fixe le standard de preuve pour toute action en réparation fondée sur le RGPD, y compris après un prompt litigieux. L’article 1240 du code civil reste le texte de la responsabilité pour faute : « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. » Il ne se confond pas avec l’article 82 du RGPD. Une action peut s’appuyer sur l’un, sur l’autre ou sur les deux ; encore faut-il, dans chaque cas, un fait, un préjudice et un lien.

Le règlement sur l’intelligence artificielle n’absorbe pas ce contentieux. La CNIL, dans la question 10 de ses questions-réponses, rappelle qu’il s’intéresse aux risques pour la santé, la sécurité et les droits fondamentaux, selon des niveaux de risque, et que des exigences de transparence pèsent sur certains usages, notamment lorsque des contenus générés sont publiés. Ces règles, issues du règlement (UE) 2024/1689, ne dispensent pas de base légale, de contrat de sous-traitance, de sécurité ni de notification. Les présenter comme le cadre de ChatGPT au travail serait une confusion. Inversement, se croire quitte parce qu’on a une charte RGPD alors que l’outil produit des contenus présentés comme humains à des clients serait une autre confusion. Les deux régimes se cumulent lorsqu’ils s’appliquent ; aucun ne s’invente.

En pratique, le dossier se construit ainsi. Conserver la trace du prompt et du compte. Faire cesser l’usage à risque. Écrire au fournisseur pour demander la non-réutilisation, l’effacement de l’historique et, s’il existe, l’exécution du contrat de sous-traitance. Qualifier la violation, le risque et le besoin d’informer. Notifier si les conditions de l’article 33 sont réunies. Informer les personnes si le risque est élevé. Mettre à jour le registre, la charte, les habilitations et, le cas échéant, l’analyse d’impact. Consulter le CSE si l’introduction de l’outil ou sa restriction change le travail. N’ouvrir le volet disciplinaire qu’avec une consigne préalable, une proportion et des faits précis. Le client, le patient ou le salarié dont les données ont circulé n’a pas à attendre que l’entreprise ait tranché la faute interne pour exercer ses droits.

Conclusion

Coller un dossier dans ChatGPT n’est pas un geste neutre. Dès que le texte se rapporte à une personne identifiable, un traitement de données personnelles est en cours. L’organisme qui décide de l’outil, ou qui laisse faire, en est en principe responsable. Le fournisseur n’est sous-traitant que s’il agit pour le compte de cet organisme, avec un contrat de l’article 28 et sans réutilisation pour son propre compte. Un service grand public, un compte personnel et une clause d’entraînement inversent souvent cette hypothèse.

La CNIL oriente vers une charte, des usages interdits, des comptes professionnels, la désactivation de la réutilisation et, pour les données de clients ou de collaborateurs, un déploiement plus maîtrisé. Ces recommandations n’épuisent pas le droit. Le RGPD impose la base légale, la minimisation, la sécurité, le chapitre V en cas de transfert, l’analyse d’impact lorsqu’un risque élevé existe, puis, si une divulgation non autorisée est constituée, la notification et l’information. Le code du travail ajoute la consultation du CSE et l’information préalable des salariés lorsque leurs données sont collectées. La réparation n’est pas automatique : encore faut-il un préjudice. L’amende n’est pas un tarif. L’inaction, elle, se documente aussi, au détriment de l’organisme.

Besoin d’un avis rapide sur votre dossier

Un prompt contenant un dossier client, un fichier RH ou des données de santé a déjà été envoyé, ou votre entreprise hésite entre interdire l’outil et le contractualiser. Maître Reda KOHEN, avocat au Barreau de Paris, examine votre dossier en numérique et données personnelles, les rôles des parties et les recours utiles. Appelez le 06 46 60 58 22 ou écrivez via le formulaire de contact.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».