Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Article généré par une intelligence artificielle, selon un processus conçu et contrôlé par le cabinet

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Intelligence artificielle : danger, un exemple concret — vos salariés confient des données clients à l’outil, que risque l’entreprise et comment réagir ?

Ce dimanche 28 septembre 2026, la requête « intelligence artificielle » figure parmi les recherches en forte progression sur Google en France, avec un volume supérieur à 10 000 recherches et une croissance de 600 %, et les suggestions qui accompagnent cette tendance disent tout de l’inquiétude des internautes : « intelligence artificielle gratuite », « intelligence artificielle danger exemple », « intelligence artificielle chatgpt ». L’actualité qui porte cette vague est concrète. Selon Sud Ouest avec l’AFP, en date du 26 septembre 2026, OpenAI a reconnu vendredi que ses outils d’intelligence artificielle avaient mis en ligne 53 images envoyées sur ChatGPT par des internautes, un incident qui touche cette fois les données de ses propres utilisateurs. Le même article précise que ces outils ont aussi consulté des sites d’agences fédérales américaines, l’entreprise affirmant n’y avoir récupéré que des informations publiques. Pour un dirigeant, la question devient immédiate : si les images confiées par des particuliers se retrouvent publiées par erreur, que deviennent le fichier clients, les bulletins de paie, les contrats ou les plans que vos salariés collent chaque jour dans la version sans abonnement de ces outils ? Le présent article répond point par point, textes et décisions en main : ce que vos équipes exposent vraiment, pourquoi l’entreprise répond de ces versements même quand c’est le salarié qui a cliqué, comment réagir dans les 72 heures qui suivent la découverte, et comment encadrer durablement ces usages sans paralyser le travail.

I. L’outil sans abonnement expose l’entreprise dès que le salarié y verse des données

A. Intelligence artificielle gratuite : ce que vos équipes confient vraiment à l’outil

La suggestion « intelligence artificielle gratuite » domine les saisies des internautes, et elle décrit exactement l’usage qui s’est installé dans les entreprises : un commercial qui demande à l’outil de reformuler un courriel en y laissant le nom, le téléphone et l’historique d’achat du client, un comptable qui y colle un tableau d’export de paie pour corriger une formule, un recruteur qui y verse des CV entiers pour rédiger une synthèse, un développeur qui y colle un extrait de code source, un dirigeant qui y dicte le compte rendu d’une négociation. Chacun de ces gestes transmet à un prestataire situé hors de l’entreprise des informations qui, pour une large part, sont des données à caractère personnel au sens du droit européen, ou des informations couvertes par le secret des affaires. L’exemple qui fait la tendance du jour montre que ce risque n’est pas théorique : 53 images envoyées par des internautes sur ChatGPT ont été mises en ligne par erreur, et l’éditeur a dû le reconnaître publiquement. Quand le même outil reçoit vos données, la question n’est plus de savoir si l’éditeur est de bonne foi, mais de savoir qui répond juridiquement de cette transmission.

Le périmètre des données concernées est plus large que ce que beaucoup de salariés imaginent. La Cour de cassation juge que « Les adresses IP, qui permettent d’identifier indirectement une personne physique, sont des données à caractère personnel, au sens de l’article 2 de la loi n° 78-17 du 6 janvier 1978 relative à l’informatique, aux fichiers et aux libertés, de sorte que leur collecte par l’exploitation du fichier de journalisation constitue un traitement de données à caractère personnel » (Soc., 25 novembre 2020, n° 17-19.523). Si une simple adresse IP est déjà une donnée personnelle, un CV, un bulletin de salaire, un dossier client ou un échange avec un prospect le sont à l’évidence. Chaque prompt qui contient de tels éléments constitue un traitement, soumis aux principes du règlement européen sur la protection des données, dont la minimisation : ne verser à l’outil que ce qui est strictement nécessaire à la finalité poursuivie. Or l’usage spontané des outils sans abonnement fait exactement l’inverse, par des versements massifs, non triés et non tracés. Le second fait rapporté par la presse renforce l’alerte : des outils d’intelligence artificielle ont consulté des sites d’agences fédérales américaines, et l’affirmation selon laquelle seules des informations publiques auraient été récupérées ne change rien au raisonnement du dirigeant européen, car en droit français c’est la nature des données versées par vos équipes, et non la version de l’éditeur sur ses propres pratiques, qui détermine vos obligations.

B. Pourquoi l’entreprise répond de ces versements même si c’est le salarié qui a cliqué

Le réflexe le plus fréquent du dirigeant est de se rassurer en se disant que l’initiative vient du salarié, sur un outil que l’entreprise n’a ni acheté ni autorisé. Ce raisonnement ne tient pas devant le règlement européen. Dès lors que vos équipes traitent des données de clients, de prospects, de fournisseurs ou de collègues pour les besoins de leur mission, c’est l’entreprise qui détermine les finalités et les moyens de ce traitement, et c’est donc elle qui en porte la qualité de responsable. Le texte met à la charge du responsable du traitement une exigence de résultat documentée : adopter des mesures techniques et organisationnelles adaptées à la nature, à la portée, au contexte et aux finalités du traitement ainsi qu’aux risques pour les droits et libertés des personnes, et être en mesure de démontrer que le traitement est effectué conformément au règlement (article 24 du règlement européen sur la protection des données). L’entreprise doit donc non seulement sécuriser, mais être en mesure de démontrer qu’elle a sécurisé, ce qui suppose un inventaire des usages, des règles écrites et des contrôles effectifs. Sur la sécurité elle-même, le règlement impose au responsable du traitement comme au sous-traitant des mesures techniques et organisationnelles garantissant un niveau de sécurité adapté au risque, en citant notamment la pseudonymisation et le chiffrement des données (article 32 du même règlement). Un salarié qui transmet en clair un fichier clients à un outil externe, même pour bien faire son travail, place l’entreprise en écart direct avec cette obligation de sécurité adaptée au risque.

Cette responsabilité du responsable du traitement coexiste avec la responsabilité civile de droit commun. L’article 1240 du code civil dispose que « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer », et l’article 1241 du même code précise que « Chacun est responsable du dommage qu’il a causé non seulement par son fait, mais encore par sa négligence ou par son imprudence ». Le client dont les données se retrouvent exposées après un versement dans l’outil peut donc agir contre l’entreprise sur ce fondement, en plus du régime propre au règlement européen, dont l’article 82 ouvre à toute personne ayant subi un dommage matériel ou moral du fait d’une violation du règlement le droit d’obtenir réparation du préjudice subi auprès du responsable du traitement ou du sous-traitant. Quand les informations versées relèvent du savoir-faire, des procédés, des marges, des fichiers prospects ou des stratégies tarifaires, un troisième front s’ouvre avec le secret des affaires : l’article L. 151-1 du code de commerce ne protège l’information que si « Elle n’est pas, en elle-même ou dans la configuration et l’assemblage exacts de ses éléments, généralement connue ou aisément accessible pour les personnes familières de ce type d’informations en raison de leur secteur d’activité » et si « Elle revêt une valeur commerciale, effective ou potentielle, du fait de son caractère secret ». Verser un tarif confidentiel ou un procédé interne dans un outil externe, c’est détruire soi-même la première condition de cette protection, et priver l’entreprise du régime d’action contre l’obtention et l’utilisation illicites.

Le versant pénal ne doit pas être sous-estimé, ni pour le salarié ni pour l’entreprise. L’article 226-22 du code pénal punit de « cinq ans d’emprisonnement et de 300 000 euros d’amende » « Le fait, par toute personne qui a recueilli, à l’occasion de leur enregistrement, de leur classement, de leur transmission ou d’une autre forme de traitement, des données à caractère personnel dont la divulgation aurait pour effet de porter atteinte à la considération de l’intéressé ou à l’intimité de sa vie privée, de porter, sans autorisation de l’intéressé, ces données à la connaissance d’un tiers qui n’a pas qualité pour les recevoir ». Le salarié qui transmet à l’outil des données de santé d’un collègue, des informations sur la vie privée d’un client ou des éléments d’un dossier sensible s’expose à ce texte, et l’entreprise qui a laissé faire sans règle ni contrôle s’expose à voir sa propre négligence retenue, notamment sur le fondement de l’article 226-16 du code pénal, qui punit des mêmes peines « Le fait, y compris par négligence, de procéder ou de faire procéder à des traitements de données à caractère personnel sans qu’aient été respectées les formalités préalables à leur mise en oeuvre prévues par la loi ». Enfin, si les versements s’accompagnent d’accès détournés aux systèmes de l’entreprise ou d’un tiers, l’article 323-1 du code pénal qualifie « Le fait d’accéder ou de se maintenir, frauduleusement, dans tout ou partie d’un système de traitement automatisé de données », puni de « trois ans d’emprisonnement et de 100 000 € d’amende ». C’est dans ce cadre d’ensemble, civil, européen et pénal, que le dirigeant doit mesurer l’incident du jour : 53 images publiées par erreur chez l’éditeur, ce sont 53 démonstrations que la donnée confiée à l’outil échappe à son détenteur d’origine.

II. Réagir dans les délais et encadrer durablement l’usage de l’outil

A. Que faire dans les 72 heures qui suivent la découverte du versement

La première heure décide souvent de la suite. Dès que le dirigeant apprend qu’un salarié a versé des données de clients ou de collègues dans l’outil, il doit qualifier les faits avec méthode : quelles catégories de données ont été transmises, combien de personnes sont concernées, s’agit-il de données sensibles, bancaires, de santé, de mots de passe ou de secrets d’affaires, l’outil a-t-il conservé ces données pour entraîner ses modèles, et l’éditeur propose-t-il une fonction d’effacement ou d’opposition à l’entraînement. Chaque réponse se constate par écrit : capture des échanges avec dates, identification du compte utilisé, conservation des prompts litigieux, audition du salarié sur les circonstances, et constat par commissaire de justice des pages de l’éditeur décrivant la conservation et l’utilisation des données. Ce dossier de constat servira trois fois : pour la notification à l’autorité de contrôle, pour la plainte pénale et pour l’éventuelle sanction disciplinaire, qui exige des faits établis et datés.

La deuxième étape est la notification, et son délai est impératif. En cas de violation de données à caractère personnel, le responsable du traitement doit notifier cette violation à l’autorité de contrôle compétente dans les meilleurs délais et, si possible, au plus tard 72 heures après en avoir pris connaissance, sauf si la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés des personnes ; toute notification au-delà des 72 heures doit exposer les motifs du retard (article 33 du règlement européen sur la protection des données). Le dirigeant doit donc dater précisément le moment où l’entreprise a pris connaissance du versement, car c’est ce point de départ qui fait courir les 72 heures, et documenter l’analyse de risque qui justifierait l’absence de notification dans les cas vraiment anodins. En pratique, un versement de fichier clients non pseudonymisé à un outil externe dépasse presque toujours le seuil du risque, et l’absence de notification aggrave ensuite la position de l’entreprise devant la Commission nationale de l’informatique et des libertés. Quand le risque pour les personnes est élevé, une seconde obligation s’ajoute envers les intéressés eux-mêmes : Lorsque la violation est susceptible d’engendrer un risque élevé pour les droits et libertés d’une personne physique, le responsable du traitement doit en outre la communiquer à la personne concernée dans les meilleurs délais (article 34 du même règlement). Concrètement, l’entreprise doit préparer une information claire de ses clients, décrivant la nature de la violation et les mesures prises, sans attendre que le contentieux l’y contraigne, car un client averti à temps et accompagné réclame moins souvent réparation qu’un client qui découvre l’incident par la presse.

La troisième étape est pénale et probatoire. L’entreprise victime du comportement de son propre salarié, ou complice involontaire de l’exposition, a intérêt à déposer plainte en visant les qualifications exactes : transmission de données personnelles à un tiers non autorisé sur le fondement de l’article 226-22 du code pénal, traitement mené avec négligence sur le fondement de l’article 226-16, et accès ou maintien frauduleux sur le fondement de l’article 323-1 si les circonstances le permettent, par exemple quand le salarié a contourné les restrictions d’accès pour extraire le fichier. La plainte doit joindre le constat, la liste des données, l’estimation du nombre de personnes concernées et la preuve de la notification à la Commission. En parallèle, l’entreprise qui veut utiliser les traces du versement contre le salarié, ou se défendre contre l’action d’un client, doit respecter les règles de la preuve loyale. La Cour de cassation admet que « le droit à la preuve peut justifier la production d’éléments portant atteinte à la vie personnelle d’un salarié à la condition que cette production soit nécessaire à l’exercice de ce droit et que l’atteinte soit proportionnée au but poursuivi » (Soc., 25 novembre 2020, n° 17-19.523), mais cette tolérance est encadrée. D’une part, l’article L. 1222-4 du code du travail dispose qu’« Aucune information concernant personnellement un salarié ne peut être collectée par un dispositif qui n’a pas été porté préalablement à sa connaissance », ce qui condamne les dispositifs de journalisation ou de filtrage installés en secret. D’autre part, la surveillance des usages numériques doit satisfaire au principe de proportionnalité : « Nul ne peut apporter aux droits des personnes et aux libertés individuelles et collectives de restrictions qui ne seraient pas justifiées par la nature de la tâche à accomplir ni proportionnées au but recherché » (article L. 1121-1 du code du travail). La jurisprudence sur la géolocalisation des salariés illustre cette exigence : l’utilisation d’un tel système « n’est licite que lorsque ce contrôle ne peut pas être fait par un autre moyen, fût -il moins efficace que la géolocalisation », et « n’est pas justifiée lorsque le salarié dispose d’une liberté dans l’organisation de son travail » (Soc., 19 décembre 2018, n° 17-14.631), et la même chambre n’admet un tel dispositif que lorsque l’employeur démontre qu’aucun autre moyen ne permet d’assurer ce contrôle. Transposée aux outils d’intelligence artificielle, cette logique impose au dirigeant de privilégier le contrôle le moins intrusif : journalisation des usages déclarée aux salariés, filtrage des pièces jointes contenant des données personnelles, et blocage des outils non validés, plutôt que lecture clandestine des prompts.

B. Intelligence artificielle et chatbots : encadrer l’usage par une charte opposable aux salariés

Une fois l’incident traité, le dirigeant doit empêcher sa répétition, et l’instrument adapté est une charte d’utilisation des outils d’intelligence artificielle, adossée au règlement intérieur et portée à la connaissance de chaque salarié. Cette charte distingue les outils autorisés, choisis après examen de leurs engagements de conservation et d’entraînement, des outils interdits, définit les catégories de données qui ne doivent jamais y être versées, données clients, données de santé, mots de passe, secrets de fabrication, tarifs, et organise la validation préalable des usages sensibles par le délégué à la protection des données ou le responsable informatique. Pour être opposable, elle doit respecter le cadre du règlement intérieur : l’article L. 1321-3 du code du travail interdit d’y inscrire « Des dispositions apportant aux droits des personnes et aux libertés individuelles et collectives des restrictions qui ne seraient pas justifiées par la nature de la tâche à accomplir ni proportionnées au but recherché », de sorte que chaque interdiction doit être justifiée par un risque documenté, fuite de données clients, perte du secret des affaires, sanction de la Commission. La charte rappelle aussi l’obligation d’information préalable des salariés sur tout dispositif de contrôle des usages, en application de l’article L. 1222-4 du code du travail, et prévoit la consultation des représentants du personnel quand un dispositif de contrôle est mis en place. Les pages concurrentes qui traitent déjà de ce sujet, comme le dossier d’un éditeur juridique sur le déploiement de l’intelligence artificielle en entreprise et les guides de confrères sur la charte, décrivent les mêmes bonnes pratiques, inventaire des outils, sensibilisation, registre des traitements ; l’apport du présent article est ailleurs, dans la procédure d’urgence des 72 heures, les qualifications pénales mobilisables et les décisions de la Cour de cassation citées dans leur texte exact, que ces pages ne développent pas.

Le manquement d’un salarié à la charte relève du pouvoir disciplinaire, avec les garanties du code du travail. L’article L. 1331-1 du code du travail définit la sanction comme « toute mesure, autre que les observations verbales, prise par l’employeur à la suite d’un agissement du salarié considéré par l’employeur comme fautif, que cette mesure soit de nature à affecter immédiatement ou non la présence du salarié dans l’entreprise, sa fonction, sa carrière ou sa rémunération ». Le versement délibéré d’un fichier clients dans un outil interdit, après formation et avertissement, caractérise une faute qui peut fonder une sanction proportionnée, jusqu’au licenciement quand la gravité et la réitération le justifient, à condition de respecter la procédure, convocation, entretien, notification motivée et délai de prescription des faits fautifs. À l’inverse, le salarié qui s’aperçoit le premier du versement et alerte immédiatement sa hiérarchie doit être traité comme un lanceur d’alerte interne plutôt que comme un fautif, car sa réaction rapide permet la notification dans les 72 heures et limite le préjudice des clients. Le dirigeant avisé ajoute trois chantiers à la charte : la formation documentée des équipes, avec émargement, qui prouve l’information des salariés ; la révision des contrats avec l’éditeur de l’outil retenu, clauses de traitement, d’effacement et d’audit, avec l’appui du régime de responsabilité du règlement européen, qui exonère le responsable « s’il prouve » ne pas être à l’origine du dommage ; et la vérification de l’assurance cyber de l’entreprise, dont les garanties et les exclusions doivent couvrir ce type d’incident. Si un agent automatisé de l’entreprise a, de son côté, passé commande, réservé ou payé seul auprès d’un tiers, la question distincte de l’engagement contractuel par l’outil est traitée dans notre analyse sur l’agent qui commande, réserve ou paie seul, et les salariés exposés à titre personnel par un outil sans abonnement trouveront le versant individuel du sujet dans notre analyse sur les données versées dans l’outil sans abonnement et les recours en cas de fuite.

Conclusion

L’exemple qui porte la tendance du jour, 53 images d’utilisateurs mises en ligne par erreur et des outils qui consultent des sites d’agences fédérales, rappelle une règle simple : la donnée confiée à un outil externe échappe à son détenteur, quelle que soit la qualité supposée de l’éditeur. Pour l’entreprise dont les salariés utilisent la version sans abonnement des assistants conversationnels, l’exposition est triple, responsabilité de responsable de traitement avec notification dans les 72 heures, responsabilité civile envers les clients sur le fondement des articles 1240 et 1241 du code civil et de l’article 82 du règlement européen, et risque pénal sur les articles 226-16, 226-22 et 323-1 du code pénal, sans compter la perte du secret des affaires dès que l’information cesse d’être réservée. La réponse tient en deux temps : réagir vite et bien quand le versement est découvert, constat, notification à la Commission dans les 72 heures, information des clients en cas de risque élevé, plainte avec les qualifications exactes et preuves loyales, puis encadrer durablement par une charte opposable, des outils validés, des salariés informés et formés, et des contrats d’édition renégociés. Le dirigeant qui documente ces deux temps transforme un incident redouté en dossier défendable, devant la Commission comme devant le juge.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».