La réponse courte
Utiliser ChatGPT ou un assistant comparable n'est pas illégal en soi. Ce qui peut l'être, c'est d'y transmettre des informations couvertes par le secret professionnel ou des données personnelles de clients, de patients ou de salariés sans base juridique et sans garanties adaptées. Le risque ne tient pas à l'outil, mais à ce que l'on y colle et à l'endroit où ces informations sont ensuite traitées.
- Sans risque particulier : reformuler un texte générique, chercher une explication sur une notion publique, préparer une trame vierge.
- À encadrer : travailler sur des documents internes sans donnée personnelle, avec un outil sous contrat.
- À proscrire avec un service en ligne grand public : pièces de dossier, échanges avec un client, données de santé, éléments patrimoniaux, secrets d'affaires.
Ce que dit le droit : trois régimes qui se cumulent
Le droit pénal : l'article 226-13
La révélation d'une information à caractère secret par une personne qui en est dépositaire par état, profession, fonction ou mission temporaire est punie d'un an d'emprisonnement et de 15 000 euros d'amende (article 226-13 du Code pénal), sans préjudice des sanctions disciplinaires. Transmettre une information de dossier à un fournisseur d'IA, c'est la communiquer à un tiers qui n'est pas lui-même dépositaire du secret. Que cette transmission constitue une révélation punissable dépend des circonstances et relève de l'appréciation des juges ; mais le risque existe, et aucune jurisprudence ne permet aujourd'hui de l'écarter.
Les règles propres à chaque profession
Pour les avocats, l'article 66-5 de la loi du 31 décembre 1971 couvre toutes les pièces du dossier, et le RIN qualifie ce secret de général, absolu et illimité dans le temps. En santé, l'article L1110-4 du Code de la santé publique réserve le partage aux professionnels qui participent à la prise en charge, ce qui n'est pas le cas d'un éditeur d'IA, et l'article L1111-8 impose une certification HDS à quiconque héberge des données de santé pour le compte d'un tiers. Les établissements de crédit sont tenus au secret par l'article L511-33 du Code monétaire et financier. Pour toute entreprise, le secret des affaires suppose des « mesures de protection raisonnables » (article L151-1 du Code de commerce).
Le RGPD
Dès qu'un prompt contient une information relative à une personne identifiable, le RGPD s'applique. Vous devez qualifier le fournisseur (sous-traitant soumis à un contrat conforme à l'article 28, ou responsable d'un traitement distinct s'il réutilise les données pour ses propres finalités), vérifier les transferts hors de l'Union (articles 44 à 50), respecter la minimisation et, pour les données de santé ou les données sensibles, les conditions renforcées de l'article 9. La CNIL recommande en outre une analyse d'impact pour le déploiement d'une IA générative.
Gratuit, offre entreprise, IA locale : le risque par niveau
| Question | Version grand public | Offre entreprise d'un grand fournisseur | IA locale dans vos locaux |
|---|---|---|---|
| Qui reçoit les données ? | Le fournisseur, souvent hors UE | Le fournisseur, parfois avec hébergement en UE | Personne : elles restent sur votre serveur |
| Réutilisation pour l'entraînement | Possible selon les conditions et les réglages | Généralement exclue par contrat | Impossible par construction |
| Contrat article 28 négocié | Non, conditions acceptées en ligne | Souvent disponible, à vérifier | Sans objet si vous l'exploitez vous-même |
| Exposition au droit américain (Cloud Act, FISA) | Oui si le fournisseur y est soumis | Oui si le fournisseur y est soumis, même hébergé en Europe | Non vis-à-vis d'un fournisseur |
| Données couvertes par le secret | Incompatible | À analyser au cas par cas | Option la plus favorable |
L'offre entreprise améliore nettement la situation sur le terrain du RGPD : contrat, exclusion de l'entraînement, parfois localisation en Europe. Elle ne règle pas la question extraterritoriale. Le Cloud Act (18 U.S.C. § 2713) permet aux autorités américaines d'exiger d'un fournisseur soumis à leur droit les données sous son contrôle, où qu'elles soient stockées. Quant à la section 702 du FISA, sa base légale a expiré en juin 2026 faute d'accord au Congrès, mais selon plusieurs analyses les certifications déjà approuvées continuent de produire effet jusqu'en mars 2027 : l'expiration du texte ne signifie pas l'arrêt de la surveillance.
Pourquoi « retirer les noms » ne suffit pas toujours
Remplacer « Mme Martin » par « la cliente » est une pseudonymisation, pas une anonymisation. Selon le considérant 26 du RGPD, tant qu'une personne reste identifiable par des moyens raisonnablement susceptibles d'être utilisés, les données restent personnelles. Or un dossier se reconnaît à bien d'autres choses qu'un nom.
- Une combinaison de dates, de lieux et de montants.
- Une composition familiale ou une situation patrimoniale atypique.
- Une pathologie rare, un parcours de soins particulier.
- Un litige médiatisé, une opération connue du marché, un procédé industriel identifiable.
Par ailleurs, l'anonymisation ne règle que le volet RGPD. Une information peut ne plus permettre d'identifier quiconque et rester couverte par le secret des affaires, ou révéler une stratégie de défense. Enfin, une anonymisation réellement robuste d'un dossier juridique ou médical retire souvent précisément les éléments dont l'IA aurait besoin pour être utile. C'est une technique d'appoint, pas une solution générale.
Que faire concrètement
- 1Distinguer deux régimes
Les tâches sans aucune donnée confidentielle peuvent passer par un service en ligne encadré par contrat. Tout ce qui touche aux dossiers est traité sur un outil dont vous maîtrisez l'hébergement.
- 2Écrire la règle
Une charte d'usage courte fixe les niveaux d'information, les outils autorisés pour chacun et l'obligation de relecture. C'est aussi ce que recommande la CNIL.
- 3Vérifier le contrat de chaque outil en ligne
Exclusion de l'entraînement par contrat et non par simple réglage, accord article 28 signé, durée de conservation des prompts, y compris dans les journaux de surveillance des abus, liste des sous-traitants et des pays d'accès.
- 4Consulter votre ordre
Le CNB, le CCBE, le barreau de Paris et le Conseil supérieur du notariat ont publié des guides, chartes ou orientations sur l'IA en 2025 et 2026. Ils sont la première référence en cas de contrôle déontologique.
- 5Prévoir l'erreur
Une procédure de signalement sans sanction pour les manipulations de bonne foi permet de réagir vite. En cas de violation de données personnelles, l'article 33 du RGPD impose de la notifier à la CNIL dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, sauf si elle n'est pas susceptible d'engendrer un risque pour les droits et libertés des personnes.
Pour les structures qui veulent utiliser l'IA sur leurs dossiers sans rien communiquer à un fournisseur, l'installation d'un modèle ouvert sur un serveur interne est l'option la plus protectrice. C'est le métier de Clausura. Elle a ses limites, notamment en raisonnement complexe, où les meilleurs modèles en ligne restent plus performants.
Questions fréquentes
Peut-on utiliser ChatGPT avec des données clients ?
Avec la version grand public, non, dès lors que ces données sont personnelles ou couvertes par le secret. Avec une offre entreprise, l'analyse se fait au cas par cas (contrat, localisation, accès, juridiction du fournisseur), et reste délicate pour les informations couvertes par le secret professionnel.
Désactiver l'historique ou l'entraînement suffit-il ?
Non. Un réglage modifiable ne vaut pas engagement contractuel, et il ne change rien au fait que l'information est transmise à un tiers, conservée un certain temps sur ses serveurs et potentiellement soumise à une législation étrangère.
Un avocat qui colle une pièce dans ChatGPT viole-t-il le secret professionnel ?
Il communique une information couverte par le secret à un tiers qui n'en est pas dépositaire. La qualification pénale relève des juges, mais le risque disciplinaire et pénal est réel, et les guides du CNB et du CCBE invitent à la plus grande prudence sur les données confidentielles.
ChatGPT est-il conforme au RGPD ?
La question se pose usage par usage, pas outil par outil. C'est à vous, responsable du traitement, de qualifier le fournisseur, de disposer d'un contrat adapté, d'encadrer les transferts et de respecter la minimisation. La version grand public se prête mal à ces exigences pour des données de clients.
Que faire si un collaborateur a déjà saisi des données confidentielles ?
Faites-le signaler au DPO, documentez l'incident, tentez de supprimer les contenus côté fournisseur et évaluez s'il s'agit d'une violation de données à notifier à la CNIL dans les 72 heures au titre de l'article 33 du RGPD. Selon votre profession, informez-vous auprès de votre ordre.
Selon votre métier
À lire aussi
Sources
- Code pénal, article 226-13, Légifrance
- Loi n° 71-1130 du 31 décembre 1971, article 66-5, Légifrance
- Code de la santé publique, article L1110-4, Légifrance
- Code de la santé publique, article L1111-8, Légifrance
- Code monétaire et financier, article L511-33, Légifrance
- Code de commerce, article L151-1 (secret des affaires), Légifrance
- Règlement (UE) 2016/679 (RGPD), EUR-Lex
- CNIL, Questions-réponses sur l'utilisation d'un système d'IA générative (juillet 2024)
- CNIL, Comment déployer une IA générative ? (18 juillet 2024)
- Décision d'exécution (UE) 2023/1795 (Data Privacy Framework UE-États-Unis), EUR-Lex
- 18 U.S.C. § 2713 (CLOUD Act), Legal Information Institute
- Congressional Research Service, FISA Section 702 and the 2024 RISAA
- NPR, FISA 702 has lapsed. Now what? (12 juin 2026)
- CNB, Mettre l'IA générative au service de la pratique de l'avocat (guides 2024, 2025, 2026)
- CCBE, Guide sur l'utilisation de l'IA générative par les avocats (2 octobre 2025)
- Barreau de Paris, modèle de charte IA (21 juillet 2026)
- Conseil supérieur du notariat, partenariat avec Mistral AI et Scaleway (9 juillet 2026)
Information générale à jour à la date indiquée, qui ne constitue pas un conseil juridique.