Guide · 9 min de lecture

ChatGPT et secret professionnel : ce que vous risquez vraiment

Coller un extrait de dossier dans un assistant d'IA en ligne prend trois secondes. Les conséquences juridiques, elles, dépendent de ce que contient l'extrait, de l'offre utilisée et de votre profession. Voici une lecture précise des risques, sans dramatisation ni angélisme.

Mis à jour le

La réponse courte

Utiliser ChatGPT ou un assistant comparable n'est pas illégal en soi. Ce qui peut l'être, c'est d'y transmettre des informations couvertes par le secret professionnel ou des données personnelles de clients, de patients ou de salariés sans base juridique et sans garanties adaptées. Le risque ne tient pas à l'outil, mais à ce que l'on y colle et à l'endroit où ces informations sont ensuite traitées.

  • Sans risque particulier : reformuler un texte générique, chercher une explication sur une notion publique, préparer une trame vierge.
  • À encadrer : travailler sur des documents internes sans donnée personnelle, avec un outil sous contrat.
  • À proscrire avec un service en ligne grand public : pièces de dossier, échanges avec un client, données de santé, éléments patrimoniaux, secrets d'affaires.

Ce que dit le droit : trois régimes qui se cumulent

Le droit pénal : l'article 226-13

La révélation d'une information à caractère secret par une personne qui en est dépositaire par état, profession, fonction ou mission temporaire est punie d'un an d'emprisonnement et de 15 000 euros d'amende (article 226-13 du Code pénal), sans préjudice des sanctions disciplinaires. Transmettre une information de dossier à un fournisseur d'IA, c'est la communiquer à un tiers qui n'est pas lui-même dépositaire du secret. Que cette transmission constitue une révélation punissable dépend des circonstances et relève de l'appréciation des juges ; mais le risque existe, et aucune jurisprudence ne permet aujourd'hui de l'écarter.

Les règles propres à chaque profession

Pour les avocats, l'article 66-5 de la loi du 31 décembre 1971 couvre toutes les pièces du dossier, et le RIN qualifie ce secret de général, absolu et illimité dans le temps. En santé, l'article L1110-4 du Code de la santé publique réserve le partage aux professionnels qui participent à la prise en charge, ce qui n'est pas le cas d'un éditeur d'IA, et l'article L1111-8 impose une certification HDS à quiconque héberge des données de santé pour le compte d'un tiers. Les établissements de crédit sont tenus au secret par l'article L511-33 du Code monétaire et financier. Pour toute entreprise, le secret des affaires suppose des « mesures de protection raisonnables » (article L151-1 du Code de commerce).

Le RGPD

Dès qu'un prompt contient une information relative à une personne identifiable, le RGPD s'applique. Vous devez qualifier le fournisseur (sous-traitant soumis à un contrat conforme à l'article 28, ou responsable d'un traitement distinct s'il réutilise les données pour ses propres finalités), vérifier les transferts hors de l'Union (articles 44 à 50), respecter la minimisation et, pour les données de santé ou les données sensibles, les conditions renforcées de l'article 9. La CNIL recommande en outre une analyse d'impact pour le déploiement d'une IA générative.

Gratuit, offre entreprise, IA locale : le risque par niveau

QuestionVersion grand publicOffre entreprise d'un grand fournisseurIA locale dans vos locaux
Qui reçoit les données ?Le fournisseur, souvent hors UELe fournisseur, parfois avec hébergement en UEPersonne : elles restent sur votre serveur
Réutilisation pour l'entraînementPossible selon les conditions et les réglagesGénéralement exclue par contratImpossible par construction
Contrat article 28 négociéNon, conditions acceptées en ligneSouvent disponible, à vérifierSans objet si vous l'exploitez vous-même
Exposition au droit américain (Cloud Act, FISA)Oui si le fournisseur y est soumisOui si le fournisseur y est soumis, même hébergé en EuropeNon vis-à-vis d'un fournisseur
Données couvertes par le secretIncompatibleÀ analyser au cas par casOption la plus favorable

L'offre entreprise améliore nettement la situation sur le terrain du RGPD : contrat, exclusion de l'entraînement, parfois localisation en Europe. Elle ne règle pas la question extraterritoriale. Le Cloud Act (18 U.S.C. § 2713) permet aux autorités américaines d'exiger d'un fournisseur soumis à leur droit les données sous son contrôle, où qu'elles soient stockées. Quant à la section 702 du FISA, sa base légale a expiré en juin 2026 faute d'accord au Congrès, mais selon plusieurs analyses les certifications déjà approuvées continuent de produire effet jusqu'en mars 2027 : l'expiration du texte ne signifie pas l'arrêt de la surveillance.

Pourquoi « retirer les noms » ne suffit pas toujours

Remplacer « Mme Martin » par « la cliente » est une pseudonymisation, pas une anonymisation. Selon le considérant 26 du RGPD, tant qu'une personne reste identifiable par des moyens raisonnablement susceptibles d'être utilisés, les données restent personnelles. Or un dossier se reconnaît à bien d'autres choses qu'un nom.

  • Une combinaison de dates, de lieux et de montants.
  • Une composition familiale ou une situation patrimoniale atypique.
  • Une pathologie rare, un parcours de soins particulier.
  • Un litige médiatisé, une opération connue du marché, un procédé industriel identifiable.

Par ailleurs, l'anonymisation ne règle que le volet RGPD. Une information peut ne plus permettre d'identifier quiconque et rester couverte par le secret des affaires, ou révéler une stratégie de défense. Enfin, une anonymisation réellement robuste d'un dossier juridique ou médical retire souvent précisément les éléments dont l'IA aurait besoin pour être utile. C'est une technique d'appoint, pas une solution générale.

Que faire concrètement

  1. 1
    Distinguer deux régimes

    Les tâches sans aucune donnée confidentielle peuvent passer par un service en ligne encadré par contrat. Tout ce qui touche aux dossiers est traité sur un outil dont vous maîtrisez l'hébergement.

  2. 2
    Écrire la règle

    Une charte d'usage courte fixe les niveaux d'information, les outils autorisés pour chacun et l'obligation de relecture. C'est aussi ce que recommande la CNIL.

  3. 3
    Vérifier le contrat de chaque outil en ligne

    Exclusion de l'entraînement par contrat et non par simple réglage, accord article 28 signé, durée de conservation des prompts, y compris dans les journaux de surveillance des abus, liste des sous-traitants et des pays d'accès.

  4. 4
    Consulter votre ordre

    Le CNB, le CCBE, le barreau de Paris et le Conseil supérieur du notariat ont publié des guides, chartes ou orientations sur l'IA en 2025 et 2026. Ils sont la première référence en cas de contrôle déontologique.

  5. 5
    Prévoir l'erreur

    Une procédure de signalement sans sanction pour les manipulations de bonne foi permet de réagir vite. En cas de violation de données personnelles, l'article 33 du RGPD impose de la notifier à la CNIL dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, sauf si elle n'est pas susceptible d'engendrer un risque pour les droits et libertés des personnes.

Pour les structures qui veulent utiliser l'IA sur leurs dossiers sans rien communiquer à un fournisseur, l'installation d'un modèle ouvert sur un serveur interne est l'option la plus protectrice. C'est le métier de Clausura. Elle a ses limites, notamment en raisonnement complexe, où les meilleurs modèles en ligne restent plus performants.

Questions fréquentes

Peut-on utiliser ChatGPT avec des données clients ?

Avec la version grand public, non, dès lors que ces données sont personnelles ou couvertes par le secret. Avec une offre entreprise, l'analyse se fait au cas par cas (contrat, localisation, accès, juridiction du fournisseur), et reste délicate pour les informations couvertes par le secret professionnel.

Désactiver l'historique ou l'entraînement suffit-il ?

Non. Un réglage modifiable ne vaut pas engagement contractuel, et il ne change rien au fait que l'information est transmise à un tiers, conservée un certain temps sur ses serveurs et potentiellement soumise à une législation étrangère.

Un avocat qui colle une pièce dans ChatGPT viole-t-il le secret professionnel ?

Il communique une information couverte par le secret à un tiers qui n'en est pas dépositaire. La qualification pénale relève des juges, mais le risque disciplinaire et pénal est réel, et les guides du CNB et du CCBE invitent à la plus grande prudence sur les données confidentielles.

ChatGPT est-il conforme au RGPD ?

La question se pose usage par usage, pas outil par outil. C'est à vous, responsable du traitement, de qualifier le fournisseur, de disposer d'un contrat adapté, d'encadrer les transferts et de respecter la minimisation. La version grand public se prête mal à ces exigences pour des données de clients.

Que faire si un collaborateur a déjà saisi des données confidentielles ?

Faites-le signaler au DPO, documentez l'incident, tentez de supprimer les contenus côté fournisseur et évaluez s'il s'agit d'une violation de données à notifier à la CNIL dans les 72 heures au titre de l'article 33 du RGPD. Selon votre profession, informez-vous auprès de votre ordre.

Selon votre métier

À lire aussi

Sources

  1. Code pénal, article 226-13, Légifrance
  2. Loi n° 71-1130 du 31 décembre 1971, article 66-5, Légifrance
  3. Code de la santé publique, article L1110-4, Légifrance
  4. Code de la santé publique, article L1111-8, Légifrance
  5. Code monétaire et financier, article L511-33, Légifrance
  6. Code de commerce, article L151-1 (secret des affaires), Légifrance
  7. Règlement (UE) 2016/679 (RGPD), EUR-Lex
  8. CNIL, Questions-réponses sur l'utilisation d'un système d'IA générative (juillet 2024)
  9. CNIL, Comment déployer une IA générative ? (18 juillet 2024)
  10. Décision d'exécution (UE) 2023/1795 (Data Privacy Framework UE-États-Unis), EUR-Lex
  11. 18 U.S.C. § 2713 (CLOUD Act), Legal Information Institute
  12. Congressional Research Service, FISA Section 702 and the 2024 RISAA
  13. NPR, FISA 702 has lapsed. Now what? (12 juin 2026)
  14. CNB, Mettre l'IA générative au service de la pratique de l'avocat (guides 2024, 2025, 2026)
  15. CCBE, Guide sur l'utilisation de l'IA générative par les avocats (2 octobre 2025)
  16. Barreau de Paris, modèle de charte IA (21 juillet 2026)
  17. Conseil supérieur du notariat, partenariat avec Mistral AI et Scaleway (9 juillet 2026)

Information générale à jour à la date indiquée, qui ne constitue pas un conseil juridique.

Une question sur votre situation ?

Un échange confidentiel et gratuit de 30 minutes pour faire le point sur vos usages de l'IA et vos obligations.

Réserver un appel de 30 minutesRecevoir le guide gratuit

Parlons-en, à huis clos.

Laissez vos coordonnées : nous vous rappelons sous 24 h ouvrées pour un échange confidentiel de 30 minutes, sans engagement.