Conformité · RGPD et AI Act

Puis-je mettre les données de mes clients dans ChatGPT ?

C'est l'objection qui bloque tout le reste : tant qu'un courtier n'a pas la réponse, il n'essaie rien. Elle n'est ni oui ni non, elle dépend du compte que vous utilisez et de ce que vous avez signé.

Publié le 9 octobre 2026Lecture : 9 minutesPar

La réponse, avant le détail

Non sur un compte grand public, même payant à titre personnel. Oui sous conditions sur une offre professionnelle. C'est la position de la CNIL depuis ses questions-réponses du 18 juillet 2024, et rien depuis n'est venu l'assouplir.

Les conditions sont au nombre de trois, et elles se cumulent : un contrat de sous-traitance avec le fournisseur, l'exclusion contractuelle de la réutilisation de ce que vous saisissez, et une charte interne écrite qui dit à vos gestionnaires ce qu'ils peuvent coller et ce qu'ils ne peuvent pas. Le reste de cet article détaille chacune.

Ce qui compte comme donnée personnelle dans un dossier de courtage

L'article 4 du RGPD définit la donnée personnelle comme toute information se rapportant à une personne physique identifiée ou identifiable, directement ou indirectement. Le mot qui compte est indirectement, et c'est lui qui surprend les cabinets.

Dans un dossier de courtage, sont des données personnelles le nom et l'adresse, évidemment, mais aussi la date de naissance, la profession, la composition du foyer, l'immatriculation d'un véhicule, l'adresse d'un bien, le numéro de contrat et le numéro de sinistre. Retirer le nom d'un document ne le rend pas anonyme : si la combinaison des éléments restants permet de remonter à une personne, vous manipulez toujours de la donnée personnelle.

Un cas mérite un traitement à part. En assurance de personnes, santé, prévoyance, emprunteur, vous touchez à des données de santé, qui relèvent de l'article 9 du RGPD. Leur traitement est interdit par principe, sauf exceptions limitativement énumérées. Il n'est pas nécessaire d'avoir un questionnaire médical complet sous les yeux : une phrase dans un courriel qui mentionne une pathologie, un arrêt de travail ou un refus de garantie fait entrer le dossier dans ce régime.

Compte grand public et offre professionnelle : ce qui change vraiment

La différence n'est pas la qualité du modèle, elle est contractuelle.

Sur un service grand public, le fournisseur traite les contenus pour son propre compte. Il peut, selon ses conditions générales, les réutiliser pour améliorer ses modèles, sauf opposition de l'utilisateur. La CNIL en tire une conséquence directe : sur ce type de service, les utilisateurs ne doivent partager ni données personnelles, ni données confidentielles de l'entreprise.

Sur une offre professionnelle, les formules destinées aux organisations s'engagent à ne pas utiliser par défaut vos contenus pour entraîner les modèles, et s'accompagnent d'un contrat de sous-traitance. Le fournisseur agit alors pour votre compte, et c'est vous qui restez responsable du traitement.

Attention à une confusion fréquente. Cocher une case « ne pas utiliser mes conversations pour l'entraînement » n'équivaut pas à un contrat. Un réglage se change, y compris par le fournisseur. Un engagement contractuel vous est opposable et vous protège en cas de contrôle.

Les trois conditions, une par une

Un contrat de sous-traitance

L'article 28 du RGPD impose un contrat écrit dès qu'un tiers traite des données pour votre compte. Il doit préciser l'objet, la durée, la nature du traitement, les obligations de sécurité et le sort des données en fin de contrat. La CNIL précise que ce contrat est nécessaire avec l'hébergeur et, le cas échéant, avec le fournisseur du système lui-même. Si les données sortent de l'Union européenne, le transfert doit être encadré.

La réutilisation exclue par écrit

La CNIL fait de la possibilité pour le fournisseur de réutiliser les données saisies un critère de choix de l'outil. Autrement dit, ce point se vérifie avant de signer, pas après. Si les conditions générales autorisent la réutilisation, il faut interdire la saisie de données personnelles, totalement ou par catégorie.

Une charte interne, et des contrôles

La CNIL recommande d'encadrer l'usage par une politique ou une charte définissant les usages autorisés et interdits, de former les utilisateurs et de mener des contrôles réguliers. Dans un cabinet de trois personnes, cela tient en une page affichée près des postes. Ce qui compte n'est pas le volume du document, c'est qu'il existe, qu'il soit daté et que chacun l'ait lu.

Ce que le règlement européen sur l'IA ajoute pour un cabinet

Trois échéances concernent un cabinet de courtage, et elles ne disent pas la même chose.

L'article 4, sur la maîtrise de l'IA, s'applique depuis le 2 février 2025. Il impose aux organisations qui utilisent des systèmes d'IA de veiller à ce que leur personnel, et les personnes qui s'occupent du fonctionnement de ces systèmes pour leur compte, disposent d'un niveau suffisant de maîtrise. Il n'y a aucun seuil de taille : un cabinet de deux personnes est concerné comme un courtier grossiste. Aucun niveau chiffré n'est imposé, l'obligation est de prendre des mesures adaptées au contexte.

L'obligation de transparence de l'article 50 s'applique depuis le 2 août 2026. Si vous mettez un agent conversationnel au contact de vos clients, il doit être clair pour eux qu'ils s'adressent à une machine.

Les obligations lourdes des systèmes à haut risque ont été reportées. L'annexe III du règlement classe à haut risque les systèmes destinés à l'évaluation des risques et à la tarification en assurance vie et en assurance maladie pour les personnes physiques. Le règlement (UE) 2026/1744, en vigueur depuis le 27 juillet 2026, a repoussé l'application de ces obligations au 2 décembre 2027. Le contenu n'a pas changé, seul le calendrier se desserre.

Pour un courtier, la portée pratique est limitée : vous n'êtes généralement pas le fournisseur d'un tel système. Vous pouvez en revanche en être le déployeur, si vous utilisez un outil de tarification fourni par une compagnie. C'est alors elle qui porte l'essentiel des obligations, mais pas la totalité.

Le réflexe qui règle la plupart des situations

Avant de coller quoi que ce soit, enlevez ce qui désigne la personne et gardez ce qui porte le raisonnement. Un courtier qui veut faire reformuler un refus de prise en charge n'a pas besoin que l'outil connaisse le nom du client, son adresse ni son numéro de contrat. Il a besoin que l'outil connaisse la situation : un dégât des eaux déclaré hors délai, une garantie dont la franchise s'applique, un client mécontent.

En pratique, remplacez les noms par des rôles, « le client », « l'assureur », « l'expert », retirez les identifiants et les adresses, et conservez la structure du dossier. La qualité de la réponse n'en souffre pas, parce que ce n'est pas l'identité qui fait la réponse.

Quand le volume rend ce travail impossible à la main, sur un export de portefeuille par exemple, un dispositif de pseudonymisation prend le relais. Nous travaillons avec Marvin Systems sur ce point, et c'est notre seul partenariat : nous le disons pour que vous sachiez d'où nous parlons.

La charte d'une page

Voici ce qu'elle doit contenir. Rien de plus n'est utile tant que le cabinet n'a pas plusieurs outils en service.

  • Les outils autorisés, nommés, et le type de compte à utiliser.
  • Ce qui ne doit jamais être saisi : noms, adresses, numéros de contrat et de sinistre, toute information de santé, tout document reçu d'un client sans traitement préalable.
  • Ce qui peut l'être : situations décrites sans identifiant, textes publics, documents du cabinet sans donnée client.
  • La règle de relecture : aucune production d'un assistant ne part au client ni à l'assureur sans relecture d'une personne du cabinet.
  • Qui demander en cas de doute, avec un nom.
  • La date, et la mention que chaque collaborateur en a pris connaissance.

Ce qui reste vrai quelle que soit l'organisation

L'outil ne porte aucune responsabilité. En cas de contrôle de l'ACPR ou de réclamation d'un client, c'est le cabinet qui répond de ce qui est sorti, et le courtier qui répond de son conseil. Un assistant qui invente une garantie, se trompe sur un délai de déclaration ou affirme une règle de droit inexacte ne crée pas une excuse, il crée un manquement de plus.

C'est pour cette raison que la question de départ n'est pas tout à fait la bonne. La vraie question n'est pas de savoir si vous pouvez mettre des données clients dans un assistant, elle est de savoir ce que vous gagnez à les y mettre. Dans la grande majorité des usages quotidiens d'un cabinet, la réponse est : rien.

Retirer le nom d'un document ne le rend pas anonyme. Si ce qui reste permet encore de remonter à une personne, vous manipulez toujours de la donnée personnelle, et toutes les obligations du RGPD continuent de s'appliquer.

Sources

  1. CNIL, questions-réponses sur l'utilisation d'un système d'IA générative, 18 juillet 2024. Page de la CNIL
  2. Règlement (UE) 2016/679 (RGPD), articles 4, 9 et 28.
  3. Règlement (UE) 2024/1689 établissant des règles harmonisées concernant l'intelligence artificielle, articles 4 et 50, annexe III point 5. Texte sur EUR-Lex
  4. Règlement (UE) 2026/1744, en vigueur depuis le 27 juillet 2026, reportant au 2 décembre 2027 l'application des obligations des systèmes à haut risque de l'annexe III.
  5. CNIL, dossier Intelligence artificielle. Ressources de la CNIL

Cet article décrit des pratiques professionnelles et ne constitue pas un conseil juridique. Le calendrier du règlement européen sur l'IA a été modifié en juillet 2026 : vérifiez les dates sur EUR-Lex avant toute décision, et rapprochez-vous de votre conseil habituel en cas de doute sur votre organisation.