# ChatGPT Business et protection des données : ce que les employeurs suisses doivent régler

> Une PME suisse peut-elle utiliser ChatGPT Business avec des données personnelles ? Conditions selon la LPD, comparaison des offres, check-list et directive.

- Source: https://www.sidd.swiss/fr/perspectives/chatgpt-au-travail-ce-que-les-employeurs-suisses-doivent-reglementer/
- Langue: fr-CH
- Publié: 2026-05-24
- Mise à jour: 2026-09-30
- Auteur·e: Marc Grob
- Éditeur: SIDD Institut pour la protection des données et la sécurité des données, une marque de Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Suisse

## Réponse courte : ChatGPT Business et protection des données

**Réponse courte :** oui, une entreprise suisse peut en principe utiliser ChatGPT Business aussi pour des données personnelles et des informations confidentielles. Cela n'est toutefois pas automatiquement licite. Sont déterminants le cas d'utilisation concret, la catégorie de données et la question de savoir si les exigences de la loi fédérale sur la protection des données (LPD) et les obligations de garder le secret existantes sont respectées.

ChatGPT Business est l'offre en libre-service d'OpenAI pour les équipes. Jusqu'au 29 août 2025, elle s'appelait « ChatGPT Team ». Pour les clients en Suisse, le cocontractant est OpenAI Ireland Ltd. S'appliquent l'OpenAI Services Agreement et le Data Processing Addendum (DPA). Selon ces documents, OpenAI traite les données personnelles figurant dans les contenus du client en qualité de sous-traitant et n'utilise pas, par défaut, les entrées et les sorties pour entraîner ses modèles.

Cela fournit une base contractuelle. Cela ne remplace pas l'examen par l'entreprise elle-même. Ni un abonnement Business, ni l'absence d'entraînement, ni un lieu de stockage en Europe ne rendent à eux seuls un traitement licite.

Pour une première orientation :

- **En règle générale sans problème :** les informations publiques et les contenus internes sans données personnelles et sans obligation de garder le secret.
- **Uniquement après une autorisation documentée :** les données personnelles ordinaires et les informations commerciales confidentielles, limitées à des cas d'utilisation définis et réduites au strict nécessaire.
- **Bloquées jusqu'à un examen séparé :** les données sensibles (art. 5, let. c, LPD), les informations couvertes par un secret professionnel, un secret de fonction ou le secret bancaire, ainsi que les données dont un contrat interdit la transmission.

De nombreux collaborateurs utilisent déjà ChatGPT, souvent au moyen de comptes personnels. L'entreprise n'a alors aucun contrat avec le fournisseur, alors qu'elle reste responsable du traitement des données de ses clients et de son personnel. Les employeurs devraient donc régler quel accès est autorisé, quelles données peuvent y être saisies et qui vérifie les résultats.

Cet article s'adresse aux propriétaires, aux directions et aux responsables de la conformité des PME suisses. Il distingue les obligations légales de la pratique recommandée, compare ChatGPT Business aux comptes personnels, à Enterprise et à l'API et contient une check-list d'introduction, un exemple et un modèle de texte pour la directive interne. État du droit et des informations sur les produits : 30 septembre 2026. L'article ne remplace pas une appréciation au cas par cas.

## Conditions pour les données personnelles et les données confidentielles

La LPD n'interdit pas l'utilisation de services d'IA. Elle est formulée de manière neutre du point de vue technologique et, selon le Préposé fédéral à la protection des données et à la transparence (PFPDT), directement applicable aux traitements de données basés sur l'IA. Quiconque saisit des données personnelles dans ChatGPT les traite et les communique à un prestataire. L'entreprise reste responsable du traitement (art. 5, let. j, LPD). Si aucune donnée personnelle n'est saisie, la LPD ne s'applique pas à la saisie. Des obligations de garder le secret peuvent néanmoins s'appliquer.

### Obligations légales

| Thème | Obligation légale | Portée pour ChatGPT Business |
| --- | --- | --- |
| **Sous-traitance** | Art. 9 LPD, art. 7 de l'ordonnance sur la protection des données (OPDo) : le traitement ne peut être confié à un sous-traitant que si un contrat ou la loi le prévoit. Le fournisseur ne peut effectuer que les traitements que le responsable du traitement serait en droit d'effectuer lui-même. Aucune obligation légale ou contractuelle de garder le secret ne doit l'interdire. Le responsable du traitement s'assure que le fournisseur est en mesure de garantir la sécurité des données. Sous-traitants ultérieurs uniquement avec une autorisation préalable. | Le Services Agreement et le DPA doivent s'appliquer au compte effectivement utilisé. Le DPA contient une autorisation générale des sous-traitants ultérieurs figurant sur la liste, avec un droit d'opposition en cas de modification. Les comptes personnels ne remplissent pas cette condition. |
| **Communication à l'étranger** | Art. 16 et 17 LPD, annexe 1 OPDo : communication uniquement vers des États assurant un niveau de protection adéquat ou moyennant des garanties appropriées, par exemple des clauses type de protection des données reconnues par le PFPDT. | L'Irlande figure sur la liste des États du Conseil fédéral. OpenAI mentionne toutefois des traitements aux États-Unis et dans d'autres États. Les États-Unis ne sont réputés adéquats que pour les organisations certifiées selon le Swiss-U.S. Data Privacy Framework. Dans les autres cas, il faut des garanties et un examen documenté. |
| **Sécurité des données** | Art. 8 LPD, art. 1 à 3 OPDo : mesures techniques et organisationnelles appropriées par rapport au risque, dont un contrôle de l'accès. | La connexion, les rôles, la restriction des apps et des instructions claires relèvent de la responsabilité de l'entreprise, non du fournisseur. |
| **Principes de traitement** | Art. 6 LPD : finalité, proportionnalité et exactitude. Les données personnelles sont détruites ou anonymisées dès qu'elles ne sont plus nécessaires au regard de la finalité. | Ne saisir que les données personnelles qu'exige la finalité. La loi ne fixe pas de délai. L'entreprise détermine elle-même quand les conversations, les fichiers et les projets sont supprimés. |
| **Information** | Art. 19 LPD : information des personnes concernées, notamment sur les catégories de destinataires et, en cas de communication à l'étranger, sur l'État et les garanties. | Vérifier la déclaration de protection des données et l'information des collaborateurs et les compléter si nécessaire. |
| **Analyse d'impact relative à la protection des données** | Art. 22 LPD : requise au préalable lorsque le traitement est susceptible d'entraîner un risque élevé, notamment en cas de traitement de données sensibles à grande échelle. | Guère un sujet pour des textes marketing tirés d'informations publiques. Pour les applications touchant au personnel, à la santé ou au profilage, examiner la question au préalable et consigner le résultat. |
| **Données des travailleurs** | Art. 328b du code des obligations (CO) : traitement uniquement dans la mesure où les données portent sur les aptitudes du travailleur à remplir son emploi ou sont nécessaires à l'exécution du contrat de travail. | Les données du personnel constituent un cas d'examen à part, voir l'exemple ci-dessous. |
| **Obligation de garder le secret** | Art. 321 du code pénal (CP), art. 47 de la loi sur les banques (LB), art. 69 de la loi sur les établissements financiers (LEFin), art. 62 LPD, art. 162 CP ainsi que les obligations contractuelles. | Examen séparé avant toute saisie, voir la section sur le secret professionnel. |

Les violations peuvent être punissables. Selon l'art. 61 LPD, est puni sur plainte d'une amende de 250 000 francs au plus quiconque, intentionnellement, communique des données personnelles à l'étranger sans que les conditions des art. 16 et 17 LPD soient remplies, confie le traitement à un sous-traitant sans que les conditions de l'art. 9, al. 1 et 2, LPD soient remplies ou ne respecte pas les exigences minimales en matière de sécurité des données. Les dispositions pénales visent les personnes physiques responsables. L'entreprise ne peut être condamnée au paiement de l'amende à leur place que dans les cas de l'art. 64, al. 2, LPD.

Si une entreprise utilise un modèle de langage vis-à-vis de sa clientèle, par exemple sous la forme d'un chatbot, le PFPDT exige en outre la transparence sur le fait que les personnes communiquent avec une machine et sur la manière dont leurs saisies sont réutilisées.

### Pratique recommandée

Les points suivants ne sont pas expressément prescrits. Ils facilitent toutefois la preuve que les obligations sont remplies.

- Autorisation par cas d'utilisation plutôt qu'autorisation globale de l'outil.
- Inscription au registre des activités de traitement, même si l'entreprise est déliée de cette obligation en vertu de l'art. 12, al. 5, LPD et de l'art. 24 OPDo. L'exception vaut pour les entreprises de moins de 250 collaborateurs, pour autant qu'elles ne traitent pas de données sensibles à grande échelle et n'effectuent pas de profilage à risque élevé.
- Omettre les noms ou les pseudonymiser lorsque la finalité le permet.
- Directive d'utilisation écrite, brève formation et canal de signalement simple pour les saisies erronées.
- Contrôle régulier des documents contractuels et de la documentation des produits, car OpenAI modifie fréquemment ses fonctions et ses conditions.

### Ce que l'abonnement Business, l'absence d'entraînement et le stockage dans l'UE ne règlent pas

- **Abonnement Business :** il fournit le contrat qu'exige l'art. 9 LPD. C'est l'entreprise qui décide si la finalité, l'étendue et la catégorie de données sont admissibles.
- **« Pas d'entraînement » :** l'engagement porte sur un seul type d'utilisation. Les contenus sont tout de même stockés, traités par des sous-traitants ultérieurs et peuvent, selon OpenAI, être consultés par des personnes autorisées, par exemple pour élucider des abus.
- **Stockage en Europe :** OpenAI documente une résidence des données pour les clients Enterprise, Edu, Healthcare et API éligibles, non pour ChatGPT Business. Même dans ce cas, elle porte sur les contenus stockés de certaines fonctions. D'autres étapes de traitement peuvent avoir lieu hors de la région.

## Business, compte personnel, Enterprise et API en comparaison

Les indications suivantes proviennent de la documentation publique d'OpenAI, consultée le 30 septembre 2026. Un engagement ne vaut que pour le produit pour lequel OpenAI le prend. Est déterminant le contrat que votre entreprise a effectivement conclu.

| Critère | Compte personnel (Free, Go, Plus, Pro) | ChatGPT Business | ChatGPT Enterprise | Plateforme API |
| --- | --- | --- | --- | --- |
| **Contrat** | Conditions d'utilisation et politique de confidentialité pour les particuliers. Pour les utilisateurs en Suisse, OpenAI Ireland Ltd. est elle-même responsable du traitement. Pas de DPA avec l'employeur. | OpenAI Services Agreement et DPA, conclus en ligne. Le cocontractant est OpenAI Ireland Ltd., le droit irlandais est applicable. | Services Agreement et DPA, conclus par l'intermédiaire du service commercial avec un bon de commande. | Services Agreement et DPA. Facturation distincte de ChatGPT. |
| **Entraînement** | Les contenus peuvent être utilisés pour l'entraînement. Désactivable dans les paramètres. Un retour (feedback) peut néanmoins partager la conversation. | Les entrées et les sorties ne sont pas utilisées par défaut pour l'entraînement. Cela vaut aussi pour les données provenant d'apps connectées. | Pas d'entraînement par défaut. | Pas d'entraînement depuis le 1er mars 2023, sauf accord exprès du client. |
| **Conservation et suppression** | Les conversations restent stockées jusqu'à ce que l'utilisateur les supprime. Suppression ensuite dans un délai de 30 jours, avec des réserves. Conversations temporaires jusqu'à 30 jours. | Les conversations supprimées ou non enregistrées sont retirées dans un délai de 30 jours, sauf si une conservation plus longue est exigée par la loi ou nécessaire à la protection des services ou de tiers. Pas de Zero Data Retention dans l'offre en libre-service. | Les administrateurs de l'espace de travail fixent la durée de conservation. Les conversations supprimées sont retirées dans un délai de 30 jours, sauf obligation légale de conservation. | Journaux de surveillance des abus conservés jusqu'à 30 jours par défaut. Données d'application conservées, selon le point de terminaison, en partie jusqu'à leur suppression. Zero Data Retention uniquement après approbation par OpenAI. |
| **Lieu de stockage et lieu de traitement** | Pas de choix. Traitement notamment aux États-Unis. | Aucune résidence des données documentée. Selon la liste des sous-traitants ultérieurs, traitement notamment aux États-Unis. | Résidence des données pour les contenus stockés dans les nouveaux espaces de travail éligibles, notamment dans la région « Europe (EEA + Switzerland) ». Inférence dans la région uniquement en option supplémentaire. | Résidence des données comme configuration de projet pour les clients éligibles et uniquement pour les points de terminaison pris en charge. |
| **Accès par OpenAI** | Selon la politique de confidentialité d'OpenAI. | Collaborateurs autorisés pour le support technique, l'élucidation d'abus et les obligations légales, ainsi que des tiers spécialisés pour l'examen des abus. | Collaborateurs autorisés uniquement pour résoudre des incidents, pour une restauration avec l'accord exprès du client ou lorsque la loi l'exige. | Comme pour ChatGPT Business. |
| **Administration** | Pas de gestion centralisée par l'employeur. | Console d'administration, quatre rôles fixes (Owner, Admin, Analytics Viewer, Member), SSO par SAML ou OIDC avec vérification du domaine. Pas de SCIM, pas de rôles personnalisables, pas de Compliance API. Les administrateurs peuvent consulter, exporter et supprimer les conversations des membres. | En plus : SCIM, contrôle d'accès basé sur les rôles, Compliance API et journaux. | Organisation API propre avec des projets, séparée de l'espace de travail ChatGPT. |
| **Apps et connecteurs** | Les utilisateurs connectent eux-mêmes les apps. Les données provenant des apps peuvent servir à l'entraînement si le paramètre est actif. | Les apps sont activées par défaut. Les administrateurs ne peuvent les activer ou les désactiver que pour tout l'espace de travail. | Les nouveaux espaces de travail démarrent avec une sélection d'apps activées. Les nouvelles apps sont en règle générale désactivées. L'accès peut être réglé par rôle. | Le client construit lui-même les intégrations et en répond. |

Quatre points de la documentation méritent une attention particulière :

- **La conservation dans Business n'est pas documentée de manière univoque.** La FAQ de ChatGPT Business indique que les administrateurs de l'espace de travail peuvent régler la durée de conservation. L'aperçu des engagements figurant sur la même page ne mentionne ce réglage que pour Enterprise, Healthcare et Edu. Vérifiez dans votre propre espace de travail quel paramètre existe et consignez le résultat.
- **Les engagements de suppression comportent des réserves.** OpenAI décrit elle-même un cas : en 2025, une ordonnance d'un tribunal américain a temporairement obligé l'entreprise à conserver aussi les contenus supprimés. Selon OpenAI, l'offre Team de l'époque était notamment concernée, mais pas Enterprise. D'après OpenAI, cette obligation a pris fin le 26 septembre 2025.
- **Le DPA ne prévoit pas de données sensibles.** La description du traitement (Schedule 1) indique qu'aucune transmission de données sensibles n'est prévue, sauf si des utilisateurs en saisissent de manière inattendue dans des données non structurées. Quiconque entend traiter des données sensibles de manière planifiée ne trouve pas de base expresse pour cela dans le contrat standard.
- **Les attestations de sécurité ne remplacent pas l'appréciation par l'entreprise.** OpenAI indique pour ChatGPT Business un audit SOC 2 Type 2 achevé et met les rapports d'audit à disposition sur demande écrite, au plus une fois par an. Cela aide le responsable du traitement à s'assurer de la sécurité des données comme l'exige l'art. 9, al. 2, LPD. L'appréciation des risques reste l'affaire de l'entreprise.

### Le lieu de stockage n'est pas le lieu de traitement

Pour ChatGPT Business, la liste des sous-traitants ultérieurs mentionne des infrastructures cloud de Microsoft, Google, Oracle, CoreWeave et Amazon Web Services. Tous sont indiqués avec des sites aux États-Unis, certains en plus dans d'autres États. S'y ajoutent des prestataires de support et de modération de contenus, notamment aux États-Unis, au Canada et aux Philippines. Des sociétés d'OpenAI aux États-Unis, en Irlande, au Royaume-Uni et au Japon fournissent une assistance technique et opérationnelle.

Même pour Enterprise avec résidence des données, OpenAI précise ceci : l'engagement porte sur les contenus du client stockés par certaines fonctions. L'inférence dans la région est une option supplémentaire. Des étapes telles que l'authentification, le routage, l'extraction de texte à partir de fichiers et les analyses peuvent avoir lieu hors de la région. Ce qui est transmis à des tiers par des apps, des serveurs MCP ou la recherche web est soumis aux conditions de ces tiers.

Pour l'examen selon l'art. 16 LPD, c'est donc toute la chaîne qui compte. Le DPA prévoit qu'OpenAI Ireland ne transmet des données provenant de l'EEE et de la Suisse à des destinataires situés hors de l'EEE et de la Suisse que sur la base des clauses contractuelles types de l'UE ou d'une décision d'adéquation de la Commission européenne. Le PFPDT reconnaît les clauses contractuelles types de l'UE, pour autant qu'elles soient adaptées à la Suisse. Il exige en outre que le responsable du traitement s'assure que le droit de l'État destinataire permet de respecter les clauses. Il faut examiner et documenter si tel est le cas dans sa propre relation contractuelle.

### Apps connectées, actions externes et autres sorties de données

ChatGPT Business ne se limite pas à répondre à des questions. Chacune des fonctions suivantes est une voie distincte par laquelle des données peuvent quitter l'entreprise ou être modifiées dans d'autres systèmes :

- **Apps (anciennement connecteurs) :** connexions à des services tels que Google Drive, Slack, Outlook ou SharePoint. ChatGPT peut y lire des contenus et, selon l'app, aussi y écrire. Les données transmises à une app sont soumises aux conditions du fournisseur concerné.
- **Recherche web :** ChatGPT peut utiliser des informations issues de la conversation et des apps pour formuler des requêtes de recherche.
- **Mémoire (Memory) :** ChatGPT peut enregistrer des informations issues des conversations et des apps et les réutiliser ultérieurement.
- **GPT, agents et tâches planifiées :** ils peuvent exécuter des actions au moyen de comptes connectés, y compris lorsqu'elles sont déclenchées par des événements tels qu'un nouvel e-mail.
- **Liens partagés et GPT publics :** des contenus peuvent devenir accessibles à des personnes extérieures à l'espace de travail.

Pratique recommandée : désactivez toutes les apps au départ et n'en autorisez certaines qu'après un examen propre à chacune. Réglez l'autorisation de sorte que ChatGPT demande confirmation avant chaque accès en lecture et en écriture, et réglez la question des liens partagés dans la directive.

## Check-list pour l'introduction

La check-list passe en revue les points qui devraient être clarifiés avant la première utilisation productive. La colonne « Autorisation ou blocage » contient une recommandation. La décision appartient à la direction, qui la consigne par écrit.

| Point de contrôle | Preuve | Rôle responsable | Autorisation ou blocage |
| --- | --- | --- | --- |
| **1. Contrats et sous-traitance.** L'OpenAI Services Agreement avec le DPA s'applique-t-il à l'espace de travail ? | Versions du contrat archivées avec leur date, DPA signé au moyen du formulaire d'OpenAI, inscription au registre des activités de traitement. | Direction, personne responsable de la protection des données | Autorisation si les deux documents s'appliquent au compte. Blocage de toute utilisation professionnelle par des comptes personnels. |
| **2. Entraînement.** Les entrées et les sorties sont-elles utilisées pour l'entraînement ? | Section 4.2 du Services Agreement, extrait de la documentation d'OpenAI avec la date de consultation, contrôle qu'aucun partage volontaire de données n'est actif. | Personne responsable de la protection des données, Owner de l'espace de travail | Autorisation avec le réglage par défaut. Blocage des fonctions de feedback pour les conversations contenant des données personnelles. |
| **3. Conservation et suppression.** Combien de temps les conversations, les fichiers, les projets et les connaissances des GPT restent-ils stockés ? | Règle de suppression de l'entreprise, capture d'écran du paramètre de l'espace de travail, procédure lors du départ de collaborateurs, mention du délai de 30 jours d'OpenAI et de ses réserves. | Personne responsable de la protection des données, Owner de l'espace de travail | Autorisation lorsque la règle de suppression est mise en œuvre. Blocage pour les données dont la suppression en temps utile ne peut pas être garantie. |
| **4. Lieu de stockage et lieu de traitement.** Où les contenus sont-ils stockés et où sont-ils traités ? | Liste actuelle des sous-traitants ultérieurs, mention que ChatGPT Business ne garantit pas de résidence des données, États inscrits au registre des activités de traitement. | Personne responsable de la protection des données | Blocage pour les données qui, en vertu d'un contrat ou de la loi, doivent rester en Suisse ou dans l'EEE. |
| **5. Sous-traitants ultérieurs et communication à l'étranger.** Les garanties sont-elles clarifiées pour chaque État destinataire ? | Examen du transfert selon les art. 16 et 17 LPD (liste des États, inscription au Swiss-U.S. Data Privacy Framework, clauses type de protection des données avec les adaptations suisses), abonnement aux avis de modification, déclaration de protection des données complétée. | Personne responsable de la protection des données, conseil juridique | Autorisation après un examen documenté. Blocage tant que les garanties pour un État destinataire ne sont pas clarifiées. |
| **6. Accès et administration.** Qui accède à l'espace de travail et qui l'administre ? | SSO avec authentification multifacteur par le fournisseur d'identité de l'entreprise, domaine vérifié, liste des rôles avec au moins deux Owners, processus de départ, règle pour l'invitation de domaines externes. | Responsable informatique, Owner de l'espace de travail | Autorisation pour les données personnelles uniquement avec SSO et authentification multifacteur. Blocage des comptes partagés. |
| **7. Apps, actions externes, liens partagés.** Quelles connexions vers l'extérieur sont actives ? | Inventaire des apps, GPT et agents activés, décision par app avec examen du contrat et du transfert, réglage des autorisations, règle sur les liens partagés. | Responsable informatique, personne responsable de la protection des données | Situation de départ : toutes les apps désactivées. Autorisation au cas par cas. Blocage des accès en écriture aux systèmes clients ou RH sans examen individuel. |
| **8. Catégories de données et utilisations interdites.** Quelles données peuvent être utilisées et à quelle fin ? | Tableau de classification, liste des cas d'utilisation autorisés, analyse d'impact relative à la protection des données en cas de risque élevé. | Direction, responsables de service | Autorisation par cas d'utilisation. Blocage pour les données sensibles et les informations couvertes par un secret sans examen séparé. |
| **9. Directive et formation.** Les collaborateurs connaissent-ils les règles ? | Directive d'utilisation en vigueur, attestation de formation, confirmation de prise de connaissance. | RH, supérieurs hiérarchiques | Accès à l'espace de travail uniquement après la formation. |
| **10. Vérification des résultats.** Qui contrôle les résultats avant leur utilisation ? | Étape de contrôle définie dans le processus concerné, contrôles par sondage. | Responsables de service | Blocage pour les décisions concernant des personnes qui reposent uniquement sur un résultat d'IA. |
| **11. Incidents.** Que se passe-t-il en cas de saisie erronée ou de fuite de données ? | Canal de signalement, plan de déroulement avec examen de l'art. 24 LPD, liste de contacts, registre des incidents. | Personne responsable de la protection des données, responsable informatique | Autorisation lorsque le canal de signalement est connu et a été exercé une fois. |

Dans les petites entreprises, plusieurs rôles reviennent souvent à la même personne. L'important est que chaque tâche soit attribuée nommément. La nomination d'un conseiller à la protection des données au sens de l'art. 10 LPD est facultative pour les entreprises privées.

## Exemple : trois cas d'utilisation dans une PME

*L'exemple suivant est fictif. La société « Exemple Technique du bâtiment SA » n'existe pas. L'exemple illustre la logique d'examen et ne constitue pas l'appréciation d'un cas réel.*

Exemple Technique du bâtiment SA emploie 60 collaborateurs et planifie des installations de chauffage et sanitaires pour des clients privés et commerciaux. Elle a ouvert un espace de travail ChatGPT Business et souhaite autoriser trois applications.

| Application | Catégorie de données | Décision dans l'exemple |
| --- | --- | --- |
| Textes marketing à partir d'informations publiées | Publiques, pas de données personnelles | Autorisation avec les règles de base |
| Documents de support pseudonymisés | Données personnelles (pseudonymisées), confidentielles | Autorisation avec conditions |
| Documents du personnel identifiables | Données personnelles, en partie sensibles | Blocage jusqu'à un examen séparé |

### 1. Textes marketing à partir d'informations publiques

Le marketing fait rédiger des textes de newsletter et de site web à partir d'informations sur les produits déjà publiées.

- La saisie ne contient-elle vraiment que des éléments publics ? Les prix non publiés, les noms de clients et les projets de référence sans consentement n'y ont pas leur place.
- Sans données personnelles, la LPD ne s'applique pas à la saisie. L'examen du transfert et l'analyse d'impact n'ont pas lieu d'être pour cette application.
- Le résultat est vérifié avant la publication : indications techniques, affirmations publicitaires, droits de tiers sur les textes et les images.

**Décision :** autorisation. Les règles de base de la directive d'utilisation s'appliquent.

### 2. Documents de support pseudonymisés

Le service clientèle souhaite faire résumer des demandes d'intervention et rédiger des modèles de réponse. Les noms, les adresses et les numéros de téléphone sont remplacés par des numéros de ticket avant le téléversement.

- **Les données pseudonymisées restent des données personnelles.** L'entreprise détient la table de correspondance et peut identifier les personnes à tout moment (art. 5, let. a, LPD). La pseudonymisation réduit le risque. Elle n'est pas une anonymisation, et la LPD reste applicable.
- Le texte libre contient souvent d'autres indices sur la personne, par exemple l'adresse de l'objet, un numéro d'installation ou des indications sur la situation de logement ou de santé. Il est nettoyé avant le téléversement. La table de correspondance reste en dehors de ChatGPT.
- Les points de contrôle 1, 4 et 5 de la check-list sont réglés : contrat, lieux de traitement, communication à l'étranger.
- La déclaration de protection des données mentionne les prestataires informatiques et d'IA comme catégorie de destinataires et informe sur la communication à l'étranger.
- Si la société traite des données pour le compte de clients commerciaux, OpenAI devient sous-traitant ultérieur. Cela requiert l'autorisation préalable du client (art. 9, al. 3, LPD). Les clauses de confidentialité des contrats clients sont vérifiées.
- Le système de tickets ou le CRM n'est pas connecté par une app tant qu'il n'a pas fait l'objet d'un examen propre.

**Décision :** autorisation avec conditions, consignée par écrit et limitée à ce cas d'utilisation.

### 3. Documents du personnel identifiables

Le service du personnel souhaite faire établir des certificats de travail, des avertissements et des analyses d'absences à partir du dossier du personnel.

- L'art. 328b CO limite les données concernant les travailleurs qui peuvent être traitées.
- Les dossiers du personnel contiennent régulièrement des données sensibles, par exemple des données sur la santé (art. 5, let. c, LPD). Le DPA d'OpenAI ne prévoit pas la transmission de données sensibles.
- La nécessité d'une analyse d'impact relative à la protection des données doit être examinée (art. 22 LPD).
- ChatGPT Business ne propose pas de rôles personnalisables. Selon OpenAI, les administrateurs de l'espace de travail peuvent consulter et exporter les conversations des membres. Des contenus relatifs au personnel seraient ainsi accessibles à des personnes extérieures au service du personnel.
- Les évaluations du rendement au travail peuvent constituer un profilage (art. 5, let. f, LPD). Les décisions qui ont des effets juridiques pour la personne ou l'affectent de manière significative ne peuvent pas être laissées à la seule machine sans que les obligations de l'art. 21 LPD soient remplies.
- Les collaborateurs devraient être informés de ce traitement et des destinataires de leurs données (art. 19 LPD).

**Décision :** blocage. Reste autorisée une aide générale à la formulation, sans noms et sans contenus tirés du dossier, par exemple une proposition de texte décrivant une très bonne prestation au service clientèle. Le service du personnel rédige le certificat et en répond. Une autorisation portant sur des données du personnel identifiables n'entre en ligne de compte qu'après un examen séparé, avec une analyse d'impact et une solution clarifiée pour le contrat et les accès.

## Directive d'utilisation : classes de données, interdictions, modèle de texte

Une directive d'utilisation n'est pas expressément prescrite par la loi. Elle est toutefois le moyen le plus évident de mettre en œuvre les mesures organisationnelles prévues aux art. 7 et 8 LPD. En droit du travail, elle s'appuie sur le droit de l'employeur d'établir des directives et de donner des instructions (art. 321d CO) et sur le devoir de fidélité et l'obligation de garder le secret des collaborateurs (art. 321a CO).

### Contenu minimal

1. **Champ d'application :** tous les collaborateurs, les apprentis et les personnes externes ayant accès aux données de l'entreprise, tous les services d'IA, tous les appareils.
2. **Outils autorisés :** liste avec le type de compte. Pour l'usage professionnel, seul l'espace de travail de l'entreprise compte.
3. **Outils non autorisés :** expressément nommés, avec un renvoi à l'alternative permise.
4. **Classes de données :** quelle classe peut aller dans quel outil.
5. **Règles de saisie :** minimisation, pseudonymisation, interdictions.
6. **Vérification des résultats :** qui vérifie quoi avant qu'un résultat soit utilisé.
7. **Obligation de signaler :** signaler immédiatement et sans obstacle les saisies erronées et les incidents.

### Catégories de données admises

| Classe de données | Exemples | Règle pour ChatGPT Business |
| --- | --- | --- |
| **Public** | Textes de site web publiés, communiqués de presse, fiches produits. | Autorisé. |
| **Interne** | Descriptions de processus et projets de textes sans données personnelles et sans obligation de garder le secret. | Autorisé dans l'espace de travail de l'entreprise. |
| **Confidentiel** | Données personnelles ordinaires de clients, de fournisseurs et de collaborateurs, offres, contrats, calculs de prix. | Uniquement dans les cas d'utilisation autorisés, avec parcimonie et si possible sous forme pseudonymisée. |
| **Strictement confidentiel** | Données sensibles, dossiers du personnel, informations couvertes par un secret, données soumises à une interdiction contractuelle de transmission, données d'accès. | Bloqué. Exception uniquement après un examen séparé et une décision écrite de la direction. |

### Utilisations interdites

- Contenus professionnels dans des comptes personnels ou dans des services d'IA non autorisés.
- Décisions d'engagement, de promotion, de licenciement ou de conclusion d'un contrat reposant uniquement sur un résultat d'IA.
- Surveillance ou analyse du comportement des collaborateurs.
- Téléversement de listes entières de clients, de collaborateurs ou de salaires.
- Mots de passe, clés API et code source contenant des données d'accès.
- Activation d'apps, d'actions de GPT ou d'agents sans autorisation.

### Modèle de texte pour la directive interne

L'extrait suivant peut être adapté et repris. Les indications entre crochets sont à remplacer.

**Utilisation de ChatGPT Business chez [entreprise]**

1. Pour les besoins professionnels, seul l'espace de travail ChatGPT Business de [entreprise] est admis. Les comptes personnels et les autres services d'IA ne doivent pas être utilisés pour des contenus professionnels.
2. Les informations publiques et internes peuvent être saisies. Les données personnelles et les informations confidentielles ne peuvent être saisies que dans les cas d'utilisation autorisés selon l'annexe, avec parcimonie et si possible sous forme pseudonymisée.
3. Ne sont pas saisis : les données sensibles, les contenus des dossiers du personnel, les informations soumises à une obligation légale ou contractuelle de garder le secret ainsi que les données d'accès.
4. Les apps, les actions de GPT, les agents et les liens partagés ne peuvent être utilisés que si [rôle] les a autorisés.
5. Les résultats sont des projets. Quiconque utilise un résultat vérifie les faits, les chiffres, les affirmations juridiques et les droits de tiers et reste responsable du contenu. Les décisions concernant des personnes ne sont jamais prises sur la seule base d'un résultat d'IA.
6. Les conversations et les fichiers contenant des données personnelles sont supprimés dès que la finalité est atteinte, au plus tard après [délai selon la règle de suppression].
7. Les saisies erronées, les résultats suspects et les incidents de sécurité sont signalés immédiatement à [service de signalement]. Quiconque signale de bonne foi n'a aucun désavantage à craindre.
8. [Entreprise] peut contrôler l'utilisation dans le cadre de la loi, notamment pour élucider des incidents. Il n'y a pas de surveillance du comportement.

### Vérifier les résultats

Selon le Services Agreement, OpenAI fournit les services sans garantie quant à l'exactitude des contenus. La responsabilité d'un résultat utilisé incombe à l'entreprise. Pour les données personnelles s'ajoute l'obligation de s'assurer qu'elles sont exactes (art. 6, al. 5, LPD). En pratique, cela signifie : vérifier les faits et les chiffres à la source, faire apprécier les affirmations juridiques par un spécialiste et prévoir, pour les textes destinés à des tiers, la validation par une personne responsable.

## Secret professionnel, surveillance et incidents

### Secret professionnel : toujours un examen séparé

Pour les informations couvertes par un secret professionnel, l'autorisation générale de ChatGPT Business ne suffit pas. L'art. 9, al. 1, let. b, LPD n'admet la sous-traitance que si aucune obligation légale ou contractuelle de garder le secret ne l'interdit. Sont notamment concernés :

- **Art. 321 CP :** entre autres les ecclésiastiques, les avocats, les notaires, les conseils en brevet, les contrôleurs astreints au secret professionnel en vertu du code des obligations, les médecins, les dentistes, les pharmaciens, les psychologues et les infirmiers, ainsi que leurs auxiliaires.
- **Art. 47 LB et art. 69 LEFin :** les organes, les employés et les mandataires des banques et des établissements financiers tels que les gestionnaires de fortune ou les maisons de titres.
- **Art. 62 LPD :** devoir de discrétion pour les données personnelles secrètes portées à la connaissance d'une personne dans l'exercice d'une profession qui requiert la connaissance de telles données.
- **Art. 320 CP :** secret de fonction pour les membres d'une autorité, les fonctionnaires et leurs auxiliaires.

Les fiduciaires ne sont pas mentionnés à l'art. 321 CP, sauf s'ils agissent en qualité de contrôleurs astreints au secret professionnel. Pour eux entrent en considération l'art. 62 LPD, les obligations contractuelles de garder le secret et d'éventuelles règles professionnelles.

La question de savoir si le recours à un fournisseur d'IA en nuage avec un traitement à l'étranger constitue un recours admissible à un auxiliaire ou une révélation dépend du droit professionnel applicable, du consentement des ayants droit, du contrat et des mesures techniques. Un contrat Business, l'absence d'entraînement ou un stockage en Europe ne répondent pas à cette question. Pour ChatGPT Business, il faut tenir compte du fait que, selon OpenAI, des collaborateurs autorisés et des tiers mandatés peuvent consulter des contenus pour élucider des abus et que le traitement a lieu dans plusieurs États.

Les établissements soumis à la surveillance de la FINMA observent en outre la Communication FINMA sur la surveillance 08/2024 relative à la gouvernance et à la gestion des risques en lien avec l'utilisation de l'intelligence artificielle ainsi que les exigences en matière d'externalisation qui leur sont applicables.

Pratique recommandée : tant que l'examen séparé n'est pas achevé et documenté, les informations couvertes par un secret n'ont pas leur place dans ChatGPT Business.

### Contrôle de l'utilisation et surveillance des collaborateurs

L'art. 26 de l'ordonnance 3 relative à la loi sur le travail (OLT 3) interdit les systèmes de surveillance ou de contrôle destinés à surveiller le comportement des travailleurs à leur poste de travail. Lorsque de tels systèmes sont nécessaires pour d'autres raisons, ils doivent être conçus de façon à ne pas porter atteinte à la santé et à la liberté de mouvement. S'y ajoutent la protection de la personnalité selon l'art. 328 CO et la limite fixée par l'art. 328b CO.

Dans ChatGPT Business, les administrateurs de l'espace de travail peuvent, selon OpenAI, consulter et exporter les conversations. L'entreprise devrait donc indiquer dans la directive qu'un tel accès est possible et le limiter à des occasions concrètes, par exemple l'élucidation d'un incident. Le principe des quatre yeux et un journal des accès sont recommandés. Une analyse systématique de la manière dont chaque collaborateur utilise l'outil serait vraisemblablement considérée comme une surveillance du comportement et serait donc illicite.

Quiconque recourt à l'IA pour évaluer des collaborateurs observe l'art. 21 LPD. La disposition s'applique lorsqu'une décision est prise exclusivement sur la base d'un traitement automatisé et qu'elle a des effets juridiques pour la personne ou l'affecte de manière significative. L'entreprise doit alors informer la personne et, si celle-ci le demande, lui donner la possibilité de faire valoir son point de vue et d'exiger que la décision soit revue par une personne physique.

### Incidents : saisies erronées et fuite de données

La saisie de données personnelles dans un service non autorisé peut constituer une violation de la sécurité des données, car les données deviennent accessibles à des personnes non autorisées (art. 5, let. h, LPD). Un déroulement simple :

1. **Endiguer :** supprimer la conversation et les fichiers, couper la connexion à l'app concernée. Dans le cas d'un compte personnel, demander à la personne de supprimer les contenus et le consigner. OpenAI retire, selon ses propres indications, les contenus supprimés dans un délai de 30 jours, avec des réserves.
2. **Établir les faits :** quelles données, combien de personnes, quel service et quel type de compte, qui avait accès.
3. **Examiner l'obligation d'annonce :** selon l'art. 24 LPD, l'annonce au PFPDT doit intervenir dans les meilleurs délais lorsque la violation entraîne vraisemblablement un risque élevé pour la personnalité ou les droits fondamentaux. Les personnes concernées doivent être informées lorsque cela est nécessaire à leur protection ou lorsque le PFPDT l'exige. La LPD ne fixe pas de délai en heures. Le contenu de l'annonce est réglé à l'art. 15 OPDo. La documentation doit être conservée pendant au moins deux ans à compter de l'annonce.
4. **Examiner les autres obligations :** devoirs contractuels d'information envers les clients et conséquences pour un secret professionnel.
5. **Incident chez le fournisseur :** dans le DPA, OpenAI s'engage à informer les clients sans retard injustifié d'une violation de données à caractère personnel. Déterminez qui reçoit ces notifications.
6. **Tirer les enseignements :** adapter la directive, la formation et les réglages techniques.

### Lien avec l'UE : RGPD et règlement sur l'IA

Pour de nombreuses PME suisses, le droit de l'UE s'applique en plus. Le RGPD est applicable lorsqu'une entreprise offre des biens ou des services à des personnes dans l'UE ou suit leur comportement (art. 3, par. 2, RGPD). Une violation de données à caractère personnel doit alors être notifiée à l'autorité de contrôle compétente dans les meilleurs délais et, si possible, 72 heures au plus tard (art. 33 RGPD).

Le règlement de l'UE sur l'IA (AI Act) vise aussi les déployeurs situés dans des pays tiers lorsque les sorties du système d'IA sont utilisées dans l'UE (art. 2, par. 1, point c). Depuis la modification par le règlement (UE) 2026/1744, en vigueur depuis le 27 juillet 2026, l'art. 4 exige des fournisseurs et des déployeurs qu'ils prennent des mesures pour favoriser le développement de la maîtrise de l'IA par leur personnel. Ils ne sont pas tenus de garantir un niveau spécifique de maîtrise de l'IA. Est notamment interdite la reconnaissance des émotions sur le lieu de travail, sauf pour des raisons médicales ou de sécurité (art. 5, par. 1, point f). Une formation des collaborateurs est une pratique recommandée même en l'absence de lien avec l'UE.

## À vérifier avant l'autorisation, accompagnement, sources

### À vérifier avant l'autorisation

Cette liste courte convient à tout nouveau cas d'utilisation. Si une question reste ouverte, l'application est considérée comme bloquée.

- ☐ Le cas d'utilisation et la finalité sont décrits par écrit.
- ☐ La classe de données est déterminée : public, interne, confidentiel ou strictement confidentiel.
- ☐ Les données personnelles sont limitées au nécessaire ou pseudonymisées. La table de correspondance reste dans l'entreprise.
- ☐ Aucune donnée sensible ni aucune information couverte par un secret ou bloquée par contrat n'est concernée.
- ☐ L'utilisation a lieu exclusivement dans l'espace de travail de l'entreprise. Le Services Agreement et le DPA sont archivés.
- ☐ L'examen du transfert et la liste des sous-traitants ultérieurs sont à jour. La déclaration de protection des données couvre la communication.
- ☐ La nécessité d'une analyse d'impact relative à la protection des données a été examinée et le résultat consigné.
- ☐ Les apps, les actions et les liens partagés sont définis pour ce cas d'utilisation.
- ☐ La règle de suppression et la personne compétente sont déterminées.
- ☐ L'étape de vérification des résultats est définie. Il n'y a pas de décision automatisée concernant des personnes.
- ☐ Les collaborateurs concernés sont formés et connaissent le canal de signalement.
- ☐ La décision (autorisation, autorisation avec conditions ou blocage) est datée et signée par la direction.

### Comment SIDD vous accompagne

SIDD élabore avec vos RH, votre service juridique et votre informatique la directive d'utilisation de l'IA générative, adaptée à votre modèle d'affaires, à votre secteur et à votre appétit pour le risque. Nous fournissons un modèle modulaire, adapté à vos fournisseurs, à votre classification des données et à la taille de votre entreprise, ainsi que des supports de formation, du matériel de sensibilisation et un plan de déroulement pour les incidents. Pour les banques et les fiduciaires, nous complétons la démarche relative au secret professionnel.

Pour en savoir plus sur nos prestations, consultez les pages [conseil en protection des données](https://www.sidd.swiss/fr/services/conseiller-protection-donnees-suisse) et, pour la sensibilisation des collaborateurs, [ateliers de sécurité informatique](https://www.sidd.swiss/fr/services/atelier-securite-informatique-pme) et [ateliers de protection des données](https://www.sidd.swiss/fr/services/atelier-protection-donnees-pme). Pour discuter d'un premier état des lieux (où vos collaborateurs utilisent-ils déjà l'IA et quels risques cela comporte-t-il), utilisez le [formulaire de contact](https://www.sidd.swiss/fr/contact). Pour la mise en œuvre, vous pouvez demander un [devis](https://www.sidd.swiss/fr/devis).

### Sources

Toutes les sources consultées le 30 septembre 2026.

**Droit suisse et surveillance**

- [Loi fédérale sur la protection des données (LPD), RS 235.1](https://www.fedlex.admin.ch/eli/cc/2022/491/fr), état le 7 juillet 2025
- [Ordonnance sur la protection des données (OPDo), RS 235.11](https://www.fedlex.admin.ch/eli/cc/2022/568/fr), état le 1er décembre 2025, avec la liste des États à l'annexe 1
- [Code pénal suisse (CP), RS 311.0](https://www.fedlex.admin.ch/eli/cc/54/757_781_799/fr), art. 162, 320 et 321
- [Code des obligations (CO), RS 220](https://www.fedlex.admin.ch/eli/cc/27/317_321_377/fr), art. 321a, 321d, 328 et 328b
- [Ordonnance 3 relative à la loi sur le travail (OLT 3), RS 822.113](https://www.fedlex.admin.ch/eli/cc/1993/2553_2553_2553/fr), art. 26
- [Loi sur les banques (LB), RS 952.0](https://www.fedlex.admin.ch/eli/cc/51/117_121_129/fr), art. 47
- [Loi sur les établissements financiers (LEFin), RS 954.1](https://www.fedlex.admin.ch/eli/cc/2018/801/fr), art. 69
- [PFPDT : IA et protection des données](https://www.edoeb.admin.ch/fr/ia-et-protection-des-donnees)
- [PFPDT : Update « La loi actuelle sur la protection des données est directement applicable à l'IA »](https://www.edoeb.admin.ch/fr/update-loi-actuelle-applicable-ia), 8 mai 2025
- [PFPDT : Communication de données à l'étranger](https://www.edoeb.admin.ch/fr/communication-de-donnees-a-letranger)
- [FINMA : Communication sur la surveillance 08/2024 relative à la gouvernance et à la gestion des risques en lien avec l'utilisation de l'intelligence artificielle](https://www.finma.ch/fr/news/2024/12/20241218-mm-finma-am-08-24/), 18 décembre 2024

**Droit de l'UE**

- [Règlement (UE) 2016/679 (RGPD)](https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:32016R0679)
- [Règlement (UE) 2024/1689 (règlement sur l'IA)](https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=OJ:L_202401689)
- [Règlement (UE) 2026/1744 modifiant le règlement sur l'IA](https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=OJ:L_202601744), JO L du 24 juillet 2026

**Documentation d'OpenAI (en anglais)**

- [Enterprise privacy at OpenAI](https://openai.com/enterprise-privacy/), état au 8 janvier 2026
- [OpenAI Services Agreement](https://openai.com/policies/services-agreement/), en vigueur depuis le 1er janvier 2026
- [Data Processing Addendum](https://openai.com/policies/data-processing-addendum/), en vigueur depuis le 1er janvier 2026
- [Sub-processor list](https://openai.com/policies/sub-processor-list/)
- [ChatGPT Business, Overview](https://help.openai.com/en/articles/8792828)
- [Setting up single sign-on for ChatGPT Business](https://help.openai.com/en/articles/11489188)
- [Data residency and inference residency for ChatGPT](https://help.openai.com/en/articles/9903489)
- [Apps in ChatGPT](https://help.openai.com/en/articles/11487775)
- [Admin controls, security, and compliance for plugins and apps](https://help.openai.com/en/articles/11509118)
- [Chat and file retention policies in ChatGPT](https://help.openai.com/en/articles/8983778)
- [How your data is used to improve model performance](https://help.openai.com/en/articles/5722486)
- [Data controls in the OpenAI platform (API)](https://platform.openai.com/docs/guides/your-data)
- [Privacy policy pour l'EEE, la Suisse et le Royaume-Uni](https://openai.com/policies/eu-privacy-policy/)
- [How we’re responding to The New York Times’ data demands](https://openai.com/index/response-to-nyt-data-demands/)

*Cet article constitue une information générale et non un conseil juridique. OpenAI modifie fréquemment ses produits, ses offres et ses conditions contractuelles. Avant toute décision, vérifiez les documents liés dans leur version actuelle.*

---

Ce document est la version Markdown de la page liée ci-dessus. Merci de citer l'URL HTML.
