Un commercial voulait résumer plus vite un échange client. Il a copié dans ChatGPT un compte rendu contenant des noms, des coordonnées et quelques informations sur un contrat. Il vous prévient deux heures plus tard.
Le mauvais réflexe serait de transformer immédiatement cet écart en crise publique. L’autre mauvais réflexe serait de supprimer la conversation et de considérer le problème comme réglé.
Pendant les premières 24 heures, votre objectif est plus simple : contenir l’exposition, établir ce qui s’est réellement passé et donner aux bonnes personnes les éléments nécessaires pour décider.
Ce que vous devez établir avant toute conclusion
« Des données clients ont été mises dans ChatGPT » ne suffit pas pour qualifier l’incident. Reconstituez les faits :
- quel outil et quelle version ont été utilisés ;
- compte personnel ou espace professionnel ;
- contenu collé ou fichier téléversé ;
- catégories de données et nombre de personnes concernées ;
- présence éventuelle de données sensibles, de secrets, d’identifiants ou de pièces contractuelles ;
- date, heure, conversation et personnes ayant eu accès au compte ;
- réponse générée, partage ultérieur ou réutilisation du contenu.
La CNIL rappelle qu’une violation de données personnelles doit, dans tous les cas, être documentée en interne. La notification à la CNIL n’est requise que si la violation présente un risque pour les droits et libertés des personnes. En cas de risque élevé, les personnes concernées doivent aussi être informées.[1]
Autrement dit, ne décidez pas à partir du seul nom de l’outil. Décidez à partir des données, du contexte, des protections du compte et des conséquences possibles.
De 0 à 2 heures : contenir sans effacer les preuves
Commencez par suspendre l’usage concerné. Demandez au salarié de ne plus copier d’informations similaires et de ne pas partager la conversation.
Avant toute suppression, consignez les éléments utiles : heure, compte, type d’abonnement, paramètres visibles, titre de la conversation, nature des données et actions déjà réalisées. Ne faites pas circuler une nouvelle copie complète des données dans un ticket ou un email ; notez seulement ce qui est nécessaire à l’analyse.
Vérifiez ensuite les fonctions réellement disponibles dans le compte : suppression de la conversation, suppression séparée des fichiers, paramètres de conservation, administration de l’espace et contact du fournisseur. La documentation d’OpenAI indique qu’une conversation supprimée disparaît immédiatement de l’historique visible, mais que sa suppression permanente des systèmes est programmée dans les 30 jours, sauf exceptions liées notamment à la sécurité ou aux obligations légales. Les fichiers peuvent suivre des règles distinctes.[2] Une suppression dans l’interface ne prouve donc pas, à elle seule, que toute copie a déjà disparu.
Si un secret technique, un mot de passe ou une clé apparaît dans le contenu, faites-le révoquer et remplacer sans attendre. Ce cas demande une action de sécurité immédiate, indépendamment de l’analyse RGPD.
De 2 à 8 heures : qualifier les données et le risque
Réunissez un petit groupe : responsable métier, personne en charge du RGPD ou DPO s’il existe, et référent sécurité. Dans une petite structure, trois noms suffisent. Le but n’est pas d’organiser une réunion générale.
Classez les informations concernées :
- données d’identification et coordonnées ;
- historique commercial ou contenu d’échanges ;
- données financières, de santé ou autres données sensibles ;
- identifiants, secrets ou documents confidentiels ;
- informations déjà publiques ou réellement anonymisées.
Puis examinez les conséquences plausibles pour les personnes : usurpation, hameçonnage ciblé, divulgation confidentielle, discrimination, préjudice financier ou atteinte à la réputation. La CNIL recommande aussi, avant l’usage d’une IA générative, de définir les données autorisées, de vérifier les conditions du fournisseur et d’encadrer les comptes utilisés.[3]
N’écrivez pas « risque faible » par intuition. Notez les éléments qui soutiennent cette appréciation et ce qui reste inconnu.
De 8 à 24 heures : décider, tracer et corriger
À ce stade, la direction doit disposer d’une fiche courte, datée et vérifiable. Elle peut décider des mesures techniques, de la demande au fournisseur et des éventuelles notifications réglementaires.
Le RGPD prévoit qu’une violation présentant un risque doit être notifiée à l’autorité de contrôle dans les meilleurs délais et, si possible, au plus tard 72 heures après en avoir pris connaissance.[1] Les premières 24 heures servent donc à produire une analyse sérieuse, pas à attendre que toutes les incertitudes disparaissent.
Si les informations sont encore incomplètes, consignez-les comme telles. La CNIL permet une notification en deux temps lorsque des investigations complémentaires sont nécessaires.[1]
Terminez la journée avec trois décisions concrètes :
- les mesures immédiates sont attribuées à une personne et assorties d’une échéance ;
- la décision de notifier ou non est documentée par la personne compétente ;
- l’usage qui a provoqué l’incident est bloqué, remplacé ou encadré avant de reprendre.
Fiche de décision des premières 24 heures
| Échéance | Question à trancher | Preuve attendue | Responsable |
|---|---|---|---|
| 0–2 h | L’exposition continue-t-elle ? | Usage suspendu, partage bloqué, secrets révoqués si besoin | Référent sécurité |
| 0–2 h | Que s’est-il passé exactement ? | Chronologie, compte, outil, catégories de données | Responsable métier |
| 2–8 h | Quelles personnes peuvent subir un préjudice ? | Catégories, volume estimé, conséquences plausibles | Référent RGPD / DPO |
| 8–24 h | Faut-il notifier ou informer ? | Analyse de risque datée et décision motivée | Responsable de traitement |
| 8–24 h | L’usage peut-il reprendre ? | Outil approuvé, données minimisées, règle et validation humaine | Direction métier |
Cette fiche évite deux confusions fréquentes : une suppression technique n’est pas une analyse de risque, et une analyse de risque n’est pas automatiquement une notification.
Ce qu’il ne faut pas faire
Ne demandez pas au salarié de « tout effacer » avant d’avoir relevé les faits nécessaires. N’envoyez pas non plus la donnée compromise à plusieurs responsables pour recueillir leur avis.
N’affirmez pas aux clients que leurs données ont été entraînées dans un modèle si vous ne l’avez pas établi. À l’inverse, ne promettez pas qu’aucune conservation n’existe sans avoir vérifié le produit, le compte, les paramètres et la documentation applicables.
Enfin, ne réduisez pas l’incident à une faute individuelle. Si une tâche utile pousse les salariés vers un compte personnel faute d’outil approuvé, le processus de l’entreprise fait partie du problème. L’ANSSI recommande une posture de prudence et des mesures de sécurité adaptées lors du déploiement et de l’utilisation de systèmes d’IA générative.[4]
Après l’incident : corriger le workflow
Une fois l’urgence passée, ajoutez ce cas réel à votre charte IA d’entreprise. Précisez quelles données sont interdites, quel outil est approuvé, comment signaler un doute et qui valide une sortie destinée à un client.
Le meilleur garde-fou reste un parcours de travail praticable : un espace approuvé, des données minimisées, une consigne visible au bon moment et une validation humaine quand la conséquence est sensible.
Faites le point sur vos usages IA
Le Diagnostic Pulse aide à repérer les outils utilisés, les données qui circulent et les validations manquantes. L’objectif est de transformer un incident isolé en règles applicables, sans bloquer les usages utiles.
Cet article fournit des repères opérationnels généraux à jour au 15 septembre 2026. Il ne constitue pas un avis juridique. La qualification d’une violation et les obligations applicables dépendent des faits et du risque pour les personnes.
Sources
[1] CNIL, « Notifier une violation de données personnelles »
[2] OpenAI Help Center, « Chat and File Retention Policies in ChatGPT »
[3] CNIL, « Les questions-réponses de la CNIL sur l’utilisation d’un système d’IA générative »
[4] ANSSI, « Recommandations de sécurité pour un système d’IA générative »