Protection des données · Droit des contrats · Droit du travail
Votre collaborateur utilise ChatGPT. Qui encadre les usages ?
Le risque peut commencer avant la réponse : au moment où un document quitte votre environnement.
Statut du dossierÉdition du 23 septembre 2026 · sources contrôlées le 22 septembre.
01
L’actualité : une proposition nationale, une décision locale
Le 16 septembre 2026, Vanessa Matz a présenté une proposition de stratégie IA 2.0. Le communiqué en fait une base pour élaborer une stratégie nationale avec les entités fédérées, et non une nouvelle obligation générale pour les entreprises. Son ambition de maîtrise des usages pose pourtant une question immédiate aux PME et ASBL : qui autorise les outils, pour quels documents et avec quelles garanties ? [1]
Le 29 mai, l’APD avait souligné les risques liés aux conversations avec des chatbots : des échanges libres peuvent contenir des données très personnelles ; leur conservation doit être justifiée et leurs utilisations expliquées. C’est une communication du Service d’Inspection, pas une décision de sanction concernant notre scénario. [2]
02
Un compte professionnel n’est pas une immunité
Lorsque des données personnelles sont traitées, le RGPD exige notamment un fondement de licéité, une finalité déterminée, la minimisation et une protection appropriée. Le responsable doit pouvoir démontrer le respect de ces principes. Acheter une licence professionnelle ne constitue pas, à lui seul, cette démonstration. [3]
Examinez les rôles réels de l’organisation et du prestataire. Si celui-ci est sous-traitant, l’article 28 encadre la relation. Une analyse d’impact est requise lorsque le traitement envisagé est susceptible d’engendrer un risque élevé ; pas automatiquement pour toute correction de texte par IA. [4]
Toutes les informations confidentielles ne sont pas des données personnelles : prix négociés et projets commerciaux appellent aussi un examen des engagements de confidentialité. À l’inverse, retirer un nom ne garantit pas que le document ne permette plus d’identifier une personne. La question n’est donc pas seulement celle du logiciel : elle porte aussi sur le contenu, le contexte et la destination.
03
Le geste Law Right : cinq lignes avant le copier-coller
- Écrivez une règle courte : outils autorisés, documents admis, données exclues, responsable de validation et canal de signalement. Prévoyez une solution praticable pour le collaborateur qui hésite.
- Vérifiez les réglages, les accès, la conservation et la réutilisation éventuelle des données par le fournisseur. Si des données personnelles sont transférées hors Espace économique européen, vérifiez le mécanisme applicable et les garanties nécessaires. Cette méthode n’est pas un certificat de conformité belge. [5,6]
- Gardez une personne responsable de la vérification du résultat. Testez la charte sur un document fictif avant de l’appliquer à des dossiers réels. Documentez les décisions utiles sans conserver inutilement le contenu confidentiel des échanges.
Une frontière pour vos données.
Repérez les informations personnelles ou confidentielles avant tout transfert.
Illustration conceptuelle créée avec l’aide de l’IA — ni données réelles ni résultat juridique automatisé.La bonne charte ne rassure pas seulement dans un classeur : elle aide à décider avant d’envoyer.
Sources et vérificationOuvrir les sources +
- primaryVanessa Matz · 16.09.2026 · Proposition de stratégie IA 2.0 ↗
- primaryAPD/GBA · 29.05.2026 · Chatbots et protection des données ↗
- primaryRGPD/GDPR · Articles 5–6 · Texte reproduit par la CNIL ↗
- primaryRGPD/GDPR · Articles 24, 28, 32–35 · Texte reproduit par la CNIL ↗
- primaryCNIL · 18.07.2024 · Déployer une IA générative ↗
- primaryRGPD/GDPR · Chapitre V · Transferts internationaux · Texte reproduit par la CNIL ↗

