ChatGPT au cabinet : quelles données clients un CGP peut-il y mettre ?

Vos collaborateurs utilisent déjà une IA générative, avec ou sans votre accord. Voici ce que le RGPD et votre devoir de confidentialité permettent, ce qu'ils interdisent, et comment encadrer l'usage plutôt que de l'interdire.

Conformité 5 min de lecture Par l'équipe Majors Brain
Cadenas à combinaison posé sur un clavier d'ordinateur : protéger les données clients du cabinet

La vraie question n'est pas « faut-il interdire ChatGPT ? »

Dans la plupart des cabinets, l'IA générative est déjà là. Un collaborateur colle un email de client pour le reformuler, une assistante fait résumer un relevé, un associé demande à un assistant grand public de comparer deux contrats. Personne ne l'a décidé : c'est venu tout seul, parce que c'est utile.

Interdire ne règle rien : l'usage continue, simplement hors de votre vue. La bonne question est plus précise : quelles données de vos clients sortent du cabinet, vers qui, et dans quel cadre ? C'est elle qui détermine votre exposition, pas le nom de l'outil.

Ce que dit le RGPD, appliqué à un cabinet

Dès qu'un texte contient le nom d'un client, sa situation familiale, son patrimoine ou ses revenus, vous traitez des données personnelles. Le cabinet en est responsable de traitement. Copier ce texte dans un outil d'IA, c'est le transmettre à un tiers. Trois conséquences :

  • Il faut un contrat. Un prestataire qui traite des données pour votre compte est un sous-traitant au sens de l'article 28 du RGPD : il faut un accord de traitement qui fixe ce qu'il peut faire des données. Les versions grand public des assistants d'IA ne fonctionnent pas sur ce modèle : leurs conditions sont celles du service, pas les vôtres.
  • Les transferts hors Union européenne doivent être encadrés. Où les données sont-elles traitées ? Où sont-elles conservées, et combien de temps ? Si vous ne savez pas répondre, vous ne pouvez pas le documenter.
  • Minimisation. Vous ne transmettez que ce qui est nécessaire à la tâche. Pour reformuler un courrier, le nom du client et le montant de son assurance-vie sont rarement nécessaires.

Un point souvent oublié : un cabinet de gestion de patrimoine ne manipule pas que des données financières. Prévoyance, assurance emprunteur, dépendance, protection d'un enfant handicapé : des informations de santé circulent dans vos dossiers. Elles relèvent des catégories particulières de l'article 9 du RGPD, avec un régime nettement plus strict. Elles n'ont rien à faire dans un outil que vous ne maîtrisez pas.

Votre devoir de confidentialité ne s'arrête pas au RGPD

Au-delà de la protection des données, vos clients vous confient leur situation parce qu'ils attendent de la discrétion. Selon vos statuts (CIF, intermédiaire en assurance, IOBSP, agent immobilier) et les codes de bonne conduite de votre association professionnelle, cette confidentialité est aussi une obligation déontologique.

Concrètement, la question à vous poser avant chaque usage est simple : seriez-vous à l'aise d'expliquer à ce client où son dossier est passé ? Si la réponse est « dans un assistant grand public, sans contrat, on ne sait pas trop où », vous avez votre réponse.

Ce qui est raisonnable, ce qui ne l'est pas

Le même usage n'a pas le même risque selon l'outil. Le tableau ci-dessous résume une lecture prudente, à adapter avec votre DPO ou votre conseil.

UsageAssistant grand public, sans contratOutil professionnel encadré*
Rédiger un texte générique (article, trame de courrier) sans aucune donnée clientOuiOui
Reformuler un email en retirant noms et montantsOui, avec vigilanceOui
Résumer un échange nominatif avec un clientÀ éviterOui, si l'usage figure au registre
Analyser un avis d'imposition ou un relevé de contratNonOui, avec minimisation
Traiter une information de santé (prévoyance, dépendance)NonSeulement avec des garanties renforcées, à valider au préalable

* Accord de traitement signé, données non réutilisées pour entraîner des modèles, lieu d'hébergement et durée de conservation connus, accès nominatifs et traçables.

L'AI Act vous concerne déjà, même sans « IA à haut risque »

Le règlement européen sur l'intelligence artificielle (AI Act) entre en application par étapes. Une obligation s'applique depuis le 2 février 2025 à toute organisation qui utilise des systèmes d'IA dans son activité : assurer un niveau suffisant de maîtrise de l'IA chez les personnes qui s'en servent (article 4).

La plupart des usages d'un cabinet — rédiger, résumer, rechercher, préparer un rendez-vous — ne relèvent pas des systèmes dits « à haut risque ». Mais l'obligation de former l'équipe, elle, s'applique à tous. Une demi-journée de formation documentée, une charte d'usage signée : c'est à la fois une protection et une bonne pratique.

Encadrer l'usage en cinq décisions

  1. Faire l'inventaire des usages réels. Demandez à l'équipe, sans jugement, ce qu'elle utilise et pour quoi faire. Vous découvrirez des usages utiles… et quelques mauvaises habitudes.
  2. Choisir un outil encadré pour ce qui touche aux clients. Accord de traitement, absence de réutilisation des données pour l'entraînement, hébergement connu, comptes nominatifs.
  3. Écrire une charte d'une page. Ce qui est permis, ce qui ne l'est pas, avec des exemples tirés de votre cabinet. Une page lue vaut mieux que dix pages classées.
  4. Mettre à jour le registre des traitements et vos mentions d'information. Si l'IA traite des données clients, cela doit y figurer.
  5. Former et garder une trace. C'est ce qu'attend l'AI Act, et c'est ce qui change réellement les pratiques.
À retenir
  • Le risque ne vient pas de l'IA en soi, mais des données clients qui sortent du cabinet sans cadre.
  • Un assistant grand public convient aux textes sans aucune donnée client, pas aux dossiers.
  • Les informations de santé de vos clients demandent un régime à part.
  • Formation et charte d'usage : c'est déjà une obligation, pas un bonus.

Chez Majors Brain, ces principes sont le point de départ : hébergement à Paris, chiffrement, accord de traitement, droits d'accès par collaborateur. Le détail est sur la page Sécurité & souveraineté.

Cet article est une information générale, pas un conseil juridique. Pour votre situation, rapprochez-vous de votre DPO, de votre association professionnelle ou de votre conseil.

Sources

30 minutes
sans engagement
Planifier un audit →