30 jours d'essai gratuit pour évaluer vos risques IACommencer
Aller au contenu principal

Décisions de conformité

  • ChatGPT

DPA ChatGPT : revue clause par clause

Le DPA publié par OpenAI v.010126 couvre les instructions au sous-traitant, l’assistance, la sécurité, les sous-traitants secondaires, le retour ou la suppression et les transferts. Examinez-le avec le Contrat de Services et votre bon de commande. Le client conserve la propriété des décisions légales et de configuration pertinentes ; le DPA seul n’approuve pas chaque plan, fonctionnalité ou type de données.

Pour Conseillers en confidentialité, achats et responsables des espaces IA

Notes de terrain AonaC08
Conditions publiées, conséquences pratiques
DPA v.010126

Consulté le 21 septembre 2026. Faites correspondre le texte public à votre accord applicable.

Les positions contractuelles sont documentées ; le client, le cas d’usage et les questions de suivi sont illustratifs. Aucun accord négocié ou approbation client n’est représenté.

01

Faites correspondre le DPA public à votre service

Cette revue utilise le PDF officiel de quatre pages étiqueté v.010126, consulté le 21 septembre 2026. Il complète le Contrat de Services OpenAI. Les sections 1.1 et 1.2 décrivent OpenAI comme sous-traitant des Données Client et renvoient à l’Annexe 1 pour les détails du traitement. Confirmez l’accord applicable et le bon de commande pour votre espace ChatGPT Enterprise.

L’Annexe 1 décrit les données et finalités sélectionnées par le client, mais indique que les données sensibles ne sont pas destinées à être transférées sauf inclusion inattendue dans des données non structurées. Vérifiez toute utilisation prévue de données sensibles par rapport aux conditions réelles du service et aux bases légales requises. Ce DPA n’est pas un BAA HIPAA.

Contexte source : Addendum de traitement des données OpenAI, v.010126 · RGPD UE : Règlement (UE) 2016/679

02

Considérez la configuration comme partie des instructions

La section 2.1 inclut le DPA, le Contrat, le bon de commande et les instructions de configuration/outils supportés dans les Instructions Client. La section 3.3 attribue au client la responsabilité des choix de conception et configuration pertinents, comme la conservation et la suppression, sans décharger OpenAI de ses obligations de sécurité à la section 2.5.

Conservez la tâche convenue, les paramètres de l’espace et le responsable des modifications avec la revue contractuelle. L’usage fictif ici est une formulation de support client avec contexte réduit, sans affirmer qu’un accord client ou une configuration en production a été approuvé.

Contexte source : Addendum de traitement des données OpenAI, v.010126

03

Comprendre l’assistance et la formulation des incidents

Les sections 2.4 et 2.6 décrivent l’assistance raisonnable pour les demandes de droits et la conformité, sous réserve de leurs qualifications indiquées. La section 2.7 prévoit une notification au client sans délai excessif après qu’OpenAI a connaissance d’une violation de données personnelles. Elle ne promet pas un délai fixe de 72 heures pour la notification fournisseur.

Identifiez le contact client et la procédure de réponse plutôt que de supposer que le fournisseur traite toutes les demandes de droits ou DPIA. Vos délais réglementaires, décisions et notifications nécessitent une gestion distincte.

Contexte source : Addendum de traitement des données OpenAI, v.010126 · RGPD UE : Règlement (UE) 2016/679

04

Lisez les conditions d’audit et de sous-traitance

La section 2.8 contient des limites annuelles, des conditions de confidentialité et de frais client pour les informations et audits. Lorsque la loi sur la protection des données le permet, OpenAI peut fournir un résumé pertinent du rapport d’audit. Vérifiez ces conditions par rapport aux preuves dont votre organisation a besoin.

La section 2.9 prévoit une autorisation générale des sous-traitants secondaires et un délai d’opposition de 30 jours après notification. La notification par email dépend de l’abonnement ; d’autres méthodes raisonnables sont listées. Elle décrit aussi des alternatives et une possible résiliation si les objections ne sont pas résolues. Désignez une personne pour surveiller les changements et évaluer les conséquences opérationnelles.

Contexte source : Addendum de traitement des données OpenAI, v.010126

05

Séparez les conditions de sortie de la suppression quotidienne

La section 2.11 traite du retour ou de la suppression sur instruction du client après expiration ou résiliation, avec une exception de conservation légale et protection des données conservées. La section 4 distingue les arrangements de transfert EEE/Suisse et Royaume-Uni. Aucune disposition ne garantit un traitement universel en région ni la suppression immédiate de chaque copie.

Vérifiez séparément le cycle de vie du service. La documentation OpenAI Work Cloud distingue les contrôles de conversation, Bibliothèque et fichiers projet. Utilisez les références de clauses et questions de la fiche pour relier le contrat public à votre processus réel, puis conservez les différences négociées.

Contexte source : Addendum de traitement des données OpenAI, v.010126 · OpenAI : gestion et conservation des données ChatGPT Work Cloud

Mettez-le en pratique

Fiche de revue du DPA OpenAI v.010126

Les positions des clauses publiées sont paraphrasées à partir du PDF officiel. Les conséquences opérationnelles et questions d’escalade les appliquent à un cas fictif d’achat ChatGPT Enterprise.

Les positions contractuelles sont documentées ; le client, le cas d’usage et les questions de suivi sont illustratifs. Aucun accord négocié ou approbation client n’est représenté.

De la clause à l’action
01

2.1 + 3.3

Instructions et configuration

Enregistrer les paramètres et leur responsable.

02

2.9

Avis et objection concernant les sous-traitants

Suivez la période d'objection de 30 jours.

03

2.11

Retour ou suppression à la sortie

Conservez l'instruction et les preuves.

Fiche de revue du DPA OpenAI v.010126
ClausePosition publiéeConséquence opérationnelleQuestion d’escalade
1.1–1.2; Schedule 1Portée du sous-traitant et détails du traitement liés au Contrat de Services.Identifiez le service réel, les données et le rôle client.Cette version du DPA régit-elle l’espace/bon de commande ?
2.1; 3.3Le contrat et les configurations supportées forment les instructions ; le client a des devoirs de configuration.Enregistrez les paramètres, la portée de la tâche et un responsable des modifications.Quels paramètres mettent en œuvre nos choix de conservation et suppression ?
2.3; 2.5Engagements de confidentialité et mesures de sécurité raisonnables et appropriées.Examinez le détail de sécurité de l’Accord.Quelles mesures s’appliquent au service et à la fonctionnalité exacts ?
2.4; 2.6Assistance raisonnable pour les demandes de droits qualifiées.Définissez le transfert client/fournisseur.Comment demandons-nous de l’assistance et suivons-nous l’achèvement ?
2.7Notification de violation sans délai excessif après prise de connaissance.Gardez la notification fournisseur distincte de nos délais légaux.Quel contact reçoit la notification et la fait remonter ?
2.8Limites annuelles, confidentialité, frais client et possible substitution par résumé de rapport.Planifiez les demandes de preuves et besoins d’audit.Les rapports disponibles et conditions d’audit répondent-ils à nos exigences ?
2.9–2.10Autorisation générale, procédure d’opposition de 30 jours et obligations comparables pour les sous-traitants.Surveiller les notifications ; évaluer les alternatives et les limites de responsabilité du Contrat.Qui souscrit, s’oppose et évalue les conséquences d’une sortie ?
2.11Retour/suppression post-résiliation sur instruction, avec conditions de conservation légale.Planifier l’exportation, l’instruction et la confirmation.Quelles copies et exceptions nécessitent une preuve lors de la sortie ?
4; Schedule 1Mécanismes de transfert EEE/Suisse et Royaume-Uni ; aucun transfert de données sensibles prévu sauf entrée non structurée inattendue.Examiner la géographie, l’analyse des transferts et les catégories de données prévues.L’utilisation prévue nécessite-t-elle des conditions différentes ou des garanties supplémentaires ?

Travaillez votre révision

Utilisez les vérifications pour organiser les preuves dont vous avez besoin. Enregistrez vos sélections dans Word, puis ajoutez vos notes et preuves. Vos sélections restent dans cet onglet jusqu'à leur téléchargement.

0 sur 3 révisé

Exemples et matériel de révision

Lisez les détails ici, ou conservez ensemble le PDF, le document Word modifiable et les feuilles de calcul.

Télécharger le pack complet (ZIP)
Fiche de revue du DPA OpenAI v.010126Lire

Les positions contractuelles sont documentées ; le client, le cas d’usage et les questions de suivi sont illustratifs. Aucun accord négocié ou approbation client n’est représenté.

Les positions des clauses publiées sont paraphrasées à partir du PDF officiel. Les conséquences opérationnelles et questions d’escalade les appliquent à un cas fictif d’achat ChatGPT Enterprise.

Review steps
  • Match the applicable version: Retain the DPA, Services Agreement et order form; check precedence and negotiated differences.
  • Resolve service et data scope: Review Schedule 1, the actual features and any planned sensitive-data use instead of treating the DPA as a universal approval.
  • Assign the operational handoffs: Name owners for rights requests, breach notices, subprocessor changes, audits et exit instructions.
Source identity

Official PDF: https://cdn.openai.com/pdf/openai-data-processing-addendum.pdf Footer version: v.010126 Retrieved: 21 September 2026 SHA-256: 42309abe1e586665980ff45a83c813f5d6117c6f4ee0cf28f6cecb56c8426393

The footer is a version identifier. This worksheet does not infer the web page’s publication or update date.

Illustrative review scope

Candidate: ChatGPT Enterprise workspace for customer-support wording. Data approach: reduced context, with unnecessary customer details omitted. Customer agreement: not represented by the exercise. Decision owner: to be established by the real organisation.

Clause positions above describe the public PDF, not a legal opinion that it satisfies every obligation or authorises PHI. Review the applicable Agreement, Order Form, service eligibility et actual customer configuration.

Source et scope

Guide: https://aona.ai/resources/guides/chatgpt-dpa-review-checklist/

Source check: 21 September 2026. General information, not professional approval or a completed control test.

  • EU GDPR: Regulation (EU) 2016/679: https://eur-lex.europa.eu/eli/reg/2016/679/oj/eng
  • OpenAI Data Processing Addendum, v.010126: https://cdn.openai.com/pdf/openai-data-processing-addendum.pdf
  • OpenAI: ChatGPT Work Cloud data handling et retention: https://learn.chatgpt.com/docs/enterprise/chatgpt-work-cloud-security#data-handling-and-retention

Avant de continuer

Gardez ces distinctions claires

Le DPA n'est pas un BAA
Son calendrier de traitement n'approuve pas chaque utilisation prévue de données sensibles ou PHI.
Une clause contractuelle n'est pas une action achevée
L'assistance aux droits, la configuration et la sortie nécessitent toujours des procédures détenues par le client.

Appliquez-le à l'utilisation de l'IA par les employés

Apportez votre chemin de données réel.

Aona peut aider à évaluer la visibilité des IA des employés et les politiques d'entrée sensible dans un périmètre installé pris en charge.

Il ne négocie ni n'approuve un DPA OpenAI. Le rôle, le traitement et les conditions propres à Aona nécessitent un examen séparé lorsqu'il traite des données personnelles.

Utilisez une requête de support synthétique pour vérifier la limite d'entrée prévue pendant que la confidentialité et les achats finalisent la revue contractuelle.

Révisez votre cas d'utilisation

FAQ

Questions pour cette décision

Quelle version a été examinée ?
Le PDF officiel de quatre pages portant le pied de page v.010126, récupéré le 21 septembre 2026. Confirmez la version intégrée dans votre propre accord ; le pied de page n'établit pas la date de mise à jour du site.
Le DPA promet-il une notification de violation sous 72 heures ?
La section 2.7 indique sans retard indu après prise de conscience d'une violation de données personnelles. Elle ne précise pas cette durée fixe. Évaluez séparément vos propres obligations légales de réponse et de notification.
Pouvons-nous nous opposer à un nouveau sous-traitant ?
La section 2.9 décrit une objection dans les 30 jours suivant la réception de l'avis, les alternatives possibles et les conditions de résiliation si le problème ne peut être résolu. Lisez la procédure complète et désignez un responsable de l'avis.
Le DPA autorise-t-il les téléchargements prévus de PHI ou de catégories spéciales ?
Aucune permission générale n'en découle. Le libellé des données sensibles de l'annexe 1, les conditions de service applicables, les bases légales et tout accord séparé requis doivent être réglés pour l'utilisation prévue.

Preuves à l'appui du guide

Sources et portée

Préparé par Aona. Sources vérifiées 2026-09-21. Le matériel cité soutient les points spécifiques ci-dessous ; il ne certifie pas un produit ni votre cas d'usage.

  1. RGPD UE : Règlement (UE) 2016/679

    Les articles 5, 6, 9, 12, 17, 19, 28, 32, 35 et 36 établissent les exigences relatives au traitement, aux droits, au sous-traitant et à l’évaluation des risques.

    law · vérifié 2026-09-21
  2. Addendum de traitement des données OpenAI, v.010126

    Contrat officiel PDF de quatre pages : périmètre du processeur, sections 2.1-2.11, obligations client en section 3, dispositions de transfert en section 4 et annexe 1 ; version vérifiée par le pied de page.

    vendor · vérifié 2026-09-21
  3. OpenAI : gestion et conservation des données ChatGPT Work Cloud

    Cycles de vie opérationnels distincts pour conversations, fichiers Bibliothèque, fichiers projet, mémoires et enregistrements exportés ; séparés des instructions post-résiliation du contrat.

    vendor · vérifié 2026-09-21
DPA ChatGPT : revue clause par clause | Aona