Décisions de conformité
ChatGPT
DPA ChatGPT : revue clause par clause
Le DPA publié par OpenAI v.010126 couvre les instructions au sous-traitant, l’assistance, la sécurité, les sous-traitants secondaires, le retour ou la suppression et les transferts. Examinez-le avec le Contrat de Services et votre bon de commande. Le client conserve la propriété des décisions légales et de configuration pertinentes ; le DPA seul n’approuve pas chaque plan, fonctionnalité ou type de données.
Pour Conseillers en confidentialité, achats et responsables des espaces IA
Consulté le 21 septembre 2026. Faites correspondre le texte public à votre accord applicable.
Les positions contractuelles sont documentées ; le client, le cas d’usage et les questions de suivi sont illustratifs. Aucun accord négocié ou approbation client n’est représenté.01
Faites correspondre le DPA public à votre service
Cette revue utilise le PDF officiel de quatre pages étiqueté v.010126, consulté le 21 septembre 2026. Il complète le Contrat de Services OpenAI. Les sections 1.1 et 1.2 décrivent OpenAI comme sous-traitant des Données Client et renvoient à l’Annexe 1 pour les détails du traitement. Confirmez l’accord applicable et le bon de commande pour votre espace ChatGPT Enterprise.
L’Annexe 1 décrit les données et finalités sélectionnées par le client, mais indique que les données sensibles ne sont pas destinées à être transférées sauf inclusion inattendue dans des données non structurées. Vérifiez toute utilisation prévue de données sensibles par rapport aux conditions réelles du service et aux bases légales requises. Ce DPA n’est pas un BAA HIPAA.
Contexte source : Addendum de traitement des données OpenAI, v.010126 · RGPD UE : Règlement (UE) 2016/679
02
Considérez la configuration comme partie des instructions
La section 2.1 inclut le DPA, le Contrat, le bon de commande et les instructions de configuration/outils supportés dans les Instructions Client. La section 3.3 attribue au client la responsabilité des choix de conception et configuration pertinents, comme la conservation et la suppression, sans décharger OpenAI de ses obligations de sécurité à la section 2.5.
Conservez la tâche convenue, les paramètres de l’espace et le responsable des modifications avec la revue contractuelle. L’usage fictif ici est une formulation de support client avec contexte réduit, sans affirmer qu’un accord client ou une configuration en production a été approuvé.
Contexte source : Addendum de traitement des données OpenAI, v.010126
03
Comprendre l’assistance et la formulation des incidents
Les sections 2.4 et 2.6 décrivent l’assistance raisonnable pour les demandes de droits et la conformité, sous réserve de leurs qualifications indiquées. La section 2.7 prévoit une notification au client sans délai excessif après qu’OpenAI a connaissance d’une violation de données personnelles. Elle ne promet pas un délai fixe de 72 heures pour la notification fournisseur.
Identifiez le contact client et la procédure de réponse plutôt que de supposer que le fournisseur traite toutes les demandes de droits ou DPIA. Vos délais réglementaires, décisions et notifications nécessitent une gestion distincte.
Contexte source : Addendum de traitement des données OpenAI, v.010126 · RGPD UE : Règlement (UE) 2016/679
04
Lisez les conditions d’audit et de sous-traitance
La section 2.8 contient des limites annuelles, des conditions de confidentialité et de frais client pour les informations et audits. Lorsque la loi sur la protection des données le permet, OpenAI peut fournir un résumé pertinent du rapport d’audit. Vérifiez ces conditions par rapport aux preuves dont votre organisation a besoin.
La section 2.9 prévoit une autorisation générale des sous-traitants secondaires et un délai d’opposition de 30 jours après notification. La notification par email dépend de l’abonnement ; d’autres méthodes raisonnables sont listées. Elle décrit aussi des alternatives et une possible résiliation si les objections ne sont pas résolues. Désignez une personne pour surveiller les changements et évaluer les conséquences opérationnelles.
Contexte source : Addendum de traitement des données OpenAI, v.010126
05
Séparez les conditions de sortie de la suppression quotidienne
La section 2.11 traite du retour ou de la suppression sur instruction du client après expiration ou résiliation, avec une exception de conservation légale et protection des données conservées. La section 4 distingue les arrangements de transfert EEE/Suisse et Royaume-Uni. Aucune disposition ne garantit un traitement universel en région ni la suppression immédiate de chaque copie.
Vérifiez séparément le cycle de vie du service. La documentation OpenAI Work Cloud distingue les contrôles de conversation, Bibliothèque et fichiers projet. Utilisez les références de clauses et questions de la fiche pour relier le contrat public à votre processus réel, puis conservez les différences négociées.
Contexte source : Addendum de traitement des données OpenAI, v.010126 · OpenAI : gestion et conservation des données ChatGPT Work Cloud
Mettez-le en pratique
Fiche de revue du DPA OpenAI v.010126
Les positions des clauses publiées sont paraphrasées à partir du PDF officiel. Les conséquences opérationnelles et questions d’escalade les appliquent à un cas fictif d’achat ChatGPT Enterprise.
Les positions contractuelles sont documentées ; le client, le cas d’usage et les questions de suivi sont illustratifs. Aucun accord négocié ou approbation client n’est représenté.
2.1 + 3.3
Instructions et configuration
Enregistrer les paramètres et leur responsable.
2.9
Avis et objection concernant les sous-traitants
Suivez la période d'objection de 30 jours.
2.11
Retour ou suppression à la sortie
Conservez l'instruction et les preuves.
| Clause | Position publiée | Conséquence opérationnelle | Question d’escalade |
|---|---|---|---|
| 1.1–1.2; Schedule 1 | Portée du sous-traitant et détails du traitement liés au Contrat de Services. | Identifiez le service réel, les données et le rôle client. | Cette version du DPA régit-elle l’espace/bon de commande ? |
| 2.1; 3.3 | Le contrat et les configurations supportées forment les instructions ; le client a des devoirs de configuration. | Enregistrez les paramètres, la portée de la tâche et un responsable des modifications. | Quels paramètres mettent en œuvre nos choix de conservation et suppression ? |
| 2.3; 2.5 | Engagements de confidentialité et mesures de sécurité raisonnables et appropriées. | Examinez le détail de sécurité de l’Accord. | Quelles mesures s’appliquent au service et à la fonctionnalité exacts ? |
| 2.4; 2.6 | Assistance raisonnable pour les demandes de droits qualifiées. | Définissez le transfert client/fournisseur. | Comment demandons-nous de l’assistance et suivons-nous l’achèvement ? |
| 2.7 | Notification de violation sans délai excessif après prise de connaissance. | Gardez la notification fournisseur distincte de nos délais légaux. | Quel contact reçoit la notification et la fait remonter ? |
| 2.8 | Limites annuelles, confidentialité, frais client et possible substitution par résumé de rapport. | Planifiez les demandes de preuves et besoins d’audit. | Les rapports disponibles et conditions d’audit répondent-ils à nos exigences ? |
| 2.9–2.10 | Autorisation générale, procédure d’opposition de 30 jours et obligations comparables pour les sous-traitants. | Surveiller les notifications ; évaluer les alternatives et les limites de responsabilité du Contrat. | Qui souscrit, s’oppose et évalue les conséquences d’une sortie ? |
| 2.11 | Retour/suppression post-résiliation sur instruction, avec conditions de conservation légale. | Planifier l’exportation, l’instruction et la confirmation. | Quelles copies et exceptions nécessitent une preuve lors de la sortie ? |
| 4; Schedule 1 | Mécanismes de transfert EEE/Suisse et Royaume-Uni ; aucun transfert de données sensibles prévu sauf entrée non structurée inattendue. | Examiner la géographie, l’analyse des transferts et les catégories de données prévues. | L’utilisation prévue nécessite-t-elle des conditions différentes ou des garanties supplémentaires ? |
Travaillez votre révision
Utilisez les vérifications pour organiser les preuves dont vous avez besoin. Enregistrez vos sélections dans Word, puis ajoutez vos notes et preuves. Vos sélections restent dans cet onglet jusqu'à leur téléchargement.
0 sur 3 révisé
Exemples et matériel de révision
Lisez les détails ici, ou conservez ensemble le PDF, le document Word modifiable et les feuilles de calcul.
Fiche de revue du DPA OpenAI v.010126Lire
Les positions contractuelles sont documentées ; le client, le cas d’usage et les questions de suivi sont illustratifs. Aucun accord négocié ou approbation client n’est représenté.
Les positions des clauses publiées sont paraphrasées à partir du PDF officiel. Les conséquences opérationnelles et questions d’escalade les appliquent à un cas fictif d’achat ChatGPT Enterprise.
Review steps
- Match the applicable version: Retain the DPA, Services Agreement et order form; check precedence and negotiated differences.
- Resolve service et data scope: Review Schedule 1, the actual features and any planned sensitive-data use instead of treating the DPA as a universal approval.
- Assign the operational handoffs: Name owners for rights requests, breach notices, subprocessor changes, audits et exit instructions.
Source identity
Official PDF: https://cdn.openai.com/pdf/openai-data-processing-addendum.pdf Footer version: v.010126 Retrieved: 21 September 2026 SHA-256: 42309abe1e586665980ff45a83c813f5d6117c6f4ee0cf28f6cecb56c8426393
The footer is a version identifier. This worksheet does not infer the web page’s publication or update date.
Illustrative review scope
Candidate: ChatGPT Enterprise workspace for customer-support wording. Data approach: reduced context, with unnecessary customer details omitted. Customer agreement: not represented by the exercise. Decision owner: to be established by the real organisation.
Clause positions above describe the public PDF, not a legal opinion that it satisfies every obligation or authorises PHI. Review the applicable Agreement, Order Form, service eligibility et actual customer configuration.
Source et scope
Guide: https://aona.ai/resources/guides/chatgpt-dpa-review-checklist/
Source check: 21 September 2026. General information, not professional approval or a completed control test.
- EU GDPR: Regulation (EU) 2016/679: https://eur-lex.europa.eu/eli/reg/2016/679/oj/eng
- OpenAI Data Processing Addendum, v.010126: https://cdn.openai.com/pdf/openai-data-processing-addendum.pdf
- OpenAI: ChatGPT Work Cloud data handling et retention: https://learn.chatgpt.com/docs/enterprise/chatgpt-work-cloud-security#data-handling-and-retention
Avant de continuer
Gardez ces distinctions claires
- Le DPA n'est pas un BAA
- Son calendrier de traitement n'approuve pas chaque utilisation prévue de données sensibles ou PHI.
- Une clause contractuelle n'est pas une action achevée
- L'assistance aux droits, la configuration et la sortie nécessitent toujours des procédures détenues par le client.
Appliquez-le à l'utilisation de l'IA par les employés
Apportez votre chemin de données réel.
Aona peut aider à évaluer la visibilité des IA des employés et les politiques d'entrée sensible dans un périmètre installé pris en charge.
Il ne négocie ni n'approuve un DPA OpenAI. Le rôle, le traitement et les conditions propres à Aona nécessitent un examen séparé lorsqu'il traite des données personnelles.
Utilisez une requête de support synthétique pour vérifier la limite d'entrée prévue pendant que la confidentialité et les achats finalisent la revue contractuelle.
Révisez votre cas d'utilisationFAQ
Questions pour cette décision
Quelle version a été examinée ?
Le DPA promet-il une notification de violation sous 72 heures ?
Pouvons-nous nous opposer à un nouveau sous-traitant ?
Le DPA autorise-t-il les téléchargements prévus de PHI ou de catégories spéciales ?
Preuves à l'appui du guide
Sources et portée
Préparé par Aona. Sources vérifiées 2026-09-21. Le matériel cité soutient les points spécifiques ci-dessous ; il ne certifie pas un produit ni votre cas d'usage.
- RGPD UE : Règlement (UE) 2016/679
Les articles 5, 6, 9, 12, 17, 19, 28, 32, 35 et 36 établissent les exigences relatives au traitement, aux droits, au sous-traitant et à l’évaluation des risques.
law · vérifié 2026-09-21 - Addendum de traitement des données OpenAI, v.010126
Contrat officiel PDF de quatre pages : périmètre du processeur, sections 2.1-2.11, obligations client en section 3, dispositions de transfert en section 4 et annexe 1 ; version vérifiée par le pied de page.
vendor · vérifié 2026-09-21 - OpenAI : gestion et conservation des données ChatGPT Work Cloud
Cycles de vie opérationnels distincts pour conversations, fichiers Bibliothèque, fichiers projet, mémoires et enregistrements exportés ; séparés des instructions post-résiliation du contrat.
vendor · vérifié 2026-09-21