Décisions de conformité
ChatGPT
DPIA ChatGPT : un exemple d’utilisation employé travaillé
Un DPIA est requis lorsque le traitement proposé de données personnelles est susceptible de présenter un risque élevé selon les règles applicables. Évaluez la tâche spécifique et le flux de données, pas ChatGPT en abstraction. Cet exemple retravaille une proposition de ticket brut avant toute utilisation réelle de données client.
Pour DPO, architectes sécurité et responsables service client
Une équipe de support fictive choisit des exemples génériques pendant que les risques non résolus sont traités.
Organisation, rôles et résultats d’évaluation synthétiques. Les mesures proposées n’ont pas été testées ; aucune approbation du DPO ou de l’autorité de contrôle n’est revendiquée.01
Évaluez l’usage, pas le nom du produit
L’article 35 RGPD exige un DPIA avant un traitement susceptible d’engendrer un risque élevé, tenant compte de sa nature, portée, contexte et finalités. Il identifie des cas particuliers et requiert attention aux listes des autorités de contrôle. Un nouvel outil IA est une raison d’évaluer le risque, pas une preuve que chaque usage nécessite automatiquement le même DPIA.
Cet exemple concerne une équipe de support inventée proposant de coller des tickets clients dans un espace ChatGPT géré pour améliorer la formulation. Les tickets peuvent inclure noms, références de compte et détails de santé inattendus. L’exemple suit une évaluation structurée ; l’organisation réelle doit appliquer ses critères de filtrage juridictionnels et consulter son DPO si désigné.
Contexte source : RGPD UE : Règlement (UE) 2016/679 · ICO : Guide sur l’IA et la protection des données
02
Cartographiez le flux complet proposé
La proposition initiale déplace le texte d’un système de tickets vers un appareil employé, puis vers un espace ChatGPT, avec un brouillon recopié dans le ticket. Séparez fichiers téléchargés, conversations sauvegardées, sorties copiées et systèmes connectés. N’inférez pas que l’engagement contractuel du fournisseur contrôle le système de tickets ou les téléchargements employés.
L’exemple révisé exclut pièces jointes et connecteurs, utilise descriptions génériques de problèmes et exige une vérification humaine avant envoi de réponse. Ce sont des contrôles de scénario proposés, non des affirmations qu’un plan ChatGPT particulier ou un déploiement Aona a été configuré ou testé.
Contexte source : RGPD UE : Règlement (UE) 2016/679
03
Comparez une méthode moins intrusive pour atteindre l’objectif
L’article 35 demande une analyse de nécessité et proportionnalité, pas seulement une liste de fonctionnalités de sécurité. L’objectif ici est une formulation plus claire. Les alternatives incluent un modèle d’écriture approuvé, des exemples inventés ou une brève description omettant l’identité du client. L’historique complet du ticket n’est pas nécessaire pour l’exercice générique.
Enregistrez la base juridique pertinente de l’article 6 et les obligations de transparence pour tout usage réel de données personnelles. Si des informations de catégorie spéciale sont impliquées, évaluez la condition supplémentaire de l’article 9. Un DPA, un cadre de formation ou un formulaire DPIA ne fournissent pas ces bases légales. Conservez le service réel du fournisseur nommé et la portée contractuelle dans le dossier de preuves.
Contexte source : RGPD UE : Règlement (UE) 2016/679
04
Évaluez les effets sur les personnes et l’incertitude résiduelle
Le risque n’est pas seulement une fuite. Une réponse réécrite inexacte peut déformer une plainte ; des détails de santé inutiles peuvent atteindre un autre destinataire ; des copies conservées peuvent compliquer une demande de droits. Décrivez la personne affectée, la conséquence possible, la mesure de sauvegarde proposée et les preuves nécessaires pour évaluer son efficacité.
La feuille de travail remplie utilise des constats qualitatifs plutôt que des probabilités fabriquées. Elle enregistre restrictions de compte, entrées réduites et révision humaine comme mesures prévues, avec efficacité non encore testée. La décision illustrative est d’utiliser des exemples génériques plutôt que de commencer la proposition de ticket brut. Tout risque résiduel élevé réel nécessite l’analyse préalable de consultation de l’article 36.
Contexte source : RGPD UE : Règlement (UE) 2016/679
05
Faites du DPIA un registre décisionnel vivant
Attribuez les responsabilités à des rôles pouvant agir : le responsable support définit la tâche, les achats vérifient les termes du service, la sécurité contrôle le chemin des données et le DPO conseille sur l’évaluation de la vie privée. Les noms de rôle dans cet exemple ne représentent pas la révision ou l’approbation d’une personne réelle.
Révisez l’évaluation lorsque les données, fonctionnalités, destinataires ou risques changent. Ajouter un connecteur ou autoriser des téléchargements en masse peut modifier substantiellement le flux initial. Conservez les preuves et décisions réelles avec la DPIA, et utilisez le modèle vierge existant pour documenter le cas propre à votre organisation.
Contexte source : RGPD UE : Règlement (UE) 2016/679
Mettez-le en pratique
DPIA support client réalisée
Évaluation fictive de l’assistance à la formulation pour les réponses clients. Ce dossier d’enseignement complété aboutit à une décision de refonte plutôt que d’approuver l’utilisation initiale des tickets bruts.
Organisation, rôles et résultats d’évaluation synthétiques. Les mesures proposées n’ont pas été testées ; aucune approbation du DPO ou de l’autorité de contrôle n’est revendiquée.
Source
Système de tickets client
Conservez les enregistrements originaux dans leur source contrôlée.
Entrée
Contexte de formulation réduit ou inventé
Exclure les identifiants pour l’exercice pédagogique.
Sortie
Brouillon revu par un humain
Aucune réponse automatisée n’est activée par cet exemple.
| Élément d’évaluation | Constat illustratif | Responsable ou suivi |
|---|---|---|
| Objet et portée | Améliorer la formulation des réponses ; pas de décision client ou d’envoi automatisé. | Le responsable support définit la tâche autorisée. |
| Flux de données original | Texte du ticket → appareil employé → espace de travail ChatGPT → brouillon renvoyé au ticket. | La sécurité cartographie les copies stockées et les destinataires. |
| Nécessité et alternative | Des exemples de formulations génériques peuvent répondre au but initial sans tickets bruts. | Le responsable support choisit la conception à contexte réduit. |
| Licéité et transparence | Toute utilisation ultérieure de données réelles nécessite sa base juridique à l’article 6 et l’analyse pertinente à l’article 9. | Le responsable vie privée vérifie les fondements et informations pour les clients. |
| Risque pour les individus | Des identifiants inutiles, des détails de santé inattendus et des brouillons trompeurs pourraient affecter les clients. | Les responsables vie privée et support évaluent conséquences et portée. |
| Mesures proposées | Pas de pièces jointes/connecteurs dans l’exemple ; entrées génériques ; revue humaine des réponses. | La sécurité vérifie la configuration réelle ; le support teste la procédure de revue. |
| Incertitude résiduelle | Les conditions de service, conservation et efficacité ne sont pas établies pour un déploiement réel. | Achats et sécurité obtiennent les preuves manquantes. |
| Décision illustrative | Ne pas démarrer le traitement des tickets bruts ; commencer par des exemples de formulations inventées. | Réévaluer la portée des données réelles et les implications de l’article 36 avant tout changement ultérieur. |
Travaillez votre révision
Utilisez les vérifications pour organiser les preuves dont vous avez besoin. Enregistrez vos sélections dans Word, puis ajoutez vos notes et preuves. Vos sélections restent dans cet onglet jusqu'à leur téléchargement.
0 sur 3 révisé
Exemples et matériel de révision
Lisez les détails ici, ou conservez ensemble le PDF, le document Word modifiable et les feuilles de calcul.
DPIA support client réaliséeLire
Organisation, rôles et résultats d’évaluation synthétiques. Les mesures proposées n’ont pas été testées ; aucune approbation du DPO ou de l’autorité de contrôle n’est revendiquée.
Évaluation fictive de l’assistance à la formulation pour les réponses clients. Ce dossier d’enseignement complété aboutit à une décision de refonte plutôt que d’approuver l’utilisation initiale des tickets bruts.
Review steps
- Trace every retained copy: Include the ticket, AI conversation, attachments, generated drafts et exported evidence.
- Test necessity: Explain why a generic description or approved template would not meet the proposed real-data purpose.
- Resolve the remaining risk: Record actual evidence et responsibilities; assess prior consultation where the legal threshold is met.
Invented safe input
Rewrite this generic support message more clearly: “Please check the delivery instructions et contact our support team if they need updating.” Do not invent a customer, account number or personal circumstance.
Disposition illustrative
Original proposal: paste raw tickets. Decision in this teaching example: redesign; use generic wording context only. Live-data approval: none represented. Control validation: not run. Review trigger: any proposal to add identifiable tickets, attachments, connectors or automatic replies.
Source et scope
Guide: https://aona.ai/resources/guides/chatgpt-dpia-worked-example/
Source check: 21 September 2026. General information; no professional approval or installed-product result is represented.
- EU GDPR: Regulation (EU) 2016/679: https://eur-lex.europa.eu/eli/reg/2016/679/oj/eng
- ICO: Guidance on AI et data protection: https://ico.org.uk/for-organisations/uk-gdpr-guidance-and-resources/artificial-intelligence/guidance-on-ai-and-data-protection/
Avant de continuer
Gardez ces distinctions claires
- Un modèle n’est pas une conclusion
- L’évaluation doit expliquer le flux réel, la nécessité, les risques et les preuves.
- Un DPA a une fonction différente
- Les termes relatifs au sous-traitant ne remplacent pas la base légale, la transparence ou la décision du DPIA.
Appliquez-le à l'utilisation de l'IA par les employés
Apportez votre chemin de données réel.
Aona peut aider à évaluer la visibilité de l’IA utilisée par les employés et les politiques concernant les données sensibles pour un chemin supporté nommé.
Il ne réalise pas le DPIA du responsable de traitement, n’établit pas de base légale ni ne route automatiquement les approbations en matière de confidentialité.
Utilisez le texte de support inventé et une variante synthétique trop détaillée pour observer le comportement de la politique convenue.
Révisez votre cas d'utilisationFAQ
Questions pour cette décision
Chaque utilisation de ChatGPT nécessite-t-elle un DPIA ?
Pouvons-nous réutiliser cet exemple complété comme notre approbation ?
Un DPA Article 28 suffit-il pour finaliser le DPIA ?
Quels changements doivent déclencher une révision ?
Preuves à l'appui du guide
Sources et portée
Préparé par Aona. Sources vérifiées 2026-09-21. Le matériel cité soutient les points spécifiques ci-dessous ; il ne certifie pas un produit ni votre cas d'usage.
- RGPD UE : Règlement (UE) 2016/679
Les articles 5, 6, 9, 12, 17, 19, 28, 32, 35 et 36 établissent les exigences relatives au traitement, aux droits, au sous-traitant et à l’évaluation des risques.
law · vérifié 2026-09-21 - ICO : Guide sur l’IA et la protection des données
Guide britannique sur l’évaluation des risques, la responsabilité et l’utilisation de l’IA avec des informations personnelles ; distinct du texte légal du RGPD UE.
regulator · vérifié 2026-09-21