30 jours d'essai gratuit pour évaluer vos risques IACommencer
Aller au contenu principal

Décisions de conformité

  • ChatGPT

DPIA ChatGPT : un exemple d’utilisation employé travaillé

Un DPIA est requis lorsque le traitement proposé de données personnelles est susceptible de présenter un risque élevé selon les règles applicables. Évaluez la tâche spécifique et le flux de données, pas ChatGPT en abstraction. Cet exemple retravaille une proposition de ticket brut avant toute utilisation réelle de données client.

Pour DPO, architectes sécurité et responsables service client

Notes de terrain AonaC07
L’évaluation modifie la conception
Raw tickets → reduced context

Une équipe de support fictive choisit des exemples génériques pendant que les risques non résolus sont traités.

Organisation, rôles et résultats d’évaluation synthétiques. Les mesures proposées n’ont pas été testées ; aucune approbation du DPO ou de l’autorité de contrôle n’est revendiquée.

01

Évaluez l’usage, pas le nom du produit

L’article 35 RGPD exige un DPIA avant un traitement susceptible d’engendrer un risque élevé, tenant compte de sa nature, portée, contexte et finalités. Il identifie des cas particuliers et requiert attention aux listes des autorités de contrôle. Un nouvel outil IA est une raison d’évaluer le risque, pas une preuve que chaque usage nécessite automatiquement le même DPIA.

Cet exemple concerne une équipe de support inventée proposant de coller des tickets clients dans un espace ChatGPT géré pour améliorer la formulation. Les tickets peuvent inclure noms, références de compte et détails de santé inattendus. L’exemple suit une évaluation structurée ; l’organisation réelle doit appliquer ses critères de filtrage juridictionnels et consulter son DPO si désigné.

Contexte source : RGPD UE : Règlement (UE) 2016/679 · ICO : Guide sur l’IA et la protection des données

02

Cartographiez le flux complet proposé

La proposition initiale déplace le texte d’un système de tickets vers un appareil employé, puis vers un espace ChatGPT, avec un brouillon recopié dans le ticket. Séparez fichiers téléchargés, conversations sauvegardées, sorties copiées et systèmes connectés. N’inférez pas que l’engagement contractuel du fournisseur contrôle le système de tickets ou les téléchargements employés.

L’exemple révisé exclut pièces jointes et connecteurs, utilise descriptions génériques de problèmes et exige une vérification humaine avant envoi de réponse. Ce sont des contrôles de scénario proposés, non des affirmations qu’un plan ChatGPT particulier ou un déploiement Aona a été configuré ou testé.

Contexte source : RGPD UE : Règlement (UE) 2016/679

03

Comparez une méthode moins intrusive pour atteindre l’objectif

L’article 35 demande une analyse de nécessité et proportionnalité, pas seulement une liste de fonctionnalités de sécurité. L’objectif ici est une formulation plus claire. Les alternatives incluent un modèle d’écriture approuvé, des exemples inventés ou une brève description omettant l’identité du client. L’historique complet du ticket n’est pas nécessaire pour l’exercice générique.

Enregistrez la base juridique pertinente de l’article 6 et les obligations de transparence pour tout usage réel de données personnelles. Si des informations de catégorie spéciale sont impliquées, évaluez la condition supplémentaire de l’article 9. Un DPA, un cadre de formation ou un formulaire DPIA ne fournissent pas ces bases légales. Conservez le service réel du fournisseur nommé et la portée contractuelle dans le dossier de preuves.

Contexte source : RGPD UE : Règlement (UE) 2016/679

04

Évaluez les effets sur les personnes et l’incertitude résiduelle

Le risque n’est pas seulement une fuite. Une réponse réécrite inexacte peut déformer une plainte ; des détails de santé inutiles peuvent atteindre un autre destinataire ; des copies conservées peuvent compliquer une demande de droits. Décrivez la personne affectée, la conséquence possible, la mesure de sauvegarde proposée et les preuves nécessaires pour évaluer son efficacité.

La feuille de travail remplie utilise des constats qualitatifs plutôt que des probabilités fabriquées. Elle enregistre restrictions de compte, entrées réduites et révision humaine comme mesures prévues, avec efficacité non encore testée. La décision illustrative est d’utiliser des exemples génériques plutôt que de commencer la proposition de ticket brut. Tout risque résiduel élevé réel nécessite l’analyse préalable de consultation de l’article 36.

Contexte source : RGPD UE : Règlement (UE) 2016/679

05

Faites du DPIA un registre décisionnel vivant

Attribuez les responsabilités à des rôles pouvant agir : le responsable support définit la tâche, les achats vérifient les termes du service, la sécurité contrôle le chemin des données et le DPO conseille sur l’évaluation de la vie privée. Les noms de rôle dans cet exemple ne représentent pas la révision ou l’approbation d’une personne réelle.

Révisez l’évaluation lorsque les données, fonctionnalités, destinataires ou risques changent. Ajouter un connecteur ou autoriser des téléchargements en masse peut modifier substantiellement le flux initial. Conservez les preuves et décisions réelles avec la DPIA, et utilisez le modèle vierge existant pour documenter le cas propre à votre organisation.

Contexte source : RGPD UE : Règlement (UE) 2016/679

Mettez-le en pratique

DPIA support client réalisée

Évaluation fictive de l’assistance à la formulation pour les réponses clients. Ce dossier d’enseignement complété aboutit à une décision de refonte plutôt que d’approuver l’utilisation initiale des tickets bruts.

Organisation, rôles et résultats d’évaluation synthétiques. Les mesures proposées n’ont pas été testées ; aucune approbation du DPO ou de l’autorité de contrôle n’est revendiquée.

Le chemin de données proposé
01

Source

Système de tickets client

Conservez les enregistrements originaux dans leur source contrôlée.

02

Entrée

Contexte de formulation réduit ou inventé

Exclure les identifiants pour l’exercice pédagogique.

03

Sortie

Brouillon revu par un humain

Aucune réponse automatisée n’est activée par cet exemple.

DPIA support client réalisée
Élément d’évaluationConstat illustratifResponsable ou suivi
Objet et portéeAméliorer la formulation des réponses ; pas de décision client ou d’envoi automatisé.Le responsable support définit la tâche autorisée.
Flux de données originalTexte du ticket → appareil employé → espace de travail ChatGPT → brouillon renvoyé au ticket.La sécurité cartographie les copies stockées et les destinataires.
Nécessité et alternativeDes exemples de formulations génériques peuvent répondre au but initial sans tickets bruts.Le responsable support choisit la conception à contexte réduit.
Licéité et transparenceToute utilisation ultérieure de données réelles nécessite sa base juridique à l’article 6 et l’analyse pertinente à l’article 9.Le responsable vie privée vérifie les fondements et informations pour les clients.
Risque pour les individusDes identifiants inutiles, des détails de santé inattendus et des brouillons trompeurs pourraient affecter les clients.Les responsables vie privée et support évaluent conséquences et portée.
Mesures proposéesPas de pièces jointes/connecteurs dans l’exemple ; entrées génériques ; revue humaine des réponses.La sécurité vérifie la configuration réelle ; le support teste la procédure de revue.
Incertitude résiduelleLes conditions de service, conservation et efficacité ne sont pas établies pour un déploiement réel.Achats et sécurité obtiennent les preuves manquantes.
Décision illustrativeNe pas démarrer le traitement des tickets bruts ; commencer par des exemples de formulations inventées.Réévaluer la portée des données réelles et les implications de l’article 36 avant tout changement ultérieur.

Travaillez votre révision

Utilisez les vérifications pour organiser les preuves dont vous avez besoin. Enregistrez vos sélections dans Word, puis ajoutez vos notes et preuves. Vos sélections restent dans cet onglet jusqu'à leur téléchargement.

0 sur 3 révisé

Exemples et matériel de révision

Lisez les détails ici, ou conservez ensemble le PDF, le document Word modifiable et les feuilles de calcul.

Télécharger le pack complet (ZIP)
DPIA support client réaliséeLire

Organisation, rôles et résultats d’évaluation synthétiques. Les mesures proposées n’ont pas été testées ; aucune approbation du DPO ou de l’autorité de contrôle n’est revendiquée.

Évaluation fictive de l’assistance à la formulation pour les réponses clients. Ce dossier d’enseignement complété aboutit à une décision de refonte plutôt que d’approuver l’utilisation initiale des tickets bruts.

Review steps
  • Trace every retained copy: Include the ticket, AI conversation, attachments, generated drafts et exported evidence.
  • Test necessity: Explain why a generic description or approved template would not meet the proposed real-data purpose.
  • Resolve the remaining risk: Record actual evidence et responsibilities; assess prior consultation where the legal threshold is met.
Invented safe input

Rewrite this generic support message more clearly: “Please check the delivery instructions et contact our support team if they need updating.” Do not invent a customer, account number or personal circumstance.

Disposition illustrative

Original proposal: paste raw tickets. Decision in this teaching example: redesign; use generic wording context only. Live-data approval: none represented. Control validation: not run. Review trigger: any proposal to add identifiable tickets, attachments, connectors or automatic replies.

Source et scope

Guide: https://aona.ai/resources/guides/chatgpt-dpia-worked-example/

Source check: 21 September 2026. General information; no professional approval or installed-product result is represented.

  • EU GDPR: Regulation (EU) 2016/679: https://eur-lex.europa.eu/eli/reg/2016/679/oj/eng
  • ICO: Guidance on AI et data protection: https://ico.org.uk/for-organisations/uk-gdpr-guidance-and-resources/artificial-intelligence/guidance-on-ai-and-data-protection/

Avant de continuer

Gardez ces distinctions claires

Un modèle n’est pas une conclusion
L’évaluation doit expliquer le flux réel, la nécessité, les risques et les preuves.
Un DPA a une fonction différente
Les termes relatifs au sous-traitant ne remplacent pas la base légale, la transparence ou la décision du DPIA.

Appliquez-le à l'utilisation de l'IA par les employés

Apportez votre chemin de données réel.

Aona peut aider à évaluer la visibilité de l’IA utilisée par les employés et les politiques concernant les données sensibles pour un chemin supporté nommé.

Il ne réalise pas le DPIA du responsable de traitement, n’établit pas de base légale ni ne route automatiquement les approbations en matière de confidentialité.

Utilisez le texte de support inventé et une variante synthétique trop détaillée pour observer le comportement de la politique convenue.

Révisez votre cas d'utilisation

FAQ

Questions pour cette décision

Chaque utilisation de ChatGPT nécessite-t-elle un DPIA ?
Non. Appliquez le seuil de risque élevé et les directives des autorités compétentes au traitement réel. Un exercice d’écriture générique sans données personnelles diffère d’un traitement à grande échelle de données sensibles ou d’un profilage conséquent.
Pouvons-nous réutiliser cet exemple complété comme notre approbation ?
Non. Il illustre la structure de l’évaluation et aboutit à une décision fictive de refonte. Remplacez le scénario par vos finalités, flux de données, preuves et décisions responsables réels.
Un DPA Article 28 suffit-il pour finaliser le DPIA ?
Non. Un contrat de sous-traitance est une entrée. Le DPIA examine aussi la nécessité, la proportionnalité, les risques pour les personnes et les mesures pour y remédier.
Quels changements doivent déclencher une révision ?
Les changements de données, d’échelle, de destinataires, de fonctionnalités ou de risques peuvent nécessiter une révision. Par exemple, ajouter des téléchargements bruts de tickets, connecter un autre système source ou permettre l’envoi d’une réponse générée par IA sans vérification humaine prévue.

Preuves à l'appui du guide

Sources et portée

Préparé par Aona. Sources vérifiées 2026-09-21. Le matériel cité soutient les points spécifiques ci-dessous ; il ne certifie pas un produit ni votre cas d'usage.

  1. RGPD UE : Règlement (UE) 2016/679

    Les articles 5, 6, 9, 12, 17, 19, 28, 32, 35 et 36 établissent les exigences relatives au traitement, aux droits, au sous-traitant et à l’évaluation des risques.

    law · vérifié 2026-09-21
  2. ICO : Guide sur l’IA et la protection des données

    Guide britannique sur l’évaluation des risques, la responsabilité et l’utilisation de l’IA avec des informations personnelles ; distinct du texte légal du RGPD UE.

    regulator · vérifié 2026-09-21
DPIA ChatGPT : un exemple d’utilisation employé travaillé | Aona