30 jours d'essai gratuit pour évaluer vos risques IACommencer
Aller au contenu principal

Décisions de conformité

Demandes de suppression RGPD pour conversations et fichiers IA

Traitez une demande d’effacement comme une décision sur plusieurs dossiers, pas un simple bouton supprimer. Établissez les droits du demandeur et les exceptions applicables, localisez les copies pertinentes, instruisez les bons responsables de service et documentez ce qui a été supprimé ou conservé. Supprimer une conversation ChatGPT ne supprime pas nécessairement les autres données stockées.

Pour DPO, opérations de confidentialité et administrateurs des espaces de travail IA

Notes de terrain AonaC10
Une personne, plusieurs copies
Map before deleting

La conversation, la bibliothèque, le projet, le système source et les preuves exportées peuvent avoir des cycles de vie différents.

Demande synthétique ERASURE-TEST-01. Aucune donnée en direct n’a été recherchée, supprimée, conservée sous blocage légal ou envoyée à un fournisseur.

01

Établir la demande et la décision du responsable du traitement

L’article 17 du RGPD prévoit un droit à l’effacement dans des circonstances spécifiques et inclut des exceptions. Commencez par le périmètre de la demande, l’identité de la personne si nécessaire et la raison pour laquelle l’organisation détient les données. Ne présumez pas que toute référence à une personne doit être supprimée indépendamment des obligations légales ou des revendications.

L’article 12 exige généralement une information sur l’action prise sans délai excessif et dans un délai d’un mois. Des prolongations nécessaires peuvent ajouter deux mois en raison de la complexité ou du nombre de demandes, avec notification et motifs dans le premier mois. Suivez cette obligation de réponse séparément du cycle de vie technique de suppression publié par un fournisseur.

Contexte source : RGPD UE : Règlement (UE) 2016/679

02

Localiser les copies créées par l’utilisation de l’IA par les employés

Retracez l’enregistrement original, le texte collé dans une conversation, le fichier téléchargé, la réponse générée et tout ce qui a été copié dans un autre système. Demandez si le contenu a été sauvegardé dans un projet, une bibliothèque, une mémoire ou un fichier local. Cartographiez quel responsable du traitement, sous-traitant ou propriétaire interne peut agir sur chaque copie.

La documentation de sécurité Work Cloud d’OpenAI distingue ces catégories. Elle indique que supprimer une conversation ne supprime pas un fichier enregistré dans la bibliothèque et ne supprime pas nécessairement une mémoire sauvegardée. Les systèmes sources connectés et les enregistrements de conformité exportés suivent des règles distinctes. Ces déclarations concernent le contexte documenté de Work Cloud ; confirmez la surface et la configuration réelles utilisées.

Contexte source : OpenAI : gestion et conservation des données ChatGPT Work Cloud

03

Utilisez le contrôle pertinent pour chaque emplacement

Après la décision de confidentialité, assignez le propriétaire approprié à chaque action : un administrateur d’espace de travail, le propriétaire du fichier, l’équipe du système source ou le contact du sous-traitant. Enregistrez l’action demandée, son périmètre et la preuve de son exécution. Supprimer un connecteur ou révoquer un accès n’est pas la même opération que d’effacer des données déjà stockées ailleurs.

Lorsque cela est pertinent selon l’article 19, communiquez l’effacement ou la restriction aux destinataires sauf si l’exception indiquée s’applique, et informez la personne des destinataires si elle le demande. Gardez l’enregistrement de la demande proportionné : conservez les preuves nécessaires pour démontrer le traitement sans dupliquer inutilement les informations personnelles effacées.

Contexte source : RGPD UE : Règlement (UE) 2016/679 · OpenAI : gestion et conservation des données ChatGPT Work Cloud

04

Résoudre les conflits de conservation et de préservation

Les exceptions de l’article 17 incluent le traitement nécessaire à certaines obligations légales et à l’établissement, l’exercice ou la défense de revendications juridiques. Faites évaluer par les responsables de la confidentialité et du juridique le dossier réel et le motif ; n’utilisez pas « conformité » comme étiquette non expliquée pour tout conserver.

Lorsque l’information doit être conservée, documentez le périmètre et la base applicable, les restrictions d’accès et le déclencheur de révision. Lorsqu’une suppression technique est programmée plutôt qu’immédiate, décrivez-la précisément. Ne promettez pas la suppression des poids du modèle, de chaque sauvegarde ou de tous les systèmes en aval sans preuve étayant cette affirmation.

Contexte source : RGPD UE : Règlement (UE) 2016/679

05

Clôturez avec une réponse claire et étayée

Une réponse utile identifie l’action prise, ce qui reste le cas échéant, et la raison de tout refus ou action partielle. Elle ne doit pas indiquer « toutes les données supprimées » lorsque seule la conversation visible a été effacée. Conservez les confirmations internes et les problèmes non résolus liés à la demande.

L’exemple synthétique ci-dessous sépare le statut de l’action de la décision juridique et du cycle de vie du fournisseur. Il ne prétend pas qu’une suppression en direct a été effectuée. Utilisez-le pour pratiquer la passation entre la confidentialité, l’administration de l’espace de travail et les propriétaires des systèmes source et destination.

Contexte source : RGPD UE : Règlement (UE) 2016/679

Mettez-le en pratique

Carte des preuves de demande d’effacement IA

Les informations d’un demandeur inventé apparaissent dans un dossier de support et plusieurs copies liées à l’IA. Chaque ligne identifie une action distincte et les preuves nécessaires.

Demande synthétique ERASURE-TEST-01. Aucune donnée en direct n’a été recherchée, supprimée, conservée sous blocage légal ou envoyée à un fournisseur.

Suivre les copies
01

Source

Dossier client dans son système d'origine

02

IA

Conversation, fichier enregistré, projet ou mémoire

03

Exports

Documents et preuves de sécurité

04

Réponse

Actions confirmées et exceptions expliquées

Carte des preuves de demande d’effacement IA
LocationAction à évaluerPreuves et propriétaire
Dossier de support originalAppliquez la décision de l’organisation au titre de l’article 17 au dossier source.Décision de confidentialité et enregistrement de l’action sur le système source ; propriétaire du système de support.
Conversation ChatGPTUtilisez le contrôle applicable de suppression de conversation si l’effacement est requis.Compte/conversation corrects et confirmation de l’action ; propriétaire de l’espace de travail.
Fichier enregistré dans la bibliothèqueÉvaluez et supprimez le fichier enregistré séparément si nécessaire.Identité du fichier et confirmation ; propriétaire du fichier/espace de travail.
Fichier de projetExaminez le contrôle de stockage et de suppression propre au fichier de projet.Identité du fichier et action réelle ; utilisateur ou administrateur autorisé du projet.
Mémoire sauvegardéeExaminez et supprimez la mémoire sauvegardée séparément si nécessaire.Identité de la mémoire et action réelle ; utilisateur ou administrateur autorisé de l’espace de travail.
Brouillon copié dans un documentÉvaluez cette copie conservée séparément.Confirmation et périmètre du propriétaire du document ; propriétaire du système de collaboration.
Preuves de sécurité exportéesDéterminez la nécessité, l’effacement ou l’exception de conservation applicable.Décision motivée de confidentialité/juridique et restriction d’accès ; propriétaire du dossier de sécurité.
Réponse à la demandeRéconciliez les actions confirmées et les exceptions expliquées.Réponse claire et dossier de cas ; opérations de confidentialité.

Travaillez votre révision

Utilisez les vérifications pour organiser les preuves dont vous avez besoin. Enregistrez vos sélections dans Word, puis ajoutez vos notes et preuves. Vos sélections restent dans cet onglet jusqu'à leur téléchargement.

0 sur 3 révisé

Exemples et matériel de révision

Lisez les détails ici, ou conservez ensemble le PDF, le document Word modifiable et les feuilles de calcul.

Télécharger le pack complet (ZIP)
Carte des preuves de demande d’effacement IALire

Demande synthétique ERASURE-TEST-01. Aucune donnée en direct n’a été recherchée, supprimée, conservée sous blocage légal ou envoyée à un fournisseur.

Les informations d’un demandeur inventé apparaissent dans un dossier de support et plusieurs copies liées à l’IA. Chaque ligne identifie une action distincte et les preuves nécessaires.

Review steps
  • Map all relevant copies: Use the actual account, surface, feature et saved locations rather than assuming one conversation contains everything.
  • Separate legal et technical status: Record the erasure decision, any justified exception and whether the action is requested, completed or scheduled.
  • Reconcile before replying: Check recipient communications, provider responses et the Article 12 response timeline.
Example case record

Reference: ERASURE-TEST-01 Requester: fictional customer Example Person Receipt date: not a real request Legal assessment: illustrative only; no live Article 17 determination Action status: not performed Response: not sent

Practice response outline

Identify the request scope, explain the action actually taken, describe any justified retained records and reasons, and give the relevant rights information. Do not claim every copy was removed when confirmations cover only selected locations.

Source et scope

Guide: https://aona.ai/resources/guides/gdpr-ai-chat-deletion-requests/

Source check: 21 September 2026. General information; no professional approval or installed-product result is represented.

  • EU GDPR: Regulation (EU) 2016/679: https://eur-lex.europa.eu/eli/reg/2016/679/oj/eng
  • OpenAI: ChatGPT Work Cloud data handling et retention: https://learn.chatgpt.com/docs/enterprise/chatgpt-work-cloud-security#data-handling-and-retention

Avant de continuer

Gardez ces distinctions claires

La suppression d'accès n'est pas un effacement
La déconnexion d'un service n'établit pas la suppression des copies précédemment stockées.
Le cycle de vie d'un prestataire n'est pas la date limite de réponse
Suivre séparément les communications relatives aux demandes RGPD du calendrier technique de suppression et des exceptions.

Appliquez-le à l'utilisation de l'IA par les employés

Apportez votre chemin de données réel.

Les preuves d'activité IA des employés prises en charge peuvent aider une équipe à identifier une application et une voie d'entrée pertinentes pour une enquête.

Aona n'exécute pas les demandes d'effacement dans les services tiers ni n'établit la décision Article 17 du responsable de traitement. Ses propres dossiers nécessitent un examen de gestion distinct.

Utilisez la demande fictive pour identifier quelles preuves d'activité dans le périmètre sont disponibles et qui est responsable de chaque action de suivi.

Révisez votre cas d'utilisation

FAQ

Questions pour cette décision

La suppression d'une conversation ChatGPT supprime-t-elle les fichiers et mémoires téléchargés ?
Ne le supposez pas. La documentation OpenAI Work Cloud indique que les fichiers enregistrés dans la Bibliothèque et les mémoires sauvegardées ont des contrôles séparés, et que les fichiers de projet ont leur propre cycle de vie. Confirmez où le matériel est réellement stocké.
Toute demande doit-elle entraîner une suppression complète ?
L'Article 17 comporte des motifs et exceptions spécifiques. Évaluez le but réel et les obligations, expliquez tout refus justifié ou action partielle, et conservez un enregistrement proportionné de la décision.
Pouvons-nous garantir la suppression des poids du modèle ?
Faites uniquement des affirmations soutenues par le processus applicable du prestataire et les preuves. Une action de suppression de conversation n'établit pas la suppression de chaque modèle, sauvegarde ou copie en aval.
La date limite de réponse est-elle toujours la période de suppression du prestataire ?
Non. Les obligations de demande-réponse de l'Article 12 et le cycle de vie technique d'un prestataire sont différents. Répondez généralement dans un délai d'un mois, toute prolongation légale étant expliquée dans ce délai.

Preuves à l'appui du guide

Sources et portée

Préparé par Aona. Sources vérifiées 2026-09-21. Le matériel cité soutient les points spécifiques ci-dessous ; il ne certifie pas un produit ni votre cas d'usage.

  1. RGPD UE : Règlement (UE) 2016/679

    Les articles 5, 6, 9, 12, 17, 19, 28, 32, 35 et 36 établissent les exigences relatives au traitement, aux droits, au sous-traitant et à l’évaluation des risques.

    law · vérifié 2026-09-21
  2. OpenAI : gestion et conservation des données ChatGPT Work Cloud

    Les conversations Work Cloud, fichiers Bibliothèque, fichiers de projet, mémoires sauvegardées, contenus connectés et enregistrements de conformité exportés ont des comportements distincts de conservation/suppression ; l'API ZDR n'est pas une règle universelle ChatGPT Work.

    vendor · vérifié 2026-09-21
Demandes de suppression RGPD pour conversations et fichiers IA | Aona