En partenariat avec Codésia.
Les conversations avec ChatGPT, Gemini ou Claude peuvent contenir bien plus qu’une simple question. Pour une entreprise nantaise, un document client, un bilan ou une demande commerciale soulèvent trois interrogations : les échanges servent-ils à entraîner l’IA, les autorités peuvent-elles y accéder et combien de temps sont-ils conservés ?
En mai 2025, dans le procès engagé par le New York Times, une ordonnance américaine a imposé à OpenAI une conservation exceptionnelle de certains contenus, y compris supprimés. Cette obligation a pris fin le 26 septembre 2025 pour les nouveaux échanges. Des données historiques limitées d’avril à septembre 2025 restent conservées dans ce cadre, avec des exclusions territoriales précisées par OpenAI. Cet épisode rappelle qu’une conversation ne disparaît pas nécessairement lorsqu’on la ferme.
Entraînement, accès des États, stockage : trois risques différents
Écrire à un assistant IA, c’est confier ses informations à une entreprise. Toutefois, les trois risques évoqués n’ont ni les mêmes mécanismes ni les mêmes solutions. L’utilisation pour l’entraînement dépend notamment des paramètres et de l’offre. L’accès des autorités relève du cadre juridique applicable. Enfin, le stockage dépend des règles de conservation.
Pour les entreprises de Nantes et de Loire-Atlantique, il faut donc examiner ces trois points séparément. Désactiver l’entraînement ne signifie pas que les données cessent d’être stockées ou échappent à toute demande légale.
Entraînement des modèles : vérifier les réglages de chaque assistant
Sur les espaces personnels ChatGPT Free, Plus et Pro, le partage pour l’entraînement est activé par défaut. Pour s’y opposer, il faut désactiver « Améliorer le modèle pour tous » dans Paramètres, puis Contrôles des données. Les nouvelles conversations sont alors exclues de l’entraînement.
Sur Gemini, le paramètre « Conserver l’activité » permet de contrôler l’utilisation des discussions. Lorsqu’il est désactivé, les échanges ultérieurs ne servent pas à améliorer les modèles, sauf si l’utilisateur transmet des commentaires à Google. Certaines utilisations de sécurité subsistent.
Chez Mistral, les données de Vibe peuvent servir par défaut à entraîner les modèles, avec une possibilité de refus. Chez Anthropic, les utilisateurs de Claude Free, Pro et Max choisissent s’ils autorisent cet usage dans les paramètres de confidentialité. Depuis août 2025, ce choix concerne les conversations nouvelles ou reprises : il ne faut donc pas présenter tous ces assistants comme ayant un fonctionnement identique.
Ce refus agit sur les usages futurs. Il ne retire pas rétroactivement les échanges des modèles déjà entraînés. Anthropic précise aussi qu’un changement de réglage exclut les conversations conservées des futurs entraînements.
Les offres Business, Enterprise, Edu et l’API d’OpenAI sont exclues de l’entraînement par défaut. Anthropic distingue également ses services commerciaux des offres grand public. Chez Mistral, Vibe Enterprise est exclu par défaut, mais les conditions de Mistral Studio doivent être vérifiées séparément. Un abonnement payant ne constitue donc pas, à lui seul, une garantie uniforme.
Cette distinction complète notre comparaison entre Claude gratuit et Claude payant : les fonctionnalités disponibles et le traitement des données sont deux critères différents.
CLOUD Act, Section 702, loi chinoise : ce que peuvent exiger les États
Aux États-Unis, le CLOUD Act, adopté en 2018, clarifie la possibilité d’exiger des données détenues ou contrôlées par un fournisseur soumis à la juridiction américaine. Une demande judiciaire peut concerner des informations stockées en Europe. Pour le contenu d’un compte, le mandat doit notamment respecter les exigences légales applicables. Il ne s’agit pas d’un accès libre à toutes les conversations.
La Section 702 relève, elle, du renseignement extérieur. Elle permet de cibler des personnes non américaines présumées situées hors des États-Unis, avec l’assistance de fournisseurs concernés. Bien que cette autorité ait expiré en juin 2026, les certifications judiciaires existantes permettent la poursuite de certaines collectes jusqu’en mars 2027. Ce dispositif ne signifie pas que tous les utilisateurs d’un assistant IA sont systématiquement surveillés.
Le cas de DeepSeek est différent. Sa politique de confidentialité prévoit un traitement et un stockage des données personnelles en Chine. La loi chinoise sur le renseignement national de 2017 impose aux organisations et aux citoyens de soutenir et d’assister le renseignement dans le cadre légal.
En janvier 2025, l’autorité italienne de protection des données a limité le traitement des données des utilisateurs italiens par DeepSeek. Elle jugeait insuffisantes les réponses apportées à ses questions. En France, la CNIL avait également annoncé une analyse du service et des demandes d’explications. Ces démarches portent sur la protection des données ; elles ne prouvent pas que chaque conversation est transmise à un service de renseignement.
Stockage des conversations : de 72 heures à cinq ans selon les cas
Supprimer une conversation ne l’efface pas toujours immédiatement des systèmes. Chez OpenAI, les échanges supprimés et les discussions temporaires sont normalement effacés sous 30 jours, sous réserve notamment d’exceptions légales ou de sécurité.
Chez Anthropic, la politique annoncée prévoit une conservation de 30 jours en l’absence d’autorisation d’entraînement, et jusqu’à cinq ans lorsque l’utilisateur l’accorde. Supprimer une conversation l’exclut des entraînements futurs. Ces durées doivent être distinguées de l’historique visible dans le compte et des éventuelles exceptions applicables.
Google conserve les discussions pendant 72 heures lorsque « Conserver l’activité » est désactivé. L’activité enregistrée est supprimée automatiquement après 18 mois par défaut. Les conversations examinées par des réviseurs humains peuvent rester conservées jusqu’à trois ans, dissociées du compte, même après suppression de l’activité.
Quant au lieu de stockage, il ne suffit pas à déterminer la protection juridique. Un serveur à Francfort n’écarte pas automatiquement le CLOUD Act. Il faut également examiner les entités concernées, leur contrôle sur les données et les juridictions auxquelles elles sont soumises.
Quelles données confier à un assistant IA ?
Tout dépend de ce que contient la conversation. Prenons deux exemples fictifs. Un restaurateur du Bouffay qui fait reformuler une carte déjà publique ne transmet pas les mêmes informations qu’un cabinet comptable de l’île de Nantes qui importe le bilan confidentiel d’un client.
Dans le premier cas, une offre grand public peut suffire au besoin rédactionnel. Dans le second, désactiver l’entraînement réduit un usage possible des données, sans supprimer les autres enjeux. Une offre professionnelle adaptée peut apporter davantage de garanties contractuelles. Une solution européenne mérite aussi d’être examinée, en vérifiant réellement son hébergement et ses sous-traitants.
Retirer les noms et les éléments identifiants avant de transmettre un document constitue une première précaution. Toutefois, cela ne garantit pas toujours une anonymisation complète. Un bilan peut rester confidentiel même sans le nom du client. La CNIL recommande aux TPE et PME de ne pas introduire de données confidentielles, personnelles ou stratégiques dans les outils grand public.
Le choix dépend donc autant du contenu transmis que du nom de l’assistant. Pour prolonger cette réflexion sur les usages professionnels, notre article sur Copilot et ChatGPT en entreprise explique pourquoi leur intégration dans l’organisation compte aussi.
Choisir son outil d’IA selon la sensibilité des données
Codésia, entreprise nantaise spécialisée dans l’automatisation des processus, relie les outils d’IA aux logiciels déjà en place. Elle indique retenir le modèle adapté à chaque étape et pouvoir s’appuyer sur des solutions d’éditeurs européens pour les données sensibles.
Pour une entreprise de Loire-Atlantique, cette démarche consiste à définir ce qui peut être transmis, à quel service et avec quelles garanties. La confidentialité doit ainsi entrer dans le choix de l’outil dès le départ.
À propos de ce contenu
Photo d’illustration : Anete Lūsiņa / Unsplash.
Dernière étape : indique ton email puis clique sur « Envoyer » pour transmettre ton avis à la rédaction.
S’abonner à Infos Média Nantes
Choisis tes rubriques et reçois nos actus hebdo.




