RGPD et ChatGPT en RH : comment anonymiser et pseudonymiser ses données personnelles

Intelligence Artificielle
IA RH

Par Marine Benech

4 octobre 2026

11 minutes de lecture

Ce qu'il faut retenir sur le RGPD et ChatGPT en RH

  • Coller un CV ou des notes d'entretien dans une version grand public de ChatGPT revient à transférer des données personnelles à un tiers sans base légale ni DPA.
  • L'anonymisation sort la donnée du champ du RGPD ; la pseudonymisation (code type XB42Z) la laisse soumise au RGPD.
  • L'avis de l'EDPB du 18 décembre 2024 passe d'une exigence d'impossibilité de réidentification à une exigence de très faible probabilité pour les modèles d'IA.
  • Anonymiser un document RH suppose trois étapes : retirer les identifiants directs, tester les combinaisons résiduelles, relire le prompt.
  • Cinq erreurs à éviter : absence de DPA, défaut de minimisation, défaut d'information, durées de conservation ignorées, registre des traitements non mis à jour.

Avant de coller ce CV ou ces notes d'entretien dans ChatGPT, une seule question s'impose : quel outil IA votre Data Protection Officer (DPO) a-t-il autorisé dans votre entreprise, et dans quelles conditions d'usage ? Si vous ne savez pas répondre, vous êtes peut-être en train de transférer des données RH personnelles à un tiers sans base légale. C'est l'erreur la plus fréquente et la plus exposante au regard du RGPD.


Le gain de temps est réel, et l'usage de l'IA en RH n'est pas interdit. Cependant, dès que le contenu d'un prompt inclut des données identifiantes, l'entreprise s'expose à une violation du RGPD sans en être consciente. Savoir comment anonymiser et pseudonymiser les données RH avant de les soumettre à l'IA n'est pas réservé aux juristes : c'est une compétence opérationnelle que toute personne travaillant en RH doit maîtriser.


Tri Duc TRAN, formateur spécialisé en intelligence artificielle et droit du numérique, enseigne ces enjeux dans la formation Walter Learning « IA pour les équipes RH ». Cet article reprend les principaux enseignements du module consacré à la confidentialité, au RGPD et aux précautions à adopter dans l'usage quotidien des outils IA.

Sommaire

Pourquoi utiliser ChatGPT avec des données RH pose un problème RGPD ?

L'usage professionnel de ChatGPT en RH n'est pas interdit, mais il devient risqué dès que le prompt contient des données à caractère personnel, sans que l'utilisateur le réalise toujours.

Les données RH sont des données personnelles soumises au RGPD

Le RGPD s'applique à tout traitement de données personnelles concernant des personnes situées dans l'Union européenne, y compris les données de collaborateurs et de candidats. En pratique, cela recouvre les CV, les notes d'entretien, les fiches de poste nominatives, les comptes rendus d'évaluation, les données de rémunération et les données de santé lorsqu'elles sont mentionnées dans un dossier RH.


Six principes fondamentaux s'imposent à tout responsable de traitement :

  • licéité du traitement ;
  • transparence ;
  • limitation des finalités ;
  • minimisation des données ;
  • exactitude ;
  • limitation de la durée de conservation.

Ces principes ne disparaissent pas parce qu'on fait appel à un outil IA. Le formateur Tri Duc TRAN est explicite sur ce point : faire traiter des données RH par une IA n'exempte pas du RGPD. Au contraire, cela ouvre de nouvelles obligations : identification d'une base légale valide, désignation d'un sous-traitant conforme, information des personnes concernées.

Bon à savoir

En contexte RH, le consentement du collaborateur ou du candidat est presque toujours invalide comme base légale. La CNIL et les autorités européennes considèrent que le consentement ne peut pas être libre dans une relation de travail. Les bases légales les plus fréquentes sont l'exécution du contrat de travail ou l'obligation légale.

Utiliser ChatGPT sans DPA signé expose l'entreprise à un risque juridique

Le DPA est l'abréviation de Data Processing Agreement (accord de traitement des données). C'est un contrat obligatoire encadré par l'article 28 du RGPD.

Quand un professionnel RH colle un CV ou une évaluation dans ChatGPT, il transfère des données personnelles à un tiers sans base légale adéquate. C'est l'erreur la plus exposante juridiquement identifiée dans la formation. Pour qu'un tel usage soit conforme, l'entreprise doit avoir signé un DPA avec le fournisseur de l'outil.

La distinction à retenir : OpenAI, Anthropic et Google proposent des DPA dans le cadre de leurs offres API entreprise. Les interfaces grand public (chatgpt.com, claude.ai en version gratuite) ne fournissent pas ces garanties : les données saisies peuvent y être utilisées pour entraîner de nouveaux modèles. Pour comparer ces outils, consultez notre article ChatGPT vs Claude vs Mistral vs Copilot. Votre DPO doit valider quel outil est autorisé et dans quelles conditions avant tout déploiement.

Pourquoi on est moins vigilant avec un prompt qu'avec un email

La formation identifie un paradoxe de vigilance fréquent : face à un prompt, on a tendance à percevoir l'IA comme un circuit fermé, une conversation privée sans destinataire réel. C'est une erreur. Tri Duc TRAN rappelle que les violations de données existent depuis longtemps : mail envoyé au mauvais destinataire, courrier perdu, écran visible dans un train. Avec l'IA, le risque est amplifié par la facilité d'injection, la quantité de données qu'on peut soumettre en un seul prompt, et le sentiment faussé de confidentialité.

Le bon réflexe évoqué dans la formation : relire son prompt avant de l'envoyer, exactement comme on relit un email avant d'appuyer sur « Envoyer », pour identifier les éléments qui permettent d'identifier une personne et les retirer.

Quelle différence entre anonymisation et pseudonymisation selon le RGPD ?

C'est la distinction la plus mal comprise dans la pratique RH, et la plus structurante juridiquement. Elle détermine si le RGPD s'applique ou non au traitement que vous allez faire avec l'IA.

différence anonymisation pseudonymisation RGPD


Anonymisation et pseudonymisation : deux statuts juridiques distincts au regard du RGPD


L'anonymisation retire la donnée du champ d'application du RGPD

Une donnée est anonyme au sens du RGPD quand toute réidentification est rendue impossible. Si ce critère est atteint, la donnée n'est plus une donnée personnelle : plus d'obligation d'informer les personnes, plus de base légale à justifier, plus de durée de conservation à respecter.

Important

Supprimer le nom et le prénom ne suffit pas à anonymiser un document. Un compte rendu d'entretien peut ne mentionner aucun nom et rester identifiable via la combinaison du poste occupé, de la date, du contexte projet et du motif d'entretien. Pour qu'une donnée soit vraiment anonyme, aucune combinaison d'informations résiduelles ne doit permettre de retrouver l'individu.

La pseudonymisation reste soumise aux obligations du RGPD

La pseudonymisation réduit le risque d'identification sans l'éliminer. Tri Duc TRAN l'illustre avec un exemple parlant : attribuez à chaque personne d'un fichier RH un matricule arbitraire comme XB42Z. Le nom disparaît du fichier. Or, dans la quasi-totalité des cas, un tableau de correspondance existe quelque part : dans une autre base, un fichier admin, une sauvegarde. Tant que ce tableau subsiste, n'importe qui y ayant accès peut retrouver l'identité derrière XB42Z. La pseudonymisation protège donc contre une fuite accidentelle, pas contre une réidentification volontaire.

La donnée pseudonymisée reste une donnée personnelle selon la doctrine de la CNIL. Le RGPD s'applique, y compris pour les tiers qui ne reçoivent que le matricule. La pseudonymisation est une bonne pratique qui réduit l'impact d'une fuite, mais elle ne dispense pas des obligations légales.

L'avis de l'EDPB de décembre 2024 sur l'anonymisation dans les modèles d'IA

Le Comité européen de la protection des données (EDPB) a publié le 18 décembre 2024 un avis sur l'usage des données personnelles dans les modèles d'IA. Cet avis change concrètement la façon d'évaluer le risque d'un traitement IA.

Avant cet avis, la position était stricte : si une réidentification était possible, même marginalement, la donnée n'était pas anonyme. L'EDPB assouplit cette position pour les modèles d'IA. Un modèle peut désormais être considéré comme anonyme si deux conditions sont réunies :

  • il est très improbable d'identifier, directement ou indirectement, les personnes dont les données ont servi à entraîner le modèle ;
  • il est peu vraisemblable d'extraire des données personnelles du modèle par le biais de requêtes.


On passe d'une exigence d'impossibilité à une exigence de très faible probabilité.

Le risque de corrélation de données par l'IA

L'IA est capable de croiser différents jeux de données pour singulariser une personne au sein d'un groupe. Un prénom, un âge et un titre de poste peuvent suffire, combinés, à identifier quelqu'un dans une organisation. C'est ce que la formation appelle le risque de corrélation : une donnée qui paraît anodine seule peut devenir identifiante dès qu'elle est croisée avec d'autres. Dans la pratique, de moins en moins de données peuvent être qualifiées d'anonymes avec certitude.

Comment anonymiser un document RH avant de l'envoyer à ChatGPT ?

Anonymiser un document RH pour le soumettre à ChatGPT va bien au-delà de supprimer un nom. La formation distingue trois étapes, et aucune ne peut être court-circuitée.

anonymiser un document RH avant ChatGPT


Les trois étapes pour anonymiser un document RH avant de le soumettre à une IA

  1. Étape 1 : supprimer ou remplacer tous les identifiants directs. Nom, prénom, date de naissance, numéro de sécurité sociale, adresse, email, téléphone, matricule interne lié à un annuaire : ces éléments doivent disparaître ou être remplacés par des codes arbitraires (du type XB42Z). C'est la pseudonymisation, nécessaire mais insuffisante pour atteindre l'anonymisation.

  2. Étape 2 : vérifier qu'aucune combinaison de données résiduelles ne permet la réidentification. Un document peut ne mentionner aucun nom et rester identifiable via la combinaison d'un poste unique dans l'équipe, d'une date précise et d'un contexte projet reconnaissable. Si c'est le cas, la donnée n'est pas anonyme au sens juridique, même expurgée de tous les identifiants évidents.

  3. Étape 3 : relire le prompt avant de l'envoyer, comme on relit un email. Identifier chaque élément susceptible d'identifier une personne et le retirer ou le remplacer. Ce réflexe, mis en avant par Tri Duc TRAN dans la formation, est le plus simple et le plus systématiquement négligé.

L'exemple ci-dessous illustre ce processus sur un compte rendu d'entretien RH :

exemple anonymisation données RH ChatGPT


Exemple d'anonymisation d'un compte rendu d'entretien avant soumission à ChatGPT

Si vous ne pouvez pas retirer une information sans vider le prompt de sa substance, c'est que vous ne pouvez pas utiliser un outil IA grand public pour ce traitement. Deux alternatives : utiliser l'API entreprise avec un DPA signé, ou reformuler la demande en termes génériques sans données identifiantes. Pour structurer une demande générique efficace, consultez notre méthode de prompt engineering.

Quelles sont les 5 erreurs RGPD à éviter avec ChatGPT en RH ?

La formation consacre une leçon entière aux erreurs les plus fréquentes, également synthétisées dans notre guide complet de l'IA au service des RH. Les voici, avec leur traduction opérationnelle pour le quotidien RH.

erreurs RGPD ChatGPT RH


Les 5 erreurs RGPD les plus fréquentes dans l'usage de ChatGPT en RH

Soumettre des données personnelles sans base légale ni DPA signé

Copier-coller un CV, des notes d'entretien ou l'évaluation d'un collaborateur dans ChatGPT revient à transférer des données personnelles à un tiers sans base légale adéquate. La solution : ne jamais utiliser de données identifiantes dans les versions grand public de ces outils, ou vérifier avec le DPO que l'entreprise dispose d'un DPA signé avec le fournisseur. OpenAI, Anthropic et Google proposent ces contrats dans leurs offres API professionnelles, mais pas dans leurs interfaces gratuites.

Ne pas appliquer le principe de minimisation dans ses prompts

Le principe de minimisation impose de ne traiter que les données strictement nécessaires à la finalité déclarée. Avant de rédiger un prompt, identifiez quelles données sont réellement utiles à l'opération demandée et supprimez les autres. Certains outils IA RH collectent par ailleurs des signaux comportementaux très divers : activité sur les outils internes, fréquence des messages, temps de connexion. Ces données servent à améliorer leurs modèles prédictifs. Avant tout déploiement, demandez à l'éditeur la liste exacte des données collectées et vérifiez que chacune est justifiée par la fonctionnalité attendue.

Omettre d'informer les personnes concernées par le traitement

Le RGPD impose d'informer les personnes de tout traitement de leurs données : qui traite, pour quelle finalité, pendant combien de temps, avec quels droits. En contexte RH, cela s'applique aux candidats, aux collaborateurs en poste et aux anciens employés. Un outil IA qui analyse les données comportementales d'un collaborateur sans qu'il en soit informé constitue une violation du RGPD, même si les données restent dans l'entreprise. Cette information doit être anticipée, formalisée dans le règlement intérieur, la charte RH ou un avenant au contrat, et tracée.

Ne pas respecter les durées de conservation applicables

Les durées de conservation en RH sont précises. Les CV de candidats non retenus doivent être supprimés au bout de deux ans maximum. Les données de collaborateurs en fin de contrat ont des durées variables selon leur nature. Beaucoup d'outils IA RH conservent les données par défaut sans purge automatique. Avant de signer avec un prestataire, vérifiez ce qui est conservé après la fin du contrat, pendant combien de temps, et si les données sont supprimées ou seulement pseudonymisées.

Bon à savoir

Demandez la politique de conservation au prestataire avant de signer : quelles données sont conservées après la fin du contrat ? Pendant combien de temps ? Sont-elles supprimées ou anonymisées ? Ces questions doivent figurer explicitement dans le DPA.

Ne pas mettre à jour le registre des traitements

Toute entreprise de plus de 250 salariés, ainsi que les structures plus petites traitant des données sensibles ou de manière non occasionnelle, doit tenir un registre des activités de traitement. Chaque nouvel outil IA RH constitue un nouveau traitement, qui doit y figurer avec sa finalité, sa base légale, les catégories de données concernées et les destinataires. L'oubli de mise à jour est fréquent et contrôlé par la CNIL en cas d'audit. L'introduction d'un outil IA dans les process RH doit systématiquement déclencher une mise à jour du registre, coordonnée avec le DPO.

Pour aller plus loin

Utiliser ChatGPT dans les process RH est possible, à condition de savoir où s'arrête l'usage acceptable. La ligne de partage est juridique, pas technique : dès qu'un prompt contient une donnée personnelle, le RGPD s'applique et les garanties d'un outil grand public sont insuffisantes pour y répondre. Savoir anonymiser et pseudonymiser ses données RH avant de les soumettre à l'IA est la première compétence à acquérir pour un usage professionnel responsable.

La formation « IA pour les équipes RH » de Walter Learning couvre ces enjeux en profondeur : cadre juridique RGPD et AI Act appliqués au contexte RH, méthodes de prompt engineering, cas pratiques sur les outils IA du marché. Elle est accessible à distance, en autonomie, et finançable par votre OPCO.

Ces formations pourraient vous plaire

Découvrez une sélection de formations en ligne que d'autres apprenants ont appréciées

Toutes les formations

Foire aux questions

Peut-on utiliser ChatGPT dans les process RH ?

Oui, à condition de respecter le cadre légal. L'usage est autorisé si l'entreprise dispose d'un DPA signé avec le fournisseur (disponible sur les offres API entreprise, pas sur les versions grand public), si les données soumises sont anonymisées ou pseudonymisées, et si les personnes concernées ont été informées du traitement. Sans ces conditions, l'usage expose l'entreprise à une violation du RGPD.

Quelle est la différence entre anonymisation et pseudonymisation en RH ?

L'anonymisation rend toute réidentification impossible : la donnée sort du champ d'application du RGPD. La pseudonymisation remplace les identifiants par des codes arbitraires, mais la réidentification reste possible via un tableau de correspondance. Une donnée pseudonymisée reste une donnée personnelle soumise au RGPD.

Que risque une entreprise à soumettre des CV ou des évaluations à ChatGPT sans précaution ?

Elle s'expose à un transfert de données personnelles à un tiers sans base légale adéquate, ce qui constitue une violation du RGPD. Les sanctions peuvent atteindre 4 % du chiffre d'affaires mondial annuel ou 20 millions d'euros, selon le montant le plus élevé. Le risque réputationnel est souvent plus immédiat.

Comment savoir si mon usage de ChatGPT en RH est conforme au RGPD ?

Trois questions à se poser avant chaque prompt : le prompt contient-il des données permettant d'identifier une personne, directement ou indirectement ? L'entreprise a-t-elle signé un DPA avec ce fournisseur pour cet usage ? Les personnes concernées ont-elles été informées ? Si la réponse est non à l'une de ces questions, le prompt doit être reformulé ou l'usage différé.

Avis apprenants et élèves

Leurs témoignages parlent pour nous

4.7 / 5 sur Google

« Bonjour, J'ai effectué la formation en web marketing qui m'a valu par la suite un contrat avec un investisseur de Dubaï. J'ai triplé sans chiffre d'af... »

5

D

Daviðe R

Formation Webmarketing

« Très pédagogique, formatrice communique bien son savoir. »

5

R

Riccardo B.

Formation Community management

« Formation intéressante »

4

S

Stephane P.

Formation Community management

« Formation extrêmement complète »

5

C

Christophe A.

Formation Community management

« Très bonne expérience. Le format des formations est top. Les quizz à la fin des chapitres est vraiment important pour savoir où on en est après beauco... »

5

R

Rémi B.

Formation Community management

« Super formation, simple et efficace. »

5

I

Imane M.

Formation Community management

« Bonne formation, les vidéos sont clairs, tous les documents sont à notre disposition, possibilité d'effectuer des retours en arrière donc tout est réu... »

5

V

Vanessa C.

Formation Community management

« Très intéressant pour quelqu'un comme moi qui n'y connait rien, j'ai trouvé les explications bien explicites, les démonstrations, exemples fort utiles... »

5

M

Marie G.

Formation SEO

« Cette formation m’a permis de mieux comprendre le métier du SEO et tout ce qu’il implique. Mais surtout, elle m’a aidé à identifier les points critiqu... »

5

L

Leila R.

Formation SEO

« Bonne formation ! J'ai mis à jour mes connaissances sur le métier et découvert de nombreux outils utiles. Merci. »

5

E

Emmanuel G.

Formation SEO

« Très bonne formation dans l'ensemble. Très utiles pour ma part. Je recommandes. »

5

B

Bastien B.

Formation WordPress

« Formation un peu complexes à certains moment mais reste une très bonne formation. »

5

A

Aurelie P.

Formation WordPress

« Formation très intéressante, je recommanderais vivement au personnes souhaitant savoir manipulé et éventuellement crée un ou plusieurs sites. »

5

M

Mahdi R.

Formation WordPress

« Bonne formation qui permet d’appréhender Wordpress afin de pouvoir l'utiliser pour la création d'un site. Le formateur fournit des conseils judicieux... »

5

F

Francois L.

Formation WordPress

« J’ai apprécié cette formation, car elle me donne des bases solides, constructives et nécessaires à la création de mon site. Les vidéos sont claires et... »

5

I

Issam A.

Formation WordPress

« Très bonne Formation. Une formation claire et simple . La sécurité du site est un élément abordé durant la formation. Merci toute l'équipe »

5

A

Adrien T.

Formation WordPress

« Formation complète qui permet d'apprendre les bases et de créer son site internet »

5

I

Ibrahima G.

Formation WordPress

« Très bonne formation, très intéressante. Le formateur était top. »

5

E

Elisabeth K.

Formation WordPress

« Très enrichissante. Merci »

5

P

Priscilla J.

Formation WordPress

« Je suis contente d'avoir fait cette formation qui m'appris énormément de Wordpress. Ayant déjà créer des forums et des sites internet, je ne connaissa... »

5

V

Vanessa A.

Formation WordPress

« Je recommande cette formation et ce formateur »

5

M

Mustapha B.

Formation WordPress

« Super formation bien expliquée accessible à tout le monde même à celles et ceux qui n'ont aucune notion en langage de programmation et en développemen... »

5

S

Sylvain M.

Formation WordPress

Derniers articles

Envie d’en savoir plus sur la formation L'IA pour les équipes RH ?

Photo de Robin, conseiller
Échangez avec un de nos conseillers pédagogiques.
01 76 49 09 92