Les Petites Lignes de l'IA — Data Inceptio & Parthema Avocats
📄 Livre Blanc — Février 2026

Les Petites
Lignes

de l'IA

Les enjeux juridiques de l'Intelligence Artificielle pour les entreprises françaises. Ce que cachent vraiment les conditions d'utilisation de vos outils IA.

Co-édité par Data Inceptio
Parthema Avocats
Défiler
Édito — Olivier Lagrandeur · Fondateur & DG, Data Inceptio

« Les "petites lignes" des conditions d'utilisation cachent des enjeux considérables pour la protection de vos données, votre souveraineté numérique et votre conformité réglementaire. »

Depuis la création de Data Inceptio en 2017, nous accompagnons les entreprises dans leur transformation par la donnée et l'intelligence artificielle. En quelques années, le paysage a radicalement changé : l'IA générative est passée du laboratoire de recherche au bureau de chaque collaborateur.

Cette démocratisation est une formidable opportunité. Mais elle s'accompagne d'une réalité que beaucoup d'entreprises découvrent trop tard. Que deviennent les données que vos collaborateurs saisissent dans ChatGPT ? Sont-elles utilisées pour entraîner les modèles de demain — y compris au bénéfice de vos concurrents ? Ces questions sont opérationnelles et urgentes.

Olivier LagrandeurFondateur & Directeur Général — Data Inceptio
Édito — Marie-Pierre · Avocate Associée, Parthema Avocats

« Des millions de salariés français utilisent ChatGPT ou Copilot dans leur quotidien professionnel. Souvent sans politique interne, sans validation juridique. C'est le "Shadow AI". »

Le droit du numérique est ma spécialité depuis plus de vingt ans. Jamais je n'ai observé une technologie se déployer aussi vite avec aussi peu de cadrage juridique préalable.

Les risques sont réels et multiformes : fuite de données confidentielles vers des serveurs hors UE, violation du RGPD, exposition au CLOUD Act américain, dépendance à des services susceptibles d'être interrompus par décision politique unilatérale. Ce Livre Blanc est conçu pour vous aider à lire entre les lignes — littéralement.

Marie-PierreAvocate Associée — Parthema Avocats

Enjeux et définitions

1.1 Modèle vs. Service — la distinction fondamentale

đź”§

Le Modèle IA (LLM)

Un programme informatique entraîné sur des milliards de textes pour comprendre et générer du langage. C'est le moteur.

  • GPT-4o (OpenAI)
  • Gemini (Google)
  • Claude (Anthropic)
  • Mistral Large, Llama, DeepSeek-V3
đźš—

Le Service IA

L'interface qui vous permet d'utiliser ce moteur. C'est le véhicule.

  • ChatGPT (utilise GPT-4o)
  • Microsoft Copilot (GPT-4o via Azure)
  • Google Gemini
  • Perplexity (multi-modèles)

🔑 Pourquoi c'est important ? Un même modèle (GPT-4o) aura des conditions très différentes selon que vous l'utilisez via ChatGPT gratuit, ChatGPT Enterprise, ou Microsoft Copilot. Le risque ne réside pas dans le moteur, mais dans les conditions du véhicule.

1.2 Entraînement des modèles

📚

Phase 1 — Pré-entraînement

Le modèle est exposé à des milliards de textes. Phase initiale réalisée par l'éditeur. Vous n'avez aucun contrôle dessus.

⚙️

Phase 2 — Amélioration continue

Après le lancement, l'éditeur peut utiliser les conversations des utilisateurs pour améliorer son modèle. C'est ici que se situe le risque pour vos données.

⚠️

Le risque concret : Si vos collaborateurs saisissent des données confidentielles dans un service IA qui utilise ces échanges pour l'entraînement, ces informations peuvent se retrouver dans les réponses fournies à d'autres utilisateurs, y compris vos concurrents.

1.3 Vocabulaire essentiel

TermeDéfinitionImplication pour l'entreprise
Opt-inVos données ne sont utilisées que si vous donnez votre accord explicite.✅ Protecteur
Opt-outVos données sont utilisées par défaut, sauf si vous désactivez l'option.⚠️ Risqué — Cas de ChatGPT gratuit
Pas d'entraînementLe fournisseur s'engage contractuellement à ne jamais utiliser vos données.✅ Idéal — Typique des offres Enterprise
RétentionDurée pendant laquelle le fournisseur conserve vos conversations.⚠️ Vigilance — Risque d'accès par des tiers

1.4 Données transmises aux IA

đź’¬

Les prompts

Questions, instructions, contexte fourni par l'utilisateur

📎

Les fichiers joints

Documents Word, PDF, tableurs, images téléversés

🤖

Les réponses générées

Contiennent des reformulations de vos données

📊

Les métadonnées

Adresse IP, identifiant, horodatage, type d'appareil

🚨

Alerte Shadow AI : Selon plusieurs études, plus de 60 % des salariés utilisent des outils d'IA générative sans que leur entreprise le sache. La plupart utilisent des versions gratuites, sans aucune protection des données.

1.5 Localisation des données

LocalisationCadre juridiqueProtectionCommentaire
🇫🇷 FranceRGPD + loi Informatique et Libertés✅ MaximalNiveau de protection le plus élevé
🇪🇺 Union européenneRGPD + droit local✅ ÉlevéProtection harmonisée au sein de l'UE
🇺🇸 États-UnisEU-US Data Privacy Framework + CLOUD Act⚠️ ModéréConflit CLOUD Act / RGPD
🇨🇳 Chine (RPC)PIPL + Loi sur le renseignement national🚨 FaibleAccès gouvernemental obligatoire

1.6 Le CLOUD Act — un risque majeur

🚨

En clair : Si vos données sont hébergées par Microsoft, Google, Amazon, OpenAI ou toute autre entreprise américaine — même sur un serveur situé en France — les autorités américaines peuvent légalement exiger leur transmission. Le fournisseur est tenu d'obéir.

Le RGPD (article 48) interdit en principe le transfert de données personnelles vers un pays tiers sur la seule base d'une décision judiciaire étrangère. Le CLOUD Act ignore cette restriction. En pratique, les entreprises américaines privilégient le droit américain. Vos données ne sont donc pas pleinement souveraines si elles sont hébergées par un fournisseur US, même en Europe.

FournisseurSiègeSoumis au CLOUD Act ?
OpenAI (ChatGPT)🇺🇸 États-Unis⚠️ Oui
Google (Gemini)🇺🇸 États-Unis⚠️ Oui
Microsoft (Copilot)🇺🇸 États-Unis⚠️ Oui
Anthropic (Claude)🇺🇸 États-Unis⚠️ Oui
Perplexity🇺🇸 États-Unis⚠️ Oui
Mistral AI (Le Chat)🇫🇷 France✅ Non
Meta (Llama) — auto-hébergé UEN/A (local)✅ Non
DeepSeek — cloud🇨🇳 Chine🚨 Droit chinois

Comparatif des services IA

Nous avons analysé les politiques officielles de 8 services d'IA majeurs, dans leurs offres Enterprise / professionnelles (sauf indication contraire). Chaque service est évalué sur une échelle de 1 à 4 selon le niveau de risque identifié.

1 — Risque faible ou maîtrisé
2 — Risque modéré, sous conditions
3 — Risque significatif, vigilance requise
4 — Risque élevé, non recommandé pour données sensibles

Tableau 1 — Risque sur les données d'entreprise transmises

Service IAEntraînementRétentionAccès prestataireNote
ChatGPT EnterpriseNon par défaut30j, ZDR possibleLimité (abus)2
Gemini EnterpriseNon par défaut≤30jContrôles DLP/CSE2
Copilot M365JamaisVia PurviewEU Data Boundary1
Claude EnterpriseInterdit par contrat30jLimité2
Le Chat EnterpriseNon (DPA)ConfigurableUE natif1
Llama auto-hébergéN/A (local)N/A (local)Aucun1
Perplexity EnterpriseNon (Enterprise Pro)ConfigurableSOC 2 Type II2
DeepSeek cloudOui (ML training)Non spécifiéeAccès gouv. chinois4

Tableau 2 — Risque sur les données personnelles (RGPD)

Service IAConformité RGPDDPATransfert hors UENote
ChatGPT EnterpriseOuiOuiUS (DPF)2
Gemini EnterpriseOuiOui (CDPA)UE possible2
Copilot M365Oui (ISO 27018)OuiEU Data Boundary1
Claude EnterpriseOuiOuiUS2
Le Chat EnterpriseOui (natif UE)OuiNon (UE)1
Llama auto-hébergéDépend hébergeurN/ANon (si UE)1
Perplexity EnterpriseDéclarée (DPF)Sur demandeUS3
DeepSeek cloudNon démontréeNonChine (RPC)4

Tableau 3 — Niveau de souveraineté

Service IASiègeServeurs UELégislation extraterritorialeNote
ChatGPT Enterprise🇺🇸 USPossible (Azure)CLOUD Act3
Gemini Enterprise🇺🇸 USOui (europe-west)CLOUD Act3
Copilot M365🇺🇸 USOui (EU Boundary)CLOUD Act3
Claude Enterprise🇺🇸 USNon préciséCLOUD Act3
Le Chat Enterprise🇫🇷 FranceOui (Paris)Aucune1
Llama auto-hébergéN/AOui (si choix UE)Aucune1
Perplexity Enterprise🇺🇸 USNon préciséCLOUD Act3
DeepSeek cloud🇨🇳 ChineNon (RPC)Loi renseignement CN4

Tableau 4 — Risque de coupure géopolitique

Service IAOrigineRisque de restrictionPrécédentsNote
ChatGPT Enterprise🇺🇸 USFaible pour l'UEAucun2
Gemini Enterprise🇺🇸 USFaible pour l'UEAucun2
Copilot M365🇺🇸 USTrès faible (infra critique)Aucun2
Claude Enterprise🇺🇸 USFaible pour l'UEAucun2
Le Chat Enterprise🇫🇷 FranceQuasi nulAucun1
Llama auto-hébergéLocalNul (autonome)N/A1
Perplexity Enterprise🇺🇸 USFaible pour l'UEAucun2
DeepSeek cloud🇨🇳 ChineÉlevé (tensions US-CN, UE)TikTok, Huawei4

Tableau 5 — Risque sur la maîtrise financière des coûts

Service IAModèle tarifaireDépendance infraRisque de hausseNote
ChatGPT EnterpriseAbonnement + tokensNVIDIA / AzureModéré2
Gemini EnterpriseInclus Workspace / APITPU Google + NVIDIAModéré2
Copilot M36530 $/util./moisAzure / NVIDIAModéré (lié à M365)2
Claude EnterpriseAbonnement + tokensAWS / NVIDIASignificatif (startup)3
Le Chat EnterpriseAbonnement UEInfra UE / NVIDIAFaible (soutien étatique)1
Llama auto-hébergéCoût infra interneVotre choixMaîtrisé1
Perplexity EnterpriseAbonnementMulti-cloud USSignificatif (startup)3
DeepSeek cloudTokens (très bas)Puces CN (restrictions)Élevé (embargo)4

Les grands enseignements

1

Le « tout gratuit » est un piège pour l'entreprise

Les versions gratuites utilisent par défaut vos données pour entraîner leurs modèles. Le coût réel n'est pas financier : c'est la perte de contrôle sur vos données stratégiques.

2

La souveraineté reste le point faible des acteurs américains

Même avec les meilleures garanties contractuelles, les fournisseurs américains restent soumis au CLOUD Act. C'est un risque juridique structurel qu'aucune clause ne peut totalement neutraliser.

3

Mistral AI et l'auto-hébergement sont les options les plus sûres

Le Chat Enterprise cumule les avantages : hébergement français, pas d'entraînement, pas de CLOUD Act, soutien étatique franco-allemand.

Tableau récapitulatif complet

ServiceDonnées entrepriseDonnées perso.SouverainetéCoupure géopol.Maîtrise financ.Moyenne
ChatGPT Enterprise223222,2
Gemini Enterprise223222,2
Copilot M365113221,8
Claude Enterprise223232,4
Le Chat Enterprise111111,0 âś…
Llama auto-hébergé111111,0 ✅
Perplexity Enterprise233232,6
DeepSeek cloud444444,0 🚨

Recommandations stratégiques

Recommandation 01

DeepSeek cloud : à proscrire pour les données sensibles

Stockage en Chine, entraînement sur vos données, accès gouvernemental obligatoire, risque de bannissement : le service cumule tous les facteurs de risque. Le modèle DeepSeek auto-hébergé sur infrastructure européenne peut en revanche constituer une alternative intéressante.

Recommandation 02

La diversification est une stratégie de résilience

Aucun fournisseur unique ne peut répondre à tous les besoins. Une approche multi-fournisseurs, combinant un acteur souverain (Mistral) pour les données sensibles et des acteurs américains pour les usages moins critiques, constitue un bon équilibre risque/performance.

🔑 Notre recommandation : Avant tout déploiement, réalisez un audit de vos usages IA pour cartographier les risques spécifiques à votre organisation. C'est la première étape indispensable pour construire une politique IA maîtrisée.

Demandez votre Audit IA

Vous utilisez déjà l'IA dans votre entreprise ? Avant de choisir un fournisseur ou de généraliser un usage, faites le point sur vos risques et obligations avec un diagnostic conjoint Data Inceptio + Parthema Avocats.

🗺️

Cartographie des usages

Identification de tous les usages IA, qu'ils soient déclarés ou relevant du « Shadow AI »

⚖️

Analyse des risques juridiques

Évaluation complète : RGPD, confidentialité, CLOUD Act, AI Act — chaque dimension de risque passée au crible

🗓️

Feuille de route

Recommandations opérationnelles, politique IA interne et plan de mise en conformité structuré

1

Questionnaire préparatoire + entretiens dirigeants & DSI

2

Rapport d'audit détaillé avec matrice de risques personnalisée

3

Restitution en comité de direction (1h30)

⏱ Durée : 2 à 4 semaines selon la taille de l'organisation

Offres commerciales & partenaires

🤖

OpenAI — ChatGPT

ChatGPT FreeGratuit
Pas de garantie de confidentialité, entraînement opt-out.
ChatGPT Team25 $/util./mois
Console admin, pas d'entraînement.
ChatGPT EnterpriseSur devis
SSO, ZDR possible, DPA, audit.
🇫🇷

Mistral AI — Le Chat

Le Chat Pro14,99 €/mois
Hébergé UE, accès complet.
Le Chat Teams24,99 €/util./mois
Console admin, DPA, hébergé UE.
La Plateforme (API)Ă€ la consommation
API, hébergement Paris.
đź”·

Anthropic — Claude

Claude Team25 $/util./mois
Rétention 30j, DPA.
Claude EnterpriseSur devis
SSO, SCIM, DPA, SLA.
đź’»

Meta — Llama (open-weight)

Auto-hébergementCoût infra
Contrôle total, souveraineté complète si hébergé UE.
Meta AI (assistant)Gratuit
Données traitées par Meta (US), CLOUD Act applicable.

Data Inceptio

Cabinet de conseil spécialisé en data et intelligence artificielle, fondé en 2017 par Olivier Lagrandeur (diplômé HEC Montréal). Basée à Nantes (Carquefou), l'entreprise accompagne les organisations dans leur transformation par la donnée à l'échelle européenne.

Intelligence Artificielle · Agents conversationnels, supervision d'IA, prompt engineering, stratégie IA
Data & Gouvernance · Conseil en stratégie data, développement d'interfaces SI
Formation · Programmes IA/data, coaching dirigeants

www.data-inceptio.ai →

Parthema Avocats

Cabinet d'avocats indépendant fédérant une quarantaine d'avocats et juristes, dont 14 associés, organisés autour de 11 secteurs d'activités. Présent à Nantes, Paris et Rennes.

Droit du numérique · Informatique, IA, marketing numérique
Protection des données · RGPD, sécurité, DPO externalisé, audits
AI Act · Accompagnement dans l'application du règlement européen sur l'IA

www.parthema.fr →

Sources et références

Fournisseurs IA

  • OpenAI : openai.com/enterprise-privacy
  • Google : support.google.com/a/answer/15706919
  • Microsoft : learn.microsoft.com/en-us/copilot
  • Anthropic : privacy.claude.com
  • Mistral : legal.mistral.ai/terms
  • Meta : ai.meta.com/open
  • Perplexity : perplexity.ai/hub/legal/privacy-policy
  • DeepSeek : cdn.deepseek.com/policies

Cadre juridique

  • AI Act — EUR-Lex
  • RGPD — Règlement GĂ©nĂ©ral sur la Protection des DonnĂ©es
  • CLOUD Act — Clarifying Lawful Overseas Use of Data Act, 2018
  • CNIL — Recommandations sur l'intelligence artificielle
  • Loi chinoise sur le renseignement national (2017)

Data Inceptio — www.data-inceptio.ai  |  Parthema Avocats — www.parthema.fr

Nantes · Paris · Rennes

Ce Livre Blanc a été rédigé à titre informatif et pédagogique. Il ne constitue pas un conseil juridique personnalisé.
Les informations sont à jour au 28 février 2026. © 2026 — Data Inceptio & Parthema Avocats — Tous droits réservés.

Veuillez activer JavaScript dans votre navigateur pour remplir ce formulaire.
Nom / Prénom
RGPD

Ceci se fermera dans 20 secondes

Veuillez activer JavaScript dans votre navigateur pour remplir ce formulaire.
Nom / Prénom
RGPD

Ceci se fermera dans 20 secondes