En bref — Aucune des quatre grandes IA (ChatGPT, Claude, Gemini, Mistral) n'est « conforme RGPD » par défaut sur son offre gratuite. La conformité dépend du contrat souscrit : DPA signée, entraînement sur vos données exclu, et hébergement en UE quand c'est proposé. Mistral est la seule à héberger nativement en France/UE ; les trois autres nécessitent une offre payante avec DPA pour limiter le risque, sans forcément garantir une résidence des données 100 % européenne.
Vous voulez savoir laquelle des quatre grandes IA — ChatGPT, Claude, Gemini ou Mistral — est « la plus RGPD » ? La bonne question n'est pas laquelle est conforme, mais laquelle vous permet de le devenir, selon le contrat que vous signez et les données que vous y mettez. Aucun des quatre outils n'est automatiquement conforme sur sa version gratuite ou grand public : la conformité se construit avec une Data Processing Addendum (DPA) en bonne et due forme, une exclusion de l'entraînement sur vos données, et — idéalement — un hébergement en Union européenne.
Ce guide compare les quatre outils sur les critères qui comptent réellement pour une PME française qui traite des données personnelles : clients, RH, santé, finance. On s'appuie exclusivement sur les conditions contractuelles publiées par chaque fournisseur en 2026 — pas sur leur communication marketing.
Ce que vous allez trouver dans ce guide
- Les 4 critères RGPD qui font vraiment la différence entre les outils
- La fiche conformité de ChatGPT, Claude, Gemini et Mistral, vérifiée contrat par contrat
- Le tableau comparatif et la grille de décision par profil d'entreprise
- Comment sécuriser le choix avec une charte IA et une formation financée OPCO
Pourquoi le choix de l'outil IA est une décision RGPD, pas juste technique
Le réflexe naturel est de choisir un outil IA sur ses performances ou son prix. C'est une erreur pour toute entreprise qui traite des données personnelles — c'est-à-dire, en pratique, la quasi-totalité des PME françaises dès qu'un salarié colle un email client, un CV ou une donnée RH dans un prompt.
Le coût du mauvais choix n'est pas théorique. 20 % des entreprises ayant subi une violation de données en 2025 l'attribuent à une utilisation non maîtrisée d'outils IA (« shadow AI »), avec un surcoût moyen de 670 000 dollars par incident (IBM, Cost of a Data Breach Report, 2025). Plus préoccupant encore : 63 % des organisations touchées n'avaient aucune politique de gouvernance IA pour encadrer ces usages (IBM/Ponemon Institute, 2025) — le choix de l'outil n'était tout simplement jamais posé comme une question de conformité.
⚠ Sanctions RGPD : jusqu'à 4 % du CA mondial
Une entreprise qui utilise un outil IA sans DPA, sans base légale claire ou sans information de ses salariés sur le traitement de leurs données s'expose à une amende pouvant atteindre 4 % du chiffre d'affaires annuel mondial ou 20 millions d'euros (Règlement UE 2016/679, article 83). Le choix de l'outil est la première ligne de défense.
Les 4 critères RGPD qui font vraiment la différence
Avant de comparer les outils un par un, voici ce qu'il faut vérifier dans le contrat de n'importe quel fournisseur IA — au-delà du discours commercial.
- La DPA (Data Processing Addendum) : le document contractuel qui définit les rôles et responsabilités RGPD entre vous (responsable de traitement) et le fournisseur (sous-traitant). Sans DPA signée, il n'y a pas de base contractuelle RGPD — quel que soit l'outil.
- L'exclusion de l'entraînement sur vos données : vos prompts et documents ne doivent pas servir à ré-entraîner le modèle du fournisseur. C'est la norme sur les offres payantes des quatre outils comparés ici, mais rarement garanti sur les versions gratuites.
- La résidence des données (data residency) : où sont physiquement stockées et traitées vos données. Une résidence 100 % UE élimine le risque de transfert vers un pays tiers ; une résidence US, même avec des clauses contractuelles types, laisse une zone de risque juridique.
- L'entité contractante : contracter avec la filiale européenne du fournisseur (souvent basée en Irlande) plutôt qu'avec l'entité américaine change le régime juridique applicable en cas de litige.
ChatGPT (OpenAI) : DPA solide, résidence UE en option
ChatGPT — OpenAI
Entité UE : OpenAI Ireland Limited
Depuis février 2024, c'est OpenAI Ireland Limited qui contracte pour les clients de l'Espace économique européen et de la Suisse — un point important, car cela place la relation contractuelle sous droit irlandais plutôt qu'américain. OpenAI propose une DPA complète, couvrant les instructions de traitement, la sécurité et les transferts internationaux.
Sur ChatGPT Business et Enterprise ainsi que sur l'API, les données ne sont pas utilisées pour l'entraînement des modèles par défaut. OpenAI propose également une résidence des données en Europe pour ChatGPT Enterprise, ChatGPT Edu et l'API — mais ce n'est pas la configuration par défaut : elle doit être activée explicitement par l'entreprise cliente. Sans cette activation, le traitement peut avoir lieu hors UE.
Points de vigilance
- La résidence UE n'est disponible que sur les offres Enterprise/Edu/API — pas sur ChatGPT Plus grand public
- Elle doit être activée manuellement, ce n'est pas un réglage par défaut
- OpenAI reste une entreprise américaine : même avec des données stockées en Europe, la portée du Cloud Act américain sur la maison-mère fait débat parmi les juristes RGPD
Claude (Anthropic) : DPA sur offres payantes, pas de résidence UE native
Claude — Anthropic
Entité UE : Anthropic Ireland, Limited
Anthropic applique la même logique qu'OpenAI sur l'entité contractante : c'est Anthropic Ireland, Limited qui contracte pour les clients de l'EEE, de la Suisse et du Royaume-Uni. La DPA est intégrée par référence dans les conditions commerciales — mais elle ne s'applique qu'aux comptes payants (API, Team, Enterprise). Les comptes gratuits et Pro individuels n'ont pas de DPA : toute entreprise qui traite des données personnelles sur ces offres n'est pas en conformité avec l'article 28 du RGPD.
Le point le plus important à connaître sur Claude : Anthropic ne propose pas nativement de résidence des données en Europe. L'inférence a lieu sur une infrastructure basée aux États-Unis, ce qui signifie que chaque prompt envoyé à Claude constitue un transfert international UE-US encadré par des clauses contractuelles types. Une résidence UE n'est atteignable qu'en passant par un déploiement séparé — AWS Bedrock en région Europe (Francfort) ou Google Cloud Vertex AI en Europe — ce qui suppose une compétence technique interne que peu de PME possèdent.
Points de vigilance
- Aucune DPA sur les offres gratuite et Pro — seules les offres payantes API/Team/Enterprise en bénéficient
- Pas de résidence UE par défaut : transfert international systématique vers les États-Unis
- Une résidence UE réelle nécessite un déploiement via un cloud tiers (AWS/Google Cloud), pas via Claude directement
Gemini (Google) : DPA à activer, résidence UE partielle
Gemini — Google
Via Google Workspace / Gemini Enterprise
Gemini pose une difficulté particulière : ce n'est pas un produit unique, mais trois offres aux régimes RGPD très différents — la version grand public, la version intégrée à Google Workspace, et Gemini Enterprise. La DPA de Google Workspace ne s'applique pas automatiquement : elle doit être explicitement acceptée dans la console d'administration Workspace avant tout traitement de données personnelles. C'est une étape que beaucoup de PME oublient.
Sur la résidence des données, Google documente une résidence en Europe (stockage et traitement) pour les modèles Gemini récents dans le cadre de son engagement de résidence des données Workspace — mais la couverture reste partielle : même quand les données stockées (emails, documents, Drive) sont maintenues en résidence UE, l'inférence du modèle IA peut, selon la configuration, solliciter l'infrastructure globale de Google plutôt qu'une région strictement européenne.
Points de vigilance
- La DPA doit être activée manuellement dans l'admin console — elle n'est pas incluse par défaut
- Résidence UE disponible pour le stockage, mais pas toujours garantie pour le traitement d'inférence
- Le régime RGPD diffère fortement entre Gemini grand public et Gemini Enterprise — vérifier précisément quelle offre est utilisée
Mistral : hébergement UE natif, mais pas sans zone d'ombre
Mistral AI — Le Chat
Société française, droit français, CNIL
Mistral AI est une société de droit français, basée à Paris, directement soumise au RGPD et à la supervision de la CNIL — pas de filiale intermédiaire, pas de question sur l'entité contractante. Ses données sont hébergées en France et au Luxembourg, avec un nouveau site propriétaire à Bruyères-le-Châtel (Essonne), ouvert en avril 2026 et opérant sous juridiction exclusivement européenne. C'est, sur le papier, la configuration la plus simple pour une entreprise qui veut une résidence des données 100 % UE sans configuration additionnelle.
Ce qui nuance ce tableau : en février 2025, une plainte a été déposée auprès de la CNIL par un avocat spécialisé en protection des données, reprochant à l'offre gratuite de Le Chat de conditionner le droit d'opposition à l'utilisation des données à la souscription d'un abonnement payant — une pratique qui contreviendrait à l'article 12 du RGPD, qui interdit d'exiger un paiement pour l'exercice des droits des personnes concernées. Mistral affirme avoir depuis clarifié ses conditions d'utilisation. La CNIL n'a pas publié de décision à ce jour sur ce dossier.
Cet épisode est utile à connaître : même l'outil le mieux placé structurellement sur le RGPD n'est pas à l'abri d'un manquement sur un point précis — ici, l'exercice des droits, pas l'hébergement. La vigilance contractuelle reste nécessaire quel que soit le fournisseur choisi.
Points de vigilance
- L'avantage structurel (hébergement UE, droit français) est réel, mais ne dispense pas de vérifier les conditions précises de l'offre souscrite
- Une plainte CNIL est en cours sur l'exercice du droit d'opposition en offre gratuite — sans incidence connue sur les offres Team/Enterprise, mais à surveiller
- Privilégier une offre payante avec DPA plutôt que Le Chat gratuit pour tout usage professionnel
Tableau comparatif : ChatGPT, Claude, Gemini, Mistral face au RGPD
| Critère | ChatGPT | Claude | Gemini | Mistral |
|---|---|---|---|---|
| Entité contractante UE | OpenAI Ireland Ltd | Anthropic Ireland Ltd | Google Ireland Ltd | Société française |
| DPA disponible | ✓ Business/Enterprise/API | ✓ Payant uniquement | ✓ À activer manuellement | ✓ Offres pro |
| Entraînement exclu par défaut | ✓ Business/Enterprise/API | ✓ Offres payantes | Selon offre | ✓ Team/Enterprise |
| Résidence UE des données | En option (Enterprise) | Non native — via cloud tiers | Partielle (stockage) | ✓ Native (France/Luxembourg) |
| Exposition juridictionnelle US | Maison-mère américaine | Inférence US par défaut | Maison-mère américaine | Aucune |
| Procédure CNIL en cours | Antécédent (voir texte) | Aucune identifiée | Aucune identifiée | Plainte fév. 2025 (offre gratuite) |
Vérifié en septembre 2026 sur les pages contractuelles publiques de chaque fournisseur et sources juridiques spécialisées citées dans l'article. Les conditions contractuelles évoluent — vérifiez la version en vigueur au moment de votre souscription.
Grille de décision par profil d'entreprise
Le tableau ci-dessus répond à « qui fait quoi ». Cette grille répond à « qu'est-ce que ça vaut pour votre situation », sur 4 profils fréquents en PME.
Score de 1 (adapté avec réserves importantes) à 3 (bien adapté) — évaluation Nerolia basée sur les critères RGPD ci-dessus, pas sur les performances du modèle.
Pour un secteur réglementé ou une exigence de souveraineté, Mistral reste la configuration la plus simple par défaut — sans que cela dispense de vérifier l'offre exacte souscrite. Pour un usage généraliste sans données sensibles, les quatre outils fonctionnent avec une offre payante et une DPA correctement configurée. Ce qui compte le plus, dans tous les cas : ne jamais laisser un salarié utiliser la version gratuite d'un outil IA avec des données personnelles.
Comment vérifier vous-même la conformité d'un outil IA
Vous n'avez pas besoin d'un DPO à temps plein pour faire cette vérification — 20 minutes et les bonnes questions suffisent avant de signer un contrat ou de généraliser un outil déjà en test dans vos équipes.
- Demandez la DPA par écrit, pas une simple mention dans les CGU. Un fournisseur sérieux la fournit sans difficulté, souvent via son portail commercial ou juridique.
- Vérifiez la clause d'entraînement : cherchez explicitement la mention que vos données ne servent pas à ré-entraîner le modèle. L'absence de cette clause n'est pas un oubli — c'est un signal.
- Identifiez l'entité contractante : si le contrat est signé avec l'entité américaine plutôt qu'avec sa filiale européenne, le régime juridique applicable change. La plupart des grands fournisseurs proposent désormais l'entité UE — encore faut-il que ce soit celle indiquée sur votre facture.
- Testez la résidence des données en conditions réelles plutôt que de vous fier à la page marketing : demandez explicitement au commercial ou au support technique dans quelle région les serveurs traitent vos requêtes, pas seulement où sont stockées les données au repos.
- Consultez le registre des sanctions CNIL (cnil.fr) et la presse spécialisée avant de signer — un antécédent ne disqualifie pas automatiquement un fournisseur, mais mérite d'être documenté dans votre analyse d'impact.
Cette vérification, une fois faite, se documente en quelques lignes dans votre registre des traitements — c'est ce document, pas le discours commercial du fournisseur, qui compte en cas de contrôle CNIL.
Sécuriser le choix : charte IA et formation des équipes
Choisir le bon outil ne suffit pas si vos équipes ne savent pas quelles données elles peuvent y mettre. Une PME qui a souscrit Mistral Enterprise mais dont les salariés continuent d'utiliser ChatGPT gratuit sur leur téléphone personnel n'a rien résolu — elle a simplement déplacé le risque.
Deux leviers concrets : une charte d'utilisation des outils IA, validée par votre DPO si vous en avez un, qui précise quel outil est autorisé pour quel type de donnée ; et une formation opérationnelle des équipes, qui transforme la règle écrite en réflexe quotidien. Bpifrance Le Lab mesure que 55 % des TPE-PME françaises utilisent déjà l'IA générative fin 2025, contre 31 % fin 2024 et 15 % fin 2023 (Bpifrance Le Lab, 82ᵉ baromètre semestriel, 2026) — l'usage est déjà là, avec ou sans cadre.
Comment Nerolia forme vos équipes à un usage IA conforme
Nerolia Formation est un organisme certifié Qualiopi, avec un parcours certifiant, animé par des formateurs-consultants — des praticiens actifs sur le terrain, pas de purs pédagogues. Les sessions se tiennent en petit groupe, moins de 8 personnes, pour garder un vrai niveau d'échange sur vos cas réels. Chaque programme intègre un module RGPD et AI Act, et un point sur les règles d'usage propres à l'outil IA choisi par votre entreprise. Formations finançables via votre OPCO (plan de développement des compétences) ou votre CPF selon votre statut.
Vous hésitez encore sur l'outil IA à déployer dans votre entreprise ?
En 15 minutes, on regarde ensemble vos usages, vos données sensibles et le niveau de conformité RGPD dont vous avez réellement besoin.
Devenir conforme RGPDQuestions fréquentes
Quelle IA est la plus conforme RGPD en 2026 ?
Sur l'hébergement natif en UE, Mistral AI a l'avantage le plus direct : société française, droit français, données en France/Luxembourg. ChatGPT, Claude et Gemini peuvent atteindre un bon niveau de conformité sur leurs offres payantes avec DPA, mais aucun des quatre n'est automatiquement conforme sur sa version gratuite.
Suffit-il de signer une DPA pour être conforme RGPD ?
Non. La DPA est une condition nécessaire mais pas suffisante. Il faut aussi vérifier l'exclusion de l'entraînement sur vos données, informer vos salariés du traitement, définir une base légale et, idéalement, encadrer les usages par une charte IA interne.
Peut-on utiliser la version gratuite de ChatGPT, Claude ou Gemini en entreprise ?
À éviter avec des données personnelles. Les versions gratuites n'incluent généralement pas de DPA (c'est explicitement le cas pour Claude Free/Pro) et n'offrent pas de garantie contractuelle sur l'utilisation des données pour l'entraînement.
Mistral est-il totalement exempt de risque RGPD ?
Non. Une plainte a été déposée auprès de la CNIL en février 2025 concernant l'exercice du droit d'opposition sur l'offre gratuite de Le Chat. L'avantage structurel de Mistral porte sur l'hébergement, pas sur une immunité totale — la vigilance contractuelle reste nécessaire quel que soit l'outil.
Peut-on financer une formation au choix et à l'usage conforme d'une IA via son OPCO ?
Oui. Les formations certifiées Qualiopi, incluant un module RGPD/AI Act, sont finançables via le Plan de Développement des Compétences auprès de votre OPCO, avec un reste à charge souvent nul pour les PME de moins de 50 salariés.