Modèles d’IA
RGPD OpenAI
Dans une stack indie, OpenAI sert à inférence de modèles via l’API. Entité citée : OpenAI Ireland Ltd pour un client établi dans l’EEE ou en Suisse ; OpenAI OpCo, LLC dans les autres cas. Les sections reprennent ce que l’éditeur publie, sans compléter un trou. Dernière mise à jour des faits : 4 octobre 2026. Vérifié le 4 octobre 2026.
DPA OpenAI
Oui. Data Processing Addendum public.
Rôle indiqué
Pour les services business, OpenAI agit comme sous-traitant des Customer Data. Pour les données personnelles décrites dans la politique, OpenAI Ireland Limited est responsable pour les personnes dans l’EEE ou en Suisse, et OpenAI OpCo, LLC est responsable ailleurs.
Données personnelles
Nom, coordonnées, identifiants de compte, date de naissance, paiement, historique de transactions, contenu utilisateur (prompts, fichiers, images, audio, vidéo, données de services connectés), échanges, contacts d’appareil, journaux dont l’adresse IP, usage, informations d’appareil, localisation déduite de l’IP ou du GPS, cookies. Le DPA indique que les Customer Data peuvent inclure noms, coordonnées, données démographiques ou d’autres informations fournies par les utilisateurs finaux dans des données non structurées.
Sous-traitants de OpenAI
Liste publique.
Transferts hors UE
Hébergement / localisation
Les données personnelles sont traitées et stockées aux États-Unis et dans d’autres pays où se trouvent des affiliés, partenaires ou prestataires. La liste des sous-traitants cloud du contenu client cite les États-Unis et d’autres pays nommés.
Data Privacy Framework UE–États-Unis
Recherche officielle « OpenAI », « OpenAI OpCo », « OpenAI LLC » et « OpenAI, L.L.C. » : aucun participant. Non inscrit.
Cookies
La Cookie Policy d’OpenAI publie un tableau de noms sur ses domaines (chatgpt.com, openai.com, platform.openai.com), pas sur le site d’un client de l’API. Exemples lus : _puid, _uasid et _account (fonctionnement, chatgpt.com), oai-did et oai-sc (fonctionnement et sécurité), oai_consent_analytics et oai_consent_marketing (consentement, chatgpt.com), analytics_consent et marketing_consent (openai.com). La page liste d’autres cookies, y compris des tiers.
Usage typique, rédigé par StackLégal et non par l’éditeur : Inférence de modèles via l’API.
Historique
Dernière mise à jour : 4 octobre 2026.
Cookies : noms du Cookie Policy OpenAI, à la place du renvoi sans tableau.
Première publication. Les faits viennent des pages officielles citées en sources. Ce qui n’y figure pas reste « non communiqué ».
Clause à coller
À placer dans la section sous-traitants de votre politique de confidentialité. Relisez-la : un champ « non communiqué » doit être complété avant publication.
Clause sous-traitants
Sources
Vérifié le 4 octobre 2026.
Questions fréquentes
OpenAI est-il sous-traitant au sens du RGPD ?
Pour les services business, OpenAI agit comme sous-traitant des Customer Data. Pour les données personnelles décrites dans la politique, OpenAI Ireland Limited est responsable pour les personnes dans l’EEE ou en Suisse, et OpenAI OpCo, LLC est responsable ailleurs.
Quel DPA OpenAI publie-t-il ?
Oui. Data Processing Addendum public. https://openai.com/policies/data-processing-addendum/
Quels sous-traitants ultérieurs OpenAI publie-t-il ?
Liste publique. https://openai.com/policies/sub-processor-list/
Où OpenAI indique-t-il traiter les données, y compris hors UE ?
Les données personnelles sont traitées et stockées aux États-Unis et dans d’autres pays où se trouvent des affiliés, partenaires ou prestataires. La liste des sous-traitants cloud du contenu client cite les États-Unis et d’autres pays nommés.
OpenAI est-il inscrit au Data Privacy Framework UE–États-Unis ?
Recherche officielle « OpenAI », « OpenAI OpCo », « OpenAI LLC » et « OpenAI, L.L.C. » : aucun participant. Non inscrit.
Quelles données personnelles OpenAI mentionne-t-il ?
Nom, coordonnées, identifiants de compte, date de naissance, paiement, historique de transactions, contenu utilisateur (prompts, fichiers, images, audio, vidéo, données de services connectés), échanges, contacts d’appareil, journaux dont l’adresse IP, usage, informations d’appareil, localisation déduite de l’IP ou du GPS, cookies. Le DPA indique que les Customer Data peuvent inclure noms, coordonnées, données démographiques ou d’autres informations fournies par les utilisateurs finaux dans des données non structurées.
Souvent dans la même stack
Ces fiches reviennent dans les recherches d’un SaaS Next.js. Next.js lui-même n’est pas un sous-traitant : RGPD Next.js.
Outils proches
Pack complet, à partir de 39 € TTC
La clause ci-dessus ne couvre qu’un outil. StackLégal génère les mentions, CGU, CGV, confidentialité, DPA article 28 et la liste publique, en ne citant que les cases cochées. Paiement unique via Gumroad. Ce n’est pas un conseil juridique.