OpenAI accusé en Californie de transferts illégaux de données aux Gafam : est-ce possible en France ?

OpenAI accusé en Californie de transferts illégaux de données aux Gafam : est-ce possible en France ? Le tracking publicitaire est autorisé par la législation en Europe à condition d'obtenir le consentement éclairé de l'utilisateur. En France, le site ChatGPT.com prépare l'utilisateur à cette possibilité, mais sa charte relative aux cookies devra évoluer.

Une action collective déposée devant un tribunal fédéral californien le 13 mai dernier accuse OpenAI d’avoir divulgué des données personnelles et même sensibles d’une utilisatrice de ChatGPT à Meta et à Google sans son consentement "tout au long de 2025 et 2026". La plainte, que nous avons consultée, cherche à démontrer comment ChatGPT a pu transmettre ces données de manière structurée et organisée, grâce aux technologies de suivi de Meta et de Google intégrées au code de son site.

Ces dernières auraient ainsi accédé aux requêtes formulées par les utilisateurs de ChatGPT à leur insu, en temps réel, et relié ces informations à l’identifiant de chaque l’utilisateur sur ces environnements Gafam. L’action collective déposée en Californie entend représenter "tous les résidents des Etats-Unis qui ont accédé à ChatGPT.com et y ont effectué des requêtes".

Dans quel but ChatGPT intègre ces technologies ?

"Techniquement, comme pour n’importe quel autre annonceur disposant d’un site web, ces technologies permettent à ChatGPT de recibler ses utilisateurs sur Facebook, Instagram ou sur les environnements Google avec la publicité", explique Thomas Skowronski, vice-président exécutif de Jellyfish Technology Solutions. "Dans le cas de Meta, un pixel intégré au site de ChatGPT permet de lui envoyer le sujet de la requête et l’user ID de la personne ; si l’utilisateur est connecté à son compte Facebook, le lien peut s’établir. Dans le cas de Google, le lien s’établit directement grâce à l’adresse e-mail de l’utilisateur", poursuit l’expert.

Notre expert décrit des méthodes plus qu’éprouvées et connues dans le monde entier, largement utilisées par les annonceurs et notamment les e-commerçants et tout à fait possibles en France, à condition d’obtenir le consentement des utilisateurs. Et c’est là que le bât blesse : la plainte californienne soutient que l’utilisatrice n’a pas été informée ni donné son consentement, ce qui, aux Etats-Unis, est également contraire au Electronic Communications Privacy Act (ECPA) et au California Information Privacy Act. Un autre point complexifie les choses : les Gafam ont accès aux intitulés des requêtes posées dans le prompt, ce qui pour les spécialistes, dévoile davantage d’informations sur les utilisateurs que de simples métadonnées.

En France, le tracking est possible mais pas appliqué

Sollicitées par le Journal du Net, les équipes de Jellyfish ont vérifié si ces méthodes de tracking sont déployées par OpenAI sur ChatGPT en France, et la réponse est non. "Je vois des traceurs sur https://openai.com/ mais pas sur https://chatgpt.com/", explique François de Broissia, senior data & analytics director chez Jellyfish. "Sur les deux domaines, il existe un bandeau cookie, et les deux bandeaux font référence à la même privacy policy qui mentionne de manière explicite Meta et Google", poursuit-il.

Nous avons analysé le bandeau de demande de consentement et la politique de confidentialité relative aux cookies de chatpgt.com, dont la dernière a été mise à jour le 6 mai 2026. La conclusion est claire : OpenAI aura tout intérêt à revoir sa copie le moment où il décidera de déployer les technologies de tracking des Gafam. Et pour cause. ChatGPT demande le consentement uniquement aux cookies de "mesure marketing" servant à "mesurer l’efficacité de nos campagnes publicitaires". Aucune mention n’est faite ni au profilage ni au reciblage alors que le terrain pour cela est prêt : dans sa politique de confidentialité relative aux cookies, Google et Meta tout comme Bing, LinkedIn, Reddit et TikTok sont même listés par ChatGPT dans la catégorie "cookies de performance marketing". De plus, la plateforme indique utiliser également "des cookies tiers, provenant d’un domaine différent de celui que vous visitez" sans oublier les "technologies similaires, telles que les pixels, les balises Internet, le partage d’identifiants d’appareils et d’autres identifiants via des API ou le stockage local". Or, les technologies de reciblage et mesure publicitaires des Gafam entrent pile dans cette catégorie.

"Les éditeurs de sites ont l’obligation légale de préciser toutes les finalités des traitements qu’ils opèrent. Ici, dans le cas de ChatGPT, le terme ‘mesure de la performance marketing’ reste assez flou, d’autant qu'il s’agit des intitulés des requêtes et pas uniquement des métadonnées. Par ailleurs, le délai de conservation de la donnée pour Meta, de 400 jours, me parait disproportionné et même problématique vu la masse d’informations collectées pouvant donner lieu à des croisements de données qui peuvent révéler des informations potentiellement sensibles", déclare Me Alexandra Iteanu.

Informations sensibles

La plainte californienne ne concerne pas uniquement le transfert de données personnelles générales. Elle relève également le fait que des données sensibles concernant la vie personnelle, la santé et les finances d’une citoyenne ont été transmises. En Europe, le transfert de données dites sensibles (santé, opinions politiques, orientation sexuelle, etc.) est formellement interdit sauf en cas d’exceptions (article 9.2 du RGPD) qui elles-mêmes nécessitent un consentement explicite et qui ne concernent pas la publicité.

"Si demain ChatGPT décidait de collecter les prompts de ses utilisateurs en France, il lui faudrait préciser très clairement sa finalité et identifier une base légale pour cela car ce type de donnée va beaucoup plus loin que les métadonnées classiques collectées par les traceurs publicitaires (IP, device, url visitée, etc.)", conclut la spécialiste.

ChatGPT peut-il limiter ces accès afin d’empêcher que des données sensibles ne soient transmises aux Gafam ? "Le cas des données sensibles est possiblement le résultat du fonctionnement normal de la nature du site. Meta va normalement collecter le ‘page title’ qui est souvent renommé d'après le prompt. Ils vont également observer les éléments qui ressemblent à des formulaires, et c'est le cas du chat sur ChatGPT. Meta peut chercher dans la page des données qui ressemblent à des emails pour les collecter. C'est activé par des équipes marketing dans Business Manager, ce qui évidemment pose un problème de gouvernance", explique François de Broissia. Cela n’est cependant pas une fatalité : "Il est tout à fait possible de contrôler ce que fait la librairie via l'implémentation dans un tag manager (sans doute ne l'ont-ils pas fait), et dans l'idéal par la mise en place du server-side qui permet une étape intermédiaire de contrôle / altération / pseudonymisation. C'est aujourd'hui un standard sur les annonceurs matures", conclut notre expert.