Présentation de ChatGPT Work
Découvrez l’exécution locale et dans le cloud, l’accès au réseau, les applications connectées, la confidentialité et la conservation des données dans ChatGPT Work.
ChatGPT Work et Codex partagent des mécanismes fondamentaux d’exécution, d’isolation et d’autorisation, et relèvent des mêmes périmètres de sécurité que ceux inclus dans votre contrat ChatGPT Business ou Enterprise. Les fonctionnalités et les contrôles disponibles dans chaque expérience dépendent du lieu d’exécution de la tâche, en local ou dans le cloud, des outils disponibles et des politiques applicables à l’espace de travail.
ChatGPT Work peut accomplir des tâches en plusieurs étapes à l’aide des informations, fichiers, applications et outils accessibles à un membre autorisé de l’espace de travail. Sur le Web, ces tâches s’exécutent dans le cloud, et non sur l’appareil du membre.
Cette présentation décrit le périmètre d’exécution, les contrôles du réseau et des applications, le traitement des données, ainsi que l’exécution sécurisée des tâches avec ChatGPT Work sur le Web. La disponibilité et les contrôles administratifs dépendent de votre forfait et de la configuration de votre espace de travail.
Pour un examen ciblé de l’exécution hébergée, des autorisations des comptes connectés, des paramètres du navigateur et du réseau, de la conservation et de la visibilité des audits, consultez la sécurité de ChatGPT Work dans le cloud.
Isolation de l’exécution, fichiers et accès à l’appareil
Les fichiers et outils accessibles à ChatGPT Work dépendent du lieu d’exécution de Work, des autorisations de l’utilisateur et de la configuration administrative.
Work en local
Work en local exécute les tâches par l’intermédiaire de l’application de bureau ChatGPT sur l’appareil de l’utilisateur. Il peut accéder aux fichiers locaux, aux applications et aux autres ressources qui lui sont rendues accessibles, sous réserve des autorisations de l’utilisateur, des contrôles applicables à l’espace de travail et des politiques de sécurité de l’appareil. Contrairement à Work sur le Web, Work en local peut agir sur des ressources qui restent sur votre ordinateur sans vous obliger à téléverser des fichiers dans une conversation dans le cloud.
Work dans le cloud
Work dans le cloud est disponible sur les interfaces Web, mobiles et de bureau prises en charge. Il exécute le harnais Codex dans un environnement isolé sur une infrastructure gérée par OpenAI. Les conversations dans le cloud peuvent être synchronisées entre ces interfaces, et les tâches prises en charge peuvent continuer lorsque l’utilisateur quitte la conversation.
Work sur le Web ne peut pas accéder directement aux fichiers, aux applications ou aux onglets de navigateur ouverts sur l’ordinateur de l’utilisateur. Un utilisateur peut fournir des fichiers en les téléversant, en les ajoutant à un projet pris en charge ou en utilisant une application connectée autorisée. L’expérience de bureau contrôle l’accès aux fichiers et applications locaux au moyen de ses propres autorisations.
Lorsque la Library est disponible, les fichiers téléversés ou générés admissibles peuvent y être enregistrés. Les administrateurs peuvent déterminer si ChatGPT référence automatiquement les fichiers enregistrés dans la Library. La désactivation des références automatiques n’empêche pas les utilisateurs d’accéder explicitement aux fichiers qu’ils sont autorisés à utiliser ni de les joindre.
Consultez Mise en bac à sable du code et du shell, Création et modification de documents, feuilles de calcul et présentations, et Stockage des fichiers et Library dans ChatGPT.
Accès au réseau et destinations externes
Work utilise des outils tels que l’exécution de code ou de commandes shell et le navigateur dans le cloud pour accomplir les tâches. Chacun de ces outils dispose d’autorisations configurables.
- Commandes de code et de shell : l’accès à l’Internet public dépend de la politique applicable à l’espace de travail et du paramètre réseau individuel de Work. Lorsque l’accès à l’Internet public n’est pas autorisé, les commandes peuvent tout de même atteindre les destinations approuvées par OpenAI et nécessaires au fonctionnement de Work. Ce paramètre contrôle les destinations réseau, et non les commandes pouvant être exécutées.
- Recherche Web : la recherche dispose de contrôles distincts du paramètre réseau de Work pour le code et le shell.
Lorsqu’il est disponible, le paramètre individuel du code et du shell figure sous Settings > Data controls > Work network access. L’activation de Allow public internet access ne contourne pas une restriction applicable définie par un administrateur. Sa désactivation limite les commandes de code et de shell aux destinations requises de la liste d’autorisation gérée ; elle ne désactive ni les applications connectées, ni la recherche Web, ni le navigateur dans le cloud.
Les modifications du paramètre réseau du code et du shell prennent effet après la fin de l’exécution en cours et l’actualisation de l’environnement d’exécution par Work. Consultez Mise en bac à sable du code et du shell et Contrôles d’accès à Work.
Les contrôles des interactions sortantes sont distincts des restrictions d’accès par adresse IP à l’espace de travail, qui limitent l’accès entrant à l’espace de travail ChatGPT ou à la Compliance API.
Navigateur dans le cloud et accès aux sites Web
Le Cloud Browser fait partie des outils que ChatGPT Work peut utiliser et se distingue de l’In-app Browser. Il fonctionne à distance et utilise une session de navigateur distincte du navigateur local de l’utilisateur. Il ne peut pas accéder aux onglets locaux, aux extensions, à l’historique de navigation, aux mots de passe enregistrés ni aux sessions locales authentifiées.
Le navigateur dans le cloud peut parcourir des sites Web publics, saisir des informations dans des formulaires publics pris en charge et combiner des informations pertinentes provenant d’une application approuvée avec une tâche sur un site Web. Selon la configuration de l’espace de travail et les fonctionnalités de navigateur disponibles, les processus pris en charge peuvent demander une connexion distincte autorisée par l’utilisateur ou une action avec une clé d’accès. Cela n’accorde aucun accès aux sessions existantes du navigateur local de l’utilisateur, à ses mots de passe enregistrés ou à son gestionnaire de mots de passe. La disponibilité du navigateur dépend de votre forfait, de votre région, du déploiement et des autorisations de l’espace de travail. Dans les espaces de travail Enterprise, un administrateur doit activer l’accès au navigateur dans le cloud en plus de l’accès à Work.
L’accès aux sites Web et les actions disposent de contrôles distincts :
- Par défaut, ChatGPT demande une confirmation avant de consulter un nouveau site Web. Lorsque ces options sont disponibles, les utilisateurs peuvent sélectionner Always ask, Auto approve ou Always allow, et autoriser ou bloquer des sites Web individuellement. Auto approve applique des contrôles automatisés des risques. Always allow supprime la vérification interactive de l’accès aux sites Web. Les administrateurs peuvent également limiter les paramètres d’approbation proposés aux utilisateurs (par exemple, désactiver Always allow dans tout l’espace de travail).
- Autoriser un site Web ne revient pas à approuver toutes les actions sur ce site. ChatGPT peut demander une confirmation distincte avant les actions susceptibles de créer un engagement financier, juridique, lié à un compte ou ayant d’autres conséquences importantes.
Les utilisateurs peuvent consulter les captures de pages disponibles et la relecture de la navigation dans une conversation Work. Ces enregistrements visibles par l’utilisateur ne constituent ni un export de la Compliance API ni un historique d’exécution complet accessible aux administrateurs.
Consultez Utilisation du navigateur dans le cloud dans ChatGPT et Browser.
Applications connectées, identifiants et autorisations
Une application connectée ou un Plugin donne à Work un accès uniquement par l’intermédiaire de l’intégration autorisée par votre espace de travail et selon les autorisations accordées à cette connexion. Les administrateurs peuvent gérer la disponibilité des Plugins et des applications, l’accès selon les rôles de l’espace de travail, les autorisations externes, les paramètres d’action et les autorisations du système source depuis le tableau de bord d’administration.
Dans les espaces de travail Enterprise et Edu, les plugins et leurs applications sous-jacentes sont désactivés par défaut. Dans les espaces de travail Business, les plugins et les applications sont activés par défaut. Rendre un plugin disponible n’active pas automatiquement l’application requise et n’accorde pas l’accès à un compte. La connexion requise doit être autorisée pour un compte individuel, partagé ou détenu par un agent avant que ChatGPT Work puisse y accéder. Une connexion partagée ou détenue par un agent utilise les autorisations du système source du compte connecté, qui peuvent différer de celles de l’utilisateur à l’origine de la demande.
Lorsque cette fonctionnalité est prise en charge, les administrateurs peuvent limiter une application aux actions en lecture seule ou à un ensemble d’actions approuvées. Les paramètres d’autorisation de l’application peuvent également déterminer si ChatGPT demande une confirmation avant d’utiliser une application, d’effectuer des modifications ou d’accomplir des actions importantes. Toutes les applications ne prennent pas en charge les mêmes contrôles d’action, et toutes les actions ne nécessitent pas une confirmation humaine individuelle.
Pour les applications synchronisées, les modifications du contenu source ou des autorisations peuvent mettre du temps à apparaître. La déconnexion d’une application ne supprime pas automatiquement les informations déjà enregistrées dans une conversation, un fichier généré ou un enregistrement soumis à sa propre politique de conservation.
Consultez Contrôles administratifs, sécurité et conformité des plugins et applications, Contrôles des Plugins, Configuration de Google Workspace gérée par l’administrateur, Applications ChatGPT avec synchronisation.
Confidentialité et traitement des données
ChatGPT Work respecte les politiques de confidentialité, de sécurité et de traitement des données applicables à votre espace de travail ChatGPT. Les conversations, les fichiers téléversés, les fichiers générés, les applications connectées et les données du navigateur peuvent être soumis à des règles de conservation et de suppression différentes.
Pour en savoir plus, consultez Confidentialité pour les entreprises, Politiques de conservation des conversations et des fichiers, Résidence des données et résidence de l’inférence, et la FAQ d’administration de ChatGPT Work.
La conservation dépend du type de données
- Conversations Work — Elles suivent les paramètres applicables de conservation et de suppression des conversations de l’espace de travail ChatGPT.
- Fichiers enregistrés dans la Library — Ils suivent les règles applicables de conservation des fichiers et de l’espace de travail. La suppression d’une conversation ne supprime pas les fichiers stockés dans la Library.
- Fichiers de projet — Ils restent associés au projet jusqu’à sa suppression, sous réserve des règles de suppression et des exceptions applicables.
- Téléversements temporaires hors de la Library — Pour Enterprise, les téléversements temporaires peuvent expirer au bout de 48 heures, sauf si un autre paramètre de conservation s’applique.
- Mémoires enregistrées, lorsqu’elles sont activées — Elles suivent des contrôles de mémoire distincts.
- Cookies du navigateur dans le cloud — Ils restent séparés des données du navigateur local. Les utilisateurs peuvent les effacer dans les paramètres du Cloud browser.
- Enregistrements de la Compliance Logs Platform — Ils restent disponibles sur la plateforme pendant 30 jours. Les copies exportées suivent la politique de conservation du système destinataire.
- Données des applications connectées — Les enregistrements sources suivent les politiques de l’application connectée. Les copies enregistrées dans une conversation, un fichier ou un index synchronisé suivent également les règles applicables de stockage et de conservation d’OpenAI.
La suppression d’une conversation, la fin d’une tâche Work, l’effacement des cookies du navigateur et la conservation des enregistrements de conformité sont des opérations distinctes. La suppression d’une conversation la retire de l’affichage et planifie sa suppression définitive sous 30 jours, sous réserve des exceptions publiées concernant la sécurité, les obligations juridiques et la désidentification.
Consultez Politiques de conservation des conversations et des fichiers, Mémoire dans ChatGPT, et l’ OpenAI Compliance Platform.