Guide · RGPD
RGPD et automatisation IA : ce que chaque PME française doit savoir
L'automatisation IA traite des données personnelles. Ce guide pratique explique comment rester conforme au RGPD sans ralentir vos projets d'automatisation.
Depuis mai 2018, le RGPD s'applique à toute organisation qui traite des données de résidents européens. L'automatisation IA traite des données — appels, emails, informations clients — et doit donc être conforme.
Mais la conformité RGPD n'est pas un obstacle. C'est un cadre qui protège vos clients et, in fine, votre entreprise.
Les 5 principes RGPD à respecter
1. Base légale : tout traitement doit avoir une base légale. Pour l'automatisation B2B, c'est généralement l'intérêt légitime ou l'exécution d'un contrat. Pour les emails marketing, c'est le consentement.
2. Minimisation des données : ne collectez que ce dont vous avez besoin. Si votre agent vocal n'a pas besoin de l'adresse postale pour prendre un rendez-vous, ne la demandez pas.
3. Durée de conservation : définissez et respectez des durées de conservation. Les données clients inactifs depuis 3 ans ? Archivez ou supprimez.
4. Sécurité : chiffrement des données en transit et au repos, accès restreint, journalisation des accès.
5. Droits des personnes : tout client peut demander l'accès à ses données, leur rectification, ou leur suppression. Votre système d'automatisation doit pouvoir traiter ces demandes.
Checklist pratique pour vos automatisations
☐ Agent vocal : le client est informé qu'il interagit avec un système automatisé (obligation légale en France).
☐ Emails automatiques : lien de désinscription présent dans chaque email. Base légale documentée.
☐ CRM : durée de conservation définie. Données des prospects inactifs supprimées automatiquement après X mois.
☐ Intégrations tierces : contrat de traitement de données signé avec chaque prestataire (n8n cloud, Make, OpenAI, etc.).
☐ Registre des traitements : toutes vos automatisations sont listées avec base légale, durée, et responsable.
Outils conformes RGPD recommandés
- Brevo (email, SMS) : hébergé en France, conforme RGPD
- n8n (auto-hébergé) : vos données restent sur votre serveur européen
- HubSpot : conforme RGPD avec DPA disponible
- OpenAI : conforme RGPD via l'API (les données API ne servent pas à l'entraînement)
Chez YZ Automation, nous configurons systématiquement tous nos déploiements avec une conformité RGPD intégrée. Vous n'avez pas à y penser.
Le registre des traitements, la pièce qui manque presque toujours
C'est l'obligation la plus concrète du RGPD, et celle que les PME découvrent au moment d'un contrôle ou d'une réclamation.
Toute organisation traitant des données personnelles doit tenir un registre décrivant, pour chaque traitement, sa finalité, les catégories de données concernées, les destinataires, la durée de conservation et les mesures de sécurité. Ce n'est pas un document juridique complexe : un tableau tenu à jour suffit dans la plupart des cas.
Chaque automatisation que vous mettez en place crée ou modifie un traitement. Une relance de devis, un rappel de rendez-vous, un chatbot qui enregistre les conversations : tous doivent y figurer. Ajouter la ligne au moment du déploiement prend cinq minutes. La reconstituer deux ans plus tard en prend beaucoup plus, et elle sera approximative.
Les sous-traitants : qui traite quoi, et où
Dès qu'un prestataire technique manipule des données pour votre compte, il est sous-traitant au sens du RGPD, et un contrat doit encadrer cette relation.
Cela concerne plus de monde qu'on ne l'imagine : l'outil d'automatisation, le fournisseur du modèle de langage, le service d'envoi de messages, l'hébergeur, l'éditeur du CRM. Chacun doit être identifié, avec ce qu'il traite et le pays où les données sont hébergées.
Deux points méritent attention. Le transfert hors Union européenne n'est pas interdit, mais il doit être encadré par un mécanisme juridique valide, et vous devez pouvoir le documenter. Et la sous-traitance en cascade, fréquente chez les fournisseurs de modèles, doit être connue : votre prestataire direct n'est pas toujours celui qui héberge réellement.
Ce que l'IA générative change concrètement
Envoyer une donnée personnelle à un modèle de langage est un traitement, avec deux questions supplémentaires par rapport à une automatisation classique.
La première est la réutilisation. Certaines offres grand public utilisent les contenus soumis pour améliorer leurs modèles ; les offres professionnelles l'excluent généralement par contrat. Cette clause doit être vérifiée, pas supposée.
La seconde est la minimisation. Le principe impose de ne transmettre que ce qui est nécessaire. Envoyer un dossier client complet pour obtenir une reformulation de trois lignes viole ce principe. La bonne pratique consiste à filtrer en amont : retirer les identifiants directs quand la tâche ne les exige pas.
L'AI Act ajoute enfin, depuis 2026, une obligation de transparence : une personne qui interagit avec un système automatisé doit en être informée.
Les cinq erreurs les plus fréquentes
Conserver sans limite. Un fichier de contacts jamais purgé est un risque pur, sans contrepartie commerciale.
Confondre message de gestion et message commercial. Le premier ne nécessite pas de consentement, le second si. Les mélanger fait basculer l'ensemble dans le régime le plus strict.
Écrire des données sensibles dans un canal non maîtrisé. Un nom de médicament, une pathologie ou une situation personnelle dans un message court est lisible sur un écran verrouillé.
Négliger le droit à l'effacement. Si une donnée est copiée dans trois outils, la supprimer d'un seul ne suffit pas. Sachez où elle vit.
Considérer la conformité comme un projet ponctuel. Chaque nouvelle automatisation modifie le périmètre, et le registre doit suivre.
Les durées de conservation, à définir avant de collecter
C'est l'obligation la plus simple à respecter et la plus souvent ignorée, parce qu'elle ne pose aucun problème tant que rien n'arrive.
Le principe est qu'une donnée ne se conserve que le temps nécessaire à la finalité pour laquelle elle a été collectée. Concrètement, cela suppose de fixer une durée par traitement et de prévoir la purge.
Trois repères usuels servent de point de départ. Les données d'un prospect qui n'a pas donné suite se conservent généralement trois ans après le dernier contact. Celles d'un client se conservent pendant la relation, puis selon les obligations comptables ou légales applicables. Les journaux techniques et transcriptions se conservent en général quelques mois, sauf raison précise de faire autrement.
Le point à retenir : une durée non définie n'est pas une durée illimitée, c'est un manquement. Et un fichier jamais purgé est un risque pur, sans aucune contrepartie commerciale.
Les droits des personnes, en pratique
Trois demandes peuvent vous parvenir, et il faut savoir y répondre en un mois.
L'accès : la personne demande quelles données vous détenez sur elle. Y répondre suppose de savoir où ces données vivent, ce qui est rarement le cas quand elles ont été copiées dans plusieurs outils.
La rectification : elle est simple si une source fait foi, impossible à garantir si l'information existe en trois exemplaires divergents.
L'effacement : c'est la plus exigeante. Supprimer d'un seul outil ne suffit pas, et une automatisation qui a recopié la donnée ailleurs doit être prise en compte.
Ces trois droits imposent donc une discipline en amont : savoir où vit chaque donnée. C'est le vrai travail, et il précède toute automatisation.
Ce qu'il faut faire dès cette semaine
Trois actions, réalisables sans budget ni prestataire.
Lister vos traitements automatisés existants, avec pour chacun sa finalité, les données utilisées et leur durée de conservation. Un tableau suffit, et c'est le socle du registre.
Identifier vos sous-traitants réels, y compris ceux que vous n'aviez pas comptés : outil d'automatisation, fournisseur de modèle, service d'envoi, hébergeur. Vérifier qu'un contrat existe pour chacun.
Vérifier vos mentions d'information : le formulaire de contact, la prise de rendez-vous et tout dispositif conversationnel doivent indiquer qui traite les données, pourquoi, et comment exercer ses droits.
Ces trois points couvrent l'essentiel de ce qui serait demandé en cas de réclamation.
Questions fréquentes
L'automatisation IA est-elle compatible avec le RGPD ?
Oui, à condition de respecter les principes fondamentaux : base légale pour le traitement, minimisation des données, durée de conservation limitée, et droits des personnes (accès, rectification, suppression) garantis.
Faut-il déclarer ses automatisations IA à la CNIL ?
Pas de déclaration systématique, mais vous devez tenir un registre des activités de traitement (article 30 du RGPD). Si votre automatisation implique une prise de décision automatisée ayant un impact significatif sur les personnes, une analyse d'impact (AIPD) est requise.
Comment choisir des outils IA conformes RGPD ?
Privilégiez les outils hébergés en Union Européenne, avec des contrats de traitement de données (CTD/DPA) disponibles, une politique de confidentialité transparente, et sans utilisation de vos données pour entraîner leurs modèles.
À lire aussi
Passer à l'action
Ce sujet correspond à notre agence d'automatisation IA. Voir aussi l'ensemble des secteurs accompagnés et les zones d'intervention.
Découvrir YZ Automation · Lire les avis clients · Réserver un échange de 15 min · 07 81 55 53 37