Les 10 points de la checklist
1. Base légale du traitement
Avant de traiter la moindre donnée personnelle avec un agent IA, identifiez votre base légale. Sans base légale valide, le traitement est illicite — même s'il est techniquement utile.
Les 4 bases les plus courantes en PME :
- Intérêt légitime : prospection B2B, veille concurrentielle, relation client existante. Applicable si le traitement est proportionné et si la personne peut s'y opposer facilement.
- Consentement : newsletter, B2C, profilage. Le consentement doit être libre, spécifique et documenté.
- Exécution d'un contrat : onboarding, facturation, support client.
- Obligation légale : comptabilité, déclarations sociales et fiscales.
Un agent de prospection B2B qui envoie des emails peut s'appuyer sur l'intérêt légitime — à condition que le contenu soit pertinent, que le lien de désinscription soit présent et fonctionnel, et que vous puissiez documenter votre analyse de proportionnalité.
2. Finalité déterminée et documentée
Les données collectées pour une finalité précise ne peuvent pas être réutilisées pour une autre sans nouvelle base légale. Un agent de qualification de prospects ne doit pas analyser ces mêmes données pour faire du profilage comportemental non déclaré.
Documenter la finalité de chaque traitement IA dans votre registre des traitements prend 30 minutes. Ne pas le faire expose à une sanction si un contrôle a lieu.
3. Minimisation des données
L'agent ne doit collecter et traiter que les données strictement nécessaires à sa finalité. Si un agent de qualification a besoin du nom, de l'email et du secteur d'activité — il ne doit pas stocker l'adresse personnelle, le numéro de mobile ou les données de navigation.
En pratique : listez les champs que l'agent utilise réellement. Supprimez les autres de son périmètre. C'est souvent là qu'on découvre qu'un agent "aspirait" des données dont personne ne se servait.
4. Contrats avec les sous-traitants
Dès que vous utilisez un outil tiers qui traite des données personnelles pour votre compte — un LLM via API, un CRM, un outil d'automatisation — vous êtes responsable du traitement et ce tiers est votre sous-traitant au sens RGPD.
Vérifiez que :
- Un Data Processing Agreement (DPA) est signé ou disponible dans les CGU
- Le sous-traitant s'engage à ne pas réutiliser vos données pour ses propres finalités
OpenAI, Anthropic (Claude) et la plupart des grands fournisseurs proposent des DPA standards. Il faut les accepter explicitement, pas les ignorer.
5. Transferts hors UE
Si votre agent IA utilise une API hébergée aux États-Unis et que vous lui envoyez des données personnelles de résidents européens, ce transfert doit être encadré.
Deux options praticables pour une PME :
- Clauses Contractuelles Types (CCT) : la plupart des grands fournisseurs (Amazon, Google, Microsoft, Anthropic) les proposent dans leurs DPA.
- Pseudonymisation avant envoi : l'agent traite un identifiant interne plutôt que le nom réel. L'API distante ne reçoit jamais de donnée nominative.
La deuxième option est souvent la plus simple à mettre en place lors de la conception de l'agent.
6. Droits des personnes
Toute personne dont les données sont traitées peut demander : accès, rectification, suppression, opposition, portabilité. Votre système doit pouvoir répondre à ces demandes dans les 30 jours.
En pratique, cela signifie :
- Savoir où sont stockées les données d'un individu donné
- Pouvoir les extraire ou les supprimer à la demande
- Disposer d'une adresse de contact visible pour ces demandes
Un agent IA qui enregistre ses traitements dans plusieurs bases (CRM + logs + tableur) complexifie cet exercice. Centraliser les données personnelles dans un seul endroit facilite enormément la réponse aux demandes individuelles.
7. Durée de conservation
Les données personnelles ne peuvent pas être conservées indéfiniment. Définissez une durée de conservation pour chaque type de donnée traité par vos agents IA, et mettez en place une suppression automatique à l'échéance.
Exemples courants :
- Prospects non convertis : 3 ans après le dernier contact actif
- Données de désinscription email : 3 ans (pour prouver le respect du refus)
- Données clients : durée de la relation + obligations légales comptables (10 ans pour les factures)
Un agent qui accumule des données sans fin de vie définie est une bombe à retardement RGPD.
8. Journalisation des actions IA
Savoir ce qu'un agent a fait, quand, et sur quelles données est une bonne pratique qui sert à la fois la conformité et la sécurité. Les logs permettent de répondre à un incident : "cet agent a-t-il envoyé ce message à cette personne ? Quand ? Sur quelle base ?"
Un log minimal comprend : identifiant de l'action, date/heure, données concernées (identifiant, pas données brutes), résultat, erreurs éventuelles.
Ces logs doivent eux-mêmes être protégés et avoir une durée de conservation définie.
9. Transparence vis-à-vis des utilisateurs
Trois obligations concrètes :
- Mentions légales et politique de confidentialité à jour sur votre site, avec description des traitements IA en cours.
- Information dans les emails automatisés : qui envoie, pourquoi, comment se désinscrire ou s'opposer.
- Identification des interactions IA : si un chatbot ou un agent répond à vos clients, la personne doit savoir qu'elle ne parle pas à un humain (obligation AI Act, applicable depuis août 2026 pour les systèmes à risque limité).
La transparence ne ralentit pas les ventes. Elle construit la confiance — et protège contre les plaintes.
10. DPO : faut-il en nommer un ?
La désignation d'un Délégué à la Protection des Données (DPO) est obligatoire dans 3 cas :
1. Vous êtes un organisme public
2. Vos activités principales consistent en un suivi régulier et systématique des personnes à grande échelle
3. Vos activités principales portent sur le traitement à grande échelle de données sensibles (santé, biométrie, religion, etc.)
La plupart des PME utilisant l'IA pour la prospection, le reporting ou l'automatisation opérationnelle ne sont pas concernées par cette obligation. Mais nommer un référent interne (même bénévole) pour centraliser les questions RGPD est toujours utile.
Les erreurs les plus fréquentes en PME
Utiliser des données de prospects sans base légale documentée. L'intérêt légitime est applicable — mais il doit être analysé et tracé, pas juste invoqué verbalement.
Oublier de mettre à jour le registre des traitements. Beaucoup de PME ont créé un registre lors du RGPD de 2018 et ne l'ont pas touché depuis. Un agent IA est un nouveau traitement : il doit y figurer.
Envoyer des données nominatives aux APIs sans DPA. La commodité l'emporte souvent sur la conformité. "On utilise ChatGPT, on lui envoie les noms et emails" — sans DPA accepté, c'est un transfert illicite.
Conserver les données des prospects refusés ou inactifs indéfiniment. Les bases de données grossissent. Les obligations de durée de conservation s'appliquent même quand personne ne fait de demande individuelle.
Ne pas avoir de lien de désinscription fonctionnel dans les emails automatisés. C'est à la fois une obligation RGPD et une règle de délivrabilité email. Un lien cassé génère des plaintes et des blocages.
Ce qui est réellement sanctionné vs ce qui ne l'est pas
La CNIL sanctionne peu les PME de bonne foi qui ont fait une erreur de documentation. Elle sanctionne les comportements délibérément non-conformes, les violations ayant causé un préjudice réel, et les cas de non-coopération lors d'un contrôle.
Ce qui déclenche des sanctions en pratique :
- Violation de données (fuite) non notifiée dans les 72 heures
- Prospection sans base légale ni possibilité de désinscription (après plainte)
- Refus de répondre à une demande d'accès ou de suppression
- Non-coopération lors d'un contrôle CNIL
Ce qui est rarement sanctionné chez une PME de bonne foi :
- Un registre des traitements incomplet mais existant
- Une durée de conservation légèrement approximative mais raisonnable
- Une politique de confidentialité imparfaite mais présente
La différence entre une PME exposée et une PME sereine n'est pas la perfection juridique. C'est la preuve d'une démarche active : registre à jour, DPA signés, lien de désinscription présent, procédure de réponse aux demandes individuelles.
Mini-FAQ
Peut-on utiliser ChatGPT ou Claude sans violer le RGPD ?
Oui, sous conditions. Les deux fournisseurs proposent des Data Processing Agreements qui encadrent l'usage dans le respect du RGPD (incluant les CCT pour les transferts hors UE). Il faut les accepter explicitement dans les paramètres de compte entreprise — c'est différent d'un usage personnel gratuit. Par ailleurs, ne pas envoyer de données nominatives non nécessaires reste la meilleure pratique.
Faut-il un DPO pour une PME qui utilise l'IA ?
Généralement non. La désignation d'un DPO est obligatoire dans des cas précis qui ne concernent pas la plupart des PME utilisant l'IA pour la prospection ou l'automatisation opérationnelle. Nommer un référent interne non officiel qui centralise les questions RGPD suffit dans la grande majorité des cas.
Quelle base légale pour l'IA de prospection B2B ?
L'intérêt légitime est la base la plus applicable pour la prospection B2B par email. Trois conditions doivent être réunies : le traitement doit être nécessaire à votre activité, les intérêts du prospect ne doivent pas primer sur les vôtres (ce qui implique une pertinence du ciblage), et le prospect doit pouvoir s'y opposer facilement. Un lien de désinscription clair dans chaque email + un mécanisme de traitement de ces désabonnements couvrent l'essentiel.
Un projet d'automatisation IA bien architecturé intègre la conformité dès la conception — pas en dernier recours.
Pour un cadrage qui inclut les questions RGPD dans l'architecture de votre agent : [email protected]
Les CGV et conditions de traitement des données personnelles dans le cadre des prestations IA sont disponibles ici : /cgv-services-ia/
Voir aussi : Solution IA pour PME · Guide complet pour automatiser votre PME avec l'IA · RGPD et IA : ce qu'une PME doit savoir avant de déployer
Article SEO — brouillon prêt à déployer · juillet 2026