Temps de lecture 6 min

Agents IA et RGPD : ce que votre IA a le droit de lire dans vos données d'entreprise
Agents IA et RGPD : ce que votre IA a le droit de lire dans vos données d’entreprise

Un agent IA branché sur votre CRM, votre messagerie ou vos factures traite des données personnelles : noms, coordonnées, échanges, historiques d’achat. Ce traitement est licite à condition de reposer sur une base légale valable, de se limiter aux données nécessaires, et d’être porté à la connaissance des personnes concernées. La CNIL a publié en juin 2025 des recommandations qui reconnaissent l’intérêt légitime comme base possible — sous conditions, et jamais automatiquement. Rédigé par ALTAÏS Tout-pour-la-gestion.

De quoi parle-t-on exactement ?

Un agent IA, dans un outil de gestion, ce n’est pas un chatbot sur votre site. C’est un automate qui lit, résume, classe, rédige ou décide à partir de vos données métier : il relit les factures fournisseurs entrantes, résume un fil de conversation client, propose une réponse, priorise des tickets, rédige une relance, établit des indicateurs et KPI ou toute autre tâche chronophage.

Chacune de ces tâches suppose un accès. Et c’est l’étendue de cet accès, bien plus que la technologie, qui détermine votre exposition.

La question à se poser n’est donc pas « puis-je utiliser de l’IA », mais « à quelles données exactement mon agent accède-t-il, pour quelle finalité, et pendant combien de temps ».

Faut-il le consentement des personnes pour utiliser l’IA sur leurs données ?

Non, pas systématiquement. La CNIL l’a écrit explicitement : le développement d’un système d’IA ne requiert pas systématiquement le consentement des personnes. Dans une relation commerciale ou salariale, le consentement est d’ailleurs rarement une base valable, parce qu’il n’est pas libre.

La base légale la plus souvent pertinente est l’ intérêt légitime. Mais elle ne se décrète pas : elle se démontre.

Le test en trois temps

1. L’intérêt est-il légitime ? Améliorer la qualité du service, réduire un délai de traitement, détecter des anomalies de facturation : oui. « Parce que c’est moderne » : non.

2. Le traitement est-il nécessaire ? Existe-t-il un moyen moins intrusif d’atteindre le même résultat ? Si un agent peut travailler sur des données pseudonymisées ou agrégées, il doit le faire.

3. L’équilibre est-il respecté ? Les personnes peuvent-elles raisonnablement s’attendre à cet usage ? C’est l’étape où la plupart des projets pèchent — et celle qui se corrige le plus facilement par de l’information.

Les mesures qui rendent l’intérêt légitime défendable

La CNIL ne se contente pas du test : elle attend des mesures concrètes, adaptées au système. Elle cite l’exclusion de certaines données de la collecte, une transparence renforcée, et la facilitation de l’exercice des droits. Sur un agent branché sur un CRM, cela se traduit très concrètement : exclure les champs de commentaires libres, limiter l’agent à un périmètre de modules, tracer les accès, et permettre une opposition simple.

Minimisation : ce que votre agent n’a pas besoin de lire

La minimisation est le principe le plus facile à appliquer et le plus souvent ignoré, parce qu’il est plus simple de donner un accès large que de définir un périmètre.

Trois réflexes changent tout. Restreindre par module — un agent qui résume des tickets de support n’a aucune raison d’accéder aux fiches de paie. Restreindre par champ — les zones de commentaire libre contiennent tout ce que vos équipes ont écrit sans y penser, y compris ce qui n’aurait jamais dû y être. Restreindre dans le temps — un agent IA commercial n’a pas besoin de l’historique de 2014.

Techniquement, cela se paramètre : profils dédiés, règles de partage, champs masqués, journalisation. C’est une bonne partie du travail d’un intégrateur sur un projet IA, et c’est aussi ce qui rend le projet auditable. ALTAÏS Tout-pour-la-gestion adapte vos demandes d’agent IA selon ces préconisations.

Faut-il informer les personnes que l’IA traite leurs données ?

Oui. L’information est due, qu’il s’agisse de clients, de prospects ou de salariés, et elle doit être compréhensible : quelle finalité, quelles catégories de données, quelle base légale, quelle durée de conservation, quels droits et comment les exercer.

En pratique, cela signifie mettre à jour votre politique de confidentialité et votre registre des traitements, et, côté interne, informer les salariés dont l’activité est assistée ou analysée par un agent. Une information claire est aussi ce qui fait basculer le troisième critère du test d’intérêt légitime en votre faveur.

Vos données servent-elles à entraîner le modèle ?

C’est la question à se poser et à vérifier avec votre éditeur avant de signer. Utiliser un modèle et entraîner un modèle sont deux choses différentes : la première traite vos données pour produire un résultat, la seconde les incorpore pour améliorer un système qui servira à d’autres.

Quatre points à vérifier en amont : les données sont-elles utilisées pour l’entraînement, oui ou non ; où sont-elles hébergées et traitées ; sont-elles transmises à un sous-traitant ultérieur, et lequel ; que deviennent-elles à la fin du contrat.

Si l’éditeur ne répond pas précisément à ces quatre questions, ce n’est pas un problème de documentation, c’est une réponse.

Et vos salariés ?

Le sujet est systématiquement traité en dernier, et c’est une erreur. Un agent qui priorise des tickets, mesure des temps de réponse ou évalue la qualité d’un échange produit, de fait, des données sur l’activité des salariés.

Cela n’interdit rien, mais impose une finalité claire, l’information individuelle, la consultation des représentants du personnel quand il en existe, et l’interdiction d’une décision entièrement automatisée produisant un effet significatif sur une personne. Un agent qui propose une réponse est un outil ; un agent qui décide seul d’une sanction ou d’une évaluation ne l’est plus.

Sept règles avant de lâcher un agent IA sur vos données

1. Écrivez la finalité en une phrase. Si vous n’y arrivez pas, le projet n’est pas mûr.

2. Déterminez la base légale et documentez le test d’intérêt légitime.

3. Restreignez l’accès par module, par champ et dans le temps.

4. Excluez les zones de commentaire libre tant qu’elles n’ont pas été nettoyées.

5. Journalisez les accès de l’agent comme ceux d’un utilisateur.

6. Inscrivez le traitement au registre et mettez à jour l’information des personnes.

7. Obtenez la position de la solution choisie en pleine connaissance sur l’entraînement des modèles.

Nous appliquons cette grille sur chaque projet d’automatisation et d’agents IA que nous déployons, avant le premier paramétrage. Nos consultants certifiés interviennent sur le cadrage, la restriction des accès, les workflows d’automatisation et la formation des utilisateurs — notre centre de formation est certifié Qualiopi, ce qui rend ces parcours éligibles aux dispositifs de financement.

Note de la rédaction ALTAÏS Tout-pour-la-gestion : « Cet article est fourni à titre d’information et ne constitue pas un conseil juridique »

FAQ

Faut-il le consentement des clients pour utiliser l’IA sur leurs données ?

Pas systématiquement. La CNIL reconnaît que le développement d’un système d’IA ne requiert pas toujours le consentement, et l’intérêt légitime est souvent la base pertinente — à condition de documenter le test en trois étapes et de mettre en place des mesures concrètes.

Quelle base légale pour un agent IA branché sur un CRM ?

Le plus souvent l’intérêt légitime. Il faut démontrer que l’intérêt est légitime, que le traitement est nécessaire et qu’aucun moyen moins intrusif ne permet le même résultat, et que les personnes peuvent raisonnablement s’attendre à cet usage.

Un agent IA peut-il accéder à toutes les données de l’entreprise ?

Non, le principe de minimisation impose de restreindre l’accès aux données nécessaires : par module, par champ et dans le temps. Les zones de commentaire libre méritent une attention particulière.

Faut-il informer les personnes que leurs données sont traitées par une IA ?

Oui, clients, prospects et salariés. L’information porte sur la finalité, les catégories de données, la base légale, la durée de conservation et les droits. Elle doit figurer dans la politique de confidentialité et le registre des traitements.

Mes données servent-elles à entraîner le modèle de l’éditeur ?

Cela dépend de l’éditeur, des modules choisis et du contrat. Faites vérifier au préalable les 4 sujets : entraînement oui ou non, lieu d’hébergement et de traitement, sous-traitants ultérieurs, sort des données en fin de contrat.

Peut-on utiliser l’IA pour évaluer ses salariés ?

Un agent qui assiste est un outil ; une décision entièrement automatisée produisant un effet significatif sur une personne est interdite. Toute analyse de l’activité des salariés suppose une finalité claire, leur information et, le cas échéant, la consultation des représentants du personnel.

Faut-il inscrire un agent IA au registre des traitements ?

Oui, comme tout traitement de données personnelles, avec sa finalité, ses catégories de données, ses destinataires et sa durée de conservation.

Contactez nous

Consultez notre service commercial au 01 73 02 46 41, ou Rendez-vous sur notre  site internet. Retrouvez toutes nos actualités et tutos sur nos réseaux sociaux :  LinkedIn, Facebook, Instagram et Youtube.

Comptabilité Finances – Gestion commerciale et facture – Gestion Bâtiment  CRM Relation Client –  Paie et RH – Création de site internet