Guide

Chatbot IA et RGPD : ce qu’une PME doit vérifier avant de déployer

Checklist concrète avant de brancher un assistant IA — souveraineté des données, DPA, logs, droit d’effacement.

11 min · 2026-08-07

Le piège classique

Beaucoup de PME branchent un widget « IA » en une après-midi. Trois mois plus tard : des conversations clients partent vers un fournisseur LLM **sans maîtrise souveraine** (pas de DPA, localisation opaque), les logs gardent des données personnelles indéfiniment, et personne ne sait comment honorer une demande d’effacement.

L’IA n’est pas interdite. **L’improvisation**, si. La question n’est pas « quel drapeau », c’est **qui contrôle le traitement**.

Avant le premier message utilisateur

1. Finalité

Pourquoi l’assistant existe-t-il ? FAQ, qualification de lead, support niveau 1 ? Une finalité floue produit un traitement disproportionné.

2. Base légale

Le plus souvent : intérêt légitime (support) ou consentement (si marketing / profilage). Documentez le choix. Si vous enregistrez des conversations pour « améliorer le modèle », c’est une finalité séparée.

3. Souveraineté & sous-traitance

Qui reçoit le texte saisi ? Exigez :

  • un contrat de sous-traitance (DPA) ;
  • une **localisation et une chaîne de sous-traitants lisibles** ;
  • une option de **non-entraînement** sur vos prompts ;
  • la capacité réelle d’**effacer** ou d’exporter une conversation.

Si vous ne pouvez pas répondre à « où vont les données et qui peut les lire », le déploiement n’est pas souverain — même avec une belle interface.

4. Minimisation

Ne demandez pas de numéro de sécurité sociale « au cas où ». Bornez les champs. Filtrez côté serveur avant l’appel LLM (mots-clés sensibles, pièces jointes).

Pendant l’exploitation

  • **Information** : bandeau ou page qui explique le rôle du bot, le responsable, et comment contacter un humain.
  • **Logs** : durée de conservation courte (ex. 30–90 jours) sauf obligation légale.
  • **Accès** : qui peut lire les transcripts en interne ?
  • **Escalade humaine** : un parcours sans issue IA pure est un risque réputationnel autant que juridique.

Checklist express

  1. Finalité écrite en une phrase.
  2. Base légale documentée.
  3. DPA signé avec le fournisseur LLM / hébergeur.
  4. Chaîne de sous-traitance et localisation documentées (souveraineté).
  5. Option « ne pas entraîner sur nos prompts » activée.
  6. Politique de rétention des logs.
  7. Procédure pour accès / effacement.
  8. Contact humain visible.
  9. Tests hors production avec données fictives.

Ce qu’Alterion met en place

Assistants cadrés (Vigie et équivalents), workflows n8n pour journaliser sans sur-collecter, et **hébergement sous votre contrôle** quand c’est pertinent. Objectif : un traitement que vous pouvez expliquer, auditer et arrêter.

Pour un audit rapide avant go-live : nous contacter.

Continuer avec Alterion