7DaysAutomatisation des process
Question

Automatisation et RGPD : ce qu’on a le droit de faire

Automatiser un traitement de données personnelles est licite dès lors que vous avez une base légale, que le traitement est inscrit au registre, que les données sont minimisées et conservées pour une durée définie, et que les personnes peuvent exercer leurs droits. Deux points appellent une vigilance particulière : les décisions entièrement automatisées produisant un effet significatif sur une personne sont strictement encadrées, et tout transfert hors de l’Union européenne doit être justifié.

Les questions à se poser avant de construire

Elles sont cinq, et il vaut mieux y répondre avant qu’après.

Quelles données personnelles le flux manipule-t-il ? Un nom, une adresse e-mail professionnelle, un numéro de téléphone en sont. Une adresse contact@ l’est beaucoup moins. Une donnée de santé est sensible et relève d’un régime renforcé.

Sur quelle base légale ? Exécution d’un contrat, obligation légale, intérêt légitime, consentement. Toute automatisation doit se rattacher à l’une d’elles.

Où vont les données ? Chaque service tiers appelé par votre flux est un destinataire. Un flux qui envoie un document à un service d’analyse de texte transfère des données à ce service, quelle que soit la durée.

Combien de temps sont-elles conservées ? Y compris dans les journaux d’exécution de votre outil d’automatisation, qui conservent souvent le contenu traité pendant plusieurs semaines. C’est un angle mort très fréquent.

Comment une personne exerce-t-elle ses droits ? Si quelqu’un demande la suppression de ses données, savez-vous les retrouver dans tous les systèmes que votre flux alimente ?

Le point le plus important : la décision automatisée

Le RGPD encadre spécifiquement les décisions prises entièrement par une machine et produisant un effet juridique ou significatif sur une personne.

En pratique, cela concerne : le refus d’une candidature, le refus d’un crédit, la résiliation d’un contrat, l’exclusion d’un service, le refus d’un dossier de location.

La règle est simple à appliquer : sur ces sujets, la machine prépare, l’humain décide, et la personne doit pouvoir obtenir une explication et demander un réexamen. Ce n’est pas seulement une contrainte juridique — c’est aussi une bonne architecture, parce qu’un système qui doit pouvoir expliquer ses décisions est un système qu’on peut corriger.

Les trois questions à poser à un prestataire

Nous les posons nous-mêmes à nos fournisseurs, et vous devriez nous les poser.

Où sont hébergées les données traitées par le flux ? Une réponse précise, avec un pays.

Les données sont-elles utilisées pour entraîner des modèles ? Chez plusieurs fournisseurs d’IA, la réponse dépend du type de compte souscrit. C’est une différence majeure et elle doit être vérifiée, pas supposée.

Combien de temps les journaux d’exécution sont-ils conservés, et qui y a accès ?

Un prestataire qui ne sait pas répondre à ces trois questions ne devrait pas manipuler vos données personnelles.

Ce que nous faisons systématiquement

Nous documentons chaque flux : quelles données il touche, où elles vont, combien de temps elles restent. Ce document vous appartient et alimente directement votre registre.

Ce n’est pas du zèle administratif. Le jour où un client vous demande ce que vous faites de ses données, ou le jour où un incident survient, c’est ce document qui fait la différence entre une réponse en dix minutes et une enquête de trois semaines.

chez vous — votre compte d’hébergement
1 vos outils vos outilsrien ne sort
2 document modèle localsur votre machine
3 documentzone utile seulement
modèle d’APIce qui part · ce qui est conservé · si ça sert à entraîner : écrit noir sur blanc

Questions fréquentes

Faut-il déclarer chaque automatisation ?
Il n’y a plus de déclaration à faire auprès de la CNIL, mais il faut tenir un registre interne des traitements. Une automatisation qui manipule des données personnelles doit y figurer : finalité, catégories de données, destinataires, durée de conservation, mesures de sécurité. C’est une obligation, et c’est aussi le document qu’on vous demandera en premier en cas de contrôle ou d’incident.
Puis-je utiliser un service d’IA américain sur des données clients ?
C’est possible sous conditions, mais cela demande une analyse. Il faut vérifier l’existence d’un cadre de transfert valide, lire ce que dit le fournisseur de la réutilisation des données pour l’entraînement, et documenter la décision. Pour des données sensibles — santé, données judiciaires, informations couvertes par un secret professionnel — nous privilégions systématiquement un traitement européen ou une exécution sur vos propres serveurs.
Que dit le règlement européen sur l’IA ?
Il classe les systèmes par niveau de risque et impose des obligations croissantes. Pour une PME, deux points à retenir : certains usages — notamment le recrutement et la gestion des travailleurs — relèvent de la catégorie à haut risque, avec des exigences de documentation et de supervision humaine ; et une obligation de transparence s’applique lorsqu’une personne interagit avec un système d’IA. Le calendrier d’application est progressif : vérifiez les échéances en vigueur.
Qui est responsable en cas de problème sur les données ?
Vous restez responsable de traitement, et nous intervenons comme sous-traitant au sens du règlement — ce qui se formalise dans un contrat écrit précisant ce que nous traitons, pourquoi, et pendant combien de temps. Cette répartition n’est pas négociable et ne dépend pas de qui a écrit le code : c’est l’entreprise qui décide de la finalité d’un traitement qui en répond.
Combien de temps peut-on conserver les données traitées par un flux ?
Le temps nécessaire à la finalité, et pas davantage — ce qui suppose d’avoir fixé une durée pour chaque catégorie. Les ordres de grandeur usuels : dix ans pour les pièces comptables, trois ans après le dernier contact pour la prospection, deux ans maximum pour une candidature non retenue. Un automate est d’ailleurs le meilleur endroit pour faire respecter ces durées réellement, ce que peu d’entreprises font à la main.
Faut-il une analyse d’impact pour une automatisation ?
Pas pour la plupart des flux de gestion courante. Elle devient obligatoire quand le traitement est à grande échelle sur des données sensibles, quand il opère une surveillance systématique, ou quand il évalue des personnes de façon automatisée. Un tri de candidatures, une notation de clients ou un suivi d’activité des salariés entrent dans ces cas — et ce sont précisément ceux où nous conseillons le plus de prudence.
Un salarié peut-il refuser d’être concerné par une automatisation ?
Il ne peut pas s’opposer à un traitement nécessaire à l’exécution de son contrat, mais il a des droits qui s’exercent : être informé, accéder aux données le concernant, en demander la rectification, et ne pas subir de décision produisant des effets juridiques fondée sur le seul traitement automatisé. En pratique, ce dernier point suffit à interdire qu’une machine sanctionne, écarte ou évalue seule.

Une question qui n’est pas là ?

Posez-la. Si la réponse intéresse d’autres personnes, elle deviendra une page.

Parlons-en

Un process, pour commencer

Celui qui vous agace le plus, ou celui qui coûte le plus. Dites-nous en deux phrases qui le fait, combien de fois par semaine, et avec quels outils. Nous vous dirons franchement s’il mérite d’être automatisé — y compris quand la réponse est non.

  • Réponse garantie sous 24 heures
  • Un premier échange d’une demi-heure, sans engagement
  • Aucun formulaire tiers : votre message part par votre messagerie

Ou directement : nicolas@oli-via-net.fr· 06 89 96 40 79

Le message s’ouvrira dans votre messagerie, prêt à partir.