1. 01Accueil
  2. 02Logiciel sur mesure
  3. 03Formation
  4. 04Accompagnement
  5. 05Le Journal
Analyser mon site →
Réponse dans la journée
Agents IA 5 octobre 2026 · 7 min de lecture

« Et si mes données clients se retrouvent chez OpenAI ? » La vraie question RGPD derrière ton agent IA.

Tu as une liste de prospects, un fichier clients, parfois des infos sensibles. L'idée d'un agent IA te tente, mais une peur te retient : « est-ce que c'est légal de faire traiter tout ça par une IA ? ». Bonne nouvelle : la réponse n'est pas dans le mot « IA », elle est dans la façon dont l'outil est construit. Je te montre où se joue vraiment le risque.

Un capybara géant en costume d'avocat tient un bouclier devant un classeur de dossiers clients, pendant qu'un nuage menaçant tamponné d'un logo générique de robot se fait repousser au loin — collage éditorial aux couleurs KPIbara

C'est la deuxième question que je reçois, juste après « combien ça coûte » et juste avant « quelles données faut-il » : « un agent IA, est-ce que c'est conforme au RGPD ? ». Derrière cette question, il y a souvent une image précise : celle du fichier client qui part on ne sait où, stocké sur un serveur américain, lu par on ne sait qui. Cette peur est légitime. Elle freine aussi beaucoup de dirigeants qui auraient, en réalité, tout intérêt à avancer — à condition de poser les bonnes questions avant de signer, pas après.

Je ne suis pas avocat, et cet article n'est pas un conseil juridique personnalisé : pour un cas précis, un professionnel du droit reste la bonne ressource. Mais je construis des agents IA pour des TPE et des PME depuis un moment, donc je vais te donner, en clair, ce qui compte vraiment et ce qui relève du mythe.

Le problème, en une phrase

Le RGPD ne dit jamais « l'intelligence artificielle est interdite ». Il dit : tu dois savoir quelles données tu traites, pourquoi, où elles vivent, combien de temps, et qui peut y accéder. Un agent IA n'échappe pas à cette règle — il doit juste y répondre, comme n'importe quel logiciel qui touche à des données personnelles. Le vrai risque n'est pas d'utiliser l'IA : c'est de coller des données clients dans un outil dont tu ne sais pas ce qu'il en fait.

L'usage à risque
✗Copier-coller un fichier client dans un chatbot grand public
✗Aucune idée de où tournent les modèles utilisés
✗Zéro trace écrite de ce que l'outil fait des données
✗Toutes les données envoyées, « au cas où »
L'agent IA bien construit
✓Seules les données utiles à la tâche sont transmises
✓Hébergement et modèles choisis avec toi, par écrit
✓Registre des traitements tenu dès la conception
✓Durée de conservation et accès définis avant de lancer

Ce que le RGPD exige vraiment, sans le jargon

Trois notions suffisent pour comprendre l'essentiel. La base légale : tu dois avoir une raison valable de traiter une donnée — l'exécution d'un contrat, ton intérêt légitime à relancer un devis, ou le consentement de la personne. La minimisation : un agent qui relance des factures impayées n'a besoin que du nom, du montant et de l'échéance, pas de l'historique complet d'un client. Et la sous-traitance : si un prestataire ou une IA tierce traite des données pour ton compte, un contrat doit encadrer cet usage — c'est ce qu'on appelle un accord de sous-traitance.

Rien de tout ça n'est propre à l'IA. Ce sont les mêmes règles qui encadrent déjà ton logiciel de facturation ou ton CRM. L'IA ajoute une seule vraie nouveauté : souvent, le traitement passe par un modèle hébergé chez un tiers — ce qui rend la question « où vont mes données ? » plus concrète qu'avant.

« La question à poser n'est jamais « l'IA, c'est légal ? », mais « qui voit mes données, où, et combien de temps ? ». Si ton prestataire ne peut pas répondre en deux phrases, c'est un signal. »

Agent IA sur mesure ou chatbot grand public collé partout

Voilà où se joue, en pratique, l'écart de risque le plus net. Beaucoup de dirigeants utilisent déjà un assistant IA grand public pour rédiger un mail ou préparer une relance, et y collent au passage un nom, un numéro de téléphone, parfois un extrait de dossier. C'est exactement le réflexe à éviter avec des données personnelles : ces outils grand public ne sont pas conçus pour encadrer ce type d'usage professionnel, et tu n'as en général aucune visibilité sur la durée de conservation ni sur l'usage ultérieur de ce que tu y colles.

Un agent IA construit sur mesure pour ton activité fonctionne différemment : il est conçu pour une tâche précise, reçoit uniquement les données nécessaires à cette tâche, et le choix de l'hébergement et des modèles sous-jacents se décide avec toi, par écrit, avant de démarrer. Ce n'est pas un gadget marketing : c'est une conséquence directe du fait que tu es propriétaire du code, et non locataire d'une plateforme qui décide pour toi.

Tu veux savoir où en est TON projet côté données ?

Colle l'adresse de ton site dans le guichet : mon IA l'analyse pour de vrai et te propose l'équipe d'agents qui pourrait bosser pour toi. C'est gratuit, sans inscription, et ça prend 30 secondes.

Fais analyser ton site →

Ce qui change concrètement quand je construis ton agent

Avant d'écrire la première ligne, je regarde ce que l'agent a réellement besoin de voir pour faire son travail — jamais « tout, au cas où ». Pour une relance de devis, un nom et un montant suffisent ; pour un tri de mails entrants, l'objet et l'expéditeur, rarement le corps complet d'une pièce jointe sensible. Cette réduction au strict nécessaire fait partie de la conception, pas d'une étape ajoutée après coup.

Ensuite vient le choix de l'hébergement : en Europe quand c'est ce que ton activité exige, avec les accès que tu définis toi-même. Et comme tu es propriétaire du code, rien ne t'empêche de faire auditer l'outil par un tiers de ton choix, ou de le faire évoluer si la réglementation change — une liberté qu'une plateforme SaaS fermée ne te donne pas.

Dernier point, souvent oublié : la durée de conservation. Un agent qui garde indéfiniment chaque échange avec un prospect accumule un risque qui grossit tout seul, sans que personne ne s'en rende compte. Fixer dès le départ une durée de conservation — puis une purge automatique une fois ce délai passé — fait partie des quelques décisions simples qui évitent, des années plus tard, de te retrouver avec une base impossible à justifier.

Le R0 → 1 : tu ne pars pas d'une conformité parfaite, tu construis avec

Beaucoup de dirigeants attendent d'avoir « réglé le RGPD » avant de lancer quoi que ce soit côté IA. En réalité, ton point de départ est souvent un fichier client géré sans registre formel ni politique de conservation écrite — ce qui était déjà le cas avant l'IA, personne ne te l'a juste jamais signalé aussi clairement.

C'est ça, le R0 → 1 : tu ne pars pas d'un système déjà irréprochable pour en construire un meilleur. Tu pars de zéro cadre formel, et l'agent se conçoit en même temps que ce cadre se pose : quelles données, pour quoi, combien de temps. Le résultat ne se mesure pas dans un audit abstrait : il se voit dans un outil qui tourne, et dont tu peux expliquer en deux phrases ce qu'il fait de chaque donnée qu'il touche.

Alors, faut-il un audit RGPD avant de se lancer ? Comment trancher

Je te le dis honnêtement : un audit RGPD complet avant de démarrer n'est pas toujours nécessaire. Tu peux avancer directement si —

  • ton agent traite des données courantes de gestion : devis, factures, prospects, rendez-vous ;
  • tu sais déjà qui sont tes clients et pourquoi tu détiens leurs informations ;
  • le volume de données sensibles traitées reste limité et clairement identifié.

Prends le temps d'un vrai point juridique avant de lancer un agent si —

  • tu traites des données de santé, judiciaires ou particulièrement sensibles en volume ;
  • l'agent doit prendre des décisions automatisées qui affectent directement une personne, sans validation humaine ;
  • tu exerces dans un secteur réglementé avec des obligations spécifiques déjà identifiées.

Dans tous les cas, la bonne question à poser à n'importe quel prestataire — moi inclus — reste la même : où vivent mes données, qui peut y accéder, et pendant combien de temps. Si la réponse est claire et écrite, tu es déjà sur la bonne voie. Va voir comment je construis ton agent IA ou ton logiciel sur mesure, avec le prix, la méthode et la garantie « ta maquette en 7 jours ou tu ne dois rien ».

On me demande souvent

Tes questions, en clair.

Un agent IA respecte-t-il automatiquement le RGPD ?+
Non, aucun outil n'est conforme « par défaut » : la conformité dépend de ce que tu lui fais traiter, où les données sont hébergées et ce que tu notes sur le papier. Un agent IA bien construit peut être parfaitement conforme. Un agent mal pensé, ou un simple copier-coller de données clients dans un chatbot grand public, peut créer un vrai risque. La différence se joue dans la conception, pas dans le mot « IA » lui-même.
Quelles données un agent IA peut-il traiter sans risque ?+
La règle de base du RGPD s'applique ici comme ailleurs : la minimisation. Un agent qui relance des devis ou trie des mails entrants n'a besoin que des informations utiles à cette tâche précise — pas de l'historique médical d'un patient ou du détail d'un dossier judiciaire s'il ne les traite pas. Le principe est de donner à l'agent exactement ce dont il a besoin pour son rôle, ni plus ni moins.
Dois-je faire une analyse d'impact (AIPD) avant de lancer mon agent IA ?+
Pour la majorité des agents IA d'une TPE ou d'une PME (relance de devis, tri de mails, qualification de prospects), non : ce sont des traitements à risque limité. Une analyse d'impact devient nécessaire quand l'agent traite des données sensibles en grand nombre, ou prend des décisions automatisées qui affectent significativement une personne, par exemple un refus de dossier sans intervention humaine.
Mes données passent-elles par un tiers américain si j'utilise l'IA ?+
Ça dépend entièrement de la façon dont l'agent est construit. C'est une vraie question à poser avant de signer, quel que soit le prestataire : où tournent les modèles utilisés, où sont stockées les données, et quel contrat encadre ce transfert. Avec un outil sur mesure, ce choix d'hébergement est décidé avec toi dès la conception, plutôt qu'imposé par une plateforme tierce.
Le capybara KPIbara

Tu as l'idée.
Voyons ce qu'on en fait.

Le premier échange est gratuit et sans engagement. Décris ton projet en deux lignes — je te réponds dans la journée, personnellement.

Parle-moi de ton projet → Faire analyser mon site