Sitaly
Tous les articles
Automatisation28 septembre 20269 minTeddy Vidal

Agent IA et RGPD : la checklist avant de connecter un agent à vos données clients

Un agent IA traite des données personnelles dès la première seconde d'un appel. Dix points à vérifier par écrit avant de le brancher sur votre agenda ou votre CRM, avec les références de la CNIL : base légale, information, conservation, sous-traitants, transferts, registre.

Un agent IA qui décroche votre téléphone ou répond à vos messages traite des données personnelles dès la première seconde : un numéro, une voix, un nom, parfois une adresse de chantier ou le motif d'un sinistre. Avant de le brancher sur votre agenda ou votre CRM, dix points méritent une réponse écrite.

Cette checklist s'adresse aux PME qui envisagent des agents IA pour leur accueil, leurs rendez-vous ou leurs relances. Elle s'appuie sur le texte du RGPD et sur les fiches de la CNIL citées en fin d'article. Ce guide n'est pas un avis juridique. Pour un traitement sensible, faites relire votre cas par un juriste ou par votre délégué à la protection des données.

Avant la checklist : qui est responsable ?

La CNIL distingue deux rôles. Le responsable du traitement « détermine à la fois les objectifs et les moyens du traitement ». Le sous-traitant traite les données « pour le compte du responsable du traitement », selon ses instructions. Le rôle se déduit de qui décide quoi, dans les faits.

Quand vous décidez qu'un agent répondra à vos clients, avec quelles questions et dans quel but, vous êtes en règle générale responsable du traitement. L'agence qui installe l'agent et les outils qu'elle assemble agissent pour votre compte. Les dix points qui suivent vous concernent donc en premier.

1. Une finalité précise et une base légale

Écrivez en une phrase à quoi sert l'agent : répondre aux appels entrants et proposer un rendez-vous, relancer les devis envoyés, répondre aux messages Instagram. Cette phrase fixe le reste : les données utiles, la durée de conservation, les personnes à informer.

Chaque traitement repose ensuite sur une base légale. La CNIL présente le consentement, le contrat, l'obligation légale, la mission d'intérêt public et l'intérêt légitime. Pour un agent qui traite une demande de devis ou de rendez-vous, la base se cherche souvent du côté du contrat et des démarches qui le précèdent, ou de l'intérêt légitime. La CNIL rappelle que ce choix « doit intervenir avant tout début de mise en œuvre du traitement ».

2. L'information des personnes

La personne doit apprendre dès le début de l'échange qu'elle parle à une IA. Si l'appel est enregistré ou transcrit, l'information prévue par le RGPD s'ajoute : qui traite les données, dans quel but, et comment exercer ses droits.

Au téléphone, gardez l'annonce courte et renvoyez le détail vers une page de votre site, citée dans l'appel ou envoyée par SMS. Par écrit, la mention figure dans le premier message. Le contenu de l'annonce IA est détaillé dans notre article sur l'article 50 de l'AI Act.

3. Ne collecter que le nécessaire

L'article 5 du RGPD demande des données « adéquates, pertinentes et limitées à ce qui est nécessaire au regard des finalités ». Pour un agent, la règle se joue dans le script : chaque question posée doit servir la demande.

  • Pour un rendez-vous : le nom, le numéro, le motif et le créneau. La date de naissance ou la situation familiale n'ont rien à y faire.
  • Pour un courtier : le type de projet et le moment du rappel. Les revenus détaillés et l'état de santé relèvent de l'échange avec un conseiller.
  • Pour une entreprise du bâtiment : l'adresse du chantier et la nature des travaux suffisent pour préparer une visite.
  • Pour une information sensible donnée sans qu'on la demande : prévoyez qui la voit dans la transcription, et quand elle disparaît.

4. Une durée de conservation pour chaque trace

Pour la CNIL, « les données personnelles ne peuvent pas être conservées indéfiniment ». Quand aucun texte n'impose de durée, « il appartient au responsable du fichier de la déterminer en fonction de la finalité du traitement ». Un agent laisse plusieurs traces, et chacune appelle sa propre durée :

  • les enregistrements audio, s'il y en a ;
  • les transcriptions et les résumés d'appel ;
  • les fiches créées ou complétées dans votre CRM ;
  • les journaux techniques des outils (numéros appelants, horodatages).

La CNIL distingue la base active, où les données servent au quotidien, de l'archivage intermédiaire, où seules les personnes qui en ont besoin y accèdent encore, par exemple en cas de litige. Demandez à votre prestataire comment la suppression se déclenche dans chaque outil, et si elle est automatique.

5. Les sous-traitants et leur contrat

Un agent IA assemble plusieurs services : la voix, l'opérateur téléphonique, l'agenda, l'outil d'automatisation, le modèle de langage, la base de données. Chacun reçoit une partie des données. L'article 28 du RGPD exige un contrat qui encadre le traitement et en fixe le contenu minimal. Deux clauses méritent votre attention :

  • Le sous-traitant « ne recrute pas un autre sous-traitant sans l'autorisation écrite préalable, spécifique ou générale, du responsable du traitement ». Demandez la liste des outils utilisés, et comment vous serez prévenu d'un changement.
  • Au terme de la prestation, le sous-traitant, « selon le choix du responsable du traitement, supprime toutes les données à caractère personnel ou les renvoie ». Faites écrire ce choix dans le contrat, avec le format de restitution.

Chez Sitaly, les briques sont nommées : Vapi pour la voix, Twilio pour les appels et les SMS, Cal.com pour les rendez-vous, n8n pour les automatisations, Claude d'Anthropic comme modèle de langage, Supabase pour les données.

6. Les transferts hors de l'Union européenne

Plusieurs outils d'IA et de téléphonie sont édités par des sociétés établies hors de l'Union. Le RGPD n'autorise un transfert hors de l'Espace économique européen que si un niveau de protection suffisant est assuré. La CNIL décrit trois mécanismes : une décision d'adéquation de la Commission européenne, des clauses contractuelles types, des règles d'entreprise contraignantes.

Pour les États-Unis, la Commission a adopté une décision d'adéquation le 10 juillet 2023, qui permet des transferts sous certaines conditions. Pour chaque outil, demandez où les données sont hébergées, si elles quittent l'Union, et quel mécanisme encadre le transfert.

7. La sécurité et les accès

  • Un compte nominatif pour chaque personne qui lit les conversations, jamais un identifiant partagé.
  • La double authentification sur les outils qui contiennent les échanges.
  • Des accès limités au besoin : l'équipe qui rappelle voit les demandes du jour, pas l'historique complet.
  • Une procédure écrite en cas de fuite : qui prévient qui, et comment.

8. Les droits des personnes

Un appelant peut demander l'accès à ses données, leur rectification ou leur effacement, ou s'opposer à leur utilisation. La CNIL liste aussi la portabilité, la limitation du traitement et le droit de demander une intervention humaine.

La question pratique tient en une ligne : si un client demande l'effacement de son appel du 3 mars, qui retrouve l'enregistrement, la transcription et la fiche CRM, et en combien de temps ? Testez la réponse avant la mise en service. Et gardez les décisions qui pèsent sur la personne entre des mains humaines : l'agent qualifie la demande, votre équipe décide.

9. Le registre des traitements

Selon la CNIL, « l'obligation de tenir un registre des traitements concerne tous les organismes, publics comme privés et quelle que soit leur taille ». Les structures de moins de 250 salariés bénéficient d'un allègement, mais il ne couvre pas les traitements non occasionnels. Un agent qui répond chaque jour n'a rien d'occasionnel : il entre au registre.

La fiche reprend les éléments listés par la CNIL :

  • les finalités : accueil téléphonique, prise de rendez-vous, relance des devis ;
  • les catégories de personnes : prospects, clients, appelants ;
  • les catégories de données : identité, numéro, voix, contenu de la demande ;
  • les destinataires : votre équipe et les sous-traitants ;
  • les transferts hors de l'Union, s'il y en a ;
  • les délais d'effacement ;
  • une description générale des mesures de sécurité.

10. L'analyse d'impact, quand elle s'impose

L'analyse d'impact relative à la protection des données (AIPD) est obligatoire pour un traitement susceptible de créer un risque élevé pour les personnes. La CNIL retient une règle pratique : un traitement qui remplit au moins deux des neuf critères du G29 doit en faire l'objet, comme celui qui figure sur la liste adoptée par la CNIL.

Parmi ces critères : l'usage innovant d'une nouvelle technologie, la collecte de données sensibles, les personnes vulnérables (patients, personnes âgées, enfants), la collecte à large échelle, le croisement de données. Un agent IA peut relever du premier. S'il reçoit aussi des patients ou des données de santé, il en remplit un second, et l'analyse s'impose.

Et l'article 50 de l'AI Act ?

Les deux textes s'additionnent. Depuis le 2 août 2026, l'article 50 du règlement européen sur l'IA impose d'informer la personne qu'elle échange avec une IA, au plus tard au début de l'échange. Le RGPD encadre ce que deviennent ses données. Une même phrase d'accueil peut porter les deux informations :

Bonjour, vous êtes bien chez [entreprise]. Je suis l'assistant virtuel, une intelligence artificielle. L'appel est transcrit pour traiter votre demande.

La checklist en un tableau

PointLa questionLa preuve à obtenir
Finalité et base légaleÀ quoi sert l'agent, et sur quelle base ?Une phrase écrite au registre
InformationQue dit l'agent en décrochant ?Le script d'accueil
MinimisationChaque question sert-elle la demande ?La liste des champs collectés
ConservationCombien de temps pour l'audio, les transcriptions, les fiches ?Une durée par type de trace
Sous-traitantsQuels outils, avec quel contrat ?La liste des outils et leurs contrats
TransfertsLes données quittent-elles l'Union ?Le lieu d'hébergement et le mécanisme
SécuritéQui accède aux conversations ?La liste des comptes, la double authentification
DroitsComment effacer un appel précis ?Un test fait avant la mise en service
RegistreLe traitement est-il inscrit ?La fiche du registre
Analyse d'impactDeux critères ou plus sont-ils remplis ?L'AIPD, si elle s'impose
Dix questions à poser, et la preuve écrite à obtenir

Si votre prestataire ne peut pas répondre par écrit à ces dix questions, vous serez seul face au client qui exercera ses droits. Les autres questions à poser avant de signer, sur la conception, la reprise humaine et la facturation, sont dans notre article Agence agents IA : 10 questions à poser avant de signer.

Q.Un agent IA est-il conforme au RGPD ?

La conformité se juge sur votre traitement, pas sur l'outil. Un même agent peut être bien ou mal cadré selon ce qu'il collecte, la durée pendant laquelle il le garde et ce que prévoit votre contrat.

Q.Faut-il le consentement de l'appelant pour transcrire l'appel ?

Pas forcément : le consentement n'est qu'une des bases légales possibles. L'information de l'appelant est due dans tous les cas. Faites valider la base retenue pour votre situation.

Q.Une TPE doit-elle tenir un registre des traitements ?

Oui. Selon la CNIL, l'obligation concerne tous les organismes, quelle que soit leur taille. L'allègement prévu sous 250 salariés ne couvre pas les traitements non occasionnels, comme un agent qui répond chaque jour.

Q.Qui répond quand un client demande l'effacement de son appel ?

Vous, en tant que responsable du traitement. Le sous-traitant doit vous aider à y répondre : prévoyez la procédure dans le contrat et testez-la avant la mise en service.

Sources

  • Règlement (UE) 2016/679 (RGPD), chapitre II (article 5) et chapitre IV (article 28), texte publié par la CNIL
  • CNIL, « Responsable du traitement, sous-traitants : comment bien identifier son rôle ? »
  • CNIL, « Travailler avec un sous-traitant »
  • CNIL, « Les bases légales »
  • CNIL, « Les droits pour maîtriser vos données personnelles »
  • CNIL, « Les durées de conservation des données »
  • CNIL, « Transférer des données hors de l'UE »
  • CNIL, « Le registre des activités de traitement »
  • CNIL, « Ce qu'il faut savoir sur l'analyse d'impact relative à la protection des données (AIPD) »

30 minutes pour repérer où vos demandes se perdent

Un diagnostic offert, au téléphone : vos demandes entrantes, vos outils, ce qu'un agent IA peut reprendre. Le chiffrage arrive par écrit, sans engagement.

Réserver un diagnostic