Tous les articles
Confidentialité6 min de lecture

IA conforme au RGPD dans le support : ce qui compte vraiment

Évaluer en confiance les fournisseurs d'IA pour le service client. Comment t'assurer que le DPA, l'hébergement dans l'UE et les délais de suppression résistent aux exigences du RGPD.

Martin Semmele

Un bureau rangé avec des documents de sous-traitance et un ordinateur portable affichant un tableau de bord de support.
Un bureau rangé avec des documents de sous-traitance et un ordinateur portable affichant un tableau de bord de support. · Généré par IA

Points clés

  • Un contrat de sous-traitance (DPA) est obligatoire pour tout outil IA dans le support.
  • Le risque le plus grand, c'est l'entraînement inaperçu de modèles IA tiers avec tes données clients sensibles.
  • Surveille les critères centraux : hébergement dans l'UE, exclusion de l'entraînement et transparence totale sur les sous-traitants ultérieurs.
  • Avant de choisir, règle aussi les délais de suppression et la marche à suivre pour les demandes d'accès.

Le DPA : la base juridique

Quand tu utilises l'IA dans le service client, le fournisseur de logiciel que tu choisis traite des données à caractère personnel de ta clientèle : noms, adresses e-mail, numéros de commande ou la demande concrète. Juridiquement, le fournisseur de logiciel devient ainsi sous-traitant au sens de l'article 28 du RGPD. Sans contrat de sous-traitance (DPA) juridiquement valable, tu n'as tout simplement pas le droit d'exploiter le système en Allemagne. Un DPA manquant ou incomplet constitue une infraction directe au droit de la protection des données : pour les violations des obligations des articles 25 à 39 du RGPD, l'article 83, paragraphe 4, du RGPD prévoit des amendes pouvant s'élever jusqu'à 10 000 000 d'euros ou, dans le cas d'une entreprise, jusqu'à 2 % du chiffre d'affaires annuel mondial total de l'exercice précédent, le montant le plus élevé étant retenu1.

Limitation des finalités et mesures techniques

Le DPA régit deux mécanismes de protection essentiels : la limitation stricte des finalités et les mesures techniques et organisationnelles. La limitation des finalités établit que le fournisseur ne peut traiter tes données que pour accomplir la tâche de support concernée. Une réutilisation à ses propres fins commerciales est juridiquement exclue. Les mesures techniques et organisationnelles décrivent des précautions concrètes comme le chiffrement de bout en bout, les contrôles d'accès et les obligations de cloisonnement. Des conditions générales standard sans DPA individuel ne suffisent en aucun cas pour des solutions SaaS B2B.

  • Soumission stricte aux instructions : le fournisseur ne peut traiter des données que sur ton instruction directe.
  • Mesures techniques et organisationnelles garanties : chiffrement documenté, restrictions d'accès et sécurité des données continue.
  • Droits de vérification et d'audit : certificats démontrables et possibilités de contrôle pour ton entreprise.

Avant de démarrer, assure-toi que le DPA peut être conclu par voie numérique dès l'onboarding, sans longs processus papier. La documentation du contrat de sous-traitance de CITO GmbH donne un premier aperçu de modèles de contrat utilisables en pratique.

Région d'hébergement : où les données se trouvent physiquement

Le lieu physique où se trouvent les serveurs et où les modèles IA traitent les requêtes détermine la charge juridique de ton service client. Beaucoup d'outils américains établis hébergent leur infrastructure en Amérique du Nord. Selon le RGPD, les transferts de données vers des pays tiers hors de l'Espace économique européen (EEE) exigent toutefois des garanties supplémentaires et des évaluations des risques.

Transferts vers des pays tiers et sécurité juridique

Depuis le 10 juillet 2023, l'EU-U.S. Data Privacy Framework (DPF) vaut certes comme décision d'adéquation de la Commission européenne. La situation juridique avec des serveurs américains reste néanmoins complexe en raison des pouvoirs d'accès étrangers. Un centre de données dans l'Union européenne supprime totalement ce risque. Si les conversations, les bases de connaissances et les stockages vectoriels restent dans l'UE, le standard du droit européen de la protection des données s'applique sans analyses d'impact des transferts compliquées.

Lieu d'hébergementClassement au regard du RGPDBase juridique applicable et justificatifs
Régions purement européennesConformité directe au RGPDDPA au titre de l'article 28, paragraphe 3, du RGPD uniquement, aucun instrument de transfert
États-Unis avec certification DPFDécision d'adéquation au titre de l'article 45 du RGPDDPA plus vérification de la certification DPF en cours du fournisseur
Pays tiers sans DPFTransfert uniquement avec des garanties appropriéesDPA plus clauses contractuelles types et analyse d'impact des transferts

Les fournisseurs transparents ne se contentent pas de termes abstraits comme cloud, ils nomment des centres de données concrets. Tu trouveras un aperçu des lieux de stockage et des chemins de données strictement européens dans la rubrique Sécurité et confidentialité.

Entraînement des modèles : la ligne rouge pour les données clients

Dans le chat de support, la clientèle tape des détails sensibles : adresses personnelles, numéros de facture, réclamations ou données bancaires. Le risque le plus grand lors de l'utilisation d'une intelligence artificielle générative est que ces saisies passent, sans qu'on le demande, dans l'entraînement général des modèles de langage utilisés.

Pas d'opt-out : pourquoi les contrats ont besoin de clauses d'exclusion claires

Certains fournisseurs de logiciels se réservent, dans leurs conditions générales d'utilisation, le droit d'utiliser des données clients pour améliorer leurs modèles. Souvent, seule une option d'opt-out cachée est proposée. Pour un support conforme à la protection des données, cela ne suffit pas. Il faut un accord contractuel qui exclut strictement toute utilisation de tes bases de connaissances et de tes chats clients pour entraîner des modèles de fondation propres ou tiers.

  • Exclusion stricte de l'entraînement : les conversations et les documents restent isolés dans ton espace de travail.
  • Aucune transmission de données à des modèles tiers : les requêtes d'API vers les modèles de langage s'exécutent sans stockage de données par l'exploitant du modèle.
  • Cloisonnement des données par client garanti : les embeddings vectoriels de ton entreprise restent strictement séparés des autres systèmes.

Un partenaire fiable est clair : tes données servent exclusivement à produire des réponses exactes pour ta clientèle. Rien ne retourne dans des algorithmes globaux.

Sous-traitants ultérieurs : qui lit en arrière-plan ?

Un outil de support IA se compose rarement d'un seul composant logiciel. La plateforme fait souvent appel à des prestataires de services externes pour des tâches partielles : hébergement, envoi d'e-mails, traitement des paiements ou recherche vectorielle. Pour ton entreprise, toute la chaîne de ces sous-traitants ultérieurs est pertinente au regard de la protection des données.

Interfaces cachées et obligation de transparence

Même si un fournisseur principal a son siège en Allemagne, des API IA externes peuvent être intégrées en arrière-plan. Selon l'article 28, paragraphe 2, du RGPD, un sous-traitant ne peut recruter d'autres sous-traitants qu'avec l'autorisation écrite préalable du responsable du traitement et doit informer de tout changement envisagé afin que tu puisses émettre des objections4. Si un sous-traitant ultérieur ne respecte pas ses obligations en matière de protection des données, le fournisseur principal demeure responsable devant toi de ces obligations.

Tâche dans le systèmeExigence envers le sous-traitant ultérieurObligation de contrôle pour les clients
Génération IA et LLMRenonciation contractuelle à l'entraînement et endpoint dans l'UEDivulgation du fournisseur dans le DPA
Recherche vectorielle sémantiqueBases de données encapsulées dans l'UEVérification du lieu de stockage
Envoi d'e-mails et de messagesSous-traitance conforme au RGPDAccès à la liste des sous-traitants ultérieurs

Une liste transparente des prestataires de services évite les mauvaises surprises lors des audits. Un état compréhensible de tous les sous-traitants ultérieurs est la condition de toute architecture conforme au RGPD.

Délais de suppression : quand les données doivent disparaître

Les journaux du service client contiennent des données à caractère personnel qui ne peuvent pas rester indéfiniment sur des serveurs. Le principe de limitation de la conservation prévu à l'article 5, paragraphe 1, point e), du RGPD exige que les données soient conservées sous une forme permettant l'identification uniquement pendant la durée nécessaire à la finalité du traitement concernée5.

Routines automatiques et pilotage manuel

Une plateforme de support professionnelle doit prendre en charge deux voies de suppression : des règles de suppression automatisées après des intervalles définis et des suppressions manuelles en un clic. Si la clientèle demande l'effacement de ses données à caractère personnel, le ticket doit être retiré sans reste, y compris tous les historiques de chat et les pièces jointes.

  • Durées de conservation configurables : anonymisation ou suppression automatique des anciens tickets après des délais définis en mois.
  • Suppression immédiate dans la boîte de réception : suppression de conversations individuelles en un clic par les agents de support.
  • Nettoyage sans reste : retrait des stockages vectoriels et des caches lors de la suppression de sources de connaissances.

Des concepts de suppression propres protègent ton entreprise des héritages juridiques et garantissent que tu remplis dans les délais tes obligations de réponse.

Droits d'accès : transparence pour la clientèle

Selon l'article 15 du RGPD, les personnes concernées ont le droit de savoir quelles données à caractère personnel une entreprise traite à leur sujet. Dans un support assisté par IA, cela concerne non seulement les données de base enregistrées, mais aussi les historiques de conversations de chat automatisées.

Export de données simple au quotidien du support

Quand une demande d'accès arrive, le logiciel de support ne doit pas freiner tes processus. Le système doit permettre à ton équipe d'exporter rapidement toutes les conversations enregistrées d'une personne concernée dans un format courant et lisible par machine.

Exigence de l'article 15 du RGPDFonction du logiciel de supportBénéfice pour ton équipe
Exhaustivité du renseignementSaisie de tous les journaux de chat et d'e-mailAucune recherche manuelle dans les bases de données
Format d'export courantExport sous forme de fichier structuréMise à disposition directe au demandeur
Réponse dans les délaisFonction de recherche centrale sur les données clientsGain de temps dans l'exploitation du support

Une architecture de boîte de réception bien structurée transforme les demandes RGPD, tâche chronophage, en un clic de routine. Les questions de détail sur l'utilisation des données trouvent leur réponse dans la Politique de confidentialité officielle.

La liste de contrôle : sept questions au fournisseur

Pour y voir clair avant de choisir un fournisseur de support IA, les promesses marketing ne suffisent pas. Utilise ce catalogue de questions dur lors de l'entretien d'évaluation :

  • 1. Existe-t-il un DPA prêt à l'emploi au titre de l'article 28 du RGPD que nous pouvons conclure directement par voie numérique ?
  • 2. Dans quelles régions concrètes de l'UE nos conversations et nos données de connaissances sont-elles traitées ?
  • 3. Est-il garanti contractuellement que nos données ne seront pas utilisées pour entraîner des modèles IA ?
  • 4. Tous les sous-traitants ultérieurs sont-ils divulgués sans lacune et où se trouvent leurs serveurs ?
  • 5. Les durées de conservation et les routines de suppression automatique peuvent-elles être réglées avec souplesse ?
  • 6. Le logiciel offre-t-il une fonction d'export pour les demandes d'accès au titre de l'article 15 du RGPD ?
  • 7. Existe-t-il des règles de repli claires pour que l'IA transfère sans rupture à des agents de support humains en cas d'incertitude ?

Un partenaire fiable répond à chacune de ces questions sans faux-fuyants. C'est exactement sur cette base que ComLayer est construit : la plateforme réunit le widget de support, le Centre d'aide et la boîte de réception partagée dans une seule interface. Les données restent dans des régions européennes, l'entraînement de modèles avec des données clients est exclu et un DPA adapté est prêt.

Que ce soit dans le forfait d'entrée flexible Free, dans le paquet Pro à partir de 49 € par mois ou dans le niveau Scale pour des volumes plus élevés : des structures transparentes sécurisent ton support. Tu trouves tous les détails sur l'étendue des prestations dans l'aperçu des Tarifs.

Questions fréquentes

L'utilisation de l'IA dans le service client est-elle seulement autorisée au regard du RGPD ?

Oui, cette utilisation est juridiquement admissible. Elle exige toutefois une base juridique claire, souvent l'intérêt légitime ou l'exécution d'un contrat. Il faut en outre conclure un contrat de sous-traitance (DPA) valable avec le fournisseur d'IA.

Quel est le plus grand risque pour la protection des données avec les IA de support ?

Le plus grand risque réside dans l'entraînement clandestin de modèles IA. Si un fournisseur utilise des journaux de chat pour améliorer son propre modèle de langage, des données clients s'échappent sans contrôle. L'entraînement avec tes données doit être exclu par contrat.

Les serveurs de l'IA doivent-ils impérativement se trouver dans l'UE ?

Une localisation dans l'UE n'est pas imposée par la loi, mais elle réduit énormément la charge juridique. Dès que des données partent vers des pays tiers comme les États-Unis, des obligations de vérification strictes s'appliquent. Avec un hébergement européen, tu contournes ces obstacles complexes.

Mon entreprise est-elle responsable des manquements du fournisseur d'IA à la protection des données ?

Vis-à-vis de sa propre clientèle, c'est toujours l'entreprise donneuse d'ordre qui est responsable. C'est pourquoi il importe que le fournisseur d'IA indique de façon transparente tous les sous-traitants ultérieurs et garantisse contractuellement le niveau de protection sur toute la chaîne de prestataires de services.

Comment gérer les informations sensibles dans les journaux de chat ?

La clientèle tape souvent, sans y penser, des numéros de compte ou des données de santé. Ton fournisseur d'IA doit te permettre de définir des délais de suppression clairs. Les données qui ne sont plus nécessaires au cas de support doivent disparaître automatiquement.

Faut-il informer la clientèle qu'elle parle à une IA ?

Oui. La transparence est un principe fondamental du RGPD. La clientèle doit apprendre dans la politique de confidentialité que l'IA est utilisée pour le traitement. L'AI Act européen prescrit lui aussi que l'interaction avec un système d'IA soit clairement signalée.

Sources

  1. 01dejure.org
  2. 02dejure.org
  3. 03dejure.org
  4. 04dsgvo-gesetz.de
  5. 05dsgvo-gesetz.de

Commence gratuitement · Sans carte bancaire

Installé ce soir. Des réponses dès demain matin.

Intègre le widget, ajoute tes connaissances, c'est fait — ComLayer prend le relais, même quand personne n'est devant l'ordinateur.