Chatbot RGPD : ce que votre entreprise doit vérifier avant de déployer

Un chatbot RGPD ne se juge pas à ses fonctions mais à la façon dont il traite les données. Hébergement, entraînement du modèle, conservation : les points à vérifier avant de déployer.

Chatbot RGPD : ce que votre entreprise doit vérifier avant de déployer

Un chatbot conforme au RGPD traite les données personnelles de vos visiteurs dans le respect du règlement européen : base légale claire, hébergement dans l'Union européenne, chiffrement, durée de conservation limitée et droits des personnes respectés. Avant de déployer un chatbot, vérifiez donc moins ses fonctions commerciales que la manière dont il collecte, stocke et utilise chaque conversation.

Le RGPD n'interdit pas les chatbots. Il encadre les données qu'ils manipulent. Un chatbot bien conçu peut être un outil de conformité : il répond à des questions courantes sans que vos équipes aient à recopier des informations personnelles dans des e-mails ou des tableurs.

Qu'est-ce qu'un chatbot RGPD ?

Un chatbot RGPD est un chatbot dont le traitement des données personnelles respecte le règlement européen, de la collecte à la suppression.

Concrètement, cela veut dire que le fournisseur sait répondre à des questions simples : quelles données sont collectées, où elles sont hébergées, combien de temps elles sont conservées, qui peut les voir et comment un visiteur peut demander leur suppression.

Un chatbot qui répond à vos clients sans pouvoir répondre à ces questions n'est pas un chatbot RGPD, même s'il fonctionne bien.

Quelles données un chatbot collecte-t-il vraiment ?

Un chatbot peut collecter le contenu des messages, l'adresse IP, des données techniques de navigation, et parfois un nom ou un e-mail si le visiteur les saisit.

Chaque élément compte. Un visiteur qui écrit « je cherche une chambre pour deux personnes du 14 au 16 » ne donne pas les mêmes informations qu'un visiteur qui écrit « mon numéro de commande est le 4821, pouvez-vous corriger mon adresse de livraison ? ».

La bonne pratique est de collecter le minimum nécessaire à la réponse. Si votre chatbot demande un e-mail pour envoyer un devis, c'est justifié. S'il demande un numéro de téléphone pour répondre à une question sur les horaires d'ouverture, ça ne l'est pas.

Où les conversations sont-elles hébergées ?

L'hébergement est le point le plus regardé par les autorités de protection des données en Europe.

Si votre chatbot stocke les conversations sur des serveurs situés hors de l'Union européenne, un transfert de données a lieu. Ce transfert est possible, mais il exige un cadre juridique solide : clauses contractuelles types, analyse du risque, information des personnes concernées.

Un hébergement dans l'UE simplifie cette étape. Les données restent dans le même espace juridique que celui de vos clients, et vous n'avez pas à documenter un transfert vers un pays tiers.

C'est un critère facile à vérifier : demandez où se trouvent les serveurs, et demandez-le par écrit.

Le fournisseur utilise-t-il vos conversations pour entraîner son modèle ?

C'est la question que peu d'entreprises posent, et c'est souvent celle qui compte le plus.

Un chatbot peut fonctionner de deux manières. Soit il s'appuie sur un modèle généraliste qui apprend de toutes les conversations qu'il traite. Soit il s'appuie uniquement sur vos contenus - vos pages, vos documents, vos politiques - et n'utilise pas les échanges avec vos visiteurs pour s'entraîner.

Dans le second cas, les données de vos clients ne servent qu'à répondre à vos clients. C'est plus simple à expliquer dans votre registre de traitement, et plus rassurant pour vos utilisateurs.

Demandez donc explicitement : « Les conversations de mes visiteurs servent-elles à entraîner votre modèle ou à améliorer votre produit ? » La réponse doit être claire, pas évasive.

Quelles obligations avez-vous, vous, en tant qu'entreprise ?

Vous restez responsable du traitement des données de vos visiteurs, même si un prestataire opère le chatbot pour vous.

Cela implique quelques actions concrètes :

  • Mentionner le chatbot dans votre politique de confidentialité.
  • Indiquer la finalité : répondre aux questions, qualifier une demande, transmettre à un humain.
  • Préciser la durée de conservation des conversations.
  • Signer un accord de sous-traitance avec le fournisseur (article 28 du RGPD).
  • Prévoir comment un visiteur peut demander l'accès à ses données ou leur suppression.

Rien de tout cela n'est spécifique aux chatbots. C'est le même travail que pour un formulaire de contact ou un outil d'e-mailing - mais il faut le faire.

Un chatbot qui cite ses sources est-il plus conforme ?

Un chatbot qui cite ses sources est plus facile à auditer, parce que vous pouvez vérifier d'où vient chaque réponse.

Quand un agent répond à partir de vos propres pages et documents, la réponse est traçable. Vous savez quelle information a été utilisée, et vous pouvez corriger la source si elle est obsolète. Cela réduit aussi le risque qu'un agent invente une information - par exemple une promesse de remboursement qui n'existe pas dans vos conditions.

Pour la conformité, l'effet est indirect mais réel : moins de réponses inventées, moins de engagements non tenus, moins de réclamations.

Que se passe-t-il quand un humain reprend la conversation ?

Le transfert vers un humain doit rester dans le même fil de discussion, avec l'historique complet attaché.

C'est une question de conformité autant que de qualité. Si le visiteur a déjà donné son nom, son numéro de commande ou un détail médical, votre équipe n'a pas à le lui redemander. Le contexte suit la conversation.

Un chatbot qui escalade proprement évite aussi la multiplication des copies de données dans des boîtes mail séparées. Une conversation, un endroit.

Comment vérifier un fournisseur en cinq questions

Voici les questions à poser avant de signer, et ce qu'une bonne réponse contient.

  • Où sont hébergées les données ?: Réponse attendue: Dans l'Union européenne, avec la localisation précise
  • Les conversations servent-elles à entraîner le modèle ?: Réponse attendue: Non, ou seulement avec consentement explicite
  • Les données sont-elles chiffrées ?: Réponse attendue: Chiffrement en transit, par exemple TLS
  • Les données sont-elles revendues ou partagées ?: Réponse attendue: Non
  • Un accord de sous-traitance est-il fourni ?: Réponse attendue: Oui, signé avant la mise en production

Si un fournisseur hésite sur l'une de ces lignes, creusez. Une hésitation sur l'hébergement ou sur l'entraînement du modèle est un signal.

Foire aux questions

Un chatbot est-il interdit par le RGPD ?

Non. Le RGPD encadre le traitement des données personnelles, il n'interdit pas les chatbots. Ce qui compte, c'est la base légale, l'information des visiteurs et la limitation de l'usage des données.

Faut-il un consentement avant que le visiteur écrive dans le chatbot ?

Pas nécessairement. Si le chatbot répond à une demande que le visiteur formule lui-même, on est généralement dans l'exécution d'une demande ou dans l'intérêt légitime. Une mention claire à côté de la fenêtre de chat suffit souvent. Le consentement devient nécessaire si vous utilisez la conversation à d'autres fins, comme du marketing.

Combien de temps peut-on conserver les conversations ?

Il n'existe pas de durée unique fixée par le texte. La règle est de conserver les conversations le temps nécessaire à leur finalité, puis de les supprimer. Une durée courte et documentée vaut mieux qu'une durée longue et floue.

Un chatbot hébergé hors UE peut-il être conforme ?

Oui, mais cela demande un cadre juridique supplémentaire : clauses contractuelles types, analyse des risques et information des personnes. Un hébergement dans l'UE évite cette complexité.

Ce que cela signifie pour le choix de votre outil

La conformité d'un chatbot se joue moins dans ses fonctionnalités que dans ses fondations : où vivent les données, à quoi elles servent, et comment vous pouvez le prouver.

Chatixy est un agent de support IA hébergé dans l'Union européenne, avec la résidence des données et le RGPD intégrés dès le départ. L'agent apprend à partir de votre site et de vos documents, cite ses sources dans ses réponses, et transmet la conversation à votre équipe - historique complet attaché - quand un humain doit prendre le relais. Les données sont chiffrées en transit avec TLS et ne sont ni vendues ni partagées. Aucun code n'est nécessaire : vous collez l'adresse de votre site, l'agent lit vos pages et vos articles d'aide, puis vous l'ajoutez à votre site.

Commencez avec un essai gratuit de 7 jours, sans carte bancaire. Ajoutez votre URL, personnalisez l'agent et regardez-le répondre en quelques minutes.

FAQ

Is a chatbot banned by the GDPR?

No. The GDPR governs the processing of personal data, it does not ban chatbots. What matters is the legal basis, informing visitors and limiting the use of the data.

Is consent needed before the visitor writes in the chatbot?

Not necessarily. If the chatbot answers a request the visitor makes themselves, we are generally within the performance of a request or legitimate interest. A clear notice next to the chat window is often enough. Consent becomes necessary if you use the conversation for other purposes, such as marketing.

How long can conversations be kept?

There is no single duration set by the text. The rule is to keep conversations for as long as necessary for their purpose, then delete them. A short, documented duration is better than a long, vague one.

Can a chatbot hosted outside the EU be compliant?

Yes, but it requires an additional legal framework: standard contractual clauses, risk analysis and information for individuals. Hosting in the EU avoids this complexity.