RGPD
Dernière mise à jour:
Ce qu'est le RGPD
Le Règlement général sur la protection des données est le principal texte européen en matière de protection des données. Il couvre le traitement des données personnelles, c'est-à-dire toute information se rapportant à une personne identifiée ou identifiable : un nom, une adresse e-mail, un numéro de téléphone, un identifiant en ligne ou un message qui révèle qui l'a écrit (article 4, point 1).
Il s'applique aux organisations établies dans l'UE et, selon l'article 3, paragraphe 2, aux organisations situées ailleurs qui proposent des biens ou des services à des personnes dans l'UE ou suivent leur comportement. Cette page fournit des informations générales, pas un conseil juridique. L'application des règles dépend de votre secteur, de votre pays et de ce que vous faites des données.
Comment il fonctionne
Le règlement est long, mais quelques règles guident la plupart des décisions du quotidien :
- Principes (article 5) : licéité, loyauté et transparence, limitation des finalités, minimisation des données, exactitude, limitation de la conservation, intégrité et confidentialité.
- Base légale (article 6) : chaque finalité doit reposer sur l'une des six bases : consentement, contrat ou mesures précontractuelles, obligation légale, intérêts vitaux, mission d'intérêt public ou intérêts légitimes.
- Transparence (article 13) : indiquez qui vous êtes, pourquoi vous traitez les données, sur quelle base, qui les reçoit et combien de temps vous les conservez.
- Droits (articles 15 à 21) : accès, rectification, effacement, limitation, portabilité et opposition à certains traitements. Vous disposez en principe d'un mois pour répondre (article 12, paragraphe 3).
- Responsables et sous-traitants (article 28) : l'organisation qui détermine les finalités et les moyens du traitement en est le responsable. Un prestataire qui traite les données pour son compte est un sous-traitant, et un contrat entre les deux est obligatoire.
- Violations (article 33) : une violation de données personnelles doit être notifiée à l'autorité de contrôle dans les 72 heures si possible, sauf si elle n'est pas susceptible d'engendrer un risque pour les personnes.
- Sanctions (article 83) : les manquements graves peuvent coûter jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu.
Exemple
Un magasin de meubles ajoute un chatbot IA à son site. Une visiteuse de Vienne pose une question sur la livraison et saisit son adresse e-mail pour recevoir un devis. Cette adresse, la conversation et l'identifiant de session qui maintient le chat ouvert sont des données personnelles. En tant que responsable du traitement, le magasin a besoin d'une base légale pour la recontacter, devrait mentionner le chatbot dans sa politique de confidentialité, doit signer un contrat de sous-traitance avec le fournisseur du chatbot et doit décider combien de temps il conserve conversations et leads.
Pourquoi c'est important pour les chatbots d'entreprise
Un chatbot traite des données personnelles dès le premier message. Les visiteurs écrivent des questions qui peuvent contenir des noms, des adresses ou des informations de santé, même quand personne ne les demande. Les formulaires de leads recueillent des adresses e-mail et des numéros de téléphone. Et le widget enregistre en général un identifiant de session dans le navigateur, ce qui fait aussi intervenir les règles ePrivacy sur les cookies et technologies similaires.
Les chatbots IA ajoutent un niveau : le fournisseur du chatbot transmet souvent les messages au fournisseur d'un modèle d'IA, qui agit alors comme sous-traitant ultérieur. Cette chaîne doit figurer dans votre registre des traitements et votre politique de confidentialité. La Suisse a sa propre loi, la nouvelle loi fédérale sur la protection des données (nLPD), en vigueur depuis le 1er septembre 2023, qui repose sur des principes proches.
Le RGPD et intoCHAT
Aucun logiciel ne rend à lui seul un chatbot conforme au RGPD : cela dépend de votre base légale, de votre politique de confidentialité, de votre gestion du consentement et de vos durées de conservation, et intoCHAT ne détient aucune certification en matière de protection des données. Ce qu'il vous donne, c'est le contrôle sur les points qui comptent :
- Vous choisissez sur quoi l'agent est entraîné : les pages, fichiers, textes et paires question-réponse que vous ajoutez, et que vous pouvez modifier, réentraîner ou supprimer.
- Le formulaire de leads ne recueille qu'une adresse e-mail et/ou un numéro de téléphone, et seulement si le visiteur choisit de les partager. Il n'y a ni champ pour le nom ni champ personnalisé.
- Vous pouvez exporter les leads en CSV et supprimer des conversations et des leads un par un, ce qui aide pour les demandes d'accès ou d'effacement.
- intoCHAT utilise un modèle d'OpenAI pour répondre : les messages des visiteurs et les passages pertinents de vos contenus sont donc envoyés à OpenAI. Mentionnez-le comme destinataire dans votre politique de confidentialité.