Aller au contenu

RGPD

Dernière mise à jour:

Ce qu'est le RGPD

Le Règlement général sur la protection des données est le principal texte européen en matière de protection des données. Il couvre le traitement des données personnelles, c'est-à-dire toute information se rapportant à une personne identifiée ou identifiable : un nom, une adresse e-mail, un numéro de téléphone, un identifiant en ligne ou un message qui révèle qui l'a écrit (article 4, point 1).

Il s'applique aux organisations établies dans l'UE et, selon l'article 3, paragraphe 2, aux organisations situées ailleurs qui proposent des biens ou des services à des personnes dans l'UE ou suivent leur comportement. Cette page fournit des informations générales, pas un conseil juridique. L'application des règles dépend de votre secteur, de votre pays et de ce que vous faites des données.

Comment il fonctionne

Le règlement est long, mais quelques règles guident la plupart des décisions du quotidien :

  • Principes (article 5) : licéité, loyauté et transparence, limitation des finalités, minimisation des données, exactitude, limitation de la conservation, intégrité et confidentialité.
  • Base légale (article 6) : chaque finalité doit reposer sur l'une des six bases : consentement, contrat ou mesures précontractuelles, obligation légale, intérêts vitaux, mission d'intérêt public ou intérêts légitimes.
  • Transparence (article 13) : indiquez qui vous êtes, pourquoi vous traitez les données, sur quelle base, qui les reçoit et combien de temps vous les conservez.
  • Droits (articles 15 à 21) : accès, rectification, effacement, limitation, portabilité et opposition à certains traitements. Vous disposez en principe d'un mois pour répondre (article 12, paragraphe 3).
  • Responsables et sous-traitants (article 28) : l'organisation qui détermine les finalités et les moyens du traitement en est le responsable. Un prestataire qui traite les données pour son compte est un sous-traitant, et un contrat entre les deux est obligatoire.
  • Violations (article 33) : une violation de données personnelles doit être notifiée à l'autorité de contrôle dans les 72 heures si possible, sauf si elle n'est pas susceptible d'engendrer un risque pour les personnes.
  • Sanctions (article 83) : les manquements graves peuvent coûter jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu.

Exemple

Un magasin de meubles ajoute un chatbot IA à son site. Une visiteuse de Vienne pose une question sur la livraison et saisit son adresse e-mail pour recevoir un devis. Cette adresse, la conversation et l'identifiant de session qui maintient le chat ouvert sont des données personnelles. En tant que responsable du traitement, le magasin a besoin d'une base légale pour la recontacter, devrait mentionner le chatbot dans sa politique de confidentialité, doit signer un contrat de sous-traitance avec le fournisseur du chatbot et doit décider combien de temps il conserve conversations et leads.

Pourquoi c'est important pour les chatbots d'entreprise

Un chatbot traite des données personnelles dès le premier message. Les visiteurs écrivent des questions qui peuvent contenir des noms, des adresses ou des informations de santé, même quand personne ne les demande. Les formulaires de leads recueillent des adresses e-mail et des numéros de téléphone. Et le widget enregistre en général un identifiant de session dans le navigateur, ce qui fait aussi intervenir les règles ePrivacy sur les cookies et technologies similaires.

Les chatbots IA ajoutent un niveau : le fournisseur du chatbot transmet souvent les messages au fournisseur d'un modèle d'IA, qui agit alors comme sous-traitant ultérieur. Cette chaîne doit figurer dans votre registre des traitements et votre politique de confidentialité. La Suisse a sa propre loi, la nouvelle loi fédérale sur la protection des données (nLPD), en vigueur depuis le 1er septembre 2023, qui repose sur des principes proches.

Le RGPD et intoCHAT

Aucun logiciel ne rend à lui seul un chatbot conforme au RGPD : cela dépend de votre base légale, de votre politique de confidentialité, de votre gestion du consentement et de vos durées de conservation, et intoCHAT ne détient aucune certification en matière de protection des données. Ce qu'il vous donne, c'est le contrôle sur les points qui comptent :

  • Vous choisissez sur quoi l'agent est entraîné : les pages, fichiers, textes et paires question-réponse que vous ajoutez, et que vous pouvez modifier, réentraîner ou supprimer.
  • Le formulaire de leads ne recueille qu'une adresse e-mail et/ou un numéro de téléphone, et seulement si le visiteur choisit de les partager. Il n'y a ni champ pour le nom ni champ personnalisé.
  • Vous pouvez exporter les leads en CSV et supprimer des conversations et des leads un par un, ce qui aide pour les demandes d'accès ou d'effacement.
  • intoCHAT utilise un modèle d'OpenAI pour répondre : les messages des visiteurs et les passages pertinents de vos contenus sont donc envoyés à OpenAI. Mentionnez-le comme destinataire dans votre politique de confidentialité.

Questions fréquentes

Qu'est-ce qu'une donnée personnelle selon le RGPD ?

Toute information se rapportant à une personne identifiée ou identifiable. Cela inclut les noms, adresses e-mail, numéros de téléphone, adresses IP et identifiants en ligne, mais aussi le contenu d'un message s'il révèle qui l'a écrit. Les données réellement anonymisées ne sont plus des données personnelles.

Le RGPD s'applique-t-il aux entreprises hors de l'UE ?

Oui, dans certains cas. Selon l'article 3, paragraphe 2, le RGPD s'applique aussi aux entreprises situées hors de l'UE qui proposent des biens ou des services à des personnes dans l'UE ou suivent leur comportement. Un chatbot de site qui répond à des visiteurs de l'UE fait partie de cette offre.

Faut-il un consentement pour utiliser un chatbot sur son site ?

Pas toujours pour la conversation elle-même, qui peut souvent reposer sur l'intérêt légitime ou sur des mesures précontractuelles. Enregistrer un identifiant dans le navigateur est une autre question : les règles ePrivacy exigent un consentement, sauf si ce stockage est strictement nécessaire au service demandé par le visiteur. Il s'agit d'informations générales, pas d'un conseil juridique.

intoCHAT est-il conforme au RGPD ?

Aucun logiciel ne rend un chatbot conforme à lui seul, et intoCHAT ne détient aucune certification en matière de protection des données. La conformité dépend de la façon dont vous configurez et utilisez le chatbot : base légale, politique de confidentialité, consentement et conservation. intoCHAT vous permet de contrôler sur quoi l'agent est entraîné, ne recueille que les coordonnées que les visiteurs choisissent de partager et vous permet d'exporter et de supprimer leads et conversations.

Voyez-le répondre à partir de votre site

Collez l’adresse de votre site et discutez avec un agent créé à partir de vos pages. Cela prend environ une minute.

Créer votre agent gratuitement

Offre gratuite, sans carte bancaire.