Chatbots de site web et RGPD : guide pratique pour l'UE, l'Allemagne et la Suisse
Dernière mise à jour:
À lire d'abord
Ce guide donne des informations générales aux entreprises qui ajoutent un chatbot IA à leur site. Il s'appuie sur les textes officiels listés dans les Sources, vérifiés en octobre 2026, et ne constitue pas un conseil juridique. Les règles dépendent de votre secteur, de votre pays et de ce que fait votre chatbot : faites vérifier votre configuration par votre délégué à la protection des données ou un avocat avant la mise en ligne.
Quelles règles s'appliquent à un chatbot de site web
Le RGPD (règlement (UE) 2016/679) s'applique aux entreprises établies dans l'UE et, selon l'article 3, paragraphe 2, aux entreprises situées ailleurs qui proposent des biens ou des services à des personnes dans l'UE. Un chatbot sur votre site fait partie de cette offre : ses conversations avec des visiteurs dans l'UE sont donc couvertes.
Stocker ou lire des informations sur l'appareil du visiteur est une question distincte. L'article 5, paragraphe 3, de la directive ePrivacy impose un consentement, sauf si le stockage est strictement nécessaire à un service expressément demandé par le visiteur. En Allemagne, cette règle figure au § 25 du TDDDG, l'ancien TTDSG.
La Suisse a sa propre loi : la nouvelle loi fédérale sur la protection des données (nLPD), en vigueur depuis le 1er septembre 2023, les cookies relevant de l'article 45c de la loi sur les télécommunications (LTC). Les entreprises suisses qui reçoivent des visiteurs de l'UE doivent souvent tenir compte du RGPD aussi.
Pour l'IA, le Préposé fédéral à la protection des données et à la transparence (PFPDT) indique que la nLPD s'applique directement aux traitements fondés sur l'IA et que chacun a le droit de savoir s'il échange avec une machine. Dans l'UE, l'article 50 du règlement sur l'intelligence artificielle (règlement (UE) 2024/1689) exige que les systèmes d'IA qui interagissent avec des personnes le leur signalent, sauf si c'est évident.
Les données personnelles traitées par un chatbot
Listez ce que le chatbot traite réellement. Pour la plupart des chatbots de site, il s'agit de :
- Les messages des visiteurs, qui peuvent contenir des noms, des adresses ou des informations de santé, même si vous ne les demandez jamais.
- Les coordonnées. Le formulaire de contact d'intoCHAT recueille une adresse e-mail et/ou un numéro de téléphone, et l'agent enregistre aussi ceux qu'un visiteur tape dans le chat.
- Un identifiant de session dans le navigateur, qui fait continuer la conversation d'une page à l'autre.
- Des données techniques comme les adresses IP, et tout ce qui est échangé avec vos systèmes quand le chatbot appelle votre API.
- Vos contenus d'entraînement, car des pages publiques peuvent aussi contenir les noms et lignes directes de collaborateurs.
Choisir une base légale pour chaque finalité
Selon l'article 6, paragraphe 1, du RGPD, chaque finalité exige une base légale : consentement, contrat ou mesures précontractuelles à la demande de la personne, obligation légale, intérêts vitaux, mission d'intérêt public ou intérêt légitime. Choisissez la base de chaque finalité séparément et documentez-la.
L'intérêt légitime est une base courante pour répondre aux questions que les visiteurs choisissent de poser. Les lignes directrices 1/2024 du Comité européen de la protection des données (CEPD) fixent trois conditions cumulatives : un intérêt légitime, un traitement nécessaire pour l'atteindre et l'absence d'intérêts ou de droits prépondérants du visiteur, compte tenu de ses attentes raisonnables. Celui qui tape une question attend une réponse, pas de la prospection.
| Finalité | Base légale souvent envisagée (RGPD) | Conseil pratique |
|---|---|---|
| Répondre aux questions dans le chat | Intérêt légitime, art. 6(1)(f), ou mesures précontractuelles, art. 6(1)(b) | Indiquer qu'il s'agit d'un assistant IA |
| Recontacter par e-mail ou téléphone | Mesures précontractuelles, art. 6(1)(b), ou consentement, art. 6(1)(a) | Préciser près du formulaire à quoi servent les coordonnées |
| Newsletter et marketing | Consentement, art. 6(1)(a), plus les règles nationales de prospection électronique | Une demande dans le chat n'est pas une inscription |
| Relire les conversations pour améliorer les réponses | Intérêt légitime, art. 6(1)(f) | Le mentionner et limiter l'accès aux journaux |
| Identifiant de session sur l'appareil | Consentement selon l'art. 5(3) ePrivacy et le § 25 TDDDG, sauf stricte nécessité | Documenter votre raisonnement |
Données sensibles et approche suisse
Les données de santé et les autres catégories particulières de l'article 9 exigent une exception comme le consentement explicite. Le plus simple est de ne pas les collecter : demandez aux visiteurs, dans le message d'accueil, de ne pas partager d'informations sensibles, et indiquez au chatbot de ne jamais en demander.
Le droit suisse part d'une autre logique. La nLPD n'exige pas d'une entreprise privée une base légale pour chaque traitement, mais le traitement doit respecter ses principes, comme la bonne foi, la proportionnalité, la limitation de la finalité et la reconnaissabilité. Un motif justificatif tel que le consentement est nécessaire là où le traitement porterait sinon atteinte à la personnalité.
Mettre à jour votre politique de confidentialité
L'article 13 liste ce qu'il faut dire aux visiteurs, et l'article 12 demande des termes clairs et simples. Pour un chatbot, indiquez au minimum :
- qui est responsable et comment vous joindre, vous ou votre délégué à la protection des données
- les finalités et la base légale de chacune, y compris les intérêts légitimes
- les destinataires, comme votre fournisseur de chatbot et le fournisseur du modèle d'IA qu'il utilise
- les transferts hors de l'UE ou de la Suisse et les garanties utilisées
- la durée de conservation des conversations et des contacts
- les droits du visiteur, dont le retrait du consentement et la réclamation auprès d'une autorité de contrôle
Informer en Suisse et dans le chat
Le devoir d'informer de la nLPD (article 19) est proche mais plus strict pour les transferts : selon le PFPDT, vous devez nommer les États destinataires, qu'ils offrent ou non une protection adéquate, et les garanties utilisées.
Dans le chat lui-même, un court message d'accueil peut dire que le visiteur échange avec un assistant IA, que les réponses peuvent être erronées et qu'il ne faut pas partager d'informations sensibles.
Collecter moins : la minimisation en pratique
L'article 5, paragraphe 1, point c limite les données au nécessaire, et l'article 25 du RGPD et l'article 7 de la nLPD exigent la protection des données dès la conception et par défaut. Pour un chatbot, cela se joue surtout dans la configuration :
- Ne demandez que les coordonnées que vous utiliserez. Le formulaire d'intoCHAT ne propose que l'e-mail et le téléphone, et vous choisissez l'un ou les deux.
- Affichez le formulaire au bon moment : manuellement, sur décision de l'IA, selon des règles ou en mode mixte. Il apparaît au plus trois fois par conversation.
- Demandez au chatbot de ne pas solliciter de date de naissance, de numéro de pièce d'identité, de données de paiement ou d'informations de santé.
- Entraînez-le uniquement sur des contenus publics : choisissez les pages de l'exploration, excluez des chemins par motifs et écartez les documents contenant des données personnelles.
- Quand le chatbot appelle votre API, choisissez les champs de réponse que le modèle voit.
Contrats de sous-traitance et transferts
Votre fournisseur de chatbot traite les données des visiteurs pour votre compte : il est donc en général votre sous-traitant. L'article 28 exige un contrat qui couvre l'objet, la durée, la nature et la finalité du traitement, les types de données et de personnes concernées, et qui lie le sous-traitant à vos instructions documentées. D'autres sous-traitants nécessitent votre autorisation écrite. Le droit suisse permet la même chose par contrat (article 9 nLPD), à condition que le sous-traitant ne traite les données que comme vous seriez en droit de le faire et en assure la sécurité.
Les chatbots IA s'appuient sur d'autres prestataires. intoCHAT, par exemple, utilise un modèle d'OpenAI pour créer les embeddings de vos contenus et générer les réponses : les messages des visiteurs et les passages pertinents de vos contenus sont donc envoyés à OpenAI. Mentionnez chaque prestataire de la chaîne dans votre registre et votre politique de confidentialité.
Les transferts hors de l'UE nécessitent une décision d'adéquation ou des garanties comme les clauses contractuelles types de la Commission européenne (articles 44 et 46). La Suisse s'appuie sur une liste du Conseil fédéral des États offrant une protection adéquate, et le PFPDT reconnaît les clauses de l'UE pour les autres États. Demandez à votre fournisseur :
- Proposez-vous un contrat de sous-traitance ?
- Quels sous-traitants ultérieurs utilisez-vous, et où traitent-ils les données ?
- Quelles garanties couvrent les transferts à l'étranger ?
- Que deviennent les données à la fermeture du compte ?
Cookies, stockage local et bandeaux de consentement
L'article 5, paragraphe 3, de la directive ePrivacy ne vise pas que les cookies. Les lignes directrices 2/2023 du CEPD confirment qu'il couvre aussi le stockage local et les technologies similaires, que les informations soient des données personnelles ou non.
Comme la plupart des widgets de chat, celui d'intoCHAT conserve un identifiant de session aléatoire dans un cookie et dans le stockage local, pour que la conversation continue d'une page à l'autre. Savoir s'il est strictement nécessaire à un service demandé par le visiteur dépend de la manière et du moment où il est déposé : parlez-en avec votre conseil. Si un consentement est nécessaire, la plupart des outils de gestion du consentement peuvent bloquer un script jusqu'à l'accord du visiteur.
Un consentement valable est libre, spécifique, éclairé et univoque. Le défilement de la page ne vaut pas consentement, et le retrait doit être aussi simple que l'accord (lignes directrices 05/2020 du CEPD).
En Suisse, l'article 45c LTC impose d'informer les utilisateurs du traitement effectué sur leurs appareils et de leur indiquer qu'ils peuvent le refuser. La fiche du PFPDT sur les cookies (mars 2026) ajoute qu'un consentement préalable exprès est requis lorsque le traitement est inattendu, présente un risque élevé ou porte sur des données sensibles.
Conservation : combien de temps garder conversations et contacts
L'article 5, paragraphe 1, point e ne permet de conserver des données personnelles que le temps nécessaire à la finalité, et la nLPD impose aussi de détruire ou d'anonymiser les données devenues inutiles. Fixez une durée pour les conversations et une pour les contacts, indiquez-les dans votre politique de confidentialité et appliquez-les régulièrement.
Dans intoCHAT, vous pouvez supprimer une conversation dans l'historique des chats et un contact dans le tableau des leads : une revue régulière suffit.
Répondre aux demandes des visiteurs
Les visiteurs peuvent demander l'accès, la rectification, l'effacement, la limitation et la portabilité, et s'opposer aux traitements fondés sur l'intérêt légitime (articles 15 à 21). Vous devez répondre dans un délai d'un mois, prolongeable de deux mois pour des demandes complexes ou nombreuses (article 12, paragraphe 3). En Suisse, le PFPDT indique que les renseignements doivent en principe être fournis gratuitement dans les 30 jours. Préparez les étapes dès maintenant :
- Retrouver : recherchez dans l'historique des chats par texte et par date, et utilisez les filtres du tableau des leads. Chaque contact est relié à sa conversation.
- Communiquer : exportez les contacts en CSV et copiez les conversations concernées.
- Effacer : supprimez la conversation et le contact, ainsi que les copies dans d'autres systèmes.
- Arrêter : cessez rappels et e-mails quand une personne s'y oppose.
Checklist avant la mise en ligne
- Documentez les données que traite le chatbot, pourquoi et sur quelle base légale.
- Mettez à jour votre politique de confidentialité, destinataires et transferts compris.
- Indiquez dans le message d'accueil que le visiteur échange avec un assistant IA.
- Signez un contrat de sous-traitance et examinez les sous-traitants ultérieurs.
- Décidez comment l'identifiant de session s'intègre à votre gestion du consentement.
- Limitez le formulaire aux coordonnées dont vous avez besoin.
- Demandez au chatbot de ne pas solliciter de données sensibles.
- Fixez des durées de conservation et une routine de revue.
- Vérifiez si une analyse d'impact est nécessaire (article 35 RGPD, article 22 nLPD).
Ce que vous contrôlez avec intoCHAT
Aucun logiciel ne rend un chatbot conforme à lui seul, et intoCHAT ne détient aucune certification en matière de protection des données. Il vous donne en revanche le contrôle sur les éléments qui comptent :
- Ce que l'agent apprend : les pages, fichiers, extraits de texte et paires Q&A que vous choisissez, et que vous pouvez modifier, réentraîner ou supprimer.
- Ce qu'il dit : vos instructions et votre message d'accueil, plus des règles intégrées qui ancrent les réponses dans vos sources.
- Ce qu'il collecte : uniquement l'e-mail et/ou le numéro de téléphone que les visiteurs choisissent de partager, avec les déclencheurs que vous fixez.
- Ce qu'il voit de votre API : les champs de réponse que vous sélectionnez pour chaque action personnalisée.
- Ce que vous conservez : un historique des chats et des contacts que vous pouvez exporter et supprimer.
Sources
Textes officiels et lignes directrices, vérifiés en octobre 2026 :
- RGPD, règlement (UE) 2016/679 (EUR-Lex)
- Directive ePrivacy 2002/58/CE, version consolidée (EUR-Lex)
- Règlement sur l'IA, règlement (UE) 2024/1689, article 50 (EUR-Lex)
- CEPD, Lignes directrices 05/2020 sur le consentement
- CEPD, Lignes directrices 1/2024 sur le traitement fondé sur l'article 6(1)(f) du RGPD
- CEPD, Lignes directrices 2/2023 sur la portée technique de l'article 5(3) de la directive ePrivacy, version 2.0
- PFPDT, La nouvelle loi sur la protection des données du point de vue du PFPDT
- PFPDT, Droit d'accès
- PFPDT, fiche sur les cookies et technologies similaires, mars 2026
- PFPDT, La loi sur la protection des données en vigueur est directement applicable à l'IA, mai 2025
- § 25 TDDDG (gesetze-im-internet.de)