DeepL et RGPD : textes, stockage et transferts
DeepL et RGPD : distinguer les offres, vérifier les traductions enregistrées, le DPA et l’infrastructure internationale annoncée en 2026.
- Ne pas envoyer de données personnelles dans le traducteur gratuit
- Vérifier le contrat et le DPA applicables
- Pro ne signifie pas absence de tout stockage
- L’infrastructure n’est plus présentée comme exclusivement européenne
- Limiter ce qui part en traduction
- Une fiche de validation pour l’équipe
- Ce qu’il faut retenir
- FAQ
Traduire un contrat, un dossier RH ou un échange client avec DeepL peut transmettre des données personnelles au prestataire. La distinction entre l’offre gratuite et les offres professionnelles reste essentielle. Elle ne suffit toutefois pas : les fonctions de sauvegarde et l’infrastructure effectivement utilisée doivent aussi être vérifiées.
Ne pas envoyer de données personnelles dans le traducteur gratuit
La politique DeepL indique que les contenus du traducteur et de Write gratuits peuvent servir temporairement à améliorer ses modèles. Elle rappelle l’interdiction contractuelle d’y soumettre des textes contenant des données personnelles. Pour Translator Pro, API Pro et Write Pro, elle décrit un traitement temporaire pour fournir le résultat et exclut l’utilisation des textes pour améliorer ses services. DeepL, politique de confidentialité, sections 3 et 4.
La règle interne peut donc être simple : réserver les textes professionnels contenant des données personnelles à un accès et à un service expressément validés. Le fait de payer un abonnement ne suffit pas si l’utilisateur travaille ensuite dans une session gratuite ou une autre intégration.
Les conditions actuelles distinguent également l’offre API gratuite, nommée API Developer, pour laquelle elles interdisent le traitement de données personnelles. Vérifiez le service exact et les conditions de votre contrat plutôt que de déduire ses garanties du seul mot « API ». DeepL, conditions, art. 8.3.11.
Vérifier le contrat et le DPA applicables
Les conditions DeepL renvoient au DPA disponible dans leur centre de confiance et prévoient son intégration contractuelle. Récupérez la version qui couvre votre abonnement, les fonctions activées et les sous-traitants ultérieurs. Ne remplacez pas cette lecture par un tableau affirmant que chaque exigence de l’article 28 est automatiquement satisfaite. DeepL, conditions, art. 8.1.5.
Examinez les instructions, la confidentialité, la sécurité, l’assistance aux droits et incidents, les sous-traitants ultérieurs, les audits et la restitution ou suppression. Ces points découlent de l’art. 28(3). RGPD, art. 28(3). Notre guide du contrat de sous-traitance aide à organiser cette lecture.
L’abonnement ne fournit pas votre base légale. La traduction doit servir une finalité déterminée et reposer sur un fondement approprié au traitement. L’intérêt légitime n’est pas automatiquement applicable à tout document professionnel ; des données relevant de l’article 9 exigent également une exception pertinente. RGPD, art. 6(1) et 9(2).
Pro ne signifie pas absence de tout stockage
Les traductions enregistrées constituent un cas distinct. Les conditions additionnelles prévoient leur sauvegarde sur les serveurs DeepL à la demande du client, avec des règles de suppression et d’administration pour les comptes d’équipe. DeepL, conditions des traductions enregistrées, art. 1 et 2.
La documentation distingue ce stockage web des favoris dans les applications mobiles, conservés localement. Elle précise aussi que les traductions sauvegardées par les utilisateurs Pro ne servent pas à entraîner les modèles. DeepL, stockage des traductions enregistrées.
Il faut donc décider si cette fonction est nécessaire, qui peut l’utiliser, quels textes y sont admis et comment les supprimer. Contrôlez aussi les glossaires et autres fonctions de personnalisation : leur utilité repose précisément sur la réutilisation d’éléments conservés. L’absence d’entraînement général ne signifie pas que ces éléments ont disparu.
L’infrastructure n’est plus présentée comme exclusivement européenne
Dans une annonce mise à jour le 23 avril 2026, DeepL indique étendre son infrastructure, ajouter AWS comme sous-traitant et ne plus traiter exclusivement en Europe. L’éditeur propose de travailler avec les clients ayant des exigences spécifiques de résidence. Il serait donc inexact d’affirmer une absence de transfert pour tous les usages au seul motif que l’entreprise est allemande. DeepL, évolution de son infrastructure.
Demandez une réponse écrite pour votre scénario : service, fonctionnalité, type de contenu, infrastructure, régions et accès d’assistance. Une garantie propre à la traduction de documents ne doit pas être étendue sans vérification à la voix, aux fonctions de personnalisation ou à un outil tiers connecté.
En présence d’un transfert, identifiez le mécanisme applicable et l’éventuelle analyse nécessaire. L’article 44 donne la méthode. Un sous-traitant établi dans l’EEE peut lui-même recourir à des destinataires extérieurs ; sa nationalité ne clôt pas l’examen.
Limiter ce qui part en traduction
Avant de transmettre un document, vérifiez si un extrait suffit. Retirez les noms, coordonnées, annexes ou commentaires qui ne sont pas nécessaires à la traduction. Un remplacement cohérent des identifiants peut aider, mais une simple pseudonymisation ne rend pas automatiquement le document anonyme. RGPD, art. 5(1)(c) ; définition de la pseudonymisation, art. 4(5).
Pour un document couvert par le secret professionnel ou contenant des données sensibles, vérifiez les règles propres au dossier. Un abonnement Pro ne donne pas, à lui seul, le droit de communiquer tout contenu. Les conditions DeepL interdisent d’ailleurs les transmissions contraires aux obligations légales ou contractuelles de confidentialité. DeepL, conditions, art. 8.1.1(h).
Une traduction courante ne déclenche pas automatiquement une AIPD. Celle-ci devient obligatoire lorsque les conditions de l’art. 35 sont réunies, notamment pour certains traitements à grande échelle de données sensibles. Examinez le traitement global et les listes applicables. RGPD, art. 35(1) et (3). Le guide sur l’AIPD permet de documenter la décision.
Une fiche de validation pour l’équipe
La validation de l’outil doit permettre de répondre à ces questions :
| Question | Élément à conserver |
|---|---|
| Quel service est autorisé ? | Offre, compte d’équipe, fonctions et intégrations |
| Quels documents peuvent être envoyés ? | Règles par catégorie et exclusions justifiées |
| Quel contenu est conservé ? | Sauvegardes, glossaires, durées et suppression |
| Où le traitement se déroule-t-il ? | Réponse applicable au scénario et mécanismes de transfert |
| Qui suit les changements ? | Responsable et événements de réexamen |
Le questionnaire sous-traitants peut servir de support à cette vérification. Informez aussi les utilisateurs des données d’usage visibles par l’organisation et évitez de détourner des statistiques de consommation en surveillance non prévue.
Ce qu’il faut retenir
- Le traducteur gratuit ne doit pas recevoir de textes contenant des données personnelles selon les conditions de l’éditeur.
- Les offres professionnelles demandent un contrat, une finalité et une base légale adaptés.
- Les traductions sauvegardées et la personnalisation contredisent toute promesse générale de zéro stockage.
- L’annonce d’infrastructure d’avril 2026 impose de vérifier la résidence pour le service réel.
- Réduisez le document transmis et examinez les obligations propres aux contenus sensibles ou confidentiels.
FAQ
DeepL Pro supprime-t-il immédiatement tout ce que j’y mets ?
Pas dans toutes les fonctions. Les traductions sauvegardées et les contenus de personnalisation peuvent être conservés. Il faut distinguer l’opération de traduction des fonctions de stockage choisies.
L’origine allemande de DeepL exclut-elle tout transfert hors EEE ?
Non. L’éditeur a annoncé une infrastructure internationale. Vérifiez les régions et destinataires propres au service et aux fonctions utilisés.
Un abonnement Pro suffit-il pour traduire un dossier de santé ?
Non. Il faut examiner le fondement juridique, l’exception applicable aux données sensibles, la nécessité, le contrat et les éventuelles règles sectorielles. Une AIPD peut également être obligatoire.
Recevez nos analyses pratiques de conformité dans la newsletter.
À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.