Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mercredi 30 septembre 2026
RGPD

DeepL et RGPD : textes, stockage et transferts

DeepL et RGPD : distinguer les offres, vérifier les traductions enregistrées, le DPA et l’infrastructure internationale annoncée en 2026.

Traduire un contrat, un dossier RH ou un échange client avec DeepL peut transmettre des données personnelles au prestataire. La distinction entre l’offre gratuite et les offres professionnelles reste essentielle. Elle ne suffit toutefois pas : les fonctions de sauvegarde et l’infrastructure effectivement utilisée doivent aussi être vérifiées.

Ne pas envoyer de données personnelles dans le traducteur gratuit

La politique DeepL indique que les contenus du traducteur et de Write gratuits peuvent servir temporairement à améliorer ses modèles. Elle rappelle l’interdiction contractuelle d’y soumettre des textes contenant des données personnelles. Pour Translator Pro, API Pro et Write Pro, elle décrit un traitement temporaire pour fournir le résultat et exclut l’utilisation des textes pour améliorer ses services. DeepL, politique de confidentialité, sections 3 et 4.

La règle interne peut donc être simple : réserver les textes professionnels contenant des données personnelles à un accès et à un service expressément validés. Le fait de payer un abonnement ne suffit pas si l’utilisateur travaille ensuite dans une session gratuite ou une autre intégration.

Les conditions actuelles distinguent également l’offre API gratuite, nommée API Developer, pour laquelle elles interdisent le traitement de données personnelles. Vérifiez le service exact et les conditions de votre contrat plutôt que de déduire ses garanties du seul mot « API ». DeepL, conditions, art. 8.3.11.

Vérifier le contrat et le DPA applicables

Les conditions DeepL renvoient au DPA disponible dans leur centre de confiance et prévoient son intégration contractuelle. Récupérez la version qui couvre votre abonnement, les fonctions activées et les sous-traitants ultérieurs. Ne remplacez pas cette lecture par un tableau affirmant que chaque exigence de l’article 28 est automatiquement satisfaite. DeepL, conditions, art. 8.1.5.

Examinez les instructions, la confidentialité, la sécurité, l’assistance aux droits et incidents, les sous-traitants ultérieurs, les audits et la restitution ou suppression. Ces points découlent de l’art. 28(3). RGPD, art. 28(3). Notre guide du contrat de sous-traitance aide à organiser cette lecture.

L’abonnement ne fournit pas votre base légale. La traduction doit servir une finalité déterminée et reposer sur un fondement approprié au traitement. L’intérêt légitime n’est pas automatiquement applicable à tout document professionnel ; des données relevant de l’article 9 exigent également une exception pertinente. RGPD, art. 6(1) et 9(2).

Pro ne signifie pas absence de tout stockage

Les traductions enregistrées constituent un cas distinct. Les conditions additionnelles prévoient leur sauvegarde sur les serveurs DeepL à la demande du client, avec des règles de suppression et d’administration pour les comptes d’équipe. DeepL, conditions des traductions enregistrées, art. 1 et 2.

La documentation distingue ce stockage web des favoris dans les applications mobiles, conservés localement. Elle précise aussi que les traductions sauvegardées par les utilisateurs Pro ne servent pas à entraîner les modèles. DeepL, stockage des traductions enregistrées.

Il faut donc décider si cette fonction est nécessaire, qui peut l’utiliser, quels textes y sont admis et comment les supprimer. Contrôlez aussi les glossaires et autres fonctions de personnalisation : leur utilité repose précisément sur la réutilisation d’éléments conservés. L’absence d’entraînement général ne signifie pas que ces éléments ont disparu.

L’infrastructure n’est plus présentée comme exclusivement européenne

Dans une annonce mise à jour le 23 avril 2026, DeepL indique étendre son infrastructure, ajouter AWS comme sous-traitant et ne plus traiter exclusivement en Europe. L’éditeur propose de travailler avec les clients ayant des exigences spécifiques de résidence. Il serait donc inexact d’affirmer une absence de transfert pour tous les usages au seul motif que l’entreprise est allemande. DeepL, évolution de son infrastructure.

Demandez une réponse écrite pour votre scénario : service, fonctionnalité, type de contenu, infrastructure, régions et accès d’assistance. Une garantie propre à la traduction de documents ne doit pas être étendue sans vérification à la voix, aux fonctions de personnalisation ou à un outil tiers connecté.

En présence d’un transfert, identifiez le mécanisme applicable et l’éventuelle analyse nécessaire. L’article 44 donne la méthode. Un sous-traitant établi dans l’EEE peut lui-même recourir à des destinataires extérieurs ; sa nationalité ne clôt pas l’examen.

Limiter ce qui part en traduction

Avant de transmettre un document, vérifiez si un extrait suffit. Retirez les noms, coordonnées, annexes ou commentaires qui ne sont pas nécessaires à la traduction. Un remplacement cohérent des identifiants peut aider, mais une simple pseudonymisation ne rend pas automatiquement le document anonyme. RGPD, art. 5(1)(c) ; définition de la pseudonymisation, art. 4(5).

Pour un document couvert par le secret professionnel ou contenant des données sensibles, vérifiez les règles propres au dossier. Un abonnement Pro ne donne pas, à lui seul, le droit de communiquer tout contenu. Les conditions DeepL interdisent d’ailleurs les transmissions contraires aux obligations légales ou contractuelles de confidentialité. DeepL, conditions, art. 8.1.1(h).

Une traduction courante ne déclenche pas automatiquement une AIPD. Celle-ci devient obligatoire lorsque les conditions de l’art. 35 sont réunies, notamment pour certains traitements à grande échelle de données sensibles. Examinez le traitement global et les listes applicables. RGPD, art. 35(1) et (3). Le guide sur l’AIPD permet de documenter la décision.

Une fiche de validation pour l’équipe

La validation de l’outil doit permettre de répondre à ces questions :

Question Élément à conserver
Quel service est autorisé ? Offre, compte d’équipe, fonctions et intégrations
Quels documents peuvent être envoyés ? Règles par catégorie et exclusions justifiées
Quel contenu est conservé ? Sauvegardes, glossaires, durées et suppression
Où le traitement se déroule-t-il ? Réponse applicable au scénario et mécanismes de transfert
Qui suit les changements ? Responsable et événements de réexamen

Le questionnaire sous-traitants peut servir de support à cette vérification. Informez aussi les utilisateurs des données d’usage visibles par l’organisation et évitez de détourner des statistiques de consommation en surveillance non prévue.

Ce qu’il faut retenir

  • Le traducteur gratuit ne doit pas recevoir de textes contenant des données personnelles selon les conditions de l’éditeur.
  • Les offres professionnelles demandent un contrat, une finalité et une base légale adaptés.
  • Les traductions sauvegardées et la personnalisation contredisent toute promesse générale de zéro stockage.
  • L’annonce d’infrastructure d’avril 2026 impose de vérifier la résidence pour le service réel.
  • Réduisez le document transmis et examinez les obligations propres aux contenus sensibles ou confidentiels.

FAQ

DeepL Pro supprime-t-il immédiatement tout ce que j’y mets ?

Pas dans toutes les fonctions. Les traductions sauvegardées et les contenus de personnalisation peuvent être conservés. Il faut distinguer l’opération de traduction des fonctions de stockage choisies.

L’origine allemande de DeepL exclut-elle tout transfert hors EEE ?

Non. L’éditeur a annoncé une infrastructure internationale. Vérifiez les régions et destinataires propres au service et aux fonctions utilisés.

Un abonnement Pro suffit-il pour traduire un dossier de santé ?

Non. Il faut examiner le fondement juridique, l’exception applicable aux données sensibles, la nécessité, le contrat et les éventuelles règles sectorielles. Une AIPD peut également être obligatoire.

Recevez nos analyses pratiques de conformité dans la newsletter.

À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →