Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Samedi 26 septembre 2026
RGPD

Démo commerciale : construire un environnement fictif

Construire une démonstration de logiciel avec des dossiers fictifs, des comptes isolés et des intégrations qui ne contactent personne.

Une démonstration devient risquée lorsqu’un présentateur ouvre un dossier réel ou déclenche un message vers un client. Un environnement dédié doit contenir les situations utiles au scénario sans dépendre des données de production. Il faut aussi maîtriser les comptes, les fichiers et les intégrations qui pourraient faire sortir la démonstration de son cadre.

Ce qu’il faut retenir

  • Préparez un jeu de démonstration adapté au parcours présenté.
  • Remplacer les noms d’une base réelle ne suffit pas à la rendre anonyme.
  • Les comptes, notifications et connexions externes doivent être isolés.
  • Une remise à zéro régulière évite l’accumulation de données introduites pendant les démonstrations.

Définir les scénarios avant les dossiers

Listez les opérations à montrer : création, recherche, validation, erreur et correction. Construisez pour chacune des informations fictives cohérentes, explicitement présentées comme telles. Une démonstration n’a généralement pas besoin de reproduire tous les cas et toutes les pièces d’une base réelle.

Les articles 5(1)(b), 5(1)(c), 25(1) et 32(1) du RGPD encadrent notamment finalités, minimisation et protection du traitement. Réutiliser un dossier client pour une présentation exige une analyse propre ; la collecte initiale ne l’autorise pas automatiquement. RGPD.

Le guide des données de test aide à distinguer les données fictives, anonymisées et réelles. La démo ajoute la question du public auquel le contenu est montré.

Préparer une fiche d’environnement

Élément Contrôle attendu
Jeu de données Dossiers fictifs et pièces conçues pour les scénarios
Comptes Utilisateurs dédiés avec droits adaptés
Notifications Destinations de test maîtrisées ou envois désactivés
Intégrations Connexions séparées des services de production
Recherche Absence d’accès à l’index de dossiers réels
Téléchargements Fichiers fictifs et noms non personnels
Réinitialisation Procédure de retour au jeu de référence

Exemple hypothétique : le présentateur montre l’envoi d’un rappel. L’adresse affichée doit être contrôlée par l’organisme ou l’envoi neutralisé. Une adresse inventée au hasard peut appartenir à quelqu’un ; elle ne doit pas recevoir un message réel.

Vérifier les chemins moins visibles

Les menus récents, suggestions, historiques, notifications et fichiers téléchargés peuvent révéler des données même lorsque la fiche principale est fictive. Examinez ces surfaces avec le compte utilisé pendant la démonstration.

Un environnement distinct doit aussi avoir des connexions distinctes. Un accès de démonstration relié au stockage ou au moteur de recherche de production peut exposer les dossiers réels au détour d’une recherche.

La CNIL recommande de séparer les environnements de développement et test, de recourir aux données fictives ou anonymisées et de concevoir les profils d’accès en amont. Ces principes fournissent un appui utile à l’organisation d’une démo, dont le périmètre doit être vérifié spécifiquement. CNIL, encadrer les développements.

La recherche interne respectant les habilitations doit être contrôlée dans ce contexte comme dans le service réel.

Encadrer les apports du public et la remise à zéro

Si un participant peut saisir des données, indiquez d’utiliser des informations fictives et limitez les champs ou pièces jointes. Prévoyez le tri des contenus ajoutés malgré la consigne. Une démo devenue espace d’essai peut créer des comptes et dossiers personnels qu’il faut traiter dans un cadre défini.

Après la session, supprimez les apports inutiles, révoquez les accès temporaires et remettez l’environnement dans son état de référence. Conservez les journaux nécessaires selon une durée adaptée, sans capturer tout le contenu saisi par défaut.

Si le jeu est généré à partir de données réelles, évaluez les risques des données synthétiques avant de le présenter comme anonyme. Une simple promesse du générateur ne remplace pas cette évaluation.

FAQ

Peut-on masquer les noms d’une base client pour la démo ?

Cela peut laisser des informations identifiantes dans les pièces, commentaires, dates ou situations rares. Préférez un jeu fictif adapté ou une anonymisation effectivement évaluée.

Une démo réservée à un seul prospect présente-t-elle un risque ?

Oui si elle révèle des données sans cadre approprié. Le faible nombre de spectateurs ne rend pas nécessaire la communication de dossiers réels.

Faut-il remettre l’environnement à zéro après chaque session ?

Adaptez la fréquence et le processus aux apports possibles et aux risques. Le contrôle doit empêcher qu’une saisie ou une pièce ajoutée soit exposée aux prochains participants.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →