Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Lundi 5 octobre 2026
RGPD

HubSpot et RGPD : les vérifications utiles en 2026

Contrôlez le DPA HubSpot, l’hébergement, les abonnements, l’enrichissement et l’entraînement IA avant d’activer vos traitements.

HubSpot peut servir à gérer des contacts et des campagnes, mais la conformité dépend des fonctions activées dans votre compte. Commencez par autoriser des usages précis, avec leurs données et leurs règles de sortie. Ne validez pas en une seule décision le CRM, les traceurs, l’enrichissement et l’entraînement de modèles d’intelligence artificielle.

Deux points sont particulièrement importants en septembre 2026 : le DPA distingue plusieurs rôles pour certaines fonctions ; refuser l’entraînement IA et désactiver l’enrichissement correspondent à deux réglages différents. Voici comment transformer ces distinctions en décision de lancement exploitable par le marketing et l’administrateur.

Lire le DPA en fonction des opérations retenues

Le DPA HubSpot modifié le 16 septembre 2026 distingue la sous-traitance des données clients et des échanges entre responsables de traitement liés à l’enrichissement ou au code de suivi lorsque le partage de données d’intention est activé. Sa section 7 organise la démonstration de conformité et les audits, notamment par les rapports et informations prévus.

Conservez le contrat et les annexes applicables à votre abonnement. Pour chaque fonction, indiquez les données confiées et le rôle envisagé. La qualification juridique doit correspondre aux opérations réelles, pas uniquement au nom « CRM » ni au titre d’une annexe.

L’Art. 28(3) du RGPD impose un encadrement de la sous-traitance comprenant notamment instructions, assistance, sécurité et sort des données. Lorsque chaque partie détermine des traitements pour ses propres finalités, l’analyse ne se résume pas à cet article. Demandez les éléments manquants avant d’autoriser une nouvelle transmission.

Relever l’hébergement réel et les flux qui en sortent

La FAQ d’hébergement HubSpot décrit notamment une région européenne en Allemagne. La localisation du compte se consulte dans les paramètres de confidentialité et de consentement, rubrique hébergement. Des traitements hors de la région choisie restent possibles, notamment via les applications connectées, prestataires, sociétés affiliées, données d’usage et accès à distance.

La preuve utile est donc la région constatée pour votre compte, accompagnée d’une carte des flux complémentaires. Une capture « Allemagne » ne permet pas d’écrire dans votre notice que toutes les opérations restent dans ce pays. Vérifiez aussi le rôle de l’agence qui administre le compte et les outils qu’elle connecte.

Les transferts hors UE demandent un fondement adapté au destinataire et au flux. Le chapitre V du RGPD distingue adéquation et garanties appropriées. Aucune analyse ne peut se limiter à « fournisseur connu, risque faible » ; elle doit indiquer sur quelles pièces repose la conclusion.

Cas pratique : un fabricant de cloisons reprend son CRM

Une PME française fictive fabrique des cloisons acoustiques pour des bureaux. Elle veut centraliser les demandes de devis et envoyer une lettre professionnelle sur l’aménagement des espaces. Son intégrateur propose aussi d’activer l’enrichissement automatique, le suivi des visiteurs et plusieurs fonctions IA dès l’import initial.

La responsable commerciale et le DPO choisissent un périmètre plus précis : traiter les demandes reçues, puis adresser la lettre aux contacts dont le régime de sollicitation est établi. Les nouveaux traitements restent soumis à une décision distincte. L’objectif est d’éviter qu’un paramétrage par défaut décide silencieusement du devenir de tout l’historique.

Ils remplissent cette fiche de lancement. Les paramètres et constats sont ceux d’un scénario pédagogique, sans compte HubSpot réellement configuré :

Fonction Décision retenue Pièce ou contrôle attendu
Demandes de devis Conserver identité professionnelle, coordonnées et besoin exprimé Correspondance entre formulaire, fiche et réponse attendue
Lettre professionnelle Admettre les destinataires justifiés et exclure les opposés Règle de sélection, information et statut d’opposition
Notes importées Garder les informations commerciales nécessaires Retrait des commentaires privés et pièces sans utilité
Suivi de navigation Non activé au lancement Absence de collecte correspondante sur le site
Enrichissement Reporté faute de dossier complet sur les usages et l’information Aucun ajout automatique provenant de ce projet
Entraînement IA Refus décidé avant l’import Réglage dédié contrôlé par le super administrateur

La gestion des demandes peut avancer sans attendre l’approbation de toutes les fonctions. En revanche, l’intégrateur ne peut pas compenser un refus d’enrichissement en branchant un autre service faisant la même chose. Une nouvelle application constitue une nouvelle décision de flux.

Transformer les finalités en règles d’abonnement

La présence dans le CRM signifie qu’une fiche existe, pas que toutes les communications sont permises. Décrivez séparément la réponse à une demande, les échanges nécessaires au dossier, la lettre professionnelle et les campagnes commerciales éventuelles.

La CNIL rappelle les conditions de la prospection électronique : consentement préalable en principe pour les particuliers, exception encadrée du client existant et intérêt légitime possible pour une sollicitation professionnelle pertinente, avec information et opposition. Un courriel professionnel ne rend donc pas tous les messages admissibles.

Dans notre cas, la PME distingue la réponse demandée sur des cloisons d’une campagne générale sans rapport avec l’activité du destinataire. Elle documente le fondement de chaque traitement, conformément à l’Art. 6(1) du RGPD, et n’utilise pas une case unique pour simuler un consentement général. Le guide des types d’abonnement HubSpot permet de préparer la correspondance entre thèmes, choix et preuves.

L’administrateur contrôle ensuite les règles qui écrivent dans ces statuts : formulaire, import, modification manuelle et application connectée. La source et la version de l’information doivent rester identifiables. Une valeur vide ne peut pas devenir un accord par simple règle de migration.

Examiner l’enrichissement comme un traitement supplémentaire

Enrichir une fiche peut apporter une nouvelle adresse, une fonction ou un identifiant. Cela ne démontre ni l’exactitude de l’information ni la possibilité de l’utiliser pour toutes les finalités du CRM. Les Art. 5(1)(b), (c) et (d) exigent des usages définis, des données limitées et une exactitude adaptée au besoin.

Lors d’une collecte indirecte, l’Art. 14 du RGPD encadre l’information, notamment sur la source et les catégories reçues, avec ses délais et exceptions propres. L’entreprise doit pouvoir expliquer à un contact pourquoi une nouvelle donnée figure dans son dossier. Le guide de traçabilité de l’enrichissement CRM aide à conserver ce lien.

Pour le fabricant fictif, le projet reste reporté tant que l’équipe ne sait pas décrire cette source et l’usage envisagé. Une adresse présentée comme plus récente peut appartenir à un homonyme. Elle ne doit pas remplacer automatiquement un contact vérifié ni effacer son opposition à la prospection.

Régler l’entraînement IA sans le confondre avec les fonctions

La documentation sur l’entraînement HubSpot, mise à jour le 10 juillet 2026, indique que des données clients peuvent entraîner ses propres modèles. Le super administrateur peut refuser cet usage dans les paramètres IA. Ce refus s’applique pour l’avenir et n’efface pas les données déjà utilisées dans des modèles entraînés. Il ne désactive pas l’enrichissement.

Le document distingue également les prestataires IA tiers : HubSpot leur interdit l’entraînement sur les données clients et annonce une rétention nulle lorsque possible. Cette dernière formulation n’est pas une garantie universelle pour chaque fonction.

Dans notre scénario, le super administrateur consigne le réglage avant l’import et vérifie qu’il correspond à la décision. Autoriser ensuite une fonction IA exige d’examiner les entrées réellement accessibles, la finalité et les destinataires. Un assistant chargé de résumer un projet commercial n’a pas automatiquement besoin de toutes les pièces ni de toutes les notes du compte.

Si l’administrateur découvre que des données ont déjà contribué à l’entraînement, il ne clôt pas le sujet par une capture du nouveau réglage. Il documente les faits disponibles, les données potentiellement concernées et les suites nécessaires avec le fournisseur. Il ne promet pas aux personnes une suppression rétroactive que le service ne permet pas.

Vérifier les formulaires et l’échec d’une intégration

La présence d’un formulaire et celle d’un traceur sont deux opérations à examiner. Une demande doit pouvoir être traitée avec le fondement approprié ; elle n’autorise pas tacitement le suivi publicitaire. L’article 82 de la loi Informatique et Libertés encadre les opérations sur le terminal. Le guide du formulaire HubSpot intégré et des traceurs complète cette vérification.

La recette du fabricant utilise trois profils fictifs : une demande de devis seule, un destinataire admissible à la lettre et un contact qui s’y oppose. L’administrateur observe les statuts et les prochaines actions prévues. Le premier profil reçoit seulement la réponse adaptée à sa demande ; le troisième reste exclu des envois refusés.

Dans la suite hypothétique, un import nocturne restaure le statut commercial du contact opposé. La responsable suspend cette alimentation et les campagnes susceptibles d’utiliser les statuts erronés. L’intégrateur corrige la règle de priorité, recherche les autres champs touchés et contrôle les reprises suivantes. Les Art. 21(2) et (3) imposent le respect de l’opposition ; une synchronisation réussie techniquement n’est pas un traitement correct.

Si le connecteur ne sait pas préserver ce choix, il reste désactivé ou limité à des informations qui ne modifient pas les permissions. Le projet reprend seulement après contrôle des trois profils, y compris après le prochain import. Les données et envois réels déjà concernés font l’objet d’un examen séparé.

Préparer conservation, accès et réversibilité

N’accordez pas les mêmes possibilités à tous les utilisateurs simplement parce qu’ils travaillent dans la même équipe. Définissez qui consulte les pièces, exporte les données et modifie les permissions. Demandez les rapports de sécurité adaptés au service, sans attribuer à HubSpot la certification de son hébergeur.

Les règles de conservation du CRM doivent couvrir notes, pièces, affaires closes et copies dans les intégrations. Pour chaque catégorie, précisez le besoin, l’échéance et le responsable de suppression. Une fiche effacée dans un outil peut rester dans un export local ou une application liée.

Avant la fin du contrat, préparez les informations à restituer et vérifiez un export de dossiers fictifs : coordonnées, origine, historique utile et exclusions doivent rester compréhensibles. Si le fichier restitue les contacts mais perd les oppositions, il n’est pas prêt pour relancer les campagnes dans un autre outil.

Ce qu’il faut retenir

  • Autorisez les fonctions selon leurs flux, pas le compte entier en bloc.
  • L’hébergement européen ne décrit pas tous les traitements.
  • Un statut doit conserver sa justification malgré les imports.
  • Enrichissement, fonctions IA et entraînement demandent des décisions distinctes.

FAQ

Accepter le DPA suffit-il à valider HubSpot ?

Il fournit un cadre contractuel. L’entreprise doit encore définir les usages, informer les personnes et démontrer l’effet des réglages dans son organisation.

Peut-on répondre à un devis si la personne refuse la newsletter ?

Oui, la réponse demandée et l’abonnement sont des finalités différentes. Le refus commercial ne doit pas bloquer la réponse utile ni être contourné par l’ajout de promotions.

L’opposition à la prospection impose-t-elle de supprimer toute la fiche ?

Elle impose d’arrêter l’usage concerné. D’autres données peuvent rester nécessaires sur un fondement distinct ; leur périmètre et leur durée doivent être justifiés séparément.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →