Essai d'un SaaS : cadrer les données du pilote
Essai d'un SaaS et RGPD : définissez les données du pilote, les accès, les conditions de validation et la suppression avant l'import initial.
Un service métier veut essayer un logiciel pendant quinze jours. Pour aller vite, il propose d’importer le fichier réel de l’entreprise. La gratuité et la courte durée du pilote ne changent pas les obligations : si des données personnelles sont traitées, leur utilisation doit être justifiée et encadrée dès le premier import.
Définir ce que le pilote doit démontrer
Écrivez des critères concrets : vérifier un parcours, mesurer un délai, contrôler un export ou examiner une intégration. Demandez ensuite quelles caractéristiques de données sont indispensables pour chaque critère.
L’Art. 5(1)(c) impose de limiter les données au nécessaire et l’Art. 25(2) vise les paramètres par défaut. Un fichier complet n’est pas justifié simplement parce qu’il est disponible. Source : RGPD officiel.
Exemple hypothétique. Pour essayer le circuit d’approbation de dépenses, quelques factures fictives couvrant les cas utiles peuvent suffire. L’import de toutes les factures réelles, avec noms et coordonnées bancaires, ne devrait pas être le point de départ automatique.
Préparer une fiche de pilote
| Décision | Contenu attendu |
|---|---|
| Objectif | Fonctionnalités et critères de réussite |
| Données | Jeu fictif privilégié ; justification des éventuelles données réelles |
| Participants | Comptes autorisés et rôles nécessaires |
| Fournisseur | Entité, rôle, prestations et conditions applicables à l’essai |
| Flux | Intégrations, envois et destinations activés |
| Calendrier | Début, fin et décision de prolongation ou d’arrêt |
| Clôture | Export utile, suppression et preuve attendue |
Cette fiche est une ressource de gestion proposée. Elle ne remplace ni la qualification du fournisseur ni l’examen de la licéité du traitement réel.
Vérifier les conditions propres à l’offre d’essai
Lorsque le fournisseur agit comme sous-traitant, le contrat prévu à l’Art. 28(3) doit couvrir la prestation. Une version d’essai ne bénéficie pas d’une dispense. Vérifiez aussi les garanties au titre de l’Art. 28(1), les sous-traitants ultérieurs et les transferts éventuels. Source : RGPD, chapitre IV.
Demandez si la région d’hébergement, les accès du support et les fonctions de suppression sont identiques à ceux de l’offre payante. Ne le présumez pas : l’objectif est d’obtenir les caractéristiques du service réellement utilisé.
Le questionnaire d’évaluation fournisseur permet de sélectionner les points utiles. Les réponses doivent être proportionnées au périmètre du pilote, sans omettre les conditions indispensables.
Éviter que le pilote envoie des données à l’extérieur
Un essai peut déclencher des emails, synchroniser un agenda ou transmettre des événements à une autre application. Vérifiez les intégrations avant l’import. Un destinataire fictif mal construit peut correspondre à une vraie adresse ; utilisez des mécanismes de test qui empêchent les envois non voulus.
Si l’essai nécessite une intégration avec un système réel, limitez les permissions et prévoyez leur révocation. La protection dès la conception doit porter sur ce circuit complet, pas seulement sur la page d’inscription.
Prévoir la décision de fin
À l’échéance, choisissez explicitement entre arrêt, prolongation encadrée ou mise en production. Le compte ne doit pas rester actif indéfiniment parce que personne ne sait qui décide.
En cas d’arrêt, contrôlez les exports utiles, faites supprimer les données selon les instructions applicables et révoquez les accès et intégrations. En cas de mise en production, réexaminez le périmètre : davantage de personnes, de données ou de fonctionnalités peut modifier les risques et la documentation nécessaire.
Conservez la décision et les preuves ciblées dans le dossier de conformité. Le guide du contrat de sous-traitance précise les engagements à retrouver pour la restitution et la suppression.
Ce qu’il faut retenir
- Un pilote gratuit reste un traitement lorsqu’il utilise des données personnelles.
- Les critères d’essai doivent déterminer le jeu de données, et non l’inverse.
- Les conditions de l’offre d’essai et les flux activés doivent être vérifiés.
- La fin du pilote exige une décision et une clôture des accès et copies.
FAQ
Quinze jours d’essai dispensent-ils de contrat RGPD ?
Non, une relation de sous-traitance doit être encadrée dans les conditions de l’Art. 28(3), même brève.
Un jeu fictif supprime-t-il toute question RGPD ?
Il réduit le risque lié au contenu essayé. Les comptes des utilisateurs, journaux et autres données personnelles du service doivent encore être examinés.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.