Pipedrive et RGPD : contrôler votre compte CRM
DPA, localisation, Prospector et synchronisations : vérifiez les données et les réglages qui déterminent la conformité de votre CRM.
- Partir des usages réellement autorisés
- Lire le contrat avec une question opérationnelle
- Vérifier la localisation et les accès séparément
- Recevoir les contacts de Prospector avec leurs justificatifs
- Organiser l’information et les oppositions avant l’import
- Maîtriser les synchronisations et les fonctions supplémentaires
- Préparer l’incident et la fermeture du compte
- Ce qu’il faut retenir
- FAQ
Un compte Pipedrive conforme exige plus qu’un DPA téléchargé. La revue doit expliquer quelles données entrent dans le CRM, qui peut les consulter, quelles fonctions les réutilisent et comment les demandes des personnes sont exécutées. L’origine européenne de l’éditeur ne démontre pas la conformité de votre configuration.
Le dossier utile tient autour de décisions vérifiables : un propriétaire du compte, des sources autorisées, des droits d’accès, des connexions approuvées et une procédure de sortie. Voici comment le constituer sans transformer la documentation commerciale en autorisation générale de traiter des données.
Partir des usages réellement autorisés
Décrivez les traitements avant d’examiner les réglages. Un carnet de contacts professionnels, le suivi des affaires et une campagne de prospection peuvent partager les mêmes fiches tout en poursuivant des finalités différentes. Une donnée nécessaire au suivi d’un contrat ne devient pas automatiquement utilisable pour une nouvelle campagne.
Pour chaque usage, inscrivez dans le registre les personnes concernées, les catégories de données, la base légale, les destinataires et la durée prévue. Les Art. 5(1)(b), 5(1)(c) et 6(1) du RGPD imposent cette cohérence entre finalité, nécessité et fondement du traitement.
Établissez ensuite une courte fiche d’administration : entité cliente, identifiant du compte, administrateurs, équipes utilisatrices, outils connectés et personne chargée des demandes de droits. Un prestataire qui configure le CRM doit recevoir des instructions précises sur les imports et les accès qu’il peut créer. Le guide de conformité du CRM permet d’intégrer ces décisions au suivi général des traitements.
Lire le contrat avec une question opérationnelle
Le DPA du 2 juillet 2026 encadre notamment les instructions, l’assistance, les sous-traitants et les transferts. Sa section 9 prévoit un audit sur place sous conditions, sur demande écrite raisonnable, avec des modalités et frais. Il serait donc incorrect d’affirmer que tout audit dans les locaux est exclu.
La question pratique est celle des éléments nécessaires à votre contrôle. Une documentation de sécurité peut répondre à une interrogation générale ; une incohérence concernant votre compte appelle une réponse ciblée. Classez la demande, la réponse obtenue et les réserves restantes. L’Art. 28(3)(h) exige la mise à disposition des informations nécessaires et la contribution aux audits ; posséder un dossier fournisseur ne suffit pas à résoudre une anomalie identifiée.
La section 6 du DPA organise aussi l’information sur les nouveaux sous-traitants et une objection dans les dix jours calendaires. Attribuez la lecture des avis à une personne identifiée, avec un relais pendant ses absences. Cette organisation sert à apprécier les changements avant qu’une boîte administrative oubliée devienne votre seul dispositif de suivi.
Vérifier la localisation et les accès séparément
La liste officielle des sous-traitants, datée du 28 août 2026, distingue l’infrastructure, les fonctionnalités, l’IA et le support. Elle décrit plusieurs régions d’hébergement. Les nouvelles inscriptions européennes sont principalement orientées vers l’UE, avec des exceptions possibles ; une confirmation du support reste nécessaire pour connaître la région du compte.
Conservez cette réponse avec l’identifiant du compte et sa date. « Notre entreprise est française » ne permet pas de conclure « toutes les données restent à Francfort ». Distinguez le stockage principal, les sauvegardes, les accès de support et les services utilisés par les fonctions supplémentaires.
Pour chaque flux, relevez l’entité destinataire, le pays, les données concernées et l’opération réalisée. Une connexion désactivée et une fonction effectivement utilisée ne doivent pas recevoir la même description. À l’inverse, la présence d’un prestataire dans une liste générale ne prouve pas qu’il reçoit les données de tous les clients.
L’analyse des transferts hors UE porte ensuite sur les flux identifiés et le mécanisme pertinent au titre des Art. 44 à 49. Une localisation européenne ne dispense pas d’examiner d’éventuels accès depuis un pays tiers. Ne recopiez pas une garantie générale sans vérifier les entités et traitements qu’elle couvre.
Recevoir les contacts de Prospector avec leurs justificatifs
La documentation Prospector, actualisée le 3 septembre 2026, renvoie au client la définition de ses intérêts légitimes, l’information et le respect de l’opposition. Cette présentation ne constitue pas une autorisation générale de démarcher les personnes trouvées.
Préparez un bordereau d’import comportant la date, la source, les critères de sélection, les champs conservés et la campagne envisagée. Une adresse professionnelle ne démontre pas, à elle seule, l’existence d’un intérêt légitime prépondérant. Examinez le rapport entre les fonctions du destinataire et l’objet de la sollicitation, ses attentes raisonnables et les conséquences de l’usage prévu.
Distinguez la base légale du stockage dans le CRM et les règles applicables à l’envoi du message. Pour la prospection électronique, l’Art. L. 34-5 du code des postes et des communications électroniques doit être examiné selon le destinataire et les conditions de la sollicitation. Un fondement RGPD ne dispense pas de cette vérification du canal.
L’enrichissement du CRM doit rester traçable après fusion de fiches : préservez la provenance des données ajoutées et les éventuelles divergences. Si deux fonctions professionnelles contradictoires apparaissent, évitez qu’une automatisation transforme arbitrairement l’une d’elles en vérité commerciale.
Organiser l’information et les oppositions avant l’import
Pour une collecte indirecte, l’Art. 14(3) prévoit l’information dans un délai raisonnable d’au plus un mois, mais au plus tard lors du premier contact s’il intervient avant, ou de la première communication à un autre destinataire selon le cas. Les exceptions de l’Art. 14(5) doivent être justifiées ; le caractère public d’une adresse ne suffit pas à en créer une. La CNIL reproduit ces dispositions.
Attribuez à chaque source un texte d’information et une méthode de remise. Gardez la preuve du contenu présenté et de l’événement qui déclenche cette remise. Un champ « informé » sans date ni version du texte rend difficile l’explication du parcours suivi.
Une liste d’opposition dans le CRM doit empêcher la réactivation par un nouvel import. L’Art. 21(2) et (3) interdit de poursuivre le traitement à des fins de prospection lorsque la personne s’y oppose, y compris le profilage lié à cette prospection.
Vérifiez le trajet de l’opposition jusqu’à l’outil d’envoi. Prévoyez aussi les doublons, les fichiers exportés avant la demande et les campagnes déjà préparées. Le responsable du traitement doit pouvoir expliquer ce qui a été arrêté et ce qui reste éventuellement conservé pour une autre finalité justifiée, sans présenter toute opposition comme l’effacement immédiat de chaque pièce contractuelle.
Maîtriser les synchronisations et les fonctions supplémentaires
Une synchronisation de messagerie peut introduire des pièces jointes, des échanges privés ou des données sur des tiers sans utilité pour le suivi commercial. Déterminez les boîtes, les dossiers et les catégories d’échanges réellement nécessaires avant activation. Les notes libres demandent la même discipline : une supposition sur la santé ou la vie privée d’un interlocuteur n’est pas un renseignement commercial anodin.
Pour chaque connexion, notez son propriétaire, les autorisations accordées, les données lues ou écrites et la procédure de révocation. Une intégration qui lit des contacts pour envoyer des messages soulève d’autres questions qu’un connecteur chargé de remonter un simple statut de facturation.
Les fonctions d’IA ou de capture de réunion appellent une décision spécifique sur les données transmises, les destinataires, les durées et l’information des participants. L’existence de garanties pour le CRM principal ne permet pas de supposer que tout usage supplémentaire est couvert de manière identique.
Organisez une vérification sur des données fictives : créez des profils aux fonctions différentes, puis observez les fiches et exports accessibles à chacun. Consignez les résultats réellement obtenus, les écarts et leur correction. Cette méthode proposée ne préjuge ni des options disponibles dans votre abonnement ni du résultat du contrôle.
Préparer l’incident et la fermeture du compte
La section 5.6 du DPA fixe un objectif de notification de violation en heures ouvrées. Votre délai légal ne s’y aligne pas : l’Art. 33(1) prévoit la notification à l’autorité dans les meilleurs délais et, si possible, sous 72 heures après connaissance, sauf absence de risque. Le sous-traitant doit vous alerter sans retard injustifié conformément à l’Art. 33(2).
Prévoyez une adresse surveillée et un relais permettant de commencer l’analyse dès réception. Demandez les catégories de données, les personnes concernées, les conséquences possibles et les mesures prises. Documentez aussi une décision de ne pas notifier ; l’Art. 33(5) impose de conserver les faits, effets et mesures correctrices. L’information des personnes en cas de risque élevé relève d’un examen distinct selon l’Art. 34.
Avant fermeture, faites l’inventaire des données à restituer, supprimer ou conserver sous une autre responsabilité. Le DPA distingue la suppression du compte et les sauvegardes. Une clause contractuelle sur ces copies ne constitue pas, à elle seule, une exception aux obligations de l’Art. 28(3)(g).
Vérifiez la lisibilité des exports et la reprise des oppositions avant de désactiver les accès. Attribuez ensuite le suivi des instructions de suppression, de leurs confirmations et des copies résiduelles. Le clic de résiliation ne démontre pas la disparition de toutes les données ni la qualité de leur transfert vers le système suivant.
Ce qu’il faut retenir
- Décrivez les usages, sources et connexions du compte effectivement administré.
- Rapprochez le DPA des contrôles nécessaires, des avis reçus et de vos délais légaux.
- Vérifiez la localisation et les autres accès sans présumer une région unique.
- Préparez l’information, les oppositions et la sortie avant de multiplier les imports.
FAQ
Prospector rend-il tous les contacts utilisables ?
Non. Vous devez justifier le traitement, vérifier les règles de sollicitation et organiser l’information. La disponibilité technique d’une adresse ne vaut pas autorisation pour votre campagne.
Faut-il désactiver toutes les intégrations ?
La décision dépend du besoin et des risques. Identifiez les droits réellement accordés, limitez les données transmises et retirez les connexions devenues inutiles.
Une suppression de fiche règle-t-elle toute demande ?
Elle ne traite pas nécessairement les copies, les exports ou les outils connectés. Déterminez la portée de la demande et suivez son exécution dans les systèmes concernés.
Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.
Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.