Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Lundi 5 octobre 2026
RGPD

RGPD et logiciels : auditer vos outils professionnels

CRM, cloud, newsletter ou paiement : une méthode pour vérifier les rôles, contrats, transferts et réglages RGPD de vos outils.

Vérifier le RGPD de vos outils professionnels consiste à examiner leurs usages, les données confiées, les rôles des parties et les paramètres réellement activés. Un CRM, une messagerie ou une solution de paiement ne reçoit pas une qualification unique et définitive de « logiciel conforme » indépendamment de son déploiement.

Ce guide sert à auditer les applications que votre entreprise utilise. Il se distingue d’un achat de plateforme destinée à piloter votre programme de conformité.

Constituer un inventaire utile

Une liste de marques ne suffit pas. Pour chaque application, relevez l’offre souscrite, les modules activés, l’entité contractante et le responsable interne. Des services appartenant au même éditeur peuvent avoir des conditions, des options de résidence ou des traitements différents.

Champ Exemple de question
Usage Pour quelle activité ce service est-il utilisé ?
Données Quels contenus, identifiants, journaux et pièces jointes sont transmis ?
Personnes Clients, prospects, salariés, patients ou utilisateurs ?
Connexions Quels connecteurs et extensions reçoivent des données ?
Configuration Quelles fonctions d’IA, de partage ou de conservation sont actives ?
Preuves Quelle version du contrat et de la documentation a été examinée ?

L’inventaire doit relier les outils aux traitements : une application peut servir plusieurs finalités et une activité peut utiliser plusieurs applications.

Ne pas attribuer le même rôle à tous les fournisseurs

Un éditeur est sous-traitant lorsqu’il traite les données pour le compte du responsable du traitement. Certaines opérations peuvent relever de ses propres finalités, ou d’une responsabilité conjointe selon les faits. Ni « SaaS », ni « paiement », ni « plateforme publicitaire » ne suffit à trancher toutes les opérations.

Lorsque la sous-traitance est caractérisée, l’Art. 28(1)–(4) du RGPD impose notamment des garanties suffisantes, un contrat adapté et un encadrement des sous-traitants ultérieurs. Conservez le texte applicable à votre offre et les éléments démontrant son incorporation au contrat. Un lien vers un DPA trouvé sur Internet ne prouve pas qu’il couvre votre relation.

Cinq contrôles communs

1. Finalités et collecte. Vérifiez pourquoi chaque catégorie de données est nécessaire, y compris les champs libres et pièces jointes. Les choix par défaut doivent être confrontés à l’Art. 25(2), et les mesures de sécurité à l’Art. 32. Texte applicable.

2. Destinations et accès. Distinguez stockage principal, sauvegardes, assistance, télémétrie et fonctions optionnelles. Une région européenne ne permet pas de conclure que tout accès depuis un pays tiers est exclu. Les mécanismes du chapitre V du RGPD doivent être examinés selon les flux concernés.

3. Conservation et sortie. Identifiez ce qui est supprimé, archivé ou conservé dans les sauvegardes, avec les délais applicables. Faites distinguer le réglage utilisateur des engagements contractuels de l’éditeur.

4. Droits et incidents. Vérifiez comment rechercher et extraire les informations d’une personne, corriger une donnée, appliquer un effacement justifié et obtenir l’assistance prévue par l’Art. 28(3)(e)–(f).

5. Changements. Abonnez le bon interlocuteur aux notifications de nouveaux prestataires, modules ou conditions. Une analyse datée doit pouvoir être rouverte lorsqu’un changement affecte sa conclusion.

Points de vigilance par famille d’outils

Famille Vérification prioritaire Guide pour approfondir
CRM Enrichissement, synchronisation, accès commerciaux et utilisation propre par l’éditeur HubSpot et RGPD
Newsletter Origine des listes, preuve des choix et propagation des oppositions Brevo et RGPD
Collaboration Partage externe, pièces jointes, conservation et fonctions d’IA Google Workspace et RGPD
Audience Fonctionnement réel des traceurs et conditions d’un éventuel consentement ou d’une exemption Google Analytics et RGPD
Paiement Rôles distincts selon les opérations, prévention de la fraude et destinataires Stripe et RGPD

Cette grille ne donne pas un verdict global sur les marques. Elle indique le point de départ de l’analyse, à confronter à l’offre et à la configuration utilisées. Pour les RH, ajoutez les accès aux dossiers du personnel ; pour la signature, les preuves et documents signés ; pour l’IA, les données d’entrée, la conservation, les réutilisations et les intégrations.

Produire une décision exploitable

Terminez chaque revue par une conclusion précise : usage autorisé, conditions à appliquer, questions non résolues, responsable et échéance. Un exemple hypothétique pourrait être : « utilisation pour le suivi commercial, après désactivation d’un enrichissement non justifié et validation du contrat applicable ; données de santé exclues du périmètre ».

Les mesures demandées doivent ensuite être vérifiées. Un engagement de configurer la rétention ne démontre pas que les données ont été supprimées. Conservez les preuves utiles avec la version de l’analyse et la prochaine cause de réexamen.

Choisir l’ordre des revues selon les risques

Commencez par les usages dont une erreur aurait les conséquences les plus importantes pour les personnes : documents sensibles, accès étendus, surveillance, décisions affectant les utilisateurs ou copies difficiles à maîtriser. Un service gratuit utilisé par quelques salariés peut présenter un risque supérieur à une grande application déjà encadrée. Le montant du contrat et le nombre de licences ne constituent donc pas, seuls, des critères de priorité.

Rapprochez l’inventaire des factures fournisseurs, des installations autorisées et des pratiques déclarées par les équipes. Ces sources répondent à des questions différentes : un abonnement payé peut être inutilisé, tandis qu’une extension gratuite peut recevoir des données. Demandez au métier de montrer son parcours habituel, avec des données de démonstration lorsque c’est possible.

Pour chaque usage prioritaire, définissez le périmètre de la revue : équipe, compte, module, catégories de personnes et intégrations. Une conclusion portant sur le CRM commercial ne couvre pas automatiquement l’ajout ultérieur de dossiers RH. La précision du périmètre permet de limiter les reprises inutiles tout en repérant ce qui appelle une nouvelle analyse.

Distinguer quatre niveaux de preuve

Dans le dossier, séparez ce que vous devez faire, ce que le fournisseur promet et ce que vous avez effectivement vérifié. La grille suivante est une méthode documentaire proposée :

Élément disponible Ce qu’il apporte Limite à noter
Texte applicable Exigence juridique à respecter Ne décrit pas le fonctionnement du compte
Contrat et annexe de traitement Engagements des parties Ne prouvent pas seuls chaque réglage
Documentation de l’offre Fonctionnement annoncé et conditions Peut viser une autre version ou option
Observation dans le périmètre autorisé Résultat d’un contrôle réalisé Ne vaut que pour les conditions examinées

Pour une option de conservation, par exemple, une page d’aide peut expliquer son existence. Il reste à vérifier si votre abonnement y donne accès, si elle est activée et quelles données elle couvre. Le compte rendu ne doit pas transformer ces quatre questions en une case unique « rétention disponible ».

Les certifications et rapports d’audit constituent également des éléments à examiner dans leur périmètre et leur période. L’Art. 28(5) prévoit le rôle possible d’un mécanisme approuvé de certification dans la démonstration des garanties. Un logo aperçu sur un site ne dispense pas d’identifier le mécanisme, les services couverts et les réserves éventuelles.

Adresser des questions précises au fournisseur

Une demande générale de confirmation RGPD appelle souvent une réponse générale. Formulez plutôt des questions liées à votre usage : quelles données du module choisi sont traitées pour votre compte, quelles opérations répondent à des finalités propres, quelles catégories sont accessibles à l’assistance et quels acteurs interviennent ? Demandez que la réponse identifie les documents contractuels pertinents.

Pour la sortie du service, distinguez restitution, suppression et copies. L’Art. 28(3)(g) encadre le choix entre suppression et renvoi au terme de la prestation, ainsi que la destruction des copies, sauf conservation exigée par le droit applicable. Demandez comment cela se traduit dans l’offre : demande à adresser, périmètre, échéancier et traitement des sauvegardes. Un délai technique annoncé ne crée pas une exception légale supplémentaire.

Pour les incidents, identifiez le canal qui permettra de recevoir les informations et celui qui servira à demander des compléments. Le service achats ne doit pas être l’unique destinataire d’une alerte qui exige l’intervention de l’équipe sécurité. Vérifiez aussi comment obtenir l’assistance nécessaire à l’exercice des droits, avec les personnes internes capables de rechercher les copies hors de l’application principale.

Traiter les réserves avant l’extension d’usage

Une question non résolue doit être décrite avec sa conséquence. Une notice manquante, une habilitation excessive et une destination non qualifiée n’appellent pas la même action. Évitez de transformer leur présence en un simple pourcentage de conformité qui masquerait une difficulté déterminante.

Pour chaque réserve, indiquez ce qui manque, qui peut le fournir et quelle décision en dépend. Une utilisation limitée à des données de démonstration peut parfois permettre de poursuivre une évaluation ; elle n’autorise pas ensuite le transfert de données réelles sans examen. De même, une exclusion de catégories doit être compréhensible et applicable par les utilisateurs, et pas seulement écrite dans la conclusion juridique.

Si une condition préalable n’est pas satisfaite, maintenez la décision ouverte ou limitez le déploiement au périmètre effectivement justifié. L’urgence commerciale ne transforme pas une garantie non établie en garantie suffisante. Le rôle de la revue est de rendre la décision explicable et de permettre la correction, sans promettre une conformité absolue de toute la marque.

Maintenir le dossier jusqu’à la fin du service

Attribuez un propriétaire à chaque application. Il doit signaler les nouveaux modules, départs d’administrateurs, changements de destinataires et usages imprévus. Associez la personne chargée du RGPD et les équipes techniques lorsque ces modifications affectent les conclusions précédentes, conformément à la logique de réexamen de l’Art. 24(1).

Lorsqu’un outil est abandonné, vérifiez le sort du compte, des accès, des exports et des connecteurs. Une résiliation de licence ne prouve pas la suppression de toutes les copies internes. Conservez les pièces utiles à la décision et aux obligations restantes, avec leurs propres durées et accès. La fin de la facture d’abonnement et la fin du traitement constituent deux événements à rapprocher explicitement.

Ce qu’il faut retenir

  • Auditez les usages et offres réellement déployés.
  • Qualifiez les rôles opération par opération.
  • Examinez les accès et prestataires au-delà de la seule région de stockage.
  • Transformez chaque conclusion en conditions et actions vérifiables.

FAQ

Tous les éditeurs sont-ils mes sous-traitants ?

Non. La qualification dépend de leur rôle dans le traitement considéré. Des finalités propres ou des décisions conjointes peuvent conduire à une autre analyse.

L’auto-hébergement supprime-t-il tous les prestataires ?

Non. L’hébergeur, l’envoi d’emails, l’assistance, les extensions ou les sauvegardes peuvent encore impliquer d’autres organismes.

Une version entreprise garantit-elle la conformité d’une IA ?

Non. L’offre peut apporter des garanties utiles, mais il faut vérifier le contrat, les usages, la configuration et les données effectivement traitées.

Recevez nos analyses pratiques sur les outils et le RGPD.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →