Salesforce et RGPD : auditer votre configuration
Contrats, hébergement, Shield, applications et Agentforce : les vérifications concrètes pour encadrer les données dans Salesforce.
- Constituer le dossier contractuel par service
- Cartographier les flux, au-delà du nom du cloud
- Comprendre ce que protège Salesforce Shield
- Maîtriser les applications et les permissions
- Faire circuler les oppositions avec les données
- Agentforce : vérifier les limites de la couche de confiance
- Ce qu’il faut retenir
- FAQ
Une revue RGPD de Salesforce doit porter sur les services et connexions effectivement utilisés. Le contrat du CRM, un outil marketing, une application tierce et une fonction Agentforce peuvent avoir des périmètres documentaires et techniques différents.
Deux raccourcis doivent être évités : assimiler tout hébergement Hyperforce à une garantie de traitement exclusivement européen, ou présenter Salesforce Shield comme un chiffrement rendant automatiquement les données inaccessibles au service.
Constituer le dossier contractuel par service
Le centre des accords Salesforce donne accès au contrat principal, au DPA et à des documents propres aux produits et prestations. Rapprochez-les des bons de commande et des entités qui utilisent réellement les services.
Le DPA consulté en septembre 2026 encadre notamment les instructions, les sous-traitants et l’assistance. Sa section 6.3 organise l’accès aux rapports et, sous conditions, un audit sur site. Ce droit ne doit pas être présenté comme une garantie réservée par principe à un seul niveau commercial d’abonnement.
Conservez les preuves de l’engagement contractuel applicables à votre compte. La FAQ officielle du DPA décrit un parcours de signature et renvoie aux documents d’infrastructure et de sécurité propres aux services. N’affirmez pas qu’une formule donnée permet toujours de négocier toutes les clauses : vérifiez le contrat effectivement proposé.
Cartographier les flux, au-delà du nom du cloud
Dressez une fiche par ensemble fonctionnel utilisé : gestion commerciale, assistance client, marketing, unification des données et fonctions d’IA. Les noms commerciaux ne suffisent pas à déterminer les finalités ou les responsables.
| Élément à relever | Pièce ou vérification attendue |
|---|---|
| Région et infrastructure | Documentation du service et localisation de l’organisation |
| Support et administration | Accès autorisés, pays concernés et garanties |
| Applications tierces | Données accessibles, finalités et engagements propres |
| Synchronisations entre services | Champs, fréquence, sens du flux et gestion des droits |
| Sauvegardes et exports | Localisation, destinataires et règles de suppression |
Salesforce a présenté une offre spécifique Hyperforce EU Operating Zone avec des engagements de résidence et de support européen. Cette annonce ne permet pas d’attribuer ces garanties à toute instance Hyperforce. Vérifiez l’offre souscrite, les services couverts et ses limites actuelles.
Pour chaque accès ou transmission identifié hors EEE, documentez le mécanisme applicable. Le guide des transferts de données hors UE distingue les vérifications selon le destinataire et les garanties utilisées.
Comprendre ce que protège Salesforce Shield
La documentation de Shield Platform Encryption décrit des clés gérées ou fournies par le client, utilisées pour chiffrer les données puis les déchiffrer lorsque les utilisateurs autorisés en ont besoin. Elle distingue plusieurs mécanismes et périmètres de chiffrement.
Il est donc inexact de conclure que l’option BYOK empêche nécessairement Salesforce de traiter les données en clair dans toutes les situations. Le contrôle des clés constitue une garantie à examiner avec l’architecture, les permissions et les accès ; il ne remplace pas ces éléments.
Listez les objets, champs, pièces jointes et index effectivement couverts. Vérifiez ce que voit un utilisateur autorisé et ce qu’une application connectée peut exporter. Ne confondez pas masquage d’affichage, chiffrement au repos et restriction d’accès.
Maîtriser les applications et les permissions
Une application installée peut rester dans l’environnement Salesforce ou transmettre des données à son éditeur. Son rôle juridique dépend de ses opérations : ne qualifiez pas automatiquement tout éditeur de sous-traitant indépendant sans examiner les flux.
Pour chaque connexion, consignez l’administrateur responsable, les autorisations accordées, l’utilité actuelle et la procédure de révocation. Retirez les accès inutiles et limitez les données disponibles aux fonctions réellement nécessaires. La conformité d’un CRM exige également des règles sur les notes commerciales et les documents, souvent moins structurés que les champs principaux.
Faire circuler les oppositions avec les données
L’existence d’un contact dans Sales Cloud ne justifie pas automatiquement un envoi marketing. Définissez les finalités et les canaux, puis vérifiez comment chaque outil reçoit les choix correspondants.
Préparez notamment un cas de désabonnement, un changement d’adresse et un contact présent dans plusieurs bases. La liste d’opposition du CRM doit empêcher qu’une synchronisation réactive une personne. Les preuves d’un accord et les raisons autorisant un traitement doivent rester disponibles sans conserver indéfiniment toutes les données commerciales.
Fixez aussi les règles de conservation pour les activités, pièces jointes, copies de développement et exports. Un journal utile à la sécurité ne doit pas devenir une archive commerciale accessible à tous.
Agentforce : vérifier les limites de la couche de confiance
La page officielle Trust and Agentforce distingue les engagements de non-conservation par les fournisseurs de modèles tiers des autres données conservées dans l’environnement Salesforce. Elle indique notamment la journalisation de requêtes, réponses et signaux dans Data 360.
Cette documentation précise également que le masquage des données par la couche de confiance est désactivé pour les agents. Il serait donc incorrect de promettre un masquage automatique universel avant toute transmission à un modèle.
Avant utilisation, limitez les sources accessibles à l’agent, définissez les actions autorisées et examinez les durées des journaux. Une garantie contractuelle du fournisseur de modèle ne remplace ni la minimisation des données envoyées ni le contrôle des destinataires des réponses. Documentez les fonctions réelles sans extrapoler une promesse générale à toutes les configurations.
Ce qu’il faut retenir
- Rassemblez les documents correspondant à chaque service et connexion utilisés.
- Distinguez résidence de l’instance et garanties d’une offre européenne particulière.
- Shield protège les données selon son périmètre ; il ne remplace pas les permissions.
- Les engagements de non-conservation des modèles tiers n’effacent pas tous les journaux Agentforce.
FAQ
Une certification Salesforce couvre-t-elle toutes les applications installées ?
Il faut vérifier le périmètre du rapport ou certificat. Une application tierce et ses traitements peuvent nécessiter des garanties distinctes.
Une clé fournie par le client signifie-t-elle que personne ne peut déchiffrer les données ?
Pas automatiquement. Le service doit pouvoir les traiter pour certains usages autorisés ; examinez le mécanisme de clés, le chiffrement réellement appliqué et les permissions.
Faut-il conserver une fiche de traitement par produit commercial ?
Le registre se structure par activité et finalité de traitement. Plusieurs produits peuvent servir une même activité, et un même produit peut contribuer à plusieurs traitements.
Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.
Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.