Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Lundi 5 octobre 2026
RGPD

Salesforce et RGPD : auditer votre configuration

Contrats, hébergement, Shield, applications et Agentforce : les vérifications concrètes pour encadrer les données dans Salesforce.

Une revue RGPD de Salesforce doit porter sur les services et connexions effectivement utilisés. Le contrat du CRM, un outil marketing, une application tierce et une fonction Agentforce peuvent avoir des périmètres documentaires et techniques différents.

Deux raccourcis doivent être évités : assimiler tout hébergement Hyperforce à une garantie de traitement exclusivement européen, ou présenter Salesforce Shield comme un chiffrement rendant automatiquement les données inaccessibles au service.

Constituer le dossier contractuel par service

Le centre des accords Salesforce donne accès au contrat principal, au DPA et à des documents propres aux produits et prestations. Rapprochez-les des bons de commande et des entités qui utilisent réellement les services.

Le DPA consulté en septembre 2026 encadre notamment les instructions, les sous-traitants et l’assistance. Sa section 6.3 organise l’accès aux rapports et, sous conditions, un audit sur site. Ce droit ne doit pas être présenté comme une garantie réservée par principe à un seul niveau commercial d’abonnement.

Conservez les preuves de l’engagement contractuel applicables à votre compte. La FAQ officielle du DPA décrit un parcours de signature et renvoie aux documents d’infrastructure et de sécurité propres aux services. N’affirmez pas qu’une formule donnée permet toujours de négocier toutes les clauses : vérifiez le contrat effectivement proposé.

Cartographier les flux, au-delà du nom du cloud

Dressez une fiche par ensemble fonctionnel utilisé : gestion commerciale, assistance client, marketing, unification des données et fonctions d’IA. Les noms commerciaux ne suffisent pas à déterminer les finalités ou les responsables.

Élément à relever Pièce ou vérification attendue
Région et infrastructure Documentation du service et localisation de l’organisation
Support et administration Accès autorisés, pays concernés et garanties
Applications tierces Données accessibles, finalités et engagements propres
Synchronisations entre services Champs, fréquence, sens du flux et gestion des droits
Sauvegardes et exports Localisation, destinataires et règles de suppression

Salesforce a présenté une offre spécifique Hyperforce EU Operating Zone avec des engagements de résidence et de support européen. Cette annonce ne permet pas d’attribuer ces garanties à toute instance Hyperforce. Vérifiez l’offre souscrite, les services couverts et ses limites actuelles.

Pour chaque accès ou transmission identifié hors EEE, documentez le mécanisme applicable. Le guide des transferts de données hors UE distingue les vérifications selon le destinataire et les garanties utilisées.

Comprendre ce que protège Salesforce Shield

La documentation de Shield Platform Encryption décrit des clés gérées ou fournies par le client, utilisées pour chiffrer les données puis les déchiffrer lorsque les utilisateurs autorisés en ont besoin. Elle distingue plusieurs mécanismes et périmètres de chiffrement.

Il est donc inexact de conclure que l’option BYOK empêche nécessairement Salesforce de traiter les données en clair dans toutes les situations. Le contrôle des clés constitue une garantie à examiner avec l’architecture, les permissions et les accès ; il ne remplace pas ces éléments.

Listez les objets, champs, pièces jointes et index effectivement couverts. Vérifiez ce que voit un utilisateur autorisé et ce qu’une application connectée peut exporter. Ne confondez pas masquage d’affichage, chiffrement au repos et restriction d’accès.

Maîtriser les applications et les permissions

Une application installée peut rester dans l’environnement Salesforce ou transmettre des données à son éditeur. Son rôle juridique dépend de ses opérations : ne qualifiez pas automatiquement tout éditeur de sous-traitant indépendant sans examiner les flux.

Pour chaque connexion, consignez l’administrateur responsable, les autorisations accordées, l’utilité actuelle et la procédure de révocation. Retirez les accès inutiles et limitez les données disponibles aux fonctions réellement nécessaires. La conformité d’un CRM exige également des règles sur les notes commerciales et les documents, souvent moins structurés que les champs principaux.

Faire circuler les oppositions avec les données

L’existence d’un contact dans Sales Cloud ne justifie pas automatiquement un envoi marketing. Définissez les finalités et les canaux, puis vérifiez comment chaque outil reçoit les choix correspondants.

Préparez notamment un cas de désabonnement, un changement d’adresse et un contact présent dans plusieurs bases. La liste d’opposition du CRM doit empêcher qu’une synchronisation réactive une personne. Les preuves d’un accord et les raisons autorisant un traitement doivent rester disponibles sans conserver indéfiniment toutes les données commerciales.

Fixez aussi les règles de conservation pour les activités, pièces jointes, copies de développement et exports. Un journal utile à la sécurité ne doit pas devenir une archive commerciale accessible à tous.

Agentforce : vérifier les limites de la couche de confiance

La page officielle Trust and Agentforce distingue les engagements de non-conservation par les fournisseurs de modèles tiers des autres données conservées dans l’environnement Salesforce. Elle indique notamment la journalisation de requêtes, réponses et signaux dans Data 360.

Cette documentation précise également que le masquage des données par la couche de confiance est désactivé pour les agents. Il serait donc incorrect de promettre un masquage automatique universel avant toute transmission à un modèle.

Avant utilisation, limitez les sources accessibles à l’agent, définissez les actions autorisées et examinez les durées des journaux. Une garantie contractuelle du fournisseur de modèle ne remplace ni la minimisation des données envoyées ni le contrôle des destinataires des réponses. Documentez les fonctions réelles sans extrapoler une promesse générale à toutes les configurations.

Ce qu’il faut retenir

  • Rassemblez les documents correspondant à chaque service et connexion utilisés.
  • Distinguez résidence de l’instance et garanties d’une offre européenne particulière.
  • Shield protège les données selon son périmètre ; il ne remplace pas les permissions.
  • Les engagements de non-conservation des modèles tiers n’effacent pas tous les journaux Agentforce.

FAQ

Une certification Salesforce couvre-t-elle toutes les applications installées ?

Il faut vérifier le périmètre du rapport ou certificat. Une application tierce et ses traitements peuvent nécessiter des garanties distinctes.

Une clé fournie par le client signifie-t-elle que personne ne peut déchiffrer les données ?

Pas automatiquement. Le service doit pouvoir les traiter pour certains usages autorisés ; examinez le mécanisme de clés, le chiffrement réellement appliqué et les permissions.

Faut-il conserver une fiche de traitement par produit commercial ?

Le registre se structure par activité et finalité de traitement. Plusieurs produits peuvent servir une même activité, et un même produit peut contribuer à plusieurs traitements.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →