Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mercredi 30 septembre 2026
RGPD

Zapier et RGPD : contrats, historique et IA

Vérifiez Zapier : DPA, données sensibles interdites, stockage américain, historique des tests et options d’entraînement IA.

Zapier peut conserver des données au-delà de leur passage d’une application à l’autre. L’historique, les tests, les tables et les fonctions d’IA doivent donc entrer dans votre analyse RGPD. Commencez par définir ce que chaque automatisation a le droit de recevoir, d’envoyer et de conserver, puis vérifiez le contrat et les paramètres correspondants.

Ce qu’il faut retenir

  • Le DPA est intégré aux conditions Zapier : une signature séparée n’est pas systématiquement nécessaire.
  • Le DPA public interdit de fournir les données sensibles qu’il définit. Une base légale RGPD ne lève pas cette restriction contractuelle.
  • Zapier indique héberger les données sur AWS aux États-Unis ; il faut qualifier les transferts et leur mécanisme.
  • Les données utilisées pour tester un Zap peuvent rester jusqu’à sa suppression, puis suivre les délais de purge annoncés.
  • L’absence d’entraînement par les fournisseurs de modèles ne signifie pas absence d’utilisation par Zapier lui-même : vérifiez l’offre et le choix de retrait.

Vérifier le contrat et les données admissibles

Le DPA effectif depuis le 27 août 2026 fait partie des conditions de service ou du contrat Enterprise. Son § 3.6 indique que le service n’est pas destiné au traitement des informations sensibles et interdit de les fournir. La définition couvre notamment les catégories de l’Art. 9, les données pénales et d’autres informations bénéficiant d’une protection renforcée. Son § 3.7 distingue certaines activités propres de Zapier comme responsable de traitement. DPA officiel, §§ 1.13 et 3.

Cette restriction doit intervenir avant la construction du Zap. Par exemple, une procédure fictive de gestion des absences ne doit pas transférer un certificat médical joint au dossier sous prétexte que l’entreprise peut légalement gérer cette absence. Réduisez le périmètre ou choisissez une organisation contractuelle et technique adaptée, effectivement vérifiée.

Conservez l’accord applicable, les annexes, les services activés et les réponses du fournisseur. Examinez les instructions, la sécurité, les droits, l’assistance et la sortie conformément à l’Art. 28(3). Un document intitulé « DPA » doit être lu ; sa présence ne prouve pas que tout usage envisagé entre dans son champ. Notre méthode d’audit des preuves prestataire aide à traiter les points manquants.

Traiter les transferts selon leur mécanisme réel

Zapier indique héberger les données sur des serveurs AWS aux États-Unis. Sa présentation officielle renvoie également à l’annuaire du Data Privacy Framework pour vérifier sa participation. Conservez une preuve de la vérification de l’entité et du périmètre si vous vous appuyez sur ce mécanisme. FAQ de confidentialité Zapier.

Le DPA prévoit le DPF et, lorsqu’il ne couvre pas le transfert ou serait invalidé, les clauses contractuelles types appropriées (§ 10.2). Il ne s’agit pas d’un cumul systématique à appliquer à tous les flux. DPA, § 10.

L’analyse d’impact du transfert n’est pas déclenchée seulement par un volume important ou par des données sensibles. La CNIL la demande lorsque le transfert repose sur un instrument de l’Art. 46, tel que les CCT ; un transfert couvert par une décision d’adéquation relève d’un autre régime. L’AIPD de l’Art. 35 poursuit, elle, une finalité différente : examiner les risques élevés du traitement pour les personnes. Explications CNIL. Notre modèle d’analyse d’impact du transfert détaille les éléments à documenter lorsque cette analyse est nécessaire.

Inventorier les copies, y compris celles des tests

La politique publiée le 17 avril 2026 annonce, pour les contenus des Zap Workflows, sept jours dans les journaux, vingt-neuf à soixante-neuf jours dans le compte et jusqu’à quatre mois dans les sauvegardes. Des possibilités de réduction existent selon l’offre. Les données utilisées pour tester un Zap restent jusqu’à la suppression de celui-ci, puis suivent les autres délais annoncés. Les Tables et Forms ont leurs propres mécanismes de conservation et de suppression. Effacer un contenu dans un produit ne le supprime pas des autres. Politique de conservation, suppression et export.

Ces durées décrivent le fonctionnement du fournisseur ; elles ne deviennent pas automatiquement la durée justifiée de votre traitement. Comparez-les à l’objectif et à vos contraintes. Si une copie ne peut être supprimée dans le délai nécessaire, le problème doit être traité avant le déploiement.

Utilisez des données fictives pour construire et tester les Zaps. Pour une procédure d’effacement, recensez l’application source, l’historique, les données de test, les tables et les destinations. Contrôlez aussi les reprises sur erreur : un ancien événement peut réintroduire une fiche supprimée. Conservez une preuve de l’effacement exécuté et de ses limites documentées.

Distinguer les usages d’IA et les fournisseurs connectés

La page officielle du 2 juillet 2026 indique que les clients Enterprise sont exclus par défaut de l’utilisation de leur contenu par Zapier pour l’entraînement et l’amélioration des modèles ; les autres clients peuvent se retirer. Elle distingue ce point de l’interdiction faite aux sous-traitants d’entraîner leurs propres modèles sur le contenu client. Vérifiez et documentez votre choix avant d’envoyer des données. Information juridique de la plateforme.

La liste des sous-traitants effective le 19 septembre 2026 précise aussi des exceptions de conservation ou d’examen pour certains contenus signalés par les systèmes de sécurité des fournisseurs. Elle distingue l’utilisation d’une clé de fournisseur personnelle, dont les conditions propres s’appliquent. Une mention « sans entraînement » ou « zéro rétention » ne décrit donc pas à elle seule tous les traitements de la chaîne. Liste et précisions officielles.

Pour chaque connexion, relevez le compte utilisé, les opérations autorisées et les données accessibles. Une intégration choisie par votre entreprise appelle l’examen de votre contrat avec cette application ; elle n’entre pas automatiquement dans la liste des sous-traitants sélectionnés par Zapier.

Évitez de présenter un module de détection de données personnelles comme un moyen de n’en transmettre aucune à Zapier : ce module doit d’abord recevoir les informations qu’il examine. Pour réduire les données reçues par la plateforme, agissez à la source.

Une fiche de mise en service pour chaque Zap

Point à décider Preuve attendue
Finalité Besoin métier, base légale et information correspondante
Données admissibles Champs utiles et exclusion des contenus contractuellement interdits
Connexions Compte professionnel, permissions nécessaires et responsable
Destinations Application, finalité et contrat examinés
Copies Historique, tests, tables, sauvegardes et délais
IA Fonctions autorisées, fournisseurs et choix d’entraînement
Contrôle Essai fictif, résultat attendu et vérification des effets
Arrêt Responsable capable de suspendre le Zap et de révoquer les accès

L’Art. 5(1)(b), (c) et (e) impose de maîtriser les finalités, les données nécessaires et leur conservation. La base de l’Art. 6(1) dépend de l’activité métier ; le simple gain de temps ne suffit pas à la déterminer. RGPD, Art. 5 et 6.

Exemple fictif : un Zap transmet une demande technique à un outil de suivi. La validation doit vérifier le destinataire et les champs nécessaires, puis la réaction à un échec et à une reprise. Ajouter plus tard un résumé IA ou un nouvel outil destinataire appelle une revue des changements du registre.

FAQ

Dois-je faire signer un DPA distinct à Zapier ?

Le DPA public prévoit déjà son incorporation contractuelle. Conservez les conditions applicables et la preuve de l’accord ; une copie séparée peut servir à la documentation sans être une obligation générale supplémentaire.

Puis-je automatiser des dossiers de santé si le RGPD le permet ?

Vérifiez d’abord les restrictions du service souscrit. Dans le DPA public examiné, les informations sensibles sont interdites ; un fondement légal du traitement ne modifie pas cette clause.

Désactiver un Zap supprime-t-il ses données ?

Ne l’assimilez pas à une suppression. Vérifiez les opérations et délais prévus pour les historiques, tests, autres produits et applications destinataires, puis conservez la trace de ce qui a été effectivement effacé.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →