RGPD et automatisations : la checklist de conformité

RGPD et automatisations : la checklist de conformité

Chaque fois qu’un scénario recopie un e-mail de prospect dans votre CRM, envoie un nom à une IA ou garde l’historique d’une exécution, il traite des données personnelles. Le RGPD s’applique donc à vos automatisations, qu’elles tournent dans Make, n8n ou ailleurs. Bonne nouvelle : pour une petite entreprise, la conformité tient en une liste de points concrets, que l’on vérifie une fois puis à chaque nouveau scénario. Voici la nôtre, en douze points, avec pour chacun ce qu’il faut faire dans vos outils.

Transparence : certains liens de cet article sont des liens partenaires. Si vous créez un compte via l’un d’eux, Flowmatic-Pro perçoit une commission, sans que cela change quoi que ce soit à votre prix. Nous ne recommandons que des outils que nous utilisons nous-mêmes.

Pourquoi vos automatisations sont concernées

Le RGPD (règlement général sur la protection des données) s’applique à tout traitement de données personnelles, c’est-à-dire toute opération sur une information qui permet d’identifier une personne : collecter, enregistrer, transmettre, consulter, effacer. Un nom, une adresse e-mail, un numéro de téléphone, une adresse IP, un historique d’achats : tout cela compte.

Or une automatisation fait exactement cela, en continu. Un formulaire rempli sur votre site déclenche un scénario qui copie les réponses dans un tableau, les transmet à votre outil d’e-mailing, les envoie parfois à une IA pour qualifier la demande, et garde une trace de chaque exécution dans l’historique de Make ou de n8n. Quatre traitements en une seconde.

1 La collecte Formulaire, e-mail, boutique en ligne 2 Le scénario Make ou n8n lit et transforme 3 Les outils CRM, e-mailing, IA, tableur 4 Les traces Historique des exécutions, copies
Une seule automatisation, quatre endroits où des données personnelles circulent ou restent stockées.

La responsabilité, elle, reste la vôtre : vous êtes le responsable de traitement. Les outils que vous branchez agissent pour votre compte, en sous-traitants. C’est à vous de vérifier qu’ils sont fiables et que vos scénarios respectent les règles.

💡 L’idée clé : le RGPD ne vous interdit pas d’automatiser. Il vous demande de savoir quelles données circulent, pourquoi, où elles vont et combien de temps elles restent. Une automatisation bien documentée répond à ces quatre questions mieux qu’un traitement manuel.

Qui est qui ? Les trois rôles à connaître

Trois rôles reviennent sans cesse dans le règlement. Le responsable de traitement, c’est vous : vous décidez pourquoi et comment les données sont utilisées. Les sous-traitants sont les outils et prestataires qui traitent les données pour votre compte : Make, n8n en version cloud, votre CRM, votre outil d’e-mailing, votre fournisseur d’IA. Les personnes concernées sont vos clients, prospects, salariés ou candidats, dont les données circulent. Si un prestataire monte vos scénarios pour vous, il intervient lui aussi comme sous-traitant, et un contrat doit le préciser.

Ce vocabulaire a une conséquence pratique : ce n’est pas parce qu’un outil est réputé sérieux que vous êtes dispensé de vérifier. C’est votre nom qui figure dans la politique de confidentialité, pas le sien.

Les six principes à garder en tête

Le règlement pose des principes généraux (article 5). Appliqués aux automatisations, ils se traduisent ainsi :

Principe Ce qu’il veut dire Dans vos scénarios
Finalité On collecte pour un objectif précis et annoncé Un scénario = un objectif clair, écrit dans sa description
Minimisation Seulement les données nécessaires On ne transmet pas la fiche client entière quand l’e-mail suffit
Exactitude Des données à jour Les mises à jour se propagent à tous les outils
Conservation limitée Pas plus longtemps que nécessaire Historiques d’exécution et copies purgés régulièrement
Sécurité Protéger contre les accès et les fuites Accès nominatifs, clés d’API protégées, droits minimaux
Transparence Les personnes sont informées Votre politique de confidentialité mentionne vos outils

Gardez ce tableau sous les yeux en lisant la suite : chacun des douze points de la checklist découle d’un de ces principes.

Point 1 à 3 : cartographier vos flux

Point 1 — Lister vos scénarios qui touchent des personnes

Ouvrez Make ou n8n et parcourez vos scénarios actifs. Pour chacun, notez s’il manipule des données de clients, de prospects, de salariés ou de candidats. Dans une petite entreprise, c’est souvent la majorité : prospection, devis, facturation, avis, relances, support.

Point 2 — Décrire chaque flux en une ligne

Pour chaque scénario concerné, une ligne suffit : quelles données, d’où elles viennent, où elles vont, pourquoi. Par exemple : « Nom, e-mail et besoin du prospect, depuis le formulaire Tally, vers le CRM Notion et l’outil d’e-mailing, pour répondre à la demande et envoyer la séquence de bienvenue ».

Point 3 — Tenir votre registre des traitements

Ces lignes alimentent votre registre des activités de traitement (article 30). Les structures de moins de 250 personnes en sont dispensées seulement pour les traitements occasionnels et sans risque particulier ; la gestion des clients et des prospects, qui est permanente, doit donc y figurer. La CNIL propose un modèle de registre simple sur son site (cnil.fr).

🧭 Bon réflexe : utilisez le champ description de chaque scénario (Make) ou de chaque workflow (n8n) pour y écrire sa finalité et les données traitées. Votre registre et vos outils restent ainsi alignés, et le prochain collaborateur comprendra ce que fait chaque scénario.

Point 4 à 6 : vos outils sont des sous-traitants

Point 4 — Vérifier le contrat de sous-traitance de chaque outil

L’article 28 impose un contrat entre vous et chaque sous-traitant. Pour les outils en ligne, il prend la forme d’un accord de traitement des données (souvent appelé « DPA ») intégré aux conditions d’utilisation ou à signer dans votre espace client. Vérifiez qu’il existe pour chaque outil branché : plateforme d’automatisation, CRM, e-mailing, fournisseur d’IA, stockage.

Point 5 — Savoir où sont hébergées les données

Les données qui quittent l’Union européenne doivent être encadrées : pays reconnu comme adéquat, entreprise américaine certifiée au Data Privacy Framework (le cadre UE–États-Unis adopté en 2023), ou clauses contractuelles types. Pour vos outils d’automatisation, regardez la zone d’hébergement choisie à l’inscription (Make propose des zones européennes) ou optez pour n8n auto-hébergé sur un serveur en Europe, qui vous laisse la main sur l’endroit où tout est stocké.

Point 6 — Limiter ce que chaque outil reçoit

C’est la minimisation appliquée au quotidien. Un scénario qui envoie un prospect vers votre outil d’e-mailing n’a besoin que de l’e-mail, du prénom et du segment ; pas du numéro de téléphone ni des notes commerciales. Dans Make comme dans n8n, un module de préparation (Set / Edit Fields dans n8n, « Set variable » ou un simple mappage dans Make) permet de ne transmettre que les champs utiles.

Le scénario « tout-en-un » Fiche client entière envoyée partout Même clé d’API pour tous les outils Historique conservé indéfiniment Personne ne sait ce qu’il fait Le scénario sobre Seulement les champs utiles transmis Une connexion par outil, droits minimaux Historique purgé automatiquement Finalité écrite dans la description
Même résultat pour l’entreprise, risque divisé : la minimisation se joue dans le mappage des champs.

Point 7 à 9 : journaux, copies et durées de conservation

C’est l’angle mort le plus fréquent. Vos outils d’automatisation conservent une copie des données de chaque exécution, pour vous permettre de déboguer. Utile, mais ces copies sont des données personnelles comme les autres.

Point 7 — Régler l’historique des exécutions

Dans n8n, les paramètres du workflow permettent de choisir si l’on enregistre les exécutions réussies, échouées ou manuelles. Pour un scénario qui traite des données sensibles et fonctionne bien, ne garder que les exécutions en échec est souvent le bon compromis. En auto-hébergement, les variables EXECUTIONS_DATA_PRUNE et EXECUTIONS_DATA_MAX_AGE purgent automatiquement les exécutions au-delà d’une durée que vous fixez. Dans Make, l’option « Data is confidential » des réglages du scénario évite que le contenu des exécutions soit conservé et affiché.

Point 8 — Traquer les copies intermédiaires

Tableurs de transit, magasins de données (data stores), fichiers déposés dans un dossier partagé, pièces jointes dans une boîte mail d’alerte : chaque étape intermédiaire est une copie. Listez-les, et prévoyez leur nettoyage, par exemple un scénario planifié qui supprime chaque semaine les lignes traitées depuis plus de trente jours.

Point 9 — Fixer une durée de conservation par type de donnée

Donnée Durée de référence Ce que fait l’automatisation
Prospect sans suite Trois ans après le dernier contact (référence CNIL pour la prospection) Suppression ou anonymisation annuelle des fiches inactives
Client Durée de la relation, puis archivage selon vos obligations comptables Passage en archive à la fin du contrat
Historique d’exécution Quelques jours à quelques semaines Purge automatique
Candidat non retenu Deux ans au maximum, avec son accord Rappel puis suppression automatique

Ces durées sont des repères issus des recommandations de la CNIL ; adaptez-les à votre situation, et écrivez celles que vous retenez dans votre registre. Pour les sauvegardes de vos instances n8n, appliquez la même logique que dans notre guide pour sauvegarder et restaurer n8n : chiffrées, datées, et supprimées au-delà de la durée utile.

Point 10 à 12 : les droits des personnes

Point 10 — Informer au moment de la collecte

Sous chaque formulaire, une phrase courte renvoie vers votre politique de confidentialité, qui indique les finalités, les destinataires (vos outils) et les durées. Si vous construisez vos formulaires avec Tally et une automatisation, ajoutez-la directement dans le formulaire.

Point 11 — Pouvoir répondre à une demande d’accès ou d’effacement

Toute personne peut demander ce que vous savez d’elle, ou la suppression de ses données. Vous avez un mois pour répondre. Sans cartographie, c’est une chasse au trésor dans six outils ; avec elle, un scénario peut même faire le travail : à partir d’une adresse e-mail, il interroge chaque outil, rassemble ce qu’il trouve, puis supprime après votre validation.

Point 12 — Respecter l’opposition et la désinscription

Un désabonnement de la newsletter doit se propager partout : outil d’e-mailing, CRM, séquences de relance. Un scénario de « liste d’opposition » qui met à jour tous les outils à la fois évite qu’un désinscrit reçoive encore une relance commerciale trois semaines plus tard.

⚠️ Attention : les décisions produisant des effets importants sur une personne ne doivent pas reposer uniquement sur un traitement automatisé (article 22). Refuser un client, écarter un candidat ou bloquer un compte : une personne doit pouvoir intervenir et revoir la décision.

Et la sécurité ? Accès, identifiants et départs

Le RGPD exige des mesures de sécurité « appropriées » (article 32). Pour une petite structure qui automatise, elles se résument à quelques habitudes, qui protègent autant vos données que celles de vos clients :

  • Un compte par personne sur Make, n8n et chaque outil branché, jamais d’identifiant partagé. Vous savez ainsi qui a modifié quoi.
  • Les identifiants rangés dans le coffre de l’outil (les « connexions » de Make, les « credentials » de n8n), jamais collés en clair dans un module ou une note.
  • Une connexion par usage, avec les droits minimaux : une clé en lecture seule pour un scénario qui ne fait que lire.
  • La double authentification activée sur tous les comptes qui donnent accès à des données clients.
  • Une procédure de départ : quand un collaborateur ou un prestataire s’en va, ses accès sont retirés et les connexions qu’il avait créées sont transférées ou renouvelées.

Ces points sont détaillés, avec les réglages de chaque outil, dans notre guide pour sécuriser vos automatisations. Ils prennent une heure à mettre en place, et évitent la plupart des incidents que l’on rencontre dans les petites entreprises : une clé oubliée dans un scénario partagé, un ancien prestataire qui a toujours accès, un mot de passe commun jamais changé.

Le cas particulier de l’intelligence artificielle

Envoyer des données à un modèle d’IA, c’est les transmettre à un sous-traitant de plus. Les mêmes règles s’appliquent, avec trois précautions supplémentaires :

  • Vérifiez l’usage des données par le fournisseur : les offres professionnelles et les accès par API des grands fournisseurs précisent en général que vos données ne servent pas à entraîner leurs modèles. Lisez-le dans leurs conditions, ne le supposez pas.
  • Pseudonymisez quand c’est possible : pour classer un message, l’IA n’a pas besoin du nom ni de l’adresse de son auteur. Remplacez-les par un identifiant avant l’envoi.
  • Gardez l’humain dans la boucle pour tout ce qui engage : l’IA propose, une personne valide.

Notre guide IA + Make / n8n détaille ces usages. Pour les cas les plus sensibles, un modèle hébergé chez vous, branché à un n8n auto-hébergé, garde toutes les données sur votre infrastructure.

Documenter un scénario : le modèle de fiche

La meilleure protection, et la plus simple, est une fiche par scénario. Elle sert à la fois de page du registre, de mode d’emploi pour l’équipe et de point de départ en cas d’incident. Voici le modèle que nous utilisons, à coller dans la description du scénario ou dans votre base Notion :

Fiche de scénario 1 Finalité Pourquoi ce scénario existe, en une phrase 2 Données Les champs traités, et ceux volontairement exclus 3 Circuit Source, outils traversés, destinations finales 4 Conservation Durée de l’historique, des copies et des données finales 5 Responsable Qui peut modifier le scénario, qui est prévenu en cas d’échec
Cinq rubriques suffisent : la fiche se remplit en dix minutes et répond à presque toutes les questions.

Mettez-la à jour à chaque modification importante, et datez-la. Au bout de quelques mois, l’ensemble des fiches devient votre registre, sans travail supplémentaire. C’est aussi un atout commercial : un client professionnel qui vous demande comment vous traitez ses données reçoit une réponse précise le jour même.

Un dernier conseil : conservez les fiches des scénarios désactivés, avec leur date d’arrêt. En cas de question sur une donnée ancienne, vous saurez d’où elle venait et quand son traitement a cessé.

La checklist complète, à copier

Recopiez ce tableau dans votre outil de gestion et passez chaque scénario au crible. Un point non validé n’empêche pas le scénario de tourner, mais doit être corrigé dans le mois.

N° Point de contrôle Validé si…
1 Scénarios recensés Chaque scénario qui touche des personnes est identifié
2 Flux décrits Données, origine, destination et finalité tiennent en une ligne
3 Registre à jour Chaque flux figure dans le registre des traitements
4 Contrats de sous-traitance Un accord de traitement existe pour chaque outil branché
5 Hébergement connu La localisation des données et l’encadrement des transferts sont vérifiés
6 Minimisation Chaque outil ne reçoit que les champs dont il a besoin
7 Historique réglé Les exécutions sont purgées ou non conservées
8 Copies intermédiaires Tableurs et fichiers de transit sont nettoyés automatiquement
9 Durées fixées Une durée de conservation est définie pour chaque type de donnée
10 Information Les formulaires renvoient vers la politique de confidentialité
11 Droits d’accès et d’effacement Vous savez retrouver et supprimer les données d’une personne
12 Opposition Une désinscription se propage à tous les outils

Exemple : auditer un scénario de prospection

Prenons un scénario courant, que nous avons décrit dans notre guide pour automatiser sa prospection de freelance : un formulaire de contact alimente un CRM, une IA qualifie la demande, un e-mail de bienvenue part et une relance est programmée. Voici l’audit, point par point (exemple construit pour illustrer la méthode) :

Constat Risque Correction
Le message complet du prospect est envoyé à l’IA avec son nom et son téléphone Données inutiles transmises à un sous-traitant N’envoyer que le texte du besoin, sans identité
Toutes les exécutions sont conservées depuis un an Copies de centaines de fiches dans l’historique Ne garder que les exécutions en échec, purge à 30 jours
Un tableur de transit garde chaque demande Copie oubliée, partagée avec toute l’équipe Suppression hebdomadaire des lignes traitées
Les prospects sans suite restent dans le CRM indéfiniment Conservation excessive Anonymisation annuelle après trois ans sans contact
Le formulaire ne mentionne pas l’usage des données Défaut d’information Une phrase et un lien vers la politique de confidentialité

Cinq corrections, une heure de travail, et le même scénario rend exactement le même service. C’est le message principal de cette checklist : la conformité se joue dans les réglages et le mappage des champs, rarement dans l’abandon d’une automatisation.

Si une fuite survient : les bons réflexes

Une clé d’API qui fuite, un tableau partagé par erreur en accès public, un scénario qui envoie des données au mauvais destinataire : ce sont des violations de données. Le RGPD impose de les documenter en interne et, si elles présentent un risque pour les personnes, de les notifier à la CNIL dans les 72 heures après en avoir pris connaissance (article 33).

  1. Couper : désactiver le scénario, révoquer la clé ou le partage en cause.
  2. Mesurer : quelles données, combien de personnes, depuis quand — l’historique des exécutions sert enfin à quelque chose.
  3. Documenter : consigner l’incident, même mineur, dans un registre des violations.
  4. Notifier si nécessaire, et informer les personnes si le risque est élevé.
  5. Corriger la cause, puis réactiver.

Une alerte sur les échecs de scénarios, comme celle décrite dans gérer les erreurs de ses automatisations, permet souvent de repérer ces situations dès les premières minutes.

Les erreurs les plus fréquentes

  1. Oublier l’historique des exécutions, qui contient des copies de toutes les données passées par le scénario.
  2. Partager un seul compte entre plusieurs personnes : impossible de savoir qui a fait quoi.
  3. Coller une clé d’API dans un champ de texte au lieu d’utiliser les identifiants chiffrés de l’outil.
  4. Envoyer la fiche entière à chaque outil par facilité de mappage.
  5. Croire que l’auto-hébergement suffit : il règle la localisation, pas la minimisation ni les durées.
  6. Laisser des scénarios orphelins tourner après le départ de celui qui les a créés.

Votre plan d’action en une journée

  1. Matin : listez vos scénarios et écrivez une ligne par flux (points 1 et 2).
  2. Reportez ces lignes dans votre registre et vérifiez les accords de traitement de vos outils (points 3 à 5).
  3. Après-midi : réglez l’historique des exécutions et supprimez les copies inutiles (points 7 et 8).
  4. Revoyez le mappage des champs envoyés à chaque outil, IA comprise (point 6).
  5. Fixez vos durées de conservation et programmez les scénarios de nettoyage (point 9).
  6. Terminez par l’information sous vos formulaires et le scénario de désinscription (points 10 à 12).
✅ Ce que cette checklist vous apporte
  • Une vision claire de ce que font vos scénarios avec les données.
  • Un registre à jour, prêt en cas de question d’un client ou de la CNIL.
  • Moins de copies qui traînent, donc moins de risque en cas d’incident.
  • Des demandes d’accès traitées en minutes, pas en jours.
  • Des scénarios plus simples : la minimisation allège aussi la maintenance.

Des automatisations documentées dès le départ

Vous préférez déléguer ? Nous construisons vos automatisations Make ou n8n clé en main : montées, testées avec vos données réelles et documentées, avec une heure de formation pour garder la main.

Voir nos services → Guide gratuit

Questions fréquentes

Je suis seul à mon compte : le RGPD me concerne-t-il ?
Oui, dès que vous traitez des données de clients ou de prospects, même seul. Les obligations sont proportionnées à votre activité, mais le registre, l’information des personnes et la sécurité s’appliquent.
Make et n8n sont-ils conformes au RGPD ?
Un outil n’est pas « conforme » à votre place : il vous fournit un contrat de sous-traitance, des choix d’hébergement et des réglages. C’est l’usage que vous en faites (données transmises, durées, accès) qui rend vos traitements conformes.
n8n auto-hébergé règle-t-il la question ?
Il règle la localisation des données et vous évite un sous-traitant pour l’automatisation elle-même. Les autres outils branchés (CRM, e-mailing, IA) restent des sous-traitants, et la minimisation comme les durées de conservation restent à votre charge.
Puis-je envoyer des données clients à ChatGPT ?
Par l’API ou une offre professionnelle, avec un accord de traitement et après avoir vérifié l’usage des données par le fournisseur, oui. Transmettez le strict nécessaire, pseudonymisé si possible.
Combien de temps garder l’historique des exécutions ?
Le temps utile au débogage : quelques jours à quelques semaines suffisent dans la plupart des cas. Au-delà, purgez automatiquement.
Où trouver des modèles et des fiches pratiques ?
Sur le site de la CNIL, qui propose un modèle de registre, des guides pour les petites entreprises et des référentiels de durées de conservation.

👉 Pour aller plus loin : sécuriser vos automatisations, choisir entre n8n en cloud ou auto-hébergé et sauvegarder et restaurer n8n.

Newsletter Flowmatic-Pro
Vous aimez ce guide ? Recevez l'ebook offert

Le Blueprint de l'automatisation no-code (37 pages) offert, puis un e-mail par semaine : une erreur qui coûte cher, un outil au banc d'essai, ou un cas réel décortiqué. Gratuit, désinscription en 1 clic.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Retour en haut