Chatbot IA conforme au RGPD — protection des données et IA réunies
Le chatbot IA de Zentor App bénéficie d'un hébergement dans l'UE et a été conçu pour des processus conformes au RGPD — traitement des données transparent, aucun transfert de données vers le cloud américain, exploitation on-premises disponible sur demande dans le forfait Sur mesure (Individuell).
Le défi de la conformité
De nombreuses solutions de chatbot IA envoient les données de conversation vers des services cloud américains — sans que les entreprises aient un contrôle total sur leur traitement. Cela crée des risques de conformité considérables au regard du RGPD.
L'article 46 du RGPD encadre le transfert de données à caractère personnel vers des pays tiers. Pour les entreprises qui utilisent des services d'IA hébergés sur des serveurs américains, il en résulte une tension structurelle — qui ne peut être résolue sans mesures techniques.
RGPD et IA : ce que les entreprises doivent prendre en compte
Les chatbots IA traitent des données à caractère personnel : noms, coordonnées, contenu des conversations. Ce traitement doit reposer sur une base légale, être transparent et respecter le principe de minimisation des données.
Le RGPD exige en outre des mesures techniques et organisationnelles (MTO) pour protéger les données contre tout accès non autorisé. Un chatbot IA doit s'inscrire dans ce cadre de conformité — et non fonctionner en dehors de celui-ci.
Hébergement dans l'UE : infrastructure en Europe, connexion IA juridiquement sécurisée
Zentor App exploite son infrastructure au sein de l'Union européenne : l'hébergement, les bases de données et la logique applicative fonctionnent sur des serveurs situés dans l'UE. Pour certaines fonctionnalités d'IA, un fournisseur d'IA externe peut être intégré en option.
Le recours éventuel à un fournisseur d'IA externe situé hors UE s'effectue exclusivement sur la base des clauses contractuelles types de l'UE (art. 46 du RGPD). Vous recevez un contrat de sous-traitance conforme à l'article 28 du RGPD ; la liste complète et actualisée de tous les sous-traitants utilisés, avec leur pays et le fondement du transfert, est disponible dans la politique de confidentialité.
On-premises avec exploitation IA locale : souveraineté des données maximale
Dans le forfait Sur mesure (Individuell), Zentor App permet une installation on-premises complète sur votre propre infrastructure serveur. Aucun fournisseur cloud, aucun transfert de données externe — l'ensemble de la plateforme fonctionne dans votre propre centre de données.
Combinée à une exploitation IA locale, vous faites également fonctionner les modèles d'IA sur votre propre matériel. Les modèles d'IA locaux permettent d'exploiter des modèles de langage sans dépendance externe.
Le résultat : une souveraineté des données maximale. Aucun transfert de données, aucun traitement IA externe, contrôle total sur les modèles et l'infrastructure.
Aucune transmission à des tiers
Zentor App ne transmet pas les données de vos clients à des tiers — ni pour l'entraînement de modèles d'IA, ni à des fins d'analyse ou publicitaires. Vos données restent exclusivement vos données.
En cas d'utilisation de modèles d'IA externes via Zentor App, les conditions de protection des données du fournisseur d'IA externe s'appliquent. Pour les entreprises ayant besoin d'une isolation complète, nous recommandons l'option on-premises avec exploitation IA locale.
Contrat de sous-traitance conforme à l'article 28 du RGPD
Dès lors qu'un chatbot IA traite des données à caractère personnel de vos clients — ce qui est le cas à chaque conversation — il s'agit d'une sous-traitance au sens de l'article 28 du RGPD. Cela signifie qu'en tant que responsable du traitement, vous devez conclure un contrat de sous-traitance écrit avec Zentor App, en sa qualité de sous-traitant.
Zentor App met ce contrat de sous-traitance à disposition sur demande. Le contrat définit la finalité du traitement, les catégories de données, les mesures techniques et organisationnelles, ainsi que vos instructions relatives à la suppression ou à la restitution des données à l'issue du contrat.
Pour l'exploitation on-premises, le contrat de sous-traitance n'est pas nécessaire, aucun traitement de données n'étant effectué par Zentor App en tant que prestataire externe — l'ensemble de la plateforme fonctionne sur votre propre infrastructure.
Flux de données dans le chatbot IA : que deviennent les données de conversation ?
En exploitation cloud UE : les messages entrants sont reçus par Zentor App, traités par le chatbot IA et enregistrés en tant que conversations dans la base de données. Toutes les étapes de traitement ont lieu sur des serveurs situés dans l'UE. Le chatbot IA n'accède qu'à la base de connaissances propre à l'entreprise — aucune source de données externe, aucune transmission non sollicitée.
En exploitation on-premises : aucune donnée ne quitte votre réseau. La plateforme comme le modèle d'IA fonctionnent sur votre propre matériel. Les messages entrants sont traités et stockés en interne, et restent entièrement dans votre infrastructure.
Les deux variantes prennent en charge des délais de conservation configurables : les données de conversation sont automatiquement supprimées à l'issue d'un délai défini — conformément au principe de limitation de la conservation prévu à l'article 5, paragraphe 1, point e), du RGPD.
Rôles, droits et piste d'audit
Zentor App met en œuvre un contrôle d'accès basé sur les rôles (RBAC). Les collaborateurs ne voient que les conversations, les contenus de la base de connaissances et les configurations pour lesquels ils sont autorisés. Les administrateurs gèrent les rôles et les autorisations de manière centralisée dans le tableau de bord.
La piste d'audit enregistre toutes les actions pertinentes en matière de sécurité : connexions, modifications de configuration, accès aux données, événements de transfert. Le journal est immuable et constitue la base des preuves de conformité vis-à-vis des autorités de contrôle.
Le RBAC, la piste d'audit, des options d'authentification avancées (sur demande) et des fonctions d'exportation d'audit étendues sont disponibles en tant que modules complémentaires dans le forfait Sur mesure (Individuell).
Aperçu des mesures de protection techniques
Zentor App met en œuvre plusieurs niveaux de protection technique afin de garantir la conformité au RGPD.
Toutes les transmissions de données sont chiffrées via TLS. Les données stockées sont chiffrées au repos.
Le contrôle d'accès basé sur les rôles garantit que les collaborateurs ne peuvent accéder qu'aux données pour lesquelles ils sont autorisés.
Historique complet et sans faille de toutes les actions pertinentes en matière de sécurité — pour la traçabilité et la documentation de conformité.
Les données de conversation peuvent être supprimées automatiquement à l'issue de délais de conservation définis.
Exploitation IA locale ou fournisseur d'IA externe : comparaison du point de vue de la protection des données
Les deux options ont leurs atouts. Le choix dépend de vos exigences en matière de protection des données et de vos ressources techniques.
- Intégration simple, démarrage rapide
- Qualité de modèle élevée sans matériel propre
- Mises à jour de modèle régulières sans effort
- Transfert de données vers des serveurs IA externes
- Souveraineté des données totale
- Aucune donnée ne quitte votre propre infrastructure
- Conforme au RGPD sans risque lié aux pays tiers
- Nécessite du matériel propre et une exploitation technique
Questions fréquentes sur le RGPD et le chatbot IA
Zentor App est-il conforme au RGPD ?+
Oui. En tant que plateforme européenne, Zentor App est conçu pour être conforme au RGPD. Vous pouvez choisir entre un hébergement dans l'UE et une installation on-premises. Dans les deux cas, les données de vos clients restent sous votre contrôle ; le recours éventuel à un fournisseur d'IA externe situé hors UE s'effectue exclusivement sur la base des clauses contractuelles types de l'UE (art. 46 du RGPD), jamais de manière incontrôlée. La liste complète de tous les sous-traitants, avec leur pays et le fondement du transfert, est disponible dans la politique de confidentialité.
Où mes données clients sont-elles stockées ?+
Avec l'hébergement dans l'UE, l'hébergement, les bases de données et la logique applicative fonctionnent sur des serveurs situés au sein de l'Union européenne ; pour certaines fonctionnalités d'IA, un fournisseur d'IA externe peut être intégré en option, sécurisé par des clauses contractuelles types de l'UE. En exploitation on-premises, les données restent entièrement sur votre propre infrastructure — aucun transfert de données, aucun traitement externe.
Qu'est-ce que l'exploitation IA locale et pourquoi est-elle favorable à la protection des données ?+
L'exploitation IA locale permet de faire fonctionner des modèles de langage sur votre propre matériel. Le traitement IA ayant lieu sur vos propres serveurs, aucune donnée de conversation n'est transmise à des services d'IA externes — le modèle et les données restent entièrement dans votre infrastructure.
Puis-je exploiter Zentor App on-premises ?+
Oui. Le forfait Sur mesure (Individuell) permet une installation on-premises complète de Zentor App sur votre propre infrastructure serveur. Combinée à une exploitation IA locale, vous faites ainsi fonctionner à la fois la plateforme et les modèles d'IA entièrement sur votre propre matériel — sans aucun transfert de données vers des clouds externes.
Quels modèles d'IA puis-je utiliser ?+
Zentor App prend en charge deux approches : des modèles d'IA cloud externes (pour les équipes souhaitant utiliser une IA cloud) et des modèles d'IA locaux en exploitation propre (pour une souveraineté des données maximale). Dans le forfait Sur mesure (Individuell) avec RAG vectoriel optionnel, vous disposez de possibilités étendues de configuration de vos propres modèles. Le choix vous appartient entièrement.
Qu'est-ce qu'une piste d'audit et à partir de quel forfait est-elle disponible ?+
Une piste d'audit est un historique complet et immuable de toutes les actions pertinentes en matière de sécurité sur la plateforme — par exemple les connexions des utilisateurs, les modifications de configuration et les accès aux données. Dans Zentor App, la piste d'audit est disponible en tant que module complémentaire dans le forfait Sur mesure (Individuell) et constitue un outil important pour attester de la conformité des processus en matière de protection des données.
Ai-je besoin d'un contrat de sous-traitance pour le chatbot ?+
En règle générale, oui. Si votre chatbot IA traite des données à caractère personnel de vos clients — ce qui est le cas de la quasi-totalité des chatbots conversationnels — et que ces données sont transmises à un prestataire externe (Zentor App), un contrat de sous-traitance conforme à l'article 28 du RGPD est nécessaire. Zentor App met ce contrat à disposition sur demande.
Comment les données de conversation du chatbot peuvent-elles être supprimées ?+
Zentor App permet de configurer des délais de conservation pour les données de conversation. À l'expiration de ces délais, les données sont supprimées automatiquement. Des conversations individuelles ou des données utilisateur peuvent également être supprimées manuellement depuis le tableau de bord — aussi bien au niveau du tenant que par conversation. Cela facilite la mise en œuvre de l'article 17 du RGPD (droit à l'effacement).
Prêt pour un chatbot IA conforme au RGPD ?
Testez Zentor App en mode démo ou échangez avec nous sur les options d'hébergement dans l'UE et d'exploitation on-premises.
Contenus complémentaires
Eine praxisnahe Übersicht finden Sie in der Chatbot Datenschutz Checkliste. Wer tiefer einsteigen möchte, findet die DSGVO-Anforderungen an KI-Chatbots im Detail im Ratgeber.
En savoir plus dans le centre d'aide