Créer un chatbot conforme au RGPD sur vos documents : la liste de contrôle
Un chatbot RGPD n'est pas un produit à part : c'est un chatbot documentaire dont vous avez cartographié, justifié et limité les flux de données. Concrètement, il faut une base légale par finalité, un contrat de sous-traitance avec chaque prestataire, une durée de conservation fixée d'avance, des documents expurgés de ce qui n'est pas nécessaire et une information claire à côté de la fenêtre de discussion. Cette liste de contrôle vous guide dans l'ordre. Elle est pratique et ne remplace pas l'avis de votre DPO ou de votre conseil.
Où se cachent les données personnelles d'un chatbot documentaire ?
Le cadre est le règlement (UE) 2016/679, dit RGPD, complété en France par la loi Informatique et Libertés. L'autorité de contrôle est la CNIL, qui publie des recommandations dédiées au développement et à l'usage des systèmes d'IA. S'y ajoute désormais le règlement européen sur l'IA (AI Act), dont les obligations de transparence pour les systèmes qui dialoguent avec des personnes s'appliquent depuis août 2026.
Avant toute décision, faites l'inventaire. Les données personnelles entrent par trois portes :
- Les documents indexés : contrats signés, comptes rendus de CSE, procédures RH avec des exemples nominatifs, exports de tickets ou de CRM.
- Les questions des utilisateurs : un client colle son numéro de commande et son adresse, un salarié décrit son arrêt maladie pour connaître ses droits.
- Les journaux : historiques de conversation, identifiants de compte, adresses IP, outils de mesure d'audience, journaux conservés chez vos prestataires.
Étape 1 : choisir une base légale par finalité
L'article 6 du RGPD prévoit six bases légales. Pour un chatbot documentaire, le choix se fait le plus souvent entre trois, à consigner dans votre registre des traitements (article 30) :
Finalités courantes et bases légales
| Finalité | Base légale probable | Point d'attention |
|---|---|---|
| Répondre aux clients sur leur commande ou leur contrat | Exécution du contrat | Ne demander que ce qui sert à répondre |
| Aider les salariés à trouver une procédure interne | Intérêt légitime | Mise en balance écrite, information du CSE si besoin |
| Qualifier des prospects et les recontacter | Consentement | Case à cocher distincte, retrait aussi simple que l'accord |
| Réutiliser les conversations pour améliorer le chatbot | Intérêt légitime | Finalité distincte, conservation courte, droit d'opposition |
Les données sensibles de l'article 9 (santé, opinions, appartenance syndicale) imposent des conditions supplémentaires. Le plus simple est de ne pas les indexer et de prévenir l'utilisateur de ne pas en saisir. Dans un contexte RH, pensez aussi à l'information et, le cas échéant, à la consultation des représentants du personnel avant le déploiement d'un nouvel outil.
Étape 2 : encadrer chaque sous-traitant (article 28)
Un chatbot repose presque toujours sur plusieurs prestataires : hébergeur, plateforme de base de connaissances, API de modèle de langage, éventuellement éditeur du widget. Chacun traite des données pour votre compte et doit être lié par un contrat conforme à l'article 28. Pour chacun, vérifiez :
- L'existence d'un accord de traitement (DPA) reprenant les mentions obligatoires : instructions, confidentialité, sécurité, sous-traitants ultérieurs, aide à l'exercice des droits, suppression en fin de contrat, audits.
- La liste des sous-traitants ultérieurs et la façon dont vous êtes prévenu d'un changement.
- Si vos questions et documents servent à entraîner ses modèles, et comment le désactiver.
- Sa propre durée de conservation des requêtes et des journaux.
- Les pays de stockage et de traitement, et l'outil de transfert utilisé hors de l'Union.
Hors de l'Union, un transfert à documenter
Si un prestataire traite ou consulte les données depuis un pays tiers, c'est un transfert au sens du chapitre V : décision d'adéquation (par exemple le cadre UE-États-Unis pour les entreprises certifiées) ou clauses contractuelles types avec analyse d'impact du transfert. Un hébergement en Europe réduit ces transferts sans les supprimer si un accès distant reste possible.
Étape 3 : minimiser ce que vous indexez
La minimisation (article 5.1.c) est le point sur lequel un chatbot documentaire vous laisse le plus de prise, puisque c'est vous qui choisissez les documents. La recherche ne peut renvoyer que ce qui se trouve dans la base : un bon tri à l'entrée évite l'essentiel des fuites.
- Indexez des documents de référence (procédures, fiches produit, conditions générales, textes officiels), pas des dossiers individuels.
- Anonymisez les modèles et les exemples : remplacez les noms par des rôles (« le salarié », « le client »).
- Créez une base par public : une pour les clients, une pour les RH, une pour la direction financière.
- Faites relire chaque nouveau dépôt par une seconde personne.
- Retirez les versions périmées : une procédure obsolète est aussi un problème d'exactitude, autre principe du RGPD.
Pour découper vos bases par équipe et éviter les pièges classiques, voyez notre guide du RAG juridique, RH et conformité.
Étape 4 : conservation et sécurité
La limitation de la conservation (article 5.1.e) oblige à fixer une durée avant la mise en ligne. Une durée courte liée à une finalité, par exemple 30 jours pour le diagnostic des erreurs, puis suppression ou anonymisation automatique, se justifie bien mieux qu'un historique illimité. Alignez vos prestataires sur cette durée.
Côté sécurité (article 32) : chiffrement en transit et au repos, droits distincts pour déposer et pour interroger, clés d'API rangées comme des secrets et renouvelées, journalisation des accès, et une procédure de violation de données capable de notifier la CNIL dans les 72 heures (article 33). Méfiez-vous aussi de l'injection de consignes cachées dans un document déposé : le contenu indexé doit être traité comme une donnée, jamais comme une instruction.
Étape 5 : informer et permettre l'exercice des droits
Les articles 13 et 14 imposent d'informer les personnes au moment de la collecte. Pour un chatbot, la bonne pratique est une mention courte sous la fenêtre de discussion, avec un lien vers la politique de confidentialité complète. Elle indique :
- Que l'utilisateur échange avec un assistant automatisé, et comment joindre un humain.
- Ce que deviennent ses messages, qui les reçoit et combien de temps ils sont conservés.
- Qu'il ne doit pas saisir de données sensibles.
- Comment exercer ses droits d'accès, d'effacement et d'opposition.
Préparez la réponse aux demandes : retrouver les conversations d'une personne, les lui communiquer ou les effacer, chez vous et chez vos prestataires. Si le chatbot contribue à une décision produisant des effets juridiques (refus d'un remboursement, tri de candidatures), l'article 22 impose de garder une intervention humaine réelle. Enfin, si le traitement est à grande échelle ou porte sur des personnes vulnérables, menez une analyse d'impact (AIPD, article 35) : c'est aussi le meilleur endroit pour consigner toutes les décisions de cette liste.
Une base privée comme source du chatbot
Le risque principal d'un chatbot documentaire tient à la question : qui peut atteindre les documents ? Sur Kopik, une base est publique (listée au catalogue) ou privée, et une base privée n'est accessible qu'à son propriétaire et à ses clés d'API, depuis le site, l'API REST ou le serveur MCP. Votre chatbot envoie la question avec votre clé et reçoit une réponse fondée sur vos documents, passages cités à l'appui, ou seulement les passages pertinents (mode « passages ») si vous rédigez la réponse vous-même. Le montage est détaillé dans une base de connaissances privée comme RAG pour vos agents IA.
Kopik reste un prestataire de votre chaîne : la même liste s'applique, inscription au registre et tri des documents compris. Les citations, elles, servent la responsabilité : chaque réponse renvoie au passage d'où elle vient, ce qui limite les inventions (voir réduire les hallucinations de l'IA). Pour vérifier un point de droit des données, vous pouvez aussi interroger les bases spécialisées du catalogue de bases.
Hébergez les documents de votre chatbot dans une base privée
Déposez vos procédures et fiches, interrogez la base avec votre clé d'API et obtenez des réponses qui citent leurs sources.
La liste de contrôle en une page
- Inventorier les données personnelles : documents, questions, journaux.
- Choisir et inscrire au registre une base légale par finalité.
- Signer un accord article 28 avec chaque sous-traitant ; vérifier entraînement et conservation.
- N'indexer que des documents de référence, anonymisés, une base par public.
- Fixer et automatiser la durée de conservation des conversations.
- Documenter tout transfert hors de l'Union.
- Sécuriser accès et clés ; prévoir la notification à la CNIL sous 72 heures.
- Afficher une mention d'information à côté du chatbot.
- Organiser les demandes d'accès et d'effacement ; garder l'humain sur les décisions importantes.
- Mener une AIPD si le traitement l'exige, et la tenir à jour.
Questions fréquentes
Un chatbot doit-il obtenir le consentement des utilisateurs ?
Pas forcément. Le consentement n'est qu'une des six bases légales. Un chatbot de service client repose souvent sur l'exécution du contrat, un assistant interne sur l'intérêt légitime. Le consentement devient nécessaire pour des usages facultatifs comme la prospection commerciale.
Le fournisseur du modèle de langage est-il un sous-traitant ?
En général oui, dès lors qu'il traite pour votre compte des requêtes contenant des données personnelles. Il faut un contrat conforme à l'article 28, savoir si vos données servent à l'entraînement, connaître sa durée de conservation et l'outil de transfert s'il traite hors de l'Union.
Combien de temps conserver les conversations d'un chatbot ?
Le RGPD ne fixe pas de durée chiffrée. C'est à vous de définir une durée proportionnée à la finalité, par exemple quelques semaines pour corriger les erreurs, de la documenter puis de supprimer ou d'anonymiser. Une conservation illimitée « au cas où » est difficile à justifier.
Faut-il une analyse d'impact (AIPD) pour un chatbot IA ?
Souvent. L'usage innovant d'une technologie fait partie des critères qui orientent vers une AIPD, surtout avec des données de clients ou de salariés à grande échelle. Même lorsqu'elle n'est pas obligatoire, elle permet de documenter les choix de cette liste de contrôle.
Un hébergement en France suffit-il à rendre un chatbot conforme ?
Non. Il réduit les transferts hors de l'Union, mais il faut toujours une base légale, des contrats de sous-traitance, la minimisation, une durée de conservation, la sécurité et l'information des personnes. Et un accès distant depuis un pays tiers peut rester un transfert.
Recevez la newsletter Kopik
Nouvelles bases de connaissances, guides sur le RAG et nouveautés du produit. Un mail toutes les une à deux semaines, désinscription en un clic.
En vous abonnant, vous acceptez de recevoir notre newsletter. Votre adresse n'est jamais partagée.