SAKU Agency Réserver mon appel découverte

Automatisation et RGPD : où vont vos données ?

Un workflow qui lit vos emails clients manipule des données personnelles, parfois sensibles. Selon l’outil choisi, elles transitent chez un éditeur américain ou ne quittent jamais votre infrastructure. Voici comment trancher, et quoi exiger d’un prestataire.

En bref : avec un outil d’automatisation SaaS classique, vos données transitent par l’infrastructure de l’éditeur, souvent hors Union européenne. Avec un orchestrateur auto-hébergé comme n8n, elles restent sur votre serveur. Pour un cabinet comptable, juridique ou un syndic, cette différence n’est pas théorique : elle détermine ce que vous pouvez automatiser.

Ce qu’un workflow manipule réellement

Un exemple concret. Vous automatisez le traitement de votre boîte mail : lecture, classement, brouillon de réponse. Les données qui transitent sont alors : le nom et l’email de vos clients, le contenu de leurs messages, parfois des pièces jointes — un bilan, un acte, un état des lieux.

Au regard du RGPD, ce sont des données à caractère personnel, et vous en êtes le responsable de traitement. Le prestataire qui construit le workflow, comme l’éditeur de l’outil, sont vos sous-traitants au sens de l’article 28. Cela vous impose un contrat, une traçabilité et une maîtrise des transferts.

Trois architectures, trois niveaux d’exposition

ArchitectureOù vivent les donnéesTransfert hors UEConvient à
SaaS d’automatisation
(Zapier, Make)
Infrastructure de l’éditeurFréquent, encadré par clauses contractuelles typesDonnées non sensibles, faible volume
Orchestrateur auto-hébergé
(n8n sur votre serveur)
Chez vousAucun, sauf appel explicite à un service externeDonnées clients, secteurs réglementés
Auto-hébergé + IA externeChez vous, sauf le texte envoyé au modèleLimité au contenu soumis au modèleCas courant — à cadrer précisément

La troisième ligne est celle qu’on passe le plus souvent sous silence. Même auto-hébergé, dès qu’un workflow demande à un modèle de langage de résumer un email, le contenu de cet email part chez le fournisseur du modèle. L’auto-hébergement protège le stockage et la circulation ; il ne dispense pas de choisir ce qu’on envoie à l’extérieur, ni où ce fournisseur héberge son service.

Les cinq questions à poser à un prestataire

  1. Où mes données sont-elles stockées, physiquement ? Une réponse acceptable nomme un pays et un hébergeur. « Dans le cloud » n’est pas une réponse.
  2. Quelles données sortent de mon infrastructure, et vers qui ? Demandez la liste des services appelés par le workflow. Elle doit être finie et écrite.
  3. Que devient une donnée envoyée à un modèle d’IA ? Est-elle conservée ? Utilisée pour entraîner ? Les conditions varient d’un fournisseur à l’autre et changent.
  4. Puis-je récupérer mes workflows si je pars ? Un workflow n8n est un fichier JSON exportable. Un workflow enfermé dans un SaaS ne l’est pas.
  5. Qui a accès à mon instance, et comment est-ce tracé ? Y compris les accès du prestataire lui-même.

Un prestataire qui répond précisément à ces cinq questions vous fait gagner l’essentiel du travail de documentation exigé par le RGPD. Un prestataire qui les élude vous le laisse.

Ce que nous faisons, et ce que nous ne faisons pas

SAKU Agency construit avec n8n, précisément pour cette raison : l’instance peut vivre sur votre infrastructure, et vos données n’ont pas à transiter chez un éditeur tiers. Chaque workflow livré est documenté, y compris la liste des services externes qu’il appelle — c’est ce document qui vous sert de base pour votre registre des traitements.

Ce que nous ne faisons pas : nous ne sommes ni juristes ni délégués à la protection des données. Nous documentons l’architecture technique et ses flux ; la qualification juridique de vos traitements relève de votre conseil.

Si la confidentialité est un sujet chez vous, dites-le dès l’audit : cela change l’architecture proposée, pas seulement le discours.

Questions fréquentes

Un workflow automatisé est-il compatible avec le RGPD ?

Oui, à condition de savoir où circulent les données et de le documenter. Le RGPD n’interdit pas l’automatisation : il impose de connaître ses traitements, ses sous-traitants et ses transferts. Un workflow bien documenté est plus conforme qu’un traitement manuel non tracé.

Auto-héberger n8n suffit-il à garantir la confidentialité ?

Non, mais c’est la condition la plus structurante. L’auto-hébergement garantit que le stockage et la circulation restent chez vous. En revanche, si le workflow appelle un modèle d’IA externe pour analyser un texte, ce texte sort de votre infrastructure. Il faut donc cadrer précisément ce qui est envoyé à l’extérieur.

Qui est responsable de traitement dans un projet d’automatisation ?

Vous restez responsable de traitement pour les données de vos clients. Le prestataire qui construit et maintient le workflow, ainsi que les éditeurs des outils utilisés, sont vos sous-traitants au sens de l’article 28 du RGPD, ce qui suppose un contrat écrit.

Peut-on automatiser dans un cabinet juridique ou comptable ?

Oui, et c’est fréquent, à condition que l’architecture le permette : instance auto-hébergée, liste finie et documentée des services appelés, et arbitrage explicite sur ce qui est soumis à un modèle d’IA. C’est précisément dans ces secteurs que le choix de l’outil prime sur son coût.

Que deviennent mes workflows si je change de prestataire ?

Avec n8n, chaque workflow est un fichier JSON que vous pouvez exporter et réimporter ailleurs. C’est un point à vérifier avant de signer : un workflow enfermé dans un outil propriétaire vous lie à ce prestataire autant qu’à l’éditeur.

Un audit de vos process, offert et sans engagement : cartographie de 5 process clés, ROI estimé par tâche, feuille de route priorisée.

Réserver mon appel découverte →

Publié par SAKU Agency · Mise à jour :