Vous pouvez partager des données clients avec une IA, à condition de respecter le RGPD : ne transmettre que ce qui est nécessaire, utiliser un service encadré par un contrat de sous-traitance et vérifier que vos données ne servent pas à entraîner ses modèles. Coller des noms, adresses et montants dans un chatbot grand public sans vérifier ses réglages vous expose bien davantage qu'un assistant intégré à votre logiciel et encadré contractuellement. Devis, factures, relances : dès qu'une IA vous aide à gérer votre activité, elle manipule des données personnelles de vos clients. Ce guide explique, à partir des publications de la CNIL, qui est responsable de quoi, ce que devient une donnée envoyée à une IA et quelles précautions prendre, avant de détailler comment Lio traite les données de son assistant IA et de ses connecteurs MCP.
En bref
Le RGPD s'applique-t-il quand on utilise une IA avec ses données clients ?
Oui, dès que les informations permettent d'identifier une personne physique : nom et prénom d'un client particulier, adresse d'un chantier, e-mail nominatif d'un contact chez un client professionnel, numéro de téléphone, historique de paiement d'un entrepreneur individuel. Le fait d'utiliser une IA ne change pas les principes : finalité déterminée, minimisation des données, sécurité et information des personnes.
La CNIL a publié des questions-réponses sur l'utilisation d'un système d'IA générative destinées aux organismes qui déploient ces outils. Elle y recommande notamment de partir d'un besoin concret, de qualifier le rôle du fournisseur au sens du RGPD et de ne soumettre que les informations que l'on est autorisé à partager. Ses fiches pratiques IA complètent ces recommandations.
Et pour une toute petite entreprise ?
Le RGPD s'applique aussi aux indépendants et aux TPE. La CNIL propose un espace dédié et des questions-réponses pour appliquer le RGPD dans une TPE ou PME, avec des outils adaptés aux structures sans juriste.
Responsable de traitement ou sous-traitant : qui fait quoi ?
Votre fichier clients est votre traitement : vous en êtes le responsable. Le prestataire qui traite ces données pour votre compte — hébergeur, logiciel de facturation, fournisseur d'IA — agit en principe comme sous-traitant. La CNIL définit le sous-traitant comme la personne qui traite des données pour le compte d'un autre organisme.
| Acteur | Rôle RGPD | Ce qu'il doit faire |
|---|---|---|
| Vous (artisan, indépendant, TPE) | Responsable de traitement | Définir la finalité, choisir des prestataires offrant des garanties, informer vos clients, répondre à leurs demandes |
| Votre logiciel de facturation | Sous-traitant | Traiter les données selon vos instructions, les sécuriser, encadrer ses propres sous-traitants |
| Le fournisseur du modèle d'IA utilisé par ce logiciel | Sous-traitant ultérieur | Respecter les engagements contractuels, notamment sur la réutilisation des données |
| Un chatbot grand public utilisé directement | Rôle à vérifier dans ses conditions | Appliquer ses propres conditions et sa politique de confidentialité |
Le contrat de sous-traitance est obligatoire et doit reprendre les clauses listées à l'article 28 du RGPD. La CNIL publie un guide du sous-traitant et rappelle qu'un sous-traitant ne peut réutiliser des données personnelles pour son propre compte que si cette réutilisation est compatible avec le traitement initial et que le responsable du traitement lui en a donné l'autorisation écrite.
Vos données servent-elles à entraîner les modèles d'IA ?
C'est une question centrale, et la réponse dépend de l'offre utilisée, pas seulement de l'éditeur. Les grands fournisseurs distinguent leurs services grand public de leurs offres professionnelles et de leurs API.
| Type d'usage | Utilisation pour l'entraînement | Ce qu'il faut vérifier |
|---|---|---|
| Chatbot grand public (compte personnel) | Possible selon les réglages du compte | Les paramètres de confidentialité et les conditions d'utilisation |
| Offre professionnelle de l'éditeur | Généralement exclue par défaut | Le contrat et l'accord de traitement des données |
| IA intégrée à un logiciel métier (via API) | Dépend des engagements du logiciel et de son fournisseur | Les conditions du logiciel et la liste de ses sous-traitants |
À titre d'exemple, OpenAI documente dans sa FAQ sur les contrôles des données un réglage permettant de refuser l'utilisation des conversations ChatGPT pour l'amélioration des modèles, et indique ne pas entraîner ses modèles sur les données de ses offres professionnelles et de son API par défaut. Anthropic distingue de la même manière ses conditions grand public de ses offres commerciales. Ces politiques évoluent : relisez-les au moment où vous choisissez un outil.
Réglage personnel ≠ politique d'entreprise
Si un salarié utilise son propre compte gratuit pour rédiger une relance, ce sont les réglages de son compte qui s'appliquent, pas ceux que vous imaginez. La CNIL recommande de définir une liste d'usages autorisés et interdits et de former les utilisateurs.
Où vont les données : hébergement et transferts hors Union européenne
Plusieurs fournisseurs de modèles d'IA sont établis aux États-Unis. Un transfert de données personnelles hors de l'Union européenne doit reposer sur un outil prévu par le chapitre V du RGPD : décision d'adéquation, clauses contractuelles types ou autres garanties. La Commission européenne a adopté le 10 juillet 2023 une décision d'adéquation pour les États-Unis, qui couvre les organisations américaines certifiées dans ce cadre.
En pratique, vous n'avez pas à auditer vous-même chaque serveur. Vérifiez que la politique de confidentialité de votre logiciel mentionne ses sous-traitants, leur localisation et le mécanisme de transfert utilisé. La page de la CNIL Transférer des données hors de l'UE détaille les outils disponibles.
Quelles bonnes pratiques avant de confier une donnée client à une IA ?
- Définissez l'usage : rédiger une relance, préparer un devis, analyser un chiffre d'affaires. Un usage précis limite les données nécessaires.
- Minimisez : remplacez noms et adresses par des initiales lorsque l'IA n'en a pas besoin pour produire le résultat.
- Excluez les données sensibles : santé, situation familiale ou financière détaillée d'un particulier n'ont rien à faire dans une demande de rédaction.
- Choisissez un outil encadré : un assistant intégré à votre logiciel, couvert par ses conditions et son contrat de sous-traitance, plutôt qu'un compte personnel.
- Vérifiez les réglages d'entraînement et de conservation des conversations.
- Supprimez les conversations devenues inutiles lorsque l'outil le permet.
- Rédigez une charte simple si vous avez des salariés : outils autorisés, données interdites, relecture obligatoire.
- Mettez à jour votre information clients : votre politique de confidentialité doit mentionner les catégories de destinataires, dont vos prestataires.
- Documentez ce traitement dans votre registre des traitements.
Ces étapes reprennent la logique des recommandations de la CNIL : besoin identifié, encadrement des usages, choix d'un système sécurisé et sensibilisation des utilisateurs. En cas de doute sur les risques du traitement, la CNIL recommande également de réaliser une analyse d'impact (AIPD).
Comment Lio traite-t-il les données de son assistant IA ?
Les conditions d'utilisation de l'assistant IA de Lio précisent ce qui est transmis et comment. Pour générer ses réponses, l'assistant envoie à son prestataire d'intelligence artificielle, Anthropic, agissant en qualité de sous-traitant, vos messages et les données de votre compte strictement nécessaires à la demande (par exemple la fiche du client concerné).
- Vos données ne sont pas utilisées pour entraîner les modèles d'IA.
- Vos conversations sont conservées dans votre compte et ne sont visibles que par vous.
- Vous pouvez supprimer chaque conversation à tout moment, définitivement.
- L'usage de l'assistant est tracé dans votre compte, comme les autres actions sensibles.
- Toute création, modification ou envoi vous est présenté en aperçu et n'est exécuté qu'après votre confirmation explicite.
- Un compte employé ne peut consulter ni faire plus que ce que son rôle autorise.
L'assistant est réservé aux plans payants et n'est actif qu'après acceptation de ses conditions : chaque membre d'une entreprise donne son propre consentement. Pour le reste des traitements, consultez la politique de confidentialité de Lio.
Un assistant IA encadré, dans votre logiciel de facturation
Devis, factures, clients et analyses par simple conversation, sans entraînement des modèles sur vos données et avec confirmation avant chaque action.
Découvrir l'assistant IA LioConnecter ChatGPT, Claude ou Le Chat (MCP) : qui reçoit les données ?
Le protocole MCP permet de connecter un assistant externe à votre compte Lio. Le schéma de responsabilité change alors : les données consultées ou créées via cet assistant sont reçues et traitées par son éditeur (OpenAI, Anthropic, Mistral…), selon ses propres conditions et sa politique de confidentialité, et non par Lio.
| Option | Qui traite les données de la conversation | Vos leviers de contrôle |
|---|---|---|
| Assistant IA intégré à Lio | Lio, avec Anthropic comme sous-traitant | Conditions de l'assistant, suppression des conversations, confirmation des actions |
| Assistant externe connecté par MCP | L'éditeur de l'assistant, selon ses conditions | Permissions accordées lors de l'autorisation, révocation depuis Paramètres → Développeur |
| Copier-coller dans un chatbot | L'éditeur du chatbot, selon les réglages du compte | Minimisation des données saisies, réglages de confidentialité |
- La connexion MCP est facultative et désactivée par défaut : elle n'existe que si vous la créez.
- N'accordez que les permissions nécessaires à votre usage et révoquez les connexions que vous n'utilisez plus, comme le recommandent les conditions de Lio.
- La confirmation systématique propre à l'interface de Lio ne s'applique pas de la même façon : c'est l'assistant externe qui décide s'il vous demande confirmation avant d'agir.
- Une connexion révoquée est coupée immédiatement.
Pour aller plus loin
Si le fonctionnement du protocole vous est encore flou, lisez MCP, c'est quoi ?, puis la présentation du MCP facturation de Lio.
Conclusion
Utiliser l'IA avec des données clients n'est pas incompatible avec le RGPD : c'est une question de choix d'outil et d'habitudes. Limitez les données transmises, vérifiez le rôle du fournisseur et ses règles d'entraînement, encadrez les usages de votre équipe et informez vos clients. Un assistant intégré à votre logiciel, adossé à un sous-traitant contractuellement engagé à ne pas entraîner ses modèles sur vos données, offre un cadre plus lisible qu'un compte personnel. Et si vous connectez un assistant externe via MCP, gardez en tête que ses conditions s'appliquent et n'accordez que les permissions utiles.
Questions fréquentes
Articles et pages liés







