E-commerce

RGPD et IA en e-commerce : les réflexes avant de brancher un agent

Tour d'horizon des obligations CNIL qui s'appliquent à un e-commerçant qui déploie des agents IA sur ses données clients et de commande. Les bons réflexes avant de lancer un projet.

Photo d’illustration

Pourquoi ce sujet concerne aussi le petit e-commerçant

Dès qu'un agent conversationnel lit une commande, propose un produit ou répond à un avis client, il traite des données personnelles. Adresse email, historique d'achat, statut de livraison, motif de retour : tout cela tombe sous le règlement (UE) 2016/679, dit RGPD, et sous le regard de la CNIL [1].

L'enjeu n'est pas théorique. En 2025, 82 % des entreprises du e-commerce déclaraient recourir à l'intelligence artificielle, en progression de 10 points en un an, selon Marc Lolivier, délégué général de la Fevad [2]. La pratique précède souvent la mise en conformité, et c'est précisément ce que la CNIL souhaite inverser.

Les trois réflexes RGPD à poser avant tout projet

Étape et contenu de la suite
ÉtapeCe qui est fait
Premier réflexe Qualifier la base légale. Pour un agent de service client qui lit les commandes, le contrat est souvent la bonne base. Pour de la recommandation produit, l'intérêt légitime peut suffire, à condition de pouvoir le démontrer. Pour une relance marketing, le consentement reste la règle [1].
Deuxième réflexe Informer l'utilisateur. Une bannière ne suffit pas. Le client doit savoir qu'un agent traite sa demande, quelles données sont lues, dans quel but et pendant combien de temps elles sont conservées. L'information doit être concrète, pas générique.
Troisième réflexe Limiter ce que l'agent voit. Un agent qui répond à un avis n'a pas besoin de l'historique de paiement. Un agent qui suit une livraison n'a pas besoin de la date de naissance. La minimisation est l'un des principes les plus concrets du RGPD [1].
L'intelligence artificielle, et en particulier l'IA générative, est en train de transformer en profondeur l'e-commerce. Ce sont 82 % des acteurs français qui y ont désormais recours, soit une progression de 10 points en un an.
Marc Lolivier, délégué général de la Fevad, E-commerce Mag

AI Act : ce qui s'applique aux agents conversationnels

Le règlement (UE) 2024/1689, dit AI Act, est entré en vigueur le 1er août 2024. Depuis le 2 août 2026, l'article 50 s'applique : toute personne qui dialogue avec un système d'IA doit en être informée de manière claire. Concrètement, un agent conversationnel qui discute avec un client doit le dire dès le premier échange [3].

Pour un e-commerçant, c'est la disposition la plus visible à court terme. Les obligations pour les IA à haut risque de l'annexe III, initialement prévues en août 2026, ont été reportées au 2 décembre 2027 par le règlement (UE) 2026/1744 dit Digital Omnibus sur l'IA [3].

Le paquet omnibus numérique publié en 2025 a revu une partie des obligations, mais il n'a pas remis en cause la transparence des chatbots ni les obligations de base du RGPD, qui restent pleinement applicables [3].

Données de commande : ce que l'agent a le droit de faire

Un agent qui agit sur le statut d'une commande, qui émet une étiquette de retour ou qui prépare un remboursement doit être paramétré pour ne faire que ce que votre politique autorise. La bonne pratique est de documenter ce paramétrage dans le registre des traitements.

Pour les demandes sensibles, comme un remboursement, un avis public ou une réponse à un client mécontent, l'article 22 du RGPD peut trouver à s'appliquer : la décision finale engage la marque et doit rester humaine. L'agent propose, l'humain valide.

Un point souvent oublié : la conservation. Les échanges de service client doivent être conservés le temps nécessaire à la finalité, puis supprimés ou anonymisés. Conserver des années de tickets « au cas où », sans finalité ni durée définie, ne répond pas à l'exigence de limitation de conservation.

Sous-traitant ou responsable de traitement : qui porte la responsabilité

Quand vous branchez un agent sur votre boutique, deux cas de figure se présentent. Si l'agent agit pour votre compte, sur vos données, vous restez responsable de traitement et le prestataire est sous-traitant : un accord de traitement conforme à l'article 28 du RGPD est obligatoire [1].

Si l'agent agit pour son propre compte, par exemple pour entraîner ses modèles sur vos tickets, la qualification peut changer : il peut devenir responsable de traitement, ou responsable conjoint selon les cas. Dans ce cas, mieux vaut formaliser par écrit qui fait quoi, notamment sur les finalités et les responsabilités.

Dans tous les cas, ces contrats sont le premier document que l'on examine en cas de contrôle. C'est souvent là que les projets butent.

Hébergement, journalisation et droits des personnes

Le RGPD n'impose pas l'hébergement dans l'Union européenne : il encadre les transferts de données hors UE. Héberger en Europe simplifie la conformité, mais ce n'est pas une obligation en soi. Les transferts vers les États-Unis sont encadrés par la décision d'adéquation de la Commission européenne du 10 juillet 2023, complétée par des clauses contractuelles types lorsque l'organisme américain ne figure pas sur la liste du ministère du commerce.

Chaque action de l'agent doit être tracée : qui a déclenché l'action, sur quelle donnée, avec quel résultat. Le journal doit être consultable et exportable : c'est ce qui permet de prouver la conformité en cas de contrôle et de répondre aux demandes d'accès des personnes.

Droit d'accès, droit de rectification, droit à l'effacement : quand un client exerce l'un de ces droits, l'agent doit pouvoir retrouver ses données, les corriger ou les supprimer, y compris dans les fichiers de logs.

La CNIL recommande des durées de conservation proportionnées à la finalité. Au-delà du délai utile, anonymisez ou supprimez.

Comment aborder un projet IA sans se mettre en risque

Le bon ordre est simple : audit, accord de traitement, paramétrage, mise en production, journal et revue périodique. La CNIL publie des recommandations sur les systèmes d'IA, qui détaillent les obligations RGPD applicables [1].

Trois choses à vérifier avant de signer avec un prestataire : où sont hébergées les données, qui valide les actions sensibles, et quel est le contenu exact de l'accord de traitement. Si l'une de ces réponses est floue, le projet n'est pas prêt.

Pour les usages à plus fort impact, par exemple un agent qui segmente vos clients pour de la recommandation personnalisée, une analyse d'impact relative à la protection des données (AIPD) peut être demandée par le régulateur. Elle n'est pas obligatoire pour tous les cas d'usage e-commerce, mais elle est recommandée dès que l'agent prend des décisions qui affectent la personne.

Enfin, documentez tout. En cas de contrôle DGCCRF, de demande CNIL ou de litige client, c'est la traçabilité qui fera la différence entre un dossier qui se règle en quelques semaines et un dossier qui traîne.

Sources

[1]Comprendre le RGPD : CNIL2026
[2]Marc Lolivier (FEVAD) : « L'e-commerce, pilier économique, reste un champ de bataille réglementaire »Septembre 2025
[3]AI Act : obligations, calendrier, sanctions 2026 (intégrant l'omnibus COM(2025) 836)Juin 2026

À lire aussi

Depuis le blog

Tous nos articles pour les e-commerce
Désengorger mon service client