À qui appartiennent vos données CRM ?

À personne, au sens strict. Vos données CRM ne se possèdent pas comme un fichier Excel ou un logiciel. Le vrai sujet, c’est qui décide, qui traite, qui peut réutiliser, et ce que vous récupérez si vous quittez l’outil.

Les données CRM appartiennent à qui ?

Les données CRM n’appartiennent juridiquement à personne comme un bien classique, surtout en droit français où l’information brute n’est pas protégée par un droit général de propriété.

La bonne grille de lecture, ce n’est donc pas “à qui ça appartient ?”. C’est plutôt “qui est responsable de quoi ?”. Et là, on retombe très vite sur le RGPD, le Règlement général sur la protection des données, parce qu’un CRM contient rarement juste des lignes neutres dans une base.

Dans un CRM, on trouve souvent des données personnelles. Des contacts, des emails, des numéros de téléphone, un historique d’échanges, un statut commercial, des consentements, la provenance d’un lead, des préférences, parfois des notes internes. Bref, des infos qui permettent d’identifier directement ou indirectement une personne.

Si je charge mes prospects dans un CRM, je ne deviens pas “propriétaire” de leurs données personnelles. J’ai surtout des obligations. Je dois avoir une base légale pour les traiter, informer les personnes, respecter leurs droits, gérer les demandes de suppression ou d’accès, et être capable de prouver ce que je fais. C’est souvent là que les problèmes commencent, pas dans le contrat SaaS.

La répartition classique est assez simple. L’entreprise qui utilise le CRM est généralement responsable de traitement, parce qu’elle décide pourquoi les données sont collectées et comment elles sont utilisées. L’éditeur SaaS, lui, est généralement sous-traitant, parce qu’il héberge, sécurise, sauvegarde et traite les données pour le compte de son client.

Petite nuance quand même, et elle compte. L’éditeur peut aussi être responsable de traitement pour certains usages propres. Par exemple pour gérer son propre compte client, faire sa facturation, assurer la sécurité de sa plateforme ou produire certaines statistiques internes. Mais ça doit être clair, documenté, légalement encadré, et pas caché dans une zone grise du contrat.

Sujet Mauvaise question Bonne question
Données prospects Est-ce que ces données m’appartiennent ? Ai-je une base légale pour les utiliser ?
CRM SaaS Est-ce que l’éditeur possède ma base ? Quel rôle joue l’éditeur dans le traitement ?
Responsabilité RGPD Qui est propriétaire ? Qui décide des finalités et des moyens ?
Contrat CRM Est-ce que mes données sont à moi ? Les rôles, droits, durées et obligations sont-ils écrits clairement ?

Que garantit vraiment le RGPD ?

Le RGPD ne donne pas une propriété sur les données CRM. Il organise les droits, les obligations et les preuves à conserver. C’est une nuance importante, parce qu’on entend souvent “c’est ma base” ou “c’est la donnée de l’éditeur”. Juridiquement, le sujet est moins la propriété que la capacité à justifier pourquoi la donnée est là, comment elle a été collectée, et ce que vous avez le droit d’en faire.

Les droits RGPD appartiennent aux personnes concernées, c’est-à-dire aux contacts présents dans votre CRM. Pas à votre entreprise. Pas à l’éditeur du CRM. Ces personnes peuvent demander l’accès à leurs données, la rectification si une information est fausse, l’effacement dans certains cas, l’opposition à une prospection, la limitation d’un traitement, ou la portabilité quand elle s’applique. La portabilité, c’est le droit de récupérer certaines données dans un format exploitable, surtout quand le traitement repose sur le consentement ou un contrat.

Votre entreprise, elle, est responsable de traitement quand elle décide pourquoi et comment les données sont utilisées. Ça implique des obligations très concrètes :

  • Documenter les finalités, par exemple prospection, suivi client, support, relance commerciale.
  • Définir une base légale, comme le consentement, l’intérêt légitime ou l’exécution d’un contrat.
  • Informer les contacts de façon claire.
  • Gérer les demandes de droits dans les délais.
  • Sécuriser les accès au CRM.
  • Limiter la durée de conservation.
  • Tenir un registre des traitements si nécessaire.
  • Encadrer les sous-traitants, notamment l’éditeur CRM, les outils emailing, les connecteurs et les plateformes d’enrichissement.

Le piège, je le vois souvent chez des clients. Ils exportent leurs contacts en CSV, ils se disent “c’est bon, on a récupéré la base”. Sauf que si l’export ne contient pas l’historique de collecte, la preuve de consentement quand elle est requise, la source du contact, le statut d’opposition ou les dates clés, la base peut devenir inutilisable légalement pour de la prospection. La donnée est là, mais la traçabilité a disparu.

Le contrat de sous-traitance prévu par l’article 28 du RGPD sert justement à cadrer ça. Il doit préciser les instructions données au prestataire, la confidentialité, les mesures de sécurité, les sous-traitants ultérieurs, l’assistance en cas de demande de droits, la notification des violations de données, puis la suppression ou la restitution des données en fin de contrat.

La conformité CRM ne se joue donc pas seulement dans l’export CSV. Elle se joue dans la qualité des métadonnées et de la preuve. Sans preuve, votre base vaut beaucoup moins que ce que vous pensez.

Que peut faire l’éditeur CRM ?

L’éditeur CRM peut traiter vos données pour fournir le service, mais il ne peut pas en faire n’importe quoi. C’est vraiment le point de départ. Quand vous mettez vos contacts, vos opportunités, vos notes commerciales ou vos emails dans un CRM, l’éditeur a forcément besoin de manipuler ces données. Sinon le logiciel ne marche pas.

Il y a une différence nette entre un traitement nécessaire au service et un usage autonome. Héberger les données, les indexer pour faire une recherche rapide, les sauvegarder, maintenir l’application, gérer le support, produire des logs de sécurité, déclencher une automatisation que vous avez configurée… Tout ça est généralement lié au service.

Mais réutiliser vos données pour entraîner un modèle IA, enrichir une base tierce, revendre des informations, ou analyser les comportements commerciaux de tous les clients du CRM, là on change de sujet. Ce n’est plus juste “faire tourner l’outil”. C’est un usage propre de l’éditeur, et je le regarde toujours de très près. J’ai déjà vu des contrats assez flous sur ce point, avec des phrases du genre “amélioration des services”. Ça peut être innocent. Ou beaucoup trop large.

Tout dépend du contrat, de la politique de confidentialité, du DPA, c’est-à-dire l’accord de traitement des données, et aussi des paramètres activés dans l’outil. Mais une chose reste simple : une clause contractuelle ne peut pas effacer les obligations RGPD. Si le traitement n’est pas légal, pas proportionné, pas transparent, le contrat ne le rend pas magique.

Dans un contrat SaaS CRM, je surveille surtout ces clauses :

  • Les finalités autorisées : Ce que l’éditeur a vraiment le droit de faire avec les données.
  • La localisation des données : Où elles sont stockées, et si elles sortent de l’Union européenne.
  • Les transferts hors UE : Avec quelles garanties juridiques et techniques.
  • Les sous-traitants ultérieurs : Hébergeur, outil de support, outil d’emailing, IA, monitoring.
  • La sécurité : Chiffrement, contrôle d’accès, logs, sauvegardes, accès support.
  • La suppression : Délais réels de suppression, y compris dans les backups.
  • La portabilité : Format d’export, assistance, réversibilité si vous partez.
  • L’usage IA : Entraînement, analyse, opt-in, opt-out, séparation des données.
  • L’audit et la responsabilité : Ce qui se passe en cas d’incident ou de fuite.

Sur les données anonymisées, je reste prudent. Si l’anonymisation est réelle, irréversible, et qu’on ne peut plus réidentifier une personne, le RGPD ne s’applique plus. Mais si une réidentification reste possible avec d’autres données, ce sont encore des données personnelles. Le mot “anonyme” dans un contrat ne suffit pas.

Avant de signer un CRM, je poserais ces questions simples :

  • Qui accède aux données ?
  • Pourquoi cet accès est nécessaire ?
  • Où les données sont stockées et traitées ?
  • Combien de temps elles sont conservées ?
  • Quels sous-traitants interviennent ?
  • Comment je récupère tout et je repars proprement ?

Que récupère-t-on en quittant le CRM ?

On récupère les données prévues au contrat et exigées par le RGPD. Mais pas forcément le CRM paramétré, les workflows, les rapports, les scores, les modèles ou toute l’intelligence métier créée dans l’outil. C’est souvent là que les mauvaises surprises arrivent. Vous pensez récupérer “votre CRM”, en réalité vous récupérez parfois juste des fichiers.

Il faut distinguer trois choses. Les données, c’est ce qui vous appartient le plus clairement : contacts, entreprises, transactions, tickets, notes, consentements, historiques d’emailing, logs de collecte, propriétés personnalisées. Selon l’outil et le contrat, tout ça peut être exportable. La configuration, c’est la façon dont le CRM a été organisé : pipelines, vues, champs, tableaux de bord, règles de scoring, automatisations, templates. Et le service, c’est la plateforme elle-même, avec son moteur, ses interfaces, ses fonctions propriétaires. Ça, vous ne le récupérez presque jamais tel quel.

La réversibilité doit être prévue avant la sortie. Pas au moment où la relation se tend, ou pire, quand l’accès admin a déjà sauté. J’ai vu un client récupérer 12 exports CSV sans dictionnaire de données. Techniquement, il avait ses données. En pratique, personne ne savait à quoi correspondaient certains champs.

Il faut donc prévoir les formats et le contexte : CSV, JSON, API, exports complets, documentation des champs, dictionnaire de données, horodatages, identifiants uniques, liens entre objets CRM. Sans identifiants stables, vos contacts, deals, tickets et entreprises deviennent vite un puzzle pénible à reconstruire.

En fin de contrat, le sous-traitant doit, selon vos instructions et le contrat, restituer ou supprimer les données personnelles. Il faut vérifier les délais, les sauvegardes résiduelles, les backups, les journaux techniques et les preuves de suppression. Le RGPD ne dit pas juste “rendez les fichiers et bonne chance”. Il impose une vraie maîtrise du cycle de vie des données.

Le cas le plus sous-estimé, c’est la faillite ou l’arrêt d’un éditeur SaaS. Le risque n’est pas seulement de perdre les données. Le vrai sujet, c’est de ne pas pouvoir récupérer une base propre, complète et exploitable. Je conseille toujours des exports réguliers, une cartographie des objets CRM et un plan de continuité, même simple.

Élément à récupérer Pourquoi c’est important À vérifier avant signature
Données clients et prospects Base commerciale, relation client, obligations RGPD. Formats d’export, fréquence, périmètre exact.
Consentements et historiques Preuve légale pour emailing, prospection et conformité. Horodatages, source, preuve, statut actuel.
Champs personnalisés et dictionnaire Comprendre le sens réel des données exportées. Documentation complète des propriétés CRM.
Liens entre objets CRM Garder les relations entre contacts, entreprises, deals et tickets. Identifiants uniques et relations exportables.
Automatisations et paramétrages Conserver l’intelligence métier construite dans l’outil. Export possible, documentation, limites de transfert.
Suppression et backups Éviter des données personnelles conservées sans base légale. Délais, preuves de suppression, journaux techniques.

Que changent le Data Act et l’IA ?

Le Data Act et l’IA renforcent la question de l’accès, de la portabilité et des usages, mais ils ne transforment pas les données CRM en propriété privée absolue. C’est le point important à garder en tête. On parle surtout de droits d’accès, de conditions de partage, de réversibilité, de transparence contractuelle et de contrôle des traitements.

Le Data Act européen vise notamment à faciliter l’accès aux données, leur partage, et le changement de fournisseur cloud ou de service de traitement de données. Ses règles deviennent progressivement applicables, avec des obligations importantes à partir de 2025 pour certains services. Mais je reste prudent : ça ne règle pas magiquement tous les sujets CRM. Un mauvais contrat reste un mauvais contrat. Un export incomplet reste un export incomplet.

Dans un CRM SaaS, le Data Act pousse clairement dans le bon sens. Moins de verrouillage fournisseur. Plus de transparence sur les conditions de sortie. Une meilleure réversibilité, c’est-à-dire la capacité à récupérer ses données et repartir ailleurs sans tout casser. Des frais, des délais et des formats qui devraient être plus encadrés.

Mais sur le terrain, je regarde toujours les mêmes choses : les formats d’export, les API disponibles, les coûts cachés, les délais de restitution, la documentation technique, et les clauses qui disent ce qui se passe à la fin du contrat. Parce qu’entre “vos données sont exportables” et “vous pouvez migrer proprement votre CRM lundi matin”, il y a parfois un monde.

L’IA ajoute une couche. Dans les CRM, on voit arriver la génération d’emails, le scoring de leads, les résumés d’appels, l’enrichissement de contacts, la prédiction de churn, la classification automatique, les assistants commerciaux. C’est utile, vraiment. Mais ces fonctions peuvent impliquer des traitements supplémentaires, parfois des transferts de données, parfois des sous-traitants IA. Il faut donc cadrer les finalités, la base légale, la confidentialité, et vérifier si vos données peuvent servir à entraîner ou améliorer des modèles.

Mon observation terrain est simple : le vrai danger, ce n’est pas l’IA en elle-même. C’est l’activation d’une fonction magique sans savoir quelles données partent où, ni si les équipes ont le droit de les utiliser comme ça.

Avant d’activer ces options, je garde cette checklist sous la main :

  • Documenter les usages IA dans le CRM.
  • Vérifier les clauses d’entraînement ou d’amélioration des modèles.
  • Limiter les données envoyées aux outils IA.
  • Contrôler finement les accès utilisateurs.
  • Conserver la preuve des consentements quand ils sont nécessaires.
  • Tester un export complet des données au moins une fois par an.

Alors, vous contrôlez vraiment vos données CRM ?

Vos données CRM ne sont pas un trésor que vous possédez juridiquement comme un actif classique. Le vrai sujet, c’est le contrôle. Qui décide des usages, qui traite, qui accède, qui prouve la collecte, qui restitue et qui supprime. Le RGPD donne le cadre principal, le contrat SaaS fixe beaucoup de détails pratiques, et le Data Act pousse vers plus de réversibilité. Mon conseil est simple : ne regardez pas seulement l’export des contacts. Regardez les consentements, l’historique, les métadonnées, les automatisations, l’IA et les clauses de sortie. Le bénéfice pour vous, c’est une base CRM exploitable, défendable et récupérable.

FAQ

  • Est-ce que mon entreprise est propriétaire de ses données CRM ?
    Pas au sens strict. En droit français, il n’existe pas de propriété générale sur une donnée brute. Votre entreprise est plutôt responsable de traitement si elle décide pourquoi et comment les données personnelles sont utilisées dans le CRM.
  • L’éditeur CRM peut-il utiliser mes données pour lui ?
    Il peut traiter les données pour fournir le service prévu au contrat. Pour des usages propres, comme certains traitements de sécurité, statistiques ou amélioration produit, il faut un cadre clair. Pour l’IA ou la réutilisation large des données, les clauses doivent être vérifiées de très près.
  • Un export CSV suffit-il pour changer de CRM ?
    Souvent non. Un export de contacts sans historique, sans consentements, sans source de collecte, sans dates et sans liens entre objets CRM peut perdre beaucoup de valeur. Il faut aussi récupérer les métadonnées, les statuts, les preuves et la structure de la base.
  • Que se passe-t-il à la fin du contrat CRM ?
    Le sous-traitant doit restituer ou supprimer les données personnelles selon les instructions et les clauses prévues. Il faut vérifier les délais, les sauvegardes, les formats d’export, les coûts éventuels et la preuve de suppression.
  • Le Data Act règle-t-il le problème de verrouillage SaaS ?
    Il aide à aller vers plus de portabilité et moins de dépendance fournisseur, surtout pour certains services cloud et de traitement de données. Mais il ne remplace pas un bon contrat, une vraie stratégie d’export et des tests réguliers de récupération.

 

 

A propos de l’auteur

Je suis Franck Scandolera, responsable de l’agence webAnalyste et de l’organisme Formations Analytics. J’accompagne des entreprises sur le tracking server-side, l’analytics engineering, l’automatisation No/Low Code avec n8n, l’intégration de l’IA et les sujets SEO/GEO. J’ai travaillé pour des clients comme Logis Hôtel, Yelloh Village, BazarChic, la Fédération Française de Football ou Texdecor. Sur les sujets CRM, data et conformité, mon rôle est souvent très concret : aider à garder des données utiles, traçables et activables sans créer une usine à risques. Si vous voulez cadrer vos données CRM, vos automatisations ou vos usages IA, contactez-moi.

Retour en haut