BLOG

RGPD et coaching IA : ce qui compte vraiment — au-delà des discours marketing

RGPD Coaching IA Protection des Données Formation IA Résidence des Données UE RGPD Logiciel Coaching

Chaque fournisseur de coaching par IA affiche « conforme au RGPD » sur son site web. La mention apparaît quelque part entre le logo et le bouton d'appel à l'action, parfois accompagnée d'un petit pictogramme de bouclier. Et pour beaucoup d'acheteurs, l'évaluation s'arrête là.

Le problème : la conformité au RGPD n'est pas un état qu'on atteint une fois pour toutes. C'est une interaction entre les flux de données, les rôles, la limitation des finalités, les politiques de suppression et la transparence — et dans un contexte de coaching, les questions sont plus spécifiques qu'avec un outil SaaS classique. Parce que les données de coaching sont des données comportementales. Elles révèlent comment une personne s'exprime, où elle hésite, ce qu'elle ne maîtrise pas encore.

Cet article ne remplace pas un avis juridique. Il fournit en revanche ce dont l'IT, les délégués à la protection des données et les comités d'entreprise ont besoin : une vue d'ensemble claire des questions à poser — et des réponses qui ont du fond.

« Nous sommes conformes au RGPD » n'est pas une preuve. C'est une affirmation. Le fond commence là où un fournisseur peut indiquer concrètement quelles données sont stockées où, qui y a accès et ce qui se passe après quatre-vingt-dix jours.

Pourquoi les données de coaching sont plus sensibles que les données SaaS classiques

Un CRM stocke des coordonnées et des étapes de vente. Un outil de gestion de projet stocke des tâches et des échéances. Un outil de coaching par IA stocke autre chose : la façon dont une personne réagit dans une situation de pression simulée. Les mots qu'elle choisit quand un client IA dit « C'est trop cher. » La fréquence à laquelle elle s'entraîne. Où les scores progressent et où ils stagnent.

Ce ne sont pas des données transactionnelles. Ce sont des données comportementales. Et dans la région DACH — où les comités d'entreprise disposent d'un droit de codécision lors de l'introduction de systèmes techniques pouvant surveiller la performance ou le comportement — cette distinction fait la différence entre un déploiement fluide et un processus d'approbation de plusieurs mois.

La question centrale n'est donc pas « Cet outil est-il conforme au RGPD ? » mais plutôt : « Comment garantit-on que les données de coaching sont traitées comme des données d'apprentissage — et non comme des données de performance ? »

Quels types de données sont en jeu

Pour poser les bonnes questions, il faut comprendre quels types de données un outil de coaching par IA traite habituellement :

Données textuelles. Messages de chat, transcriptions, textes de retour d'expérience. C'est le cœur de la plupart des plateformes de coaching. Les données textuelles contiennent les déclarations directes des utilisateurs et sont donc des données à caractère personnel.

Données audio. Si l'outil prend en charge des exercices vocaux, des enregistrements audio sont traités — soit transcrits localement, soit envoyés à un service de reconnaissance vocale. Les données audio sont proches des données biométriques et bénéficient d'une protection particulière dans de nombreux cadres de protection des données.

Métadonnées. Horaires d'utilisation, fréquence, résultats d'exercices, scores, courbes de progression. Les métadonnées semblent inoffensives, mais une fois agrégées, elles créent un profil comportemental — et c'est précisément le point qui alerte les comités d'entreprise.

Données de feedback et de score. Évaluations par grille de critères, analyses forces-faiblesses, recommandations pour les prochains exercices. Ces données sont les plus précieuses pour le processus d'apprentissage — et les plus sensibles si elles tombent entre de mauvaises mains.

Pour chacune de ces catégories, les points suivants doivent être clairs : Où sont-elles traitées ? Combien de temps sont-elles conservées ? Qui y a accès ? Et que se passe-t-il quand quelqu'un demande la suppression de ses données ?

Résidence des données : où se trouvent réellement les données ?

« Nos données sont hébergées dans l'UE » sonne bien, mais c'est souvent incomplet. Trois questions vont plus loin :

Où les données sont-elles traitées — et pas seulement stockées ? De nombreuses plateformes stockent les données dans des centres de données européens, mais envoient les requêtes à des fournisseurs de LLM aux États-Unis. Le traitement a alors lieu en dehors de l'UE, même si le stockage est conforme. Demandez le flux de données complet, pas seulement le lieu de stockage.

Qui sont les sous-traitants ? Le RGPD exige une liste documentée de tous les sous-traitants. Un fournisseur sérieux fournit cette liste spontanément — avec la localisation, la finalité et la base juridique pour chaque sous-traitant.

Que se passe-t-il en cas de demande de support ? Le personnel de support peut-il accéder aux données des utilisateurs ? Si oui : lesquelles, dans quelles conditions, et l'accès est-il journalisé ? L'accès par le support est un flux de données souvent négligé.

Rôles, droits et principe Employee-First

La conformité technique au RGPD, c'est un aspect. La conformité organisationnelle en est un autre — et dans la pratique, c'est souvent celui qui fait la différence.

Le principe fondamental : les données de coaching individuelles appartiennent à la personne qui s'est entraînée. À personne d'autre. Ni au responsable d'équipe, ni au VP Sales, ni aux RH. Tout fournisseur qui n'ancre pas ce principe — Employee-First — dans l'architecture de son outil échouera lors du déploiement dans la région DACH.

Ce que cela signifie concrètement : les commerciaux voient toutes leurs propres données : exercices, scores, feedback, progression. Les responsables d'équipe voient des statistiques agrégées : À quelle fréquence l'équipe s'entraîne-t-elle ? Quels scénarios sont utilisés ? Où se situe le score moyen ? Mais aucun individu n'est identifiable. Les administrateurs configurent les scénarios et voient les métriques système — mais aucun contenu d'exercice individuel.

La question décisive pour les fournisseurs : « Un responsable d'équipe peut-il voir ce qu'un commercial donné a dit dans un exercice précis ? » Si la réponse est « Oui », le modèle de rôles fait défaut. Si la réponse est « Non, seul le commercial lui-même le peut », l'architecture est correcte.

La façon dont le modèle Employee-First est concrètement présenté lors de l'introduction auprès du comité d'entreprise est détaillée dans l'article Introduire un coach IA sans friction avec le comité d'entreprise.

Le questionnaire fournisseur : douze questions de fond

Au lieu de « Êtes-vous conforme au RGPD ? » — ces douze questions séparent le fond des simples déclarations :

Types de données : Quelles données sont traitées ? Texte, audio, vidéo, métadonnées — et lesquelles sont transmises à des services tiers ?

Durée de conservation : Combien de temps les données de coaching sont-elles conservées ? Existe-t-il des délais de suppression automatiques ? L'utilisateur peut-il supprimer ses données lui-même ?

Résidence des données : Dans quel pays les données sont-elles stockées et traitées ? Un aperçu complet des flux de données est-il disponible ?

Sous-traitants : Quels sous-traitants sont utilisés — avec localisation, finalité et base juridique ?

Modèle de rôles : Qui voit quelles données à quel niveau ? Le modèle de rôles est-il configurable ?

Export et suppression : L'utilisateur peut-il exporter toutes ses données ? Peut-il demander leur suppression — et celle-ci est-elle effectuée de manière vérifiable ?

Contrat de sous-traitance : Un accord de traitement des données (DPA) est-il disponible ? Est-il proposé par défaut ou seulement sur demande ?

Chiffrement : Les données sont-elles chiffrées au repos et en transit ? Selon quels standards ?

Journaux d'accès : Les accès administrateur et support sont-ils journalisés ?

Utilisation des données par le LLM : Les données de coaching sont-elles utilisées pour entraîner les modèles de langage employés ? La réponse doit être « Non ».

Limitation des finalités : Les données sont-elles utilisées exclusivement pour la finalité de coaching définie — pas de profilage, pas de partage, pas d'utilisation secondaire ?

Documentation pour le comité d'entreprise : Le fournisseur fournit-il des documents prêts à l'emploi — FAQ pilote, schéma des flux de données, modèle de rôles — facilitant l'information du comité d'entreprise ?

Conclusion

Le RGPD dans le coaching par IA n'est pas une affaire de cases à cocher. C'est une question de confiance. Ceux qui posent les bonnes questions identifient rapidement quels fournisseurs ont réellement pensé leur architecture de protection des données — et lesquels ont placé une mention marketing sur leur site en espérant que personne n'approfondisse.

Dans la région DACH, la protection des données ne détermine pas la conformité. Elle détermine l'achat ou le blocage. Le déploiement rapide ou des mois d'attente. La confiance des utilisateurs ou la méfiance dès le premier jour.

Les douze questions de cet article ne constituent pas un référentiel d'audit. Elles sont un point de départ — pour les échanges avec les fournisseurs, avec votre propre service IT, avec le délégué à la protection des données et avec le comité d'entreprise.

sales-coach.ai fournit une réponse documentée à chacun de ces douze points : résidence des données dans l'UE, modèle de rôles Employee-First, délais de suppression automatiques, DPA dès le premier jour et un kit d'information complet pour le comité d'entreprise. Demander le one-pager RGPD →