Enrichir le CRM : documenter chaque donnée ajoutée
Enrichissement CRM : tracez la provenance par champ, distinguez données vérifiées et déduites et organisez l'information, la correction et l'opposition.
Votre fournisseur ajoute une fonction, un téléphone et un centre d’intérêt à chaque fiche CRM. L’étiquette « données publiques » ne permet pas de comprendre où ces éléments viennent, à quelle date ils étaient exacts ni pourquoi vous pouvez les réutiliser. Il faut garder une provenance exploitable au niveau des attributs.
Créer un dictionnaire des champs enrichis
Les recommandations CNIL sur la réutilisation des données en ligne, notamment le cas d’usage n°2, traitent la constitution et l’enrichissement de fichiers de prospection. Elles rappellent que l’accès public ne fait pas disparaître les obligations RGPD.
| Attribut | Métadonnée à prévoir |
|---|---|
| Fonction professionnelle | Source et date de vérification |
| Email ajouté | Mode d’obtention et fiabilité annoncée |
| Téléphone | Contexte professionnel ou autre nature identifiée |
| Intérêt supposé | Origine de l’inférence et limites |
| Coordonnée corrigée | Ancienne valeur utile, motif et auteur du changement |
Ce dictionnaire complète la fiche générale du CRM. Il évite qu’une donnée incertaine devienne un fait certain après plusieurs synchronisations.
Vérifier la source et le fondement
Demandez au fournisseur le circuit réel : source directe, achat, extraction de page ou calcul. Une garantie globale ne remplace pas cette compréhension. Examinez les restrictions, les attentes des personnes et le fondement de votre propre usage ; le guide du scraping RGPD aide à cadrer la collecte en ligne.
L’Art. 5(1)(d) exige l’exactitude et l’Art. 6(1) un fondement : principes du RGPD. Évitez les attributs sensibles ou les déductions personnelles sans nécessité démontrée et analyse renforcée.
Préparer l’information et les corrections
Pour les données obtenues indirectement, examinez les Art. 14(1)-(3), notamment l’information sur la source et ses délais : texte applicable. Le fait que le fournisseur ait une politique de confidentialité ne démontre pas que la personne connaît votre utilisation.
Prévoyez un mécanisme empêchant une synchronisation d’écraser une correction validée. Une valeur déclarée directement par la personne ne doit pas être remplacée chaque nuit par une ancienne source externe sans arbitrage.
Définir la sortie des données inutiles
Fixez une date de revue adaptée à la volatilité de chaque attribut. Une fonction professionnelle peut changer sans que le nom de l’entreprise change. La vérification technique d’une adresse ne prouve pas son titulaire actuel ni son éligibilité à recevoir des offres.
Si la personne s’oppose à la prospection, examinez l’arrêt de l’enrichissement lié à cette finalité, conformément à l’article 21. Bloquer les emails tout en continuant à profiler le contact pour les mêmes campagnes laisserait le problème incomplet.
Le contrôle d’origine peut être complété par un audit d’échantillon fournisseur.
Ce qu’il faut retenir
- Conservez la provenance et la fiabilité par attribut.
- Une donnée publique n’est pas une donnée libre de toute obligation.
- Empêchez les enrichissements d’écraser corrections et oppositions.
FAQ
Faut-il conserver une copie de chaque page source ?
Pas systématiquement. Choisissez une preuve proportionnée et utile, sans multiplier des copies complètes contenant d’autres personnes.
Peut-on déduire automatiquement le téléphone d’un professionnel ?
La possibilité technique ne règle pas la licéité. Vérifiez l’origine, le contexte, la nécessité et l’information, ainsi que le régime du canal utilisé.
Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.
Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.