n8n et RGPD : maîtriser les flux et les exécutions
Cloud ou auto-hébergement n8n : qualifier les acteurs, limiter les traces, vérifier la télémétrie et sécuriser les connexions.
Un workflow n8n peut déplacer une donnée entre plusieurs services et en conserver des copies dans ses exécutions. Le contrôle RGPD doit donc suivre le parcours réel de la donnée, depuis l’entrée jusqu’aux destinations, aux traces et aux sauvegardes.
Ce qu’il faut retenir
- Auto-héberger le moteur ne supprime pas les flux des connecteurs, de l’assistance ou des fonctionnalités activées.
- Les données d’exécution peuvent contenir davantage d’informations que le résultat final utile au métier.
- Un secret d’accès compromis appelle une analyse de l’exposition ; la qualification de violation dépend des faits.
- Les rôles et obligations se déterminent par opération, y compris lorsque l’automatisation est réalisée pour un client.
Cloud et auto-hébergement : répartir les responsabilités
Avec n8n Cloud, le fournisseur traite des données pour exécuter le service. Le modèle de DPA publié envisage une relation responsable/sous-traitant, encadre notamment l’assistance et les transferts et prévoit une information écrite si le client entend traiter des données sensibles. Il faut vérifier le contrat effectivement applicable et ses annexes, particulièrement lorsqu’une agence utilise l’outil pour un client. Modèle de DPA publié par n8n, sections 2, 3 et 7.
En auto-hébergement, l’éditeur n’exécute pas nécessairement vos traitements métier : le fait de fournir le logiciel ne suffit pas à le qualifier de sous-traitant pour ces opérations. Mais il faut examiner séparément la licence, les données de compte, l’assistance et les flux techniques. Votre propre rôle peut être celui d’un responsable ou d’un sous-traitant selon les instructions et les finalités. RGPD, art. 4(7) et (8).
Un hébergeur, un infogérant et une application destinataire n’ont pas nécessairement le même rôle. Utilisez une cartographie des relations de sous-traitance pour ne pas rattacher artificiellement tous les connecteurs à l’éditeur de n8n.
Vérifier la télémétrie et les fonctions d’assistance
La politique de confidentialité de n8n décrit une collecte de données d’usage pour les instances auto-hébergées, sauf désactivation selon la documentation. Elle mentionne notamment des identifiants utilisateur, événements et métriques de workflows. L’auto-hébergement ne permet donc pas d’affirmer que rien ne quitte l’instance. Politique de confidentialité n8n.
La documentation prévoit N8N_DIAGNOSTICS_ENABLED=false pour désactiver les événements de diagnostic. Ce réglage ne désactive pas à lui seul toutes les communications : les notifications de version et d’autres fonctions ont leurs paramètres. Si ces notifications sont désactivées, prévoyez un autre suivi des mises à jour. Documentation de contrôle de la télémétrie.
Distinguez aussi l’assistant de construction des workflows des nœuds qui appellent un modèle. La documentation décrit les éléments de contexte que l’assistant peut transmettre, notamment configuration, code et expressions ; une donnée personnelle écrite directement dans ces éléments demande une attention particulière. Les données envoyées par un nœud vers une API dépendent, elles, du workflow conçu. Documentation confidentialité n8n, rubrique IA.
Cartographier un workflow avant sa mise en service
| Étape | Point à vérifier | Preuve ou décision utile |
|---|---|---|
| Déclencheur | Qui peut appeler le formulaire, webhook ou événement ? | Authentification et données admises |
| Entrée | Quels champs sont nécessaires ? | Liste des champs et filtre appliqué |
| Transformations | Des copies ou déductions nouvelles sont-elles créées ? | Description des règles et exemples fictifs |
| Connexions | Quels services et comptes reçoivent les données ? | Destinataires, contrats et permissions |
| Exécution | Quelles entrées et sorties restent enregistrées ? | Paramètres de sauvegarde et de purge |
| Erreur | Que contient le message envoyé au support ? | Exemple d’erreur nettoyé |
| Suppression | Les données disparaissent-elles des copies utiles ? | Procédure et contrôle de résultat |
Exemple hypothétique : un workflow transfère une demande client vers un outil de suivi. Le métier a besoin d’un numéro de dossier et d’une catégorie, mais la trace d’erreur enregistre le message complet et sa pièce jointe. Limiter seulement les champs de sortie ne corrige pas cette copie ; il faut agir aussi sur la trace et sa conservation.
Limiter les données d’exécution et les accès techniques
Pour les instances auto-hébergées, n8n recommande d’organiser la suppression des données d’exécution et documente le paramètre EXECUTIONS_DATA_MAX_AGE. Une durée technique par défaut ou un exemple de configuration n’est pas une durée légale universelle. Vérifiez la version, les exécutions conservées pour diagnostic, les copies externes et les sauvegardes. Recommandations de confidentialité pour l’utilisateur n8n.
L’article 5(1)(c) et (e) exige de limiter les données et leur conservation ; l’article 32(1) demande des mesures adaptées au risque. Cela invite à éviter les traces complètes lorsqu’un identifiant d’exécution et un code d’erreur suffisent. RGPD, chapitre II ; chapitre IV.
Réservez la modification des workflows et des secrets aux personnes qui en ont besoin. Un utilisateur capable de créer une nouvelle destination peut parfois sortir des données même sans afficher le secret utilisé. Préférez des comptes de service limités au processus, retirez les connexions inutilisées et vérifiez les possibilités offertes par votre édition. Notre guide sur les liens et accès de partage complète la revue des destinations.
Encadrer transferts, IA et incidents
Une instance en France peut envoyer des données à un destinataire hors de l’Espace économique européen. Inversement, la nationalité commerciale d’un outil ne suffit pas à décrire chaque flux. Examiner l’entité destinataire, les accès d’assistance, les sous-traitants et les garanties applicables. Notre guide des transferts hors UE détaille cette qualification.
L’AIPD dépend du risque élevé au sens de l’article 35(1), pas du seul usage d’un nœud IA. Une décision exclusivement automatisée produisant un effet juridique ou similaire significatif appelle aussi l’examen de l’article 22(1). Un simple routage technique n’entre pas automatiquement dans cette catégorie. RGPD, art. 22. Documentez le résultat et, lorsque nécessaire, réalisez une analyse d’impact avant le traitement.
En cas de secret exposé, révoquez les accès concernés, conservez les traces nécessaires et recherchez les actions effectuées. Un jeton lié à une personne peut lui-même être une donnée personnelle. Déterminez ensuite si une violation de données a eu lieu et les obligations correspondantes. Pour une suppression, conserver une preuve d’exécution de l’effacement aide à traiter l’instance et ses destinations.
FAQ
n8n auto-hébergé est-il automatiquement plus conforme ?
Il offre une maîtrise de déploiement, avec des responsabilités d’exploitation supplémentaires. La qualité des mises à jour, des accès, des sauvegardes et des flux compte davantage qu’une étiquette de conformité attachée au mode d’hébergement.
Peut-on garder toutes les exécutions pour faciliter les demandes d’accès ?
La commodité ne justifie pas une conservation indéfinie. Il faut choisir les traces nécessaires et une durée adaptée. La recherche d’une demande individuelle doit couvrir les emplacements utiles sans maintenir inutilement tous les contenus.
Les 72 heures du contrat fournisseur remplacent-elles le délai du responsable ?
Non. L’article 33(2) impose au sous-traitant d’alerter le responsable sans délai indu. Le délai de l’article 33(1) applicable à la notification par le responsable est lié à sa propre prise de connaissance et au risque. Un engagement contractuel du fournisseur ne reporte pas automatiquement ce point de départ.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.