Perplexity et RGPD : encadrer la recherche en entreprise
Perplexity et RGPD : choisir le contrat, limiter les données, régler la conservation et vérifier les sources avant une décision.
- Distinguer abonnement individuel et offre Enterprise
- Vérifier le DPA et les services réellement couverts
- Limiter les données envoyées et les recherches nominatives
- Contrôler les réponses avant de les réutiliser
- Régler la conservation et organiser les copies
- Documenter les transferts et le risque
- Ce qu’il faut retenir
- FAQ
Une recherche sur un candidat, une synthèse de réclamations ou un document client joint à Perplexity peuvent contenir des données personnelles. Pour autoriser cet outil dans une PME, définissez l’usage et le contrat avant de décider quelles informations peuvent lui être confiées. La présence de liens dans une réponse ne garantit ni son exactitude, ni la licéité de sa réutilisation.
Distinguer abonnement individuel et offre Enterprise
Perplexity distingue les offres personnelles Free, Pro et Max des offres Enterprise et de l’API. Un abonnement individuel payant ne devient pas un contrat d’entreprise parce que la société rembourse la facture. Relevez le nom de l’offre et le compte réellement utilisé. Perplexity, présentation des abonnements.
Les conditions Enterprise incorporent le DPA pour les traitements effectués comme sous-traitant. Elles prévoient aussi des conditions particulières pour certains produits, notamment Comet et les fonctions agentiques. Leur clause 1.3.3 interdit l’utilisation des contenus clients pour entraîner ou améliorer les modèles génératifs, y compris par des tiers autorisés. Cette garantie doit être rattachée au service couvert. Conditions Enterprise, introduction, clauses 1.3.3 et 5.1.
La politique grand public prévoit d’autres finalités, notamment l’amélioration de produits et modèles. Elle exclut de son périmètre les traitements Enterprise et API pour lesquels Perplexity agit comme sous-traitant. Les données de relation commerciale peuvent toutefois relever d’un traitement propre du fournisseur. Politique de confidentialité.
Décision pratique : définissez les comptes autorisés, les services associés et les données admises. Les salariés ne doivent pas transférer leurs dossiers vers un compte personnel pour contourner une limite de l’offre professionnelle. Inscrivez cette règle dans la charte d’utilisation de l’IA.
Vérifier le DPA et les services réellement couverts
Le DPA s’applique lorsqu’un accord l’incorpore expressément. Il qualifie Perplexity de sous-traitant pour les données traitées pour le client, prévoit assistance, sécurité et mécanismes de transfert. Des conditions spécifiques peuvent prévaloir pour certains services, dont certaines API. L’annexe indique que les données sensibles ne sont pas destinées à être traitées, sauf inclusion inattendue par l’utilisateur : ce passage ne constitue pas une autorisation générale d’envoyer des dossiers médicaux. DPA, préambule, clauses 2 à 11 et annexe 1.
Conservez l’accord, les annexes applicables et la liste des prestataires. Examinez les possibilités de changement de modèle : le DPA distingue la procédure concernant les fournisseurs de modèles de celle des autres sous-traitants ultérieurs. Vérifiez les avis et le moyen de refuser un modèle inadapté. DPA, clause 6.
Utilisez les exigences de l’article 28 du RGPD comme grille de contrôle : instructions, confidentialité, sécurité, assistance, fin de prestation et audit. Une signature ne dispense pas d’évaluer les garanties offertes. RGPD, art. 28(1), (2) et (3).
Limiter les données envoyées et les recherches nominatives
Pour une synthèse de réclamations, commencez par retirer coordonnées, identifiants et détails inutiles. Pour une recherche réglementaire, formulez la question sans joindre le dossier du client. Ces choix découlent de la finalité et de la minimisation ; une pseudonymisation réduit l’exposition sans nécessairement rendre les données anonymes. RGPD, art. 5(1)(b)–(c) et 6(1) ; art. 4(5).
Une information accessible sur internet reste susceptible d’être une donnée personnelle. Avant de constituer un dossier sur une personne, précisez l’objectif, la base légale, les informations pertinentes et les destinataires. Pour les données obtenues indirectement, examinez également l’information prévue à l’article 14 et ses exceptions, sans supposer qu’un profil public les déclenche automatiquement. RGPD, art. 14(1) à (5).
Notre méthode de minimisation des données permet de transformer cette décision en consignes utilisables par l’équipe.
Contrôler les réponses avant de les réutiliser
Ouvrez les sources citées, vérifiez qu’elles concernent la bonne personne et contrôlez leur date. Une synthèse peut rapprocher des homonymes, transformer une hypothèse en fait ou omettre une correction ultérieure. Le principe d’exactitude impose de prendre des mesures raisonnables pour rectifier ou effacer les données inexactes au regard de la finalité. RGPD, art. 5(1)(d).
Exemple hypothétique : avant d’intégrer une réponse dans un dossier fournisseur, le collaborateur ouvre la publication d’origine, confirme l’identité de l’entreprise et conserve seulement le fait pertinent avec sa source. Il écarte les informations privées sans lien avec la vérification recherchée.
Ne confiez pas une décision significative sur une personne au seul résultat de l’outil. Si le processus est exclusivement automatisé et produit des effets juridiques ou similaires, examinez le régime spécifique de l’article 22. Une validation humaine doit permettre un examen réel du dossier. RGPD, art. 22(1) à (4).
Régler la conservation et organiser les copies
La documentation Enterprise distingue les fichiers joints aux sessions, supprimés après sept jours, des fichiers conservés dans les espaces prévus à cet effet. La politique de sessions personnalisée est accessible aux organisations d’au moins 50 comptes ou disposant d’au moins un utilisateur Enterprise Max. Le délai court depuis la dernière activité ; les sessions antérieures à l’adhésion à l’organisation sont exclues de cette politique. Perplexity, conservation Enterprise.
Avant de raccourcir la durée, vérifiez les effets sur les dossiers en cours et les obligations de conservation externes. L’absence d’entraînement ne signifie pas l’absence de stockage. Les réponses copiées dans votre CRM ou votre messagerie suivent ensuite les règles de ces environnements.
Échéance annoncée au 26 septembre 2026 : Perplexity prévoit de supprimer les fichiers restant dans le dépôt documentaire de l’organisation après le 1er octobre 2026. Si vous l’utilisez, organisez l’export et contrôlez la destination. Une copie ajoutée à un Project suit ses propres permissions et règles de conservation ; un connecteur utilise les accès du compte connecté. Perplexity, migration des fichiers d’organisation.
Documenter les transferts et le risque
Identifiez les lieux de traitement, les prestataires et le mécanisme retenu pour chaque transfert hors EEE. Le DPA prévoit notamment des clauses contractuelles types. Si vous invoquez une décision d’adéquation pour un organisme certifié, contrôlez l’entité, la certification active et son périmètre ; ne déduisez pas la couverture de toute la chaîne d’une déclaration générale. Notre guide de l’article 44 du RGPD explique cet examen. RGPD, art. 44, 45(1) et 46(1).
Évaluez enfin le besoin d’une AIPD selon le risque élevé probable, les cas légaux et les listes de l’autorité. Toute recherche utilisant une donnée personnelle ne déclenche pas automatiquement cette obligation. Conservez la justification, les usages autorisés et les contrôles retenus. RGPD, art. 35(1), (3) et (4).
Ce qu’il faut retenir
- Identifiez le contrat et l’offre avant d’autoriser des données professionnelles.
- Limitez les informations et vérifiez les sources des réponses nominatives.
- Distinguez non-entraînement, conservation des sessions et copies documentaires.
- Examinez les transferts, les droits et l’AIPD selon l’usage concret.
FAQ
Perplexity Pro individuel fournit-il le cadre Enterprise ?
Le paiement d’un abonnement individuel ne suffit pas. Vérifiez les conditions incorporées à l’accord et la couverture du service effectivement utilisé.
Une source publique permet-elle toute réutilisation ?
Non. Une donnée personnelle publique reste soumise aux exigences applicables au nouveau traitement, notamment sa finalité, sa base légale, sa pertinence et son exactitude.
Faut-il une AIPD pour chaque utilisateur ?
L’analyse porte sur le traitement et ses risques. Le nombre de licences ou le nom de l’outil ne constitue pas, à lui seul, le critère légal.
Recevez nos analyses pratiques de conformité dans la newsletter.
À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.