Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Samedi 26 septembre 2026
RGPD

Essai d'un SaaS : cadrer les données du pilote

Essai d'un SaaS et RGPD : définissez les données du pilote, les accès, les conditions de validation et la suppression avant l'import initial.

Un service métier veut essayer un logiciel pendant quinze jours. Pour aller vite, il propose d’importer le fichier réel de l’entreprise. La gratuité et la courte durée du pilote ne changent pas les obligations : si des données personnelles sont traitées, leur utilisation doit être justifiée et encadrée dès le premier import.

Définir ce que le pilote doit démontrer

Écrivez des critères concrets : vérifier un parcours, mesurer un délai, contrôler un export ou examiner une intégration. Demandez ensuite quelles caractéristiques de données sont indispensables pour chaque critère.

L’Art. 5(1)(c) impose de limiter les données au nécessaire et l’Art. 25(2) vise les paramètres par défaut. Un fichier complet n’est pas justifié simplement parce qu’il est disponible. Source : RGPD officiel.

Exemple hypothétique. Pour essayer le circuit d’approbation de dépenses, quelques factures fictives couvrant les cas utiles peuvent suffire. L’import de toutes les factures réelles, avec noms et coordonnées bancaires, ne devrait pas être le point de départ automatique.

Préparer une fiche de pilote

Décision Contenu attendu
Objectif Fonctionnalités et critères de réussite
Données Jeu fictif privilégié ; justification des éventuelles données réelles
Participants Comptes autorisés et rôles nécessaires
Fournisseur Entité, rôle, prestations et conditions applicables à l’essai
Flux Intégrations, envois et destinations activés
Calendrier Début, fin et décision de prolongation ou d’arrêt
Clôture Export utile, suppression et preuve attendue

Cette fiche est une ressource de gestion proposée. Elle ne remplace ni la qualification du fournisseur ni l’examen de la licéité du traitement réel.

Vérifier les conditions propres à l’offre d’essai

Lorsque le fournisseur agit comme sous-traitant, le contrat prévu à l’Art. 28(3) doit couvrir la prestation. Une version d’essai ne bénéficie pas d’une dispense. Vérifiez aussi les garanties au titre de l’Art. 28(1), les sous-traitants ultérieurs et les transferts éventuels. Source : RGPD, chapitre IV.

Demandez si la région d’hébergement, les accès du support et les fonctions de suppression sont identiques à ceux de l’offre payante. Ne le présumez pas : l’objectif est d’obtenir les caractéristiques du service réellement utilisé.

Le questionnaire d’évaluation fournisseur permet de sélectionner les points utiles. Les réponses doivent être proportionnées au périmètre du pilote, sans omettre les conditions indispensables.

Éviter que le pilote envoie des données à l’extérieur

Un essai peut déclencher des emails, synchroniser un agenda ou transmettre des événements à une autre application. Vérifiez les intégrations avant l’import. Un destinataire fictif mal construit peut correspondre à une vraie adresse ; utilisez des mécanismes de test qui empêchent les envois non voulus.

Si l’essai nécessite une intégration avec un système réel, limitez les permissions et prévoyez leur révocation. La protection dès la conception doit porter sur ce circuit complet, pas seulement sur la page d’inscription.

Prévoir la décision de fin

À l’échéance, choisissez explicitement entre arrêt, prolongation encadrée ou mise en production. Le compte ne doit pas rester actif indéfiniment parce que personne ne sait qui décide.

En cas d’arrêt, contrôlez les exports utiles, faites supprimer les données selon les instructions applicables et révoquez les accès et intégrations. En cas de mise en production, réexaminez le périmètre : davantage de personnes, de données ou de fonctionnalités peut modifier les risques et la documentation nécessaire.

Conservez la décision et les preuves ciblées dans le dossier de conformité. Le guide du contrat de sous-traitance précise les engagements à retrouver pour la restitution et la suppression.

Ce qu’il faut retenir

  • Un pilote gratuit reste un traitement lorsqu’il utilise des données personnelles.
  • Les critères d’essai doivent déterminer le jeu de données, et non l’inverse.
  • Les conditions de l’offre d’essai et les flux activés doivent être vérifiés.
  • La fin du pilote exige une décision et une clôture des accès et copies.

FAQ

Quinze jours d’essai dispensent-ils de contrat RGPD ?

Non, une relation de sous-traitance doit être encadrée dans les conditions de l’Art. 28(3), même brève.

Un jeu fictif supprime-t-il toute question RGPD ?

Il réduit le risque lié au contenu essayé. Les comptes des utilisateurs, journaux et autres données personnelles du service doivent encore être examinés.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →