Zoho CRM et RGPD : région, bases légales et droits
Vérifiez la région Zoho, le DPA et les accès de support, puis reliez les réglages du CRM à vos finalités et aux choix des contacts.
Dans Zoho CRM, activer les options « GDPR Compliance » ne rend pas automatiquement les fiches conformes. Le paramétrage doit traduire des décisions préalables sur les finalités, les données utiles et les droits des contacts.
L’examen peut commencer par quatre éléments vérifiables : la région du compte, le contrat de traitement, les paramètres de conformité et les flux vers les autres applications.
Confirmer la région et le contrat du compte
La FAQ officielle Zoho sur la confidentialité explique que la région est attribuée à l’inscription selon l’adresse IP. Le domaine utilisé lorsque vous êtes connecté et les informations du compte permettent de la vérifier : zoho.eu correspond à la région européenne, zoho.com à la région américaine.
Consignez le résultat pour le compte réellement utilisé. L’adresse de facturation française ne prouve pas à elle seule que le CRM est rattaché à l’UE. Si une migration est nécessaire, obtenez du support les modalités correspondant aux applications concernées.
La même FAQ prévoit un parcours de signature électronique du DPA pour l’administrateur. Récupérez l’accord applicable et ses annexes : le contrat requis par l’Art. 28(3) peut être conclu électroniquement. Le sujet est l’existence d’engagements opposables et leur contenu, pas nécessairement une signature manuscrite séparée.
Examiner les accès de support hors EEE
Un stockage européen n’exclut pas un accès international. Dans sa documentation destinée aux clients de l’EEE, Zoho décrit notamment certains accès de personnels situés en Inde, encadrés par des permissions, de la journalisation et des accords intragroupe reposant sur les clauses contractuelles types.
Il faut intégrer ces accès à l’analyse des transferts hors UE, même si les fichiers ne sont pas déplacés physiquement hors du centre de données. Demandez les informations utiles sur les garanties et limitez les données transmises dans les tickets : une capture de problème n’a généralement pas besoin de montrer tout un fichier client.
Examinez également la liste des prestataires selon les fonctions activées. Une intégration de téléphonie ou d’emailing ajoute un flux qu’il faut qualifier, même si elle apparaît dans la même interface.
Activer les options et contrôler les valeurs initiales
La documentation Zoho CRM sur les bases légales décrit le chemin Setup > Security Control > Compliance Settings, puis l’activation des modules concernés. Elle signale que des fiches peuvent initialement porter la valeur « Not Applicable » pour leur base de traitement.
Ce statut est une valeur du logiciel, pas une conclusion juridique. Relevez les fiches concernées et vérifiez leur provenance et leur usage avant de les intégrer à une campagne. La documentation décrit aussi une section de confidentialité et un historique des changements ; ils sont utiles pour retrouver les décisions enregistrées.
Ne remplacez pas une base légale par une autre en masse simplement pour débloquer un envoi. Le choix de la base légale dépend de la finalité réelle. Un même contact peut relever d’un traitement contractuel pour une commande et d’un autre fondement pour des offres commerciales.
Relier les choix aux campagnes et aux intégrations
Préparez une matrice simple :
| Usage | Justification à vérifier | Conséquence pratique |
|---|---|---|
| Répondre à une demande de devis | Demande réelle et données nécessaires | Limiter la réponse à son objet |
| Envoyer une newsletter commerciale | Consentement ou exception applicable | Vérifier thème, canal et preuve |
| Solliciter un professionnel | Pertinence du message et intérêt légitime documenté | Information et opposition simple |
| Réutiliser une fiche importée | Source, information et droits applicables | Contrôle avant activation |
| Transmettre à un autre outil | Finalité, destinataire et garanties | Synchroniser aussi les exclusions |
La CNIL précise les règles de prospection électronique. Les exemples génériques fournis dans une documentation logicielle ne remplacent pas l’analyse française du canal et du destinataire.
La liste d’opposition dans un CRM permet d’éviter qu’un import ou une synchronisation réactive une personne désabonnée. Vérifiez particulièrement les changements réalisés par les utilisateurs : renseigner manuellement un consentement suppose de disposer d’une preuve correspondant à ce choix.
Fixer des durées fondées sur des événements pertinents
Pour les prospects non clients, le référentiel de la CNIL recommande généralement trois ans depuis la collecte ou le dernier contact venant du prospect. Un email envoyé par le commercial resté sans réponse ne remet pas le délai à zéro. Le référentiel commercial, point 7, distingue également les clients et l’archivage probatoire.
Définissez donc les événements qui alimentent la date de référence, les exclusions nécessaires et le sort des pièces jointes. Un champ « dernière activité » peut agréger des actions internes sans signaler une interaction de la personne ; contrôlez sa signification avant d’en faire un déclencheur de conservation.
Préparer les droits et les incidents
Attribuez les demandes de droits à un responsable interne. Recherchez les données dans les notes, documents et applications connectées, pas seulement dans la fiche principale. Une suppression dans le CRM peut nécessiter des actions complémentaires dans les exports et autres outils.
Limitez les permissions, sécurisez les comptes et révoquez les accès devenus inutiles. En cas de violation, l’Art. 33(1) du RGPD prévoit la notification à l’autorité dans les meilleurs délais, si possible sous 72 heures après connaissance, sauf si la violation n’est pas susceptible d’engendrer un risque. L’obligation n’est donc pas une déclaration automatique de chaque incident informatique.
Ce qu’il faut retenir
- Vérifiez la région réelle et les engagements applicables au compte.
- Les accès de support hors EEE restent à examiner même avec un stockage européen.
- « Not Applicable » ne dispense pas de déterminer les bases légales.
- Les relances restées sans réponse ne prolongent pas indéfiniment la conservation des prospects.
FAQ
Activer les options RGPD suffit-il ?
Ces fonctions aident à enregistrer des décisions et des preuves. Elles ne choisissent pas à votre place les finalités licites ni la durée nécessaire de chaque donnée.
Faut-il recueillir le consentement de tous les contacts ?
Non. Le fondement dépend de l’usage envisagé et des règles du canal. Une demande de devis, une publicité B2C et une sollicitation professionnelle pertinente ne se traitent pas uniformément.
Peut-on transmettre une base complète au support pour résoudre un incident ?
Examinez d’abord les données strictement nécessaires. Une reproduction limitée ou des captures expurgées réduisent le risque ; tout accès ou fichier partagé doit être encadré.
Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.
Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.