HubSpot Breeze et le RGPD / AI Act : conformité de l'IA CRM

HubSpot Breeze et le RGPD / AI Act : conformité de l'IA CRM

En bref

  • Breeze est la couche d'IA de HubSpot (Copilot, agents, Breeze Intelligence) pour le marketing, la vente et le service. HubSpot propose un hébergement UE (Francfort) et un DPA, ce qui facilite la conformité. Deux points de vigilance : HubSpot reste américain (CLOUD Act), et la prospection doit intégrer la bascule opt-in du démarchage téléphonique B2C au 11 août 2026 + les règles RGPD sur l'e-mailing et l'enrichissement (article 14).

Présentation et données traitées

HubSpot est une plateforme CRM américaine (marketing, vente, service). Breeze regroupe ses fonctions d'IA : Copilot (assistant), agents (prospection, contenu, service) et Breeze Intelligence (enrichissement et scoring). L'IA agit directement sur les données CRM.

Breeze exploite les données de contacts (prospects, clients : identité, e-mail, téléphone, interactions), les données d'entreprise et l'historique commercial. HubSpot propose un hébergement UE et un cadre contractuel (DPA). L'enrichissement (Breeze Intelligence) ajoute des données issues de sources tierces, ce qui déclenche une obligation d'information indirecte (article 14 RGPD).

Les risques pour votre entreprise

Trois risques dominants : la conformité de la prospection (opt-in téléphonique 2026, consentement e-mail), l'enrichissement de données tierces sans information des personnes, et le scoring automatisé de prospects. S'y ajoute le transfert hors UE (CLOUD Act) selon la configuration.

Principaux risques RGPD :

  • Prospection : depuis la loi n° 2025-594 du 30 juin 2025, le démarchage téléphonique B2C bascule en opt-in au 11 août 2026 (fin de Bloctel) — consentement préalable explicite, horodaté et prouvable. En B2B, l'intérêt légitime reste possible avec information et droit d'opposition. E-mail/SMS : consentement requis depuis 2018 (sauf exception B2B ou clients existants).
  • Enrichissement (Breeze Intelligence) : origine des données et information indirecte (article 14).
  • Scoring de prospects : profilage à encadrer (article 22 si effet significatif).
  • Transferts hors UE (CLOUD Act) ; droits des personnes et conservation.

Les obligations RGPD

  1. Activer l'hébergement UE et signer/vérifier le DPA HubSpot.
  2. Distinguer les bases légales : consentement (B2C tél/e-mail), intérêt légitime + opposition (B2B).
  3. Informer les personnes, y compris pour les données enrichies (article 14).
  4. Inscrire au registre ; AIPD si scoring/profilage à risque.
  5. Impliquer le DPO ; former les équipes commerciales et marketing.

Les obligations AI Act

Les modèles mobilisés sont, pour l'essentiel, des GPAI : les obligations des fournisseurs s'appliquent depuis le 2 août 2025. En tant que déployeur, l'entreprise doit la transparence (article 50 — signaler l'usage d'une IA, notamment dans un chatbot ou un e-mail généré), la supervision humaine et la littératie IA des équipes. Un scoring qui évalue des personnes physiques peut relever de la décision automatisée (article 22 RGPD) et, dans certains cas, du haut risque de l'AI Act (Annexe III). Voir le guide AI Act.

Risques AI Act : e-mails/chatbots IA non signalés (article 50) ; scoring non transparent ou non supervisé ; absence de cartographie des usages IA marketing/vente.

Cybersécurité et bonnes pratiques

Risques cyber : base CRM = cible de valeur (exfiltration de contacts) ; accès trop larges entre équipes ; prompt injection via contenus ingérés ; NIS 2 selon la taille.

Bonnes pratiques : hébergement UE + DPA ; cartographie des bases légales par canal ; chaîne de consentement traçable (surtout téléphone, à l'approche du 11 août 2026) ; information des personnes pour l'enrichissement ; supervision du scoring ; charte IA, registre, formation.

Checklist :

  • Hébergement UE activé, DPA HubSpot vérifié, bases légales par canal documentées
  • Consentement téléphone tracé (réforme 11/08/2026), information article 14 pour l'enrichissement
  • Scoring supervisé/transparent, usage au registre, AIPD si profilage à risque, équipes formées

Sanctions, conclusion et recommandations

Sanctions cumulables : RGPD (jusqu'à 20 M€ ou 4 % du CA mondial) ; AI Act (jusqu'à 35 M€ ou 7 % / 15 M€ ou 3 %) ; démarchage téléphonique — à compter du 11 août 2026, tout démarchage B2C sans consentement préalable est interdit et exposé à une amende pouvant atteindre 375 000 € pour une personne morale, avec nullité du contrat conclu.

Recommandation : Breeze est un excellent accélérateur commercial, à condition d'ancrer la conformité en amont : hébergement UE, bases légales par canal, chaîne de consentement, information sur l'enrichissement et supervision du scoring. Comparez avec les autres CRM IA : Zoho Zia, Salesforce Einstein, Pipedrive. Voir aussi le comparatif des outils d'IA.

Passez à l’action

Évaluez le niveau de risque RGPD et AI Act de vos usages de HubSpot Breeze avec l'auto-diagnostic Data Comply One.

Découvrir le logiciel AI Act →Tester ma conformité gratuitement
Comparez cet outil aux 70 IA analysées — hébergement, entraînement, DPA et verdict.Voir le comparatif complet →