Pipedrive AI et le RGPD / AI Act : conformité de l'IA commerciale

Pipedrive AI et le RGPD / AI Act : conformité de l'IA commerciale

En bref

  • Pipedrive, CRM orienté PME d'origine estonienne, propose un assistant IA (recommandations, priorisation, rédaction). Points clés : vérifier la localisation réelle de l'hébergement et les sous-traitants, encadrer la prospection (opt-in téléphonique B2C au 11 août 2026, consentement e-mail) et signer le DPA. Attention au « shadow AI » (comptes non gouvernés) fréquent en PME.

Présentation et données traitées

Pipedrive est un CRM de vente pensé pour les PME (pipeline, suivi des deals). Son IA (assistant commercial) recommande des actions, priorise les affaires et aide à la rédaction.

L'IA exploite les données CRM : contacts, e-mails, interactions, historique. Pipedrive est d'origine estonienne (UE) mais son infrastructure et ses sous-traitants doivent être vérifiés (localisation effective, éventuels transferts). Un DPA est proposé.

Les risques pour votre entreprise

Les risques : localisation/transferts à confirmer, prospection à encadrer, et recommandations IA à superviser. Comme souvent en PME, le risque de « shadow AI » (usage non gouverné) est réel.

Principaux risques RGPD :

  • Localisation et sous-traitants à vérifier.
  • Prospection : opt-in téléphonique B2C au 11 août 2026 (loi n° 2025-594) ; intérêt légitime B2B avec information et opposition ; consentement e-mail/SMS.
  • Recommandations/priorisation : profilage léger à encadrer.
  • Information, droits des personnes, sous-traitance (DPA).

Les obligations RGPD

  1. Vérifier le DPA, la localisation et les sous-traitants.
  2. Documenter les bases légales par canal ; tracer le consentement téléphone.
  3. Informer les personnes ; superviser les recommandations.
  4. Inscrire au registre ; AIPD si profilage à risque.
  5. Impliquer le DPO ; former les équipes.

Les obligations AI Act

Les modèles mobilisés sont, pour l'essentiel, des GPAI : obligations fournisseurs depuis le 2 août 2025. Côté déployeur : transparence (article 50), supervision humaine, littératie IA. Un scoring/une priorisation qui évalue des personnes peut relever de l'article 22 RGPD et, dans certains cas, du haut risque (Annexe III). Voir le guide AI Act.

Risques AI Act : e-mails IA non signalés ; recommandations non supervisées ; absence de cartographie des usages IA.

Cybersécurité et bonnes pratiques

Risques cyber : base CRM à protéger ; comptes non gouvernés (shadow AI) ; prompt injection ; NIS 2 selon la taille.

Bonnes pratiques : confirmer localisation et sous-traitants, exploiter le DPA ; chaîne de consentement (téléphone), information des personnes ; superviser les recommandations, gouverner les comptes ; charte IA, registre, formation.

Checklist :

  • DPA, localisation et sous-traitants vérifiés, bases légales par canal documentées
  • Consentement téléphone tracé (réforme 11/08/2026), recommandations supervisées, comptes gouvernés
  • Usage au registre, AIPD si profilage à risque, personnes informées, équipes formées

Sanctions, conclusion et recommandations

Sanctions cumulables : RGPD (jusqu'à 20 M€ ou 4 %) ; AI Act (35 M€/7 % ou 15 M€/3 %) ; démarchage téléphonique B2C sans consentement au 11 août 2026 : jusqu'à 375 000 € (personne morale) et nullité du contrat.

Recommandation : Pipedrive AI est une solution pragmatique pour les PME. Confirmez la localisation et les sous-traitants, gouvernez les comptes (fin du shadow AI) et préparez la chaîne de consentement pour la prospection téléphonique. Comparez avec HubSpot Breeze et Zoho Zia. Voir le comparatif des outils d'IA.

Passez à l’action

Évaluez le niveau de risque RGPD et AI Act de vos usages de Pipedrive AI avec l'auto-diagnostic Data Comply One.

Découvrir le logiciel AI Act →Tester ma conformité gratuitement
Comparez cet outil aux 70 IA analysées — hébergement, entraînement, DPA et verdict.Voir le comparatif complet →