Zoho Zia et le RGPD / AI Act : conformité de l'IA CRM
En bref
- Zia est l'assistant IA de Zoho CRM (scoring, prédictions, détection d'anomalies, assistance). Zoho (origine indienne) propose des data centres UE et une approche « privacy-first » avec DPA. Points de vigilance : vérifier l'activation du data centre UE et les sous-traitants (Inde ou autres), encadrer le scoring de prospects et respecter la prospection (opt-in téléphonique 2026, consentement e-mail).
Présentation et données traitées
Zoho est un éditeur de logiciels de gestion (CRM, bureautique, RH). Zia est son IA transverse : scoring de leads, prédictions de ventes, détection d'anomalies, assistant conversationnel et analyse. Zoho revendique une approche centrée sur la confidentialité et propose des centres de données en Europe.
Zia exploite les données CRM : contacts (identité, e-mail, téléphone), interactions, historique commercial, et parfois données de scoring. Zoho étant d'origine indienne (pays sans décision d'adéquation), l'hébergement en Europe et le DPA sont déterminants ; il faut vérifier l'activation du data centre UE et les éventuels sous-traitants hors UE.
Les risques pour votre entreprise
Les risques : localisation effective des données (hors UE si le data centre UE n'est pas activé), scoring automatisé de prospects, et conformité de la prospection. L'ancrage « privacy-first » de Zoho est un atout mais ne dispense pas d'une gouvernance interne.
Principaux risques RGPD :
- Localisation : vérifier le data centre UE et les sous-traitants (Inde ou autres).
- Scoring de leads : profilage à encadrer (article 22 si effet significatif).
- Prospection : opt-in téléphonique B2C au 11 août 2026 (loi n° 2025-594) ; intérêt légitime B2B avec information et opposition ; consentement e-mail/SMS depuis 2018.
- Information et droits des personnes ; sous-traitance (DPA).
Les obligations RGPD
Les obligations AI Act
Les modèles mobilisés sont, pour l'essentiel, des GPAI : obligations fournisseurs depuis le 2 août 2025. Côté déployeur : transparence (article 50), supervision humaine, littératie IA. Un scoring qui évalue des personnes physiques peut relever de la décision automatisée (article 22 RGPD) et, dans certains cas, du haut risque (Annexe III). Voir le guide AI Act.
Risques AI Act : scoring non transparent/non supervisé ; assistances/e-mails IA non signalés ; absence de gouvernance des usages IA.
Cybersécurité et bonnes pratiques
Risques cyber : base CRM à protéger ; accès à cloisonner ; prompt injection via contenus ingérés ; NIS 2 selon la taille.
Bonnes pratiques : exploiter l'hébergement UE de Zoho et le DPA, confirmer les sous-traitants ; superviser le scoring, documenter les bases légales ; chaîne de consentement (téléphone), information des personnes ; charte IA, registre, formation.
Checklist :
- Data centre UE activé, DPA et sous-traitants vérifiés, bases légales par canal documentées
- Scoring supervisé/transparent, consentement téléphone tracé (réforme 11/08/2026)
- Usage au registre, AIPD si profilage à risque, personnes informées, équipes formées
Sanctions, conclusion et recommandations
Sanctions cumulables : RGPD (jusqu'à 20 M€ ou 4 %) ; AI Act (35 M€/7 % ou 15 M€/3 %) ; démarchage téléphonique B2C sans consentement au 11 août 2026 : jusqu'à 375 000 € (personne morale) et nullité du contrat.
Recommandation : Zoho Zia est un bon choix côté confidentialité si vous activez le data centre UE et vérifiez les sous-traitants. Encadrez ensuite le scoring et la prospection, et documentez. Comparez avec HubSpot Breeze, Pipedrive et Salesforce Einstein. Voir le comparatif des outils d'IA.
Passez à l’action
Évaluez le niveau de risque RGPD et AI Act de vos usages de Zoho Zia avec l'auto-diagnostic Data Comply One.
Découvrir le logiciel AI Act →Tester ma conformité gratuitement