Chatbot sur votre site : la checklist de conformité en 7 points
Mis à jour le 7 min de lecture
Le chatbot est le cas d'usage numéro un de l'article 50, et le plus souvent négligé. Sept points à vérifier, dont trois se règlent en une phrase.
Le chatbot est le point où se concentrent le plus d'obligations pour une PME : transparence, données personnelles, engagement contractuel, sous-traitance. C'est aussi celui qu'on installe en une après-midi et qu'on ne rouvre jamais. Voici les sept vérifications à faire, dans l'ordre.
Pourquoi le chatbot concentre les risques
Un chatbot cumule trois choses en même temps. Il interagit directement avec des personnes physiques, ce qui déclenche l'obligation d'information de l'article 50. Il collecte des données. Et il parle au nom de votre entreprise, donc il l'engage.
Aucun de ces trois points n'est compliqué pris séparément. C'est leur accumulation sur un outil installé rapidement, souvent par un prestataire, qui crée l'angle mort.
1. La mention d'ouverture
La personne doit savoir qu'elle s'adresse à une machine, dès le début de l'échange. Pas dans les mentions légales, pas au troisième message : au premier écran.
Une phrase suffit. « Vous échangez avec un assistant automatisé. Un conseiller peut prendre le relais à tout moment. » Elle règle l'obligation et rassure le visiteur dans le même mouvement.
L'exception d'évidence existe, mais elle est plus étroite qu'on ne l'espère. Si votre agent porte un prénom, une photo de personne et un ton familier, tout a été conçu pour faire croire à un humain. L'exception ne joue pas.
2. La sortie vers un humain
Aucun texte n'impose formellement un bouton « parler à un conseiller » sur un site vitrine. Mais un visiteur enfermé dans une boucle avec un bot qui ne comprend pas sa demande est un client perdu, et parfois une réclamation.
Prévoyez une porte de sortie explicite, et surtout un délai de réponse annoncé. « Un conseiller vous répond sous 24 h ouvrées » vaut mieux qu'un formulaire dans le vide.
3. Ce que le bot collecte réellement
Dès qu'un visiteur laisse son nom, son adresse ou son numéro, vous traitez des données personnelles et le RGPD s'applique en plus de l'AI Act. Le chatbot doit figurer dans votre registre de traitements, avec une finalité et une base légale.
Le point de vigilance concret est ailleurs : ce que les visiteurs écrivent spontanément. Les gens racontent leur situation, mentionnent des problèmes de santé, donnent des informations sur des tiers. Ces messages atterrissent dans un historique que personne n'a pensé à encadrer.
4. La durée de conservation de l'historique
La plupart des solutions conservent les conversations indéfiniment par défaut, parce que c'est pratique pour l'éditeur. Fixez une durée, paramétrez-la, et écrivez-la quelque part.
Cette vérification prend dix minutes dans l'interface d'administration. C'est probablement le meilleur rapport temps investi sur risque écarté de toute cette liste.
5. Ce que le bot n'a pas le droit de promettre
Un chatbot qui annonce une remise, un délai de livraison ou une condition de garantie parle au nom de l'entreprise. Le client de bonne foi qui s'en prévaut n'a pas à savoir que le modèle a improvisé.
Délimitez donc ce que l'agent peut dire. Les prix, les délais, les conditions contractuelles et les questions juridiques ou médicales doivent renvoyer vers une page officielle ou vers un humain, pas être générés à la volée.
Testez-le vous-même en essayant d'obtenir une remise. Vous serez fixé en trois minutes.
6. Le sous-traitant derrière l'outil
Votre solution de chat s'appuie presque toujours sur un modèle tiers. Trois questions à poser à l'éditeur : où sont hébergées les conversations, servent-elles à entraîner un modèle, et quel contrat de sous-traitance encadre tout cela. Les clauses à prévoir avec un prestataire valent aussi ici.
Le marquage des contenus produits par le bot relève du fournisseur du modèle, pas de vous. En revanche, l'information visible des visiteurs reste votre obligation, quelle que soit la technologie sous le capot.
7. La trace de ce qui a été dit
Le jour où un client conteste une réponse, vous devez pouvoir retrouver l'échange. Le jour où une autorité vous interroge, vous devez pouvoir montrer que le chatbot figure dans votre registre des usages IA, avec un responsable identifié et une date de dernière revue.
Ces deux exigences se contredisent en apparence avec la limitation de durée du point 4. Elles se concilient simplement : une conservation courte des conversations, une trace durable de la configuration et des décisions.
Les erreurs les plus fréquentes
Donner au bot un prénom et une photo de personne réelle. C'est le choix marketing qui vous fait perdre le bénéfice de l'exception d'évidence, pour un gain de conversion discutable.
Installer le widget sans jamais ouvrir les paramètres. Les valeurs par défaut d'un éditeur sont conçues pour son modèle économique, pas pour votre conformité.
Oublier le bot après la mise en ligne. Un agent conversationnel évolue quand le modèle sous-jacent change. Une relecture par an, avec quelques questions pièges, suffit à repérer les dérives.
Questions fréquentes
Un chatbot à réponses prédéfinies est-il concerné ?
Un arbre de décision figé, sans modèle de langage, ne relève pas de la même logique qu'un agent génératif. La transparence reste une bonne pratique, et la question des données collectées se pose à l'identique.
Notre chatbot est fourni par notre CRM. Sommes-nous couverts ?
Non. Votre éditeur porte ses obligations de fournisseur. Vous portez les vôtres de déployeur : la mention affichée, les données collectées, ce que le bot dit à vos clients. Aucun contrat ne transfère cette seconde série.
Combien de temps prend cette mise à niveau ?
Les points 1, 2 et 5 se traitent en une demi-journée, souvent moins. Les points 3, 4 et 6 demandent un échange avec l'éditeur, comptez une semaine calendaire. Le point 7 s'intègre à un travail de registre que vous devez mener de toute façon.
Où en est votre entreprise ?
L'audit de maturité IA de Klaveta évalue vos usages, votre exposition et vos priorités. Gratuit en 5 min.