Aller au contenu

Chat IA et RGPD : la checklist pratique des boutiques en ligne

· 7 min de lecture · AskMerra

Un chat IA sur votre boutique échange avec vos clients : il traite donc leurs données. Si vous vendez dans l’UE, la première question de votre équipe, de votre délégué à la protection des données ou d’un client attentif portera sur le RGPD. Cette checklist passe en revue les points à vérifier avant d’activer un assistant, en prenant AskMerra comme exemple : ce que collecte le chat, où les données sont stockées, combien de temps elles sont conservées et comment les supprimer sur demande.

Une précision avant de commencer : il s’agit d’un guide pratique sur les réglages du produit, pas d’un conseil juridique. Vos obligations dépendent de votre activité : faites valider votre configuration finale par votre propre conseiller juridique.

D’abord : qui est responsable de quoi

Pour les conversations entre vos visiteurs et l’assistant, votre boutique est responsable du traitement et AskMerra agit en tant que sous-traitant pour votre compte, dans le cadre d’un accord de traitement des données (DPA). Pour les données de votre propre compte marchand, c’est AskMerra qui est responsable du traitement.

Cette répartition a deux conséquences pratiques. C’est vous qui décidez combien de temps les données du chat sont conservées. Et quand un client demande à consulter ou à supprimer ses données, la demande vous est adressée, et AskMerra vous aide à y répondre.

1. Sachez exactement ce que collecte le chat

Vous ne pouvez pas décrire un traitement que vous ne comprenez pas. Quand un visiteur utilise le chat, AskMerra traite :

  • un identifiant visiteur aléatoire enregistré dans le stockage local (local storage) du navigateur, et l’identifiant de la conversation ;
  • les messages échangés, les produits recommandés et cliqués, et les avis pouce levé ou baissé ;
  • l’URL et la langue de la page, ainsi qu’un pays approximatif déduit des en-têtes réseau ;
  • un nom et une adresse e-mail, uniquement si le visiteur remplit le formulaire de contact ou si vous avez activé l’identification des clients connectés.

Le widget n’enregistre rien dans le navigateur du client tant que celui-ci n’a pas ouvert le chat ou commencé à écrire. Ensuite, il conserve dans le stockage local un jeton de session de courte durée et la conversation en cours, et mémorise dans le stockage de session (session storage) si le panneau est ouvert. Il ne dépose aucun cookie et n’utilise pas d’empreinte numérique (fingerprinting). AskMerra considère ces éléments comme strictement nécessaires au chat demandé par le client ; les règles nationales varient, vérifiez donc avec votre conseiller juridique. Notre politique relative aux cookies liste chaque élément avec sa finalité et sa durée, prêt à être repris dans votre propre politique.

2. Vérifiez où les données sont hébergées et qui d’autre les traite

AskMerra héberge son application et ses données dans l’UE. Comme tout produit d’IA, il s’appuie sur quelques prestataires : hébergement, inférence IA et embeddings, envoi d’e-mails et paiements. Les transferts hors de l’EEE sont encadrés par les clauses contractuelles types de la Commission européenne, et la liste à jour des sous-traitants ultérieurs figure dans le DPA.

Les messages du chat qui nécessitent l’IA sont envoyés à un fournisseur de modèles d’IA pour générer la réponse. Il est contractuellement interdit à ces fournisseurs d’utiliser ces données pour entraîner leurs modèles.

À faire : lisez la liste des sous-traitants ultérieurs et ajoutez-la à votre registre des activités de traitement.

3. Vérifiez que les adresses IP ne sont pas stockées en clair

AskMerra ne stocke jamais les adresses IP en clair. Un hachage à sens unique est utilisé brièvement pour limiter le nombre de requêtes, le pays du visiteur provient des en-têtes CDN, et les journaux ne contiennent aucune adresse IP client. C’est une catégorie de données de moins à expliquer, à protéger et à supprimer.

4. Choisissez une durée de conservation et laissez la suppression se faire toute seule

Les données du chat ne doivent pas être conservées indéfiniment. Dans AskMerra, vous choisissez une durée de conservation par boutique : 30, 90 ou 365 jours. Une tâche quotidienne supprime ensuite automatiquement :

  • les conversations plus anciennes que votre réglage, avec leurs messages ;
  • les événements du widget, comme les ouvertures du chat et les clics produits ;
  • les profils visiteurs qui n’ont plus aucune conversation, y compris les noms et e-mails associés via l’identification.

Choisissez la durée la plus courte qui vous permette encore de relire les conversations, d’assurer le suivi des demandes transmises et de repérer les questions récurrentes. Indiquez ensuite cette durée dans votre politique de confidentialité.

5. Soyez prêt à supprimer les données d’un client sur demande

AskMerra vous offre deux moyens de traiter les demandes de suppression.

Depuis le tableau de bord

Les administrateurs de la boutique peuvent utiliser la carte Supprimer les données d’un client dans les Paramètres, à partir d’une adresse e-mail ou d’un identifiant visiteur. L’adresse e-mail correspond à la fois aux envois du formulaire de contact et aux clients identifiés. Dans la boîte de conversations, le bouton Supprimer les données du visiteur fait de même pour la conversation que vous êtes en train de lire.

La suppression efface le visiteur avec ses conversations, ses messages et ses événements, ainsi que toutes les réponses en cache apprises à partir de ses questions. Le journal d’audit enregistre qu’un effacement a eu lieu sans conserver l’adresse e-mail elle-même, seulement un hachage de celle-ci.

En libre-service avec AskMerra.forget()

Vous pouvez aussi laisser vos clients s’en charger eux-mêmes. L’API JavaScript comprend AskMerra.forget(), qui supprime les conversations, l’activité et l’identité du visiteur actuel, vide le chat et continue sous un nouvel identifiant anonyme. Un développeur peut le relier en quelques lignes à un bouton « Supprimer mes données de chat » sur votre page de confidentialité. La documentation de l’API JavaScript contient l’exemple.

Pour les autres demandes, comme le droit d’accès, la boîte de conversations permet d’exporter les conversations en CSV, ce qui peut aider lorsque vous devez remettre à un client une copie de son chat.

6. Laissez l’identification des visiteurs désactivée si vous n’en avez pas besoin

Les visiteurs sont anonymes par défaut. Si votre boutique propose des comptes clients, la méthode identify() de l’API JavaScript peut préremplir le formulaire de contact avec le nom et l’e-mail d’un client connecté. Ce préremplissage se fait dans le navigateur. L’identité n’est enregistrée avec le visiteur que si vous activez l’identification des visiteurs dans les Paramètres, et seulement une fois que le visiteur utilise réellement le chat.

L’identification peut accélérer le suivi, mais elle transforme des conversations anonymes en conversations identifiées. Si vous l’activez, mentionnez-le dans votre politique de confidentialité.

7. Dites aux clients qu’ils parlent à une IA, et ajoutez le lien vers votre politique de confidentialité

Chaque widget AskMerra affiche une mention IA, pour que les visiteurs sachent qu’ils discutent avec une IA et non avec une personne. Cette mention renvoie vers votre politique de confidentialité. Indiquez son adresse dans le champ URL de la politique de confidentialité des réglages de comportement du widget, et vérifiez que la page visée décrit le chat : ce qui est collecté, pourquoi, combien de temps c’est conservé et qui le traite.

8. N’envoyez à l’IA que ce dont elle a besoin

La minimisation des données est plus facile quand tous les messages ne passent pas par l’IA. Le routeur d’AskMerra répond aux salutations, aux remerciements et à « êtes-vous un robot ? » avec des règles fixes, et aux questions proches de votre FAQ avec votre propre texte, sans appeler le modèle IA. Le cache de réponses ne stocke que des premières réponses génériques, sans prix ni données personnelles.

Quelques habitudes aident encore :

  • Limitez la base de connaissances aux conditions et aux informations produits. Ses documents sont inclus dans le contexte de l’assistant : laissez de côté les notes internes et les informations personnelles, comme le numéro de portable d’un collègue.
  • Laissez le formulaire de contact gérer les sujets personnels. Noms, e-mails et détails de commande sont envoyés à votre équipe par e-mail, où une personne s’en occupe.
  • Orientez la conversation. Utilisez votre message d’accueil et vos questions suggérées pour diriger les clients vers des questions sur les produits et sur vos conditions.

9. Obtenez le DPA et conservez-le

AskMerra signe un DPA pour votre dossier de conformité. Demandez-le à [email protected] ou via le formulaire de contact, et conservez-le avec votre registre des activités de traitement, à côté de la liste des sous-traitants ultérieurs.

La sécurité fait aussi partie de la liste

Les réglages de confidentialité ne servent à rien si les données ne sont pas protégées. Du côté d’AskMerra : chiffrement en transit, isolation entre clients appliquée à chaque requête en base de données et couverte par des tests automatisés, mots de passe hachés avec argon2id, et double authentification optionnelle pour votre tableau de bord. Le widget ne fonctionne que sur vos propres domaines. Activez la double authentification pour toute votre équipe ; la page sécurité donne tous les détails.

La checklist en bref

  • Sachez ce que collecte le chat, et décrivez-le dans votre politique de confidentialité.
  • Lisez la liste des sous-traitants ultérieurs dans le DPA.
  • Choisissez une durée de conservation de 30, 90 ou 365 jours.
  • Sachez comment supprimer les données d’un client, et envisagez d’ajouter AskMerra.forget() à votre page de confidentialité.
  • Laissez l’identification des visiteurs désactivée si vous n’en avez pas besoin.
  • Renseignez l’URL de la politique de confidentialité dans le widget.
  • Obtenez le DPA, et faites relire l’ensemble de la configuration par votre conseiller juridique.

Vous pouvez configurer tout cela dès la création de votre compte, avant même qu’un vrai client ne voie le widget. La documentation et notre politique de confidentialité donnent tous les détails.

Mettez AskMerra au travail dans votre boutique

Connectez votre catalogue, testez l’assistant dans le playground et passez en ligne quand vous êtes prêt.

Commencer

À lire aussi