Automatisation et CRM
CRM open source et agents IA : garder la main sur vos données
En bref
Un CRM open source hébergé chez vous garde vos fiches clients sur un serveur que vous choisissez, et sa base complète reste récupérable à tout moment. Twenty, EspoCRM, SuiteCRM, Odoo Community et Dolibarr s’installent sur vos serveurs et ouvrent une API à vos agents. Choisissez sur trois questions : où sont les données, qui y accède, comment les récupérer.
Un CRM rassemble ce que votre entreprise sait de ses clients et de ses prospects : noms, fonctions, échanges, devis, notes de rendez-vous. Le choisir sur ses seules fonctions laisse de côté trois questions que vos clients, ou la personne chargée de la protection des données chez vous, finiront par poser : où sont ces données, qui peut y accéder, et comment les récupérer le jour où vous changez d’outil. Brancher des agents IA sur le CRM rend ces questions plus pressantes, puisqu’un agent lit et écrit dans la base.
Trois questions sur vos données, avant les fonctions
Dans un CRM en ligne (SaaS), les fiches sont sur les serveurs de l’éditeur, qui agit comme votre sous-traitant au sens du RGPD. L’article 28 encadre cette relation : un contrat obligatoire, aucun autre sous-traitant recruté sans votre autorisation écrite, et, au terme de la prestation, la suppression ou le renvoi des données personnelles, à votre choix. Le règlement européen sur les données (Data Act), applicable depuis le 12 septembre 2025, ajoute la portabilité : d’après la Commission européenne, un fournisseur de logiciel en ligne doit ouvrir des interfaces et, au minimum, exporter vos données dans un format courant et lisible par une machine. Les frais de changement de fournisseur disparaissent entièrement le 12 janvier 2027.
Un CRM open source change la réponse sans supprimer les questions. Installé sur votre serveur, ou chez l’hébergeur que vous choisissez, il garde les fiches hors des serveurs d’un éditeur, et la base entière se copie par une sauvegarde. En contrepartie, l’exploitation vous revient : mises à jour, sauvegardes, surveillance. L’hébergeur reste un sous-traitant, à lier par contrat comme un éditeur.
CRM SaaS Hébergé et exploité par l’éditeur | Question | CRM open source Installé chez vous ou chez l’hébergeur choisi |
|---|---|---|
| Sur les serveurs de l’éditeur ou de son hébergeur | Où sont les données | Sur votre serveur, ou chez l’hébergeur que vous choisissez |
| Votre équipe, l’éditeur et les sous-traitants que vous avez autorisés | Qui y accède | Votre équipe, votre hébergeur et le prestataire que vous habilitez |
| Par les exports et l’API de l’éditeur, que le Data Act encadre | Comment les récupérer | Par l’API, l’export ou une copie complète de la base |
| Celle de l’éditeur, sur ses modèles et à ses conditions | L’IA | Le modèle que vous configurez, ou vos propres agents |
| Assurée par l’éditeur | Exploitation | À votre charge : mises à jour, sauvegardes, surveillance |
CRM SaaS · Le bon choix si Personne n’exploitera de serveur chez vous, et le contrat de l’éditeur répond à vos trois questions. | CRM open source · Le bon choix si Vos clients demandent où sont leurs données, et quelqu’un exploite le serveur, chez vous ou chez un prestataire. |
Cinq CRM open source, relevés sur leur documentation
Le tableau retient ce qui compte pour brancher des agents : la licence, la façon d’installer le CRM chez vous, l’API, et l’IA que l’éditeur fournit. Chaque cellule vient du dépôt officiel ou de la documentation de l’éditeur, consultés le 5 octobre 2026.
| CRM | Licence | Installation chez vous | API pour vos agents | IA fournie par l’éditeur |
|---|---|---|---|---|
| Twenty (v2.44, 1er octobre 2026) | AGPLv3, sauf les fichiers marqués « Enterprise », sous licence commerciale | Docker Compose, base PostgreSQL, 2 Go de mémoire au moins | REST et GraphQL, webhooks signés | Assistant et agents intégrés ; fournisseur au choix : OpenAI, Anthropic, Google, Mistral, ou service compatible OpenAI |
| EspoCRM (v10.0.9, 29 septembre 2026) | AGPLv3 | PHP 8.3 à 8.5, MySQL, MariaDB ou PostgreSQL ; Docker possible | API REST, webhooks | Extension officielle « Intelligence » : OpenAI, Gemini, Claude, ou service compatible OpenAI |
| SuiteCRM (v8.10.2) | AGPLv3 | Pile LAMP : Linux, Apache, MySQL, PHP | API v8 REST, authentification OAuth2 | Aucune dans le dépôt officiel ; modules tiers sur sa place de marché |
| Odoo CRM, édition Community (v20, septembre 2026) | LGPLv3 | Paquets d’installation ou sources, sur votre serveur | API externe JSON-2 ; retrait de l’ancienne API XML-RPC et JSON-RPC annoncé pour Odoo 22 (automne 2028) | Application d’IA absente du code de l’édition Community |
| Dolibarr (v24.0.1, 7 septembre 2026) | GPLv3 ou version ultérieure | PHP avec MariaDB, MySQL ou PostgreSQL ; image Docker | API REST et SOAP, module webhooks | Module IA dans le code, sur un service externe : OpenAI, Mistral, Anthropic et d’autres, ou service compatible OpenAI |
Twenty est le plus récent des cinq, conçu pour être piloté par API : chaque objet que vous ajoutez, une facture par exemple, reçoit aussitôt ses accès REST et GraphQL, comme les objets fournis. Sa licence est l’AGPLv3, à l’exception de fichiers marqués « Enterprise », qui demandent un abonnement pour un usage en production.
EspoCRM et SuiteCRM sont des CRM écrits en PHP, sous AGPLv3. EspoCRM propose l’IA par une extension officielle ; le dépôt de SuiteCRM n’en décrit aucune, et les fonctions d’IA passent par des modules tiers de sa place de marché.
Odoo et Dolibarr sont des progiciels de gestion dont le CRM est un module parmi d’autres : utile si vous voulez aussi devis, factures ou stocks au même endroit. L’édition Community d’Odoo, sous LGPLv3, ne contient pas l’application d’IA d’Odoo ; et sur les offres hébergées par Odoo, sa documentation réserve l’accès aux données par l’API externe au plan Custom. Dolibarr intègre un module d’IA dans son code, qui appelle un service externe.
CRM IA : l’IA de l’éditeur, ou vos agents sur vos données
Deux chemins mènent à un CRM qui travaille avec l’IA. Le premier passe par les fonctions intégrées. Twenty annonce un assistant qui interroge vos fiches en langage courant, et des agents qui enrichissent des fiches, préparent des relances ou signalent les affaires à risque. EspoCRM, par son extension, et Dolibarr proposent résumé, rédaction d’e-mails, classement ou traduction.
Open source ne veut pas dire que ces fonctions restent chez vous. Toutes s’appuient sur un modèle dont vous renseignez la clé (OpenAI, Anthropic, Google ou Mistral, selon le CRM) : le texte traité part chez ce fournisseur. Twenty, EspoCRM et Dolibarr acceptent aussi un service compatible OpenAI, qui peut être un modèle installé sur vos serveurs. C’est ce réglage, plus que la licence du CRM, qui décide où va le texte.
Le second chemin, ce sont vos propres agents, qui lisent et écrivent dans le CRM par son API. Ils font ce que l’éditeur ne prévoit pas : qualifier une demande entrante selon vos règles, rattacher un e-mail à la bonne société, préparer un devis à partir de votre grille. Leur accès se règle comme celui d’un salarié : chez Twenty, une clé d’API peut être limitée à un rôle ; chez EspoCRM, un utilisateur d’API reçoit ses rôles comme les autres. Twenty précise aussi que ses propres agents ne voient que les objets et les champs autorisés au rôle de l’utilisateur. Si une règle fixe suffit, mieux vaut d’ailleurs ne pas mettre d’agent : la grille est dans agent IA ou workflow : comment choisir.
Reste à décider ce qu’un agent a le droit de faire. Dans leur note du 20 juillet 2026 sur l’IA agentique, la CNIL et le Conseil de l’IA et du numérique proposent de classer les actions possibles sur chaque service par niveau de risque (accès aux données, modification, suppression, envoi hors du système) et d’exiger une intervention humaine selon ce niveau. Appliqué à un CRM, cela donne quatre niveaux.
Envoyer
Validation humaine avant chaque envoi
Un e-mail à un prospect, un export, un appel à un service tiers : les données sortent du CRM.
Supprimer
Réservé à une personne habilitée
Effacer une fiche ou fusionner des doublons : l’agent le propose, une personne l’exécute.
Modifier
Tracé et réversible
Mettre à jour un champ, ajouter une note, changer l’étape d’une affaire : chaque écriture est journalisée avec l’ancienne valeur.
Lire
Champs listés au cadrage
L’agent ne voit que les objets et les champs utiles à sa tâche, par une clé d’API limitée à un rôle.
Ce que la note ajoute sur la mémoire des agents et la traçabilité est détaillé dans agents IA et données personnelles.
Le trajet de vos données, de la fiche au modèle
Le trajet s’écrit avant de brancher le premier agent, champ par champ : ce qui sort du CRM, vers quel modèle, et ce qui revient.
Votre système
Votre CRM
Twenty, EspoCRM ou un autre, sur votre serveur
Modèle d’IA
Européen, hébergé en Europe, ou sur vos serveurs : choisi au cadrage.
Votre équipe
Valide ce qui sort du CRM
- Clé d’API limitée à un rôle
- Journaux conservés six mois
- Code et accès à votre nom
Vos données
- Où sont les fiches
- Sur votre serveur, ou chez l’hébergeur que vous choisissez, lié à vous par un contrat de sous-traitance.
- Ce que l’agent voit
- Les objets et les champs listés au cadrage, par une clé d’API limitée à un rôle.
- Où part le texte
- Vers le modèle retenu au cadrage : européen, hébergé en Europe, ou sur vos serveurs si les données sont sensibles.
- Durée de conservation
- Six mois pour les journaux d’exécution, sans copie des données traitées, puis suppression. Pour les fiches de prospects, le référentiel de la CNIL retient trois ans après la collecte ou le dernier contact venu du prospect.
- À qui appartient le système
- À vous : code, accès et documentation.
Le référentiel de la CNIL sur la gestion commerciale, adopté en 2021 et non contraignant, précise ce qu’est un contact venu du prospect : une demande de documentation ou un clic sur un lien d’un e-mail, mais pas la simple ouverture d’un e-mail. Il recommande aussi des habilitations documentées et revues chaque année, et une journalisation des accès. Sur un CRM que vous hébergez, ces règles se programment : une tâche qui signale les fiches arrivées à trois ans, un journal des accès que vous gardez.
Un cas réel, dans son état au 5 octobre 2026
Aucun CRM Twenty n’est en production à ce jour, ni chez un client, ni sur notre infrastructure. Le cas le plus proche est une base de prospection qualifiée en août 2026 pour un organisme de formation professionnelle qui visait des bureaux d’études techniques. La base, 490 sociétés et 616 contacts issus de fichiers par code NAF, était tenue dans NocoDB. Son modèle de données a été préparé pour passer dans Twenty sans ressaisie, mais cette bascule reste une cible.
La qualification a tourné sur des règles, sans IA générative : lecture du site de chaque société pour confirmer son activité, classement en cible ou hors cible avec un motif, puis recherche d’un décideur par société sous quota journalier. 133 sociétés ont été qualifiées par lecture de site, dont 63 sorties en hors cible, et 21 contacts rattachés à la mauvaise société ont été détectés.
Les limites sont nettes. 50 rattachements douteux restent à vérifier à la main. Aucune campagne n’est partie, donc aucun taux de réponse n’est mesuré : la prospection par e-mail reste bloquée tant que le lien de désinscription n’est pas conforme au RGPD. Ce cas ne prouve pas qu’un CRM fait vendre ; il montre qu’une base tenue sur vos propres outils se mesure avant de servir. La méthode, étape par étape, est dans prospection B2B européenne automatisée et conforme au RGPD.
Choisir en quatre étapes
L’ordre compte : les données d’abord, l’outil ensuite.
Lister
Les données que le CRM gardera, et qui doit y accéder : équipe, hébergeur, prestataire, agents.
Tester la sortie
Un export complet avant de signer chez un éditeur SaaS ; la restauration d’une sauvegarde en open source.
Régler l’IA
Le modèle, son hébergement et les champs transmis, avant d’activer la moindre fonction d’IA.
Confier l’exploitation
Mises à jour, sauvegardes, surveillance : votre équipe, ou un prestataire nommé au contrat.
Le CRM n’est qu’un des processus à outiller : la grille pour choisir le premier est dans quels processus automatiser en premier, et la méthode d’ensemble dans automatisation IA en PME. Pour le cadre général, voyez IA et protection des données : six décisions avant de déployer.
Pour cadrer votre CRM, le cadrage de 30 minutes est offert : prenez rendez-vous, ou lisez le détail de l’offre Automatisation et CRM.
Ce qui a changé
- Création de la page. Comparatif de cinq CRM open source relevé le même jour sur leurs dépôts et leur documentation officielle.
Sources
Voir les 19 sources
- Twenty, Licence du dépôt twentyhq/twenty (AGPLv3, fichiers Enterprise, exception pour les applications), consulté le 5 octobre 2026
- Twenty, Documentation : APIs (REST et GraphQL, clés d’API), consulté le 5 octobre 2026
- Twenty, Documentation : Webhooks, consulté le 5 octobre 2026
- Twenty, Documentation : AI (assistant, agents, permissions), consulté le 5 octobre 2026
- Twenty, Fichier de configuration du serveur, section AI (fournisseurs de modèles), consulté le 5 octobre 2026
- Twenty, Documentation : installation avec Docker Compose, consulté le 5 octobre 2026
- Twenty, Documentation : exporter vos données, consulté le 5 octobre 2026
- EspoCRM, Dépôt espocrm/espocrm (licence, prérequis, installation), consulté le 5 octobre 2026
- EspoCRM, Documentation : Webhooks, consulté le 5 octobre 2026
- EspoCRM, Extension Intelligence, consulté le 5 octobre 2026
- SalesAgility, Dépôt SuiteCRM-Core (SuiteCRM 8), consulté le 5 octobre 2026
- SalesAgility, Documentation SuiteCRM : API v8, Endpoints, consulté le 5 octobre 2026
- Odoo, Dépôt odoo/odoo, branche 20.0 (licence LGPLv3, modules de l’édition Community), consulté le 5 octobre 2026
- Odoo, Documentation Odoo 20 : External JSON-2 API, consulté le 5 octobre 2026
- Dolibarr, Dépôt Dolibarr/dolibarr, version 24.0 (licence, API, modules IA et webhooks), consulté le 5 octobre 2026
- CNIL, Règlement européen sur la protection des données, chapitre IV (article 28, sous-traitant), consulté le 5 octobre 2026
- CNIL, Référentiel relatif aux traitements de données mis en œuvre aux fins de gestion des activités commerciales (délibération n° 2021-131), 23 septembre 2021
- CNIL et Conseil de l’IA et du numérique, IA agentique et données personnelles : note exploratoire, 20 juillet 2026
- Commission européenne, Data Act explained (règlement (UE) 2023/2854), mis à jour le 15 décembre 2025

