Automatisation et CRM

CRM open source et agents IA : garder la main sur vos données

En bref

Un CRM open source hébergé chez vous garde vos fiches clients sur un serveur que vous choisissez, et sa base complète reste récupérable à tout moment. Twenty, EspoCRM, SuiteCRM, Odoo Community et Dolibarr s’installent sur vos serveurs et ouvrent une API à vos agents. Choisissez sur trois questions : où sont les données, qui y accède, comment les récupérer.

Un CRM rassemble ce que votre entreprise sait de ses clients et de ses prospects : noms, fonctions, échanges, devis, notes de rendez-vous. Le choisir sur ses seules fonctions laisse de côté trois questions que vos clients, ou la personne chargée de la protection des données chez vous, finiront par poser : où sont ces données, qui peut y accéder, et comment les récupérer le jour où vous changez d’outil. Brancher des agents IA sur le CRM rend ces questions plus pressantes, puisqu’un agent lit et écrit dans la base.

Trois questions sur vos données, avant les fonctions

Dans un CRM en ligne (SaaS), les fiches sont sur les serveurs de l’éditeur, qui agit comme votre sous-traitant au sens du RGPD. L’article 28 encadre cette relation : un contrat obligatoire, aucun autre sous-traitant recruté sans votre autorisation écrite, et, au terme de la prestation, la suppression ou le renvoi des données personnelles, à votre choix. Le règlement européen sur les données (Data Act), applicable depuis le 12 septembre 2025, ajoute la portabilité : d’après la Commission européenne, un fournisseur de logiciel en ligne doit ouvrir des interfaces et, au minimum, exporter vos données dans un format courant et lisible par une machine. Les frais de changement de fournisseur disparaissent entièrement le 12 janvier 2027.

Un CRM open source change la réponse sans supprimer les questions. Installé sur votre serveur, ou chez l’hébergeur que vous choisissez, il garde les fiches hors des serveurs d’un éditeur, et la base entière se copie par une sauvegarde. En contrepartie, l’exploitation vous revient : mises à jour, sauvegardes, surveillance. L’hébergeur reste un sous-traitant, à lier par contrat comme un éditeur.

CRM SaaS

Hébergé et exploité par l’éditeur

Question

CRM open source

Installé chez vous ou chez l’hébergeur choisi

Sur les serveurs de l’éditeur ou de son hébergeurOù sont les donnéesSur votre serveur, ou chez l’hébergeur que vous choisissez
Votre équipe, l’éditeur et les sous-traitants que vous avez autorisésQui y accèdeVotre équipe, votre hébergeur et le prestataire que vous habilitez
Par les exports et l’API de l’éditeur, que le Data Act encadreComment les récupérerPar l’API, l’export ou une copie complète de la base
Celle de l’éditeur, sur ses modèles et à ses conditionsL’IALe modèle que vous configurez, ou vos propres agents
Assurée par l’éditeurExploitationÀ votre charge : mises à jour, sauvegardes, surveillance

CRM SaaS · Le bon choix si

Personne n’exploitera de serveur chez vous, et le contrat de l’éditeur répond à vos trois questions.

CRM open source · Le bon choix si

Vos clients demandent où sont leurs données, et quelqu’un exploite le serveur, chez vous ou chez un prestataire.

Synthèse Agentic Conseil d’après l’article 28 du RGPD et la présentation du Data Act par la Commission européenne, consultés le 5 octobre 2026.

Cinq CRM open source, relevés sur leur documentation

Le tableau retient ce qui compte pour brancher des agents : la licence, la façon d’installer le CRM chez vous, l’API, et l’IA que l’éditeur fournit. Chaque cellule vient du dépôt officiel ou de la documentation de l’éditeur, consultés le 5 octobre 2026.

Relevé du 5 octobre 2026 sur les dépôts et la documentation officielle de chaque éditeur (liens en bas de page). Les versions évoluent : vérifiez avant de choisir.
CRMLicenceInstallation chez vousAPI pour vos agentsIA fournie par l’éditeur
Twenty (v2.44, 1er octobre 2026)AGPLv3, sauf les fichiers marqués « Enterprise », sous licence commercialeDocker Compose, base PostgreSQL, 2 Go de mémoire au moinsREST et GraphQL, webhooks signésAssistant et agents intégrés ; fournisseur au choix : OpenAI, Anthropic, Google, Mistral, ou service compatible OpenAI
EspoCRM (v10.0.9, 29 septembre 2026)AGPLv3PHP 8.3 à 8.5, MySQL, MariaDB ou PostgreSQL ; Docker possibleAPI REST, webhooksExtension officielle « Intelligence » : OpenAI, Gemini, Claude, ou service compatible OpenAI
SuiteCRM (v8.10.2)AGPLv3Pile LAMP : Linux, Apache, MySQL, PHPAPI v8 REST, authentification OAuth2Aucune dans le dépôt officiel ; modules tiers sur sa place de marché
Odoo CRM, édition Community (v20, septembre 2026)LGPLv3Paquets d’installation ou sources, sur votre serveurAPI externe JSON-2 ; retrait de l’ancienne API XML-RPC et JSON-RPC annoncé pour Odoo 22 (automne 2028)Application d’IA absente du code de l’édition Community
Dolibarr (v24.0.1, 7 septembre 2026)GPLv3 ou version ultérieurePHP avec MariaDB, MySQL ou PostgreSQL ; image DockerAPI REST et SOAP, module webhooksModule IA dans le code, sur un service externe : OpenAI, Mistral, Anthropic et d’autres, ou service compatible OpenAI

Twenty est le plus récent des cinq, conçu pour être piloté par API : chaque objet que vous ajoutez, une facture par exemple, reçoit aussitôt ses accès REST et GraphQL, comme les objets fournis. Sa licence est l’AGPLv3, à l’exception de fichiers marqués « Enterprise », qui demandent un abonnement pour un usage en production.

EspoCRM et SuiteCRM sont des CRM écrits en PHP, sous AGPLv3. EspoCRM propose l’IA par une extension officielle ; le dépôt de SuiteCRM n’en décrit aucune, et les fonctions d’IA passent par des modules tiers de sa place de marché.

Odoo et Dolibarr sont des progiciels de gestion dont le CRM est un module parmi d’autres : utile si vous voulez aussi devis, factures ou stocks au même endroit. L’édition Community d’Odoo, sous LGPLv3, ne contient pas l’application d’IA d’Odoo ; et sur les offres hébergées par Odoo, sa documentation réserve l’accès aux données par l’API externe au plan Custom. Dolibarr intègre un module d’IA dans son code, qui appelle un service externe.

CRM IA : l’IA de l’éditeur, ou vos agents sur vos données

Deux chemins mènent à un CRM qui travaille avec l’IA. Le premier passe par les fonctions intégrées. Twenty annonce un assistant qui interroge vos fiches en langage courant, et des agents qui enrichissent des fiches, préparent des relances ou signalent les affaires à risque. EspoCRM, par son extension, et Dolibarr proposent résumé, rédaction d’e-mails, classement ou traduction.

Open source ne veut pas dire que ces fonctions restent chez vous. Toutes s’appuient sur un modèle dont vous renseignez la clé (OpenAI, Anthropic, Google ou Mistral, selon le CRM) : le texte traité part chez ce fournisseur. Twenty, EspoCRM et Dolibarr acceptent aussi un service compatible OpenAI, qui peut être un modèle installé sur vos serveurs. C’est ce réglage, plus que la licence du CRM, qui décide où va le texte.

Le second chemin, ce sont vos propres agents, qui lisent et écrivent dans le CRM par son API. Ils font ce que l’éditeur ne prévoit pas : qualifier une demande entrante selon vos règles, rattacher un e-mail à la bonne société, préparer un devis à partir de votre grille. Leur accès se règle comme celui d’un salarié : chez Twenty, une clé d’API peut être limitée à un rôle ; chez EspoCRM, un utilisateur d’API reçoit ses rôles comme les autres. Twenty précise aussi que ses propres agents ne voient que les objets et les champs autorisés au rôle de l’utilisateur. Si une règle fixe suffit, mieux vaut d’ailleurs ne pas mettre d’agent : la grille est dans agent IA ou workflow : comment choisir.

Reste à décider ce qu’un agent a le droit de faire. Dans leur note du 20 juillet 2026 sur l’IA agentique, la CNIL et le Conseil de l’IA et du numérique proposent de classer les actions possibles sur chaque service par niveau de risque (accès aux données, modification, suppression, envoi hors du système) et d’exiger une intervention humaine selon ce niveau. Appliqué à un CRM, cela donne quatre niveaux.

  1. Envoyer

    Validation humaine avant chaque envoi

    Un e-mail à un prospect, un export, un appel à un service tiers : les données sortent du CRM.

  2. Supprimer

    Réservé à une personne habilitée

    Effacer une fiche ou fusionner des doublons : l’agent le propose, une personne l’exécute.

  3. Modifier

    Tracé et réversible

    Mettre à jour un champ, ajouter une note, changer l’étape d’une affaire : chaque écriture est journalisée avec l’ancienne valeur.

  4. Lire

    Champs listés au cadrage

    L’agent ne voit que les objets et les champs utiles à sa tâche, par une clé d’API limitée à un rôle.

Classement d’après la note CNIL et CIANum du 20 juillet 2026 (partie IV) ; règles appliquées par Agentic Conseil, à ajuster à votre cas.

Ce que la note ajoute sur la mémoire des agents et la traçabilité est détaillé dans agents IA et données personnelles.

Le trajet de vos données, de la fiche au modèle

Le trajet s’écrit avant de brancher le premier agent, champ par champ : ce qui sort du CRM, vers quel modèle, et ce qui revient.

Votre système

Votre CRM

Twenty, EspoCRM ou un autre, sur votre serveur

Modèle d’IA

Européen, hébergé en Europe, ou sur vos serveurs : choisi au cadrage.

Votre équipe

Valide ce qui sort du CRM

  • Clé d’API limitée à un rôle
  • Journaux conservés six mois
  • Code et accès à votre nom

Vos données

Où sont les fiches
Sur votre serveur, ou chez l’hébergeur que vous choisissez, lié à vous par un contrat de sous-traitance.
Ce que l’agent voit
Les objets et les champs listés au cadrage, par une clé d’API limitée à un rôle.
Où part le texte
Vers le modèle retenu au cadrage : européen, hébergé en Europe, ou sur vos serveurs si les données sont sensibles.
Durée de conservation
Six mois pour les journaux d’exécution, sans copie des données traitées, puis suppression. Pour les fiches de prospects, le référentiel de la CNIL retient trois ans après la collecte ou le dernier contact venu du prospect.
À qui appartient le système
À vous : code, accès et documentation.

Le référentiel de la CNIL sur la gestion commerciale, adopté en 2021 et non contraignant, précise ce qu’est un contact venu du prospect : une demande de documentation ou un clic sur un lien d’un e-mail, mais pas la simple ouverture d’un e-mail. Il recommande aussi des habilitations documentées et revues chaque année, et une journalisation des accès. Sur un CRM que vous hébergez, ces règles se programment : une tâche qui signale les fiches arrivées à trois ans, un journal des accès que vous gardez.

Un cas réel, dans son état au 5 octobre 2026

Aucun CRM Twenty n’est en production à ce jour, ni chez un client, ni sur notre infrastructure. Le cas le plus proche est une base de prospection qualifiée en août 2026 pour un organisme de formation professionnelle qui visait des bureaux d’études techniques. La base, 490 sociétés et 616 contacts issus de fichiers par code NAF, était tenue dans NocoDB. Son modèle de données a été préparé pour passer dans Twenty sans ressaisie, mais cette bascule reste une cible.

La qualification a tourné sur des règles, sans IA générative : lecture du site de chaque société pour confirmer son activité, classement en cible ou hors cible avec un motif, puis recherche d’un décideur par société sous quota journalier. 133 sociétés ont été qualifiées par lecture de site, dont 63 sorties en hors cible, et 21 contacts rattachés à la mauvaise société ont été détectés.

6 sur 149
décideurs trouvés dans 61 bureaux d’études ciblés occupaient une fonction RH, aucun une fonction formation : la cible DRH était démentie avant le premier envoi. Méthode : recherche LinkedIn en cascade (RH, puis direction technique, puis dirigeant), un décideur par société, août 2026.

Les limites sont nettes. 50 rattachements douteux restent à vérifier à la main. Aucune campagne n’est partie, donc aucun taux de réponse n’est mesuré : la prospection par e-mail reste bloquée tant que le lien de désinscription n’est pas conforme au RGPD. Ce cas ne prouve pas qu’un CRM fait vendre ; il montre qu’une base tenue sur vos propres outils se mesure avant de servir. La méthode, étape par étape, est dans prospection B2B européenne automatisée et conforme au RGPD.

Choisir en quatre étapes

L’ordre compte : les données d’abord, l’outil ensuite.

  1. Lister

    Les données que le CRM gardera, et qui doit y accéder : équipe, hébergeur, prestataire, agents.

  2. Tester la sortie

    Un export complet avant de signer chez un éditeur SaaS ; la restauration d’une sauvegarde en open source.

  3. Régler l’IA

    Le modèle, son hébergement et les champs transmis, avant d’activer la moindre fonction d’IA.

  4. Confier l’exploitation

    Mises à jour, sauvegardes, surveillance : votre équipe, ou un prestataire nommé au contrat.

Le CRM n’est qu’un des processus à outiller : la grille pour choisir le premier est dans quels processus automatiser en premier, et la méthode d’ensemble dans automatisation IA en PME. Pour le cadre général, voyez IA et protection des données : six décisions avant de déployer.

Pour cadrer votre CRM, le cadrage de 30 minutes est offert : prenez rendez-vous, ou lisez le détail de l’offre Automatisation et CRM.

Ce qui a changé

  1. Création de la page. Comparatif de cinq CRM open source relevé le même jour sur leurs dépôts et leur documentation officielle.

Sources

Voir les 19 sources

  1. Twenty, Licence du dépôt twentyhq/twenty (AGPLv3, fichiers Enterprise, exception pour les applications), consulté le 5 octobre 2026
  2. Twenty, Documentation : APIs (REST et GraphQL, clés d’API), consulté le 5 octobre 2026
  3. Twenty, Documentation : Webhooks, consulté le 5 octobre 2026
  4. Twenty, Documentation : AI (assistant, agents, permissions), consulté le 5 octobre 2026
  5. Twenty, Fichier de configuration du serveur, section AI (fournisseurs de modèles), consulté le 5 octobre 2026
  6. Twenty, Documentation : installation avec Docker Compose, consulté le 5 octobre 2026
  7. Twenty, Documentation : exporter vos données, consulté le 5 octobre 2026
  8. EspoCRM, Dépôt espocrm/espocrm (licence, prérequis, installation), consulté le 5 octobre 2026
  9. EspoCRM, Documentation : Webhooks, consulté le 5 octobre 2026
  10. EspoCRM, Extension Intelligence, consulté le 5 octobre 2026
  11. SalesAgility, Dépôt SuiteCRM-Core (SuiteCRM 8), consulté le 5 octobre 2026
  12. SalesAgility, Documentation SuiteCRM : API v8, Endpoints, consulté le 5 octobre 2026
  13. Odoo, Dépôt odoo/odoo, branche 20.0 (licence LGPLv3, modules de l’édition Community), consulté le 5 octobre 2026
  14. Odoo, Documentation Odoo 20 : External JSON-2 API, consulté le 5 octobre 2026
  15. Dolibarr, Dépôt Dolibarr/dolibarr, version 24.0 (licence, API, modules IA et webhooks), consulté le 5 octobre 2026
  16. CNIL, Règlement européen sur la protection des données, chapitre IV (article 28, sous-traitant), consulté le 5 octobre 2026
  17. CNIL, Référentiel relatif aux traitements de données mis en œuvre aux fins de gestion des activités commerciales (délibération n° 2021-131), 23 septembre 2021
  18. CNIL et Conseil de l’IA et du numérique, IA agentique et données personnelles : note exploratoire, 20 juillet 2026
  19. Commission européenne, Data Act explained (règlement (UE) 2023/2854), mis à jour le 15 décembre 2025

Questions fréquentes

Qu’est-ce qu’un CRM open source ?
Un logiciel de gestion de la relation client dont le code est publié sous une licence libre : AGPL, LGPL ou GPL pour les cinq de cette page. Vous pouvez l’installer sur votre serveur, l’adapter et en sortir les données sans dépendre d’un éditeur. L’exploitation vous revient alors, ou revient à votre prestataire.
Quel CRM open source choisir pour une PME ?
Selon ce que vous voulez y mettre. Pour un CRM seul, piloté par vos agents via une API : Twenty ou EspoCRM. Pour réunir aussi devis, factures ou stocks : Odoo Community ou Dolibarr, dont le CRM est un module parmi d’autres. Dans tous les cas, décidez d’abord qui exploitera le serveur.
Twenty CRM est-il gratuit ?
Son code est publié sous AGPLv3 et s’installe sans redevance de licence. Les fichiers marqués « Enterprise » relèvent d’une licence commerciale, qui demande un abonnement pour un usage en production. Restent à payer le serveur, son exploitation, et le modèle d’IA si vous activez ses fonctions.
Un CRM open source est-il conforme au RGPD ?
Pas par lui-même : la conformité tient à l’usage. Vous restez responsable du traitement ; l’hébergeur et le prestataire qui exploite le CRM sont vos sous-traitants, liés par contrat (article 28). Fixez les durées de conservation, documentez les habilitations et journalisez les accès, comme le recommande le référentiel de la CNIL sur la gestion commerciale. Ce rappel ne remplace pas l’avis de votre délégué à la protection des données.
Les fonctions d’IA d’un CRM open source envoient-elles mes données à l’extérieur ?
Oui, si le modèle configuré est un service externe : le texte traité part chez ce fournisseur. Twenty, EspoCRM et Dolibarr acceptent aussi un service compatible OpenAI, qui peut tourner sur vos serveurs. Vérifiez ce réglage avant d’activer la moindre fonction d’IA.
Comment récupérer ses données d’un CRM ?
Chez un éditeur SaaS : par ses exports et son API ; à la fin du contrat, il doit supprimer ou vous renvoyer les données personnelles, à votre choix (article 28 du RGPD). En open source : par l’API, l’export et une copie de la base. Twenty, par exemple, exporte une vue en CSV jusqu’à 20 000 fiches, sans les pièces jointes, et renvoie à son API au-delà. Testez la sortie avant d’y mettre vos données.
La licence AGPL oblige-t-elle à publier son code ?
Elle porte sur le code du logiciel, pas sur vos données. Si vous modifiez le logiciel et que des utilisateurs y accèdent par le réseau, son article 13 vous oblige à leur proposer le code source de votre version. Twenty ajoute une exception : une application qui passe seulement par ses API et ses webhooks garde la licence de votre choix. Faites confirmer votre cas par votre conseil.
Combien coûte la mise en place d’un CRM open source avec agents ?
Sur devis, selon le périmètre : reprise des données, nombre d’agents, hébergement. La journée est facturée 1 500 € HT, et le cadrage de 30 minutes est offert.

À lire aussi

AppelerLudovic Bobée
Prendre rendez-vous