Automatisation et CRM

Quels processus automatiser en premier : la grille de priorisation

En bref

Commencez par un processus fréquent, aux règles stables, dont une erreur se voit et se rattrape avant d’atteindre un client, et qui touche peu de données personnelles. Notez chaque candidat de 1 à 3 sur ces quatre critères. Un processus qui traite des données de santé ou d’autres données sensibles attend son tour, quel que soit son total.

France Num, le portail public de la transformation numérique des entreprises, conseille de prioriser selon trois critères : le temps consacré à la tâche, la complexité de son automatisation et l’impact d’une erreur. La nature des données n’y figure pas. Elle apparaît plus haut dans le même dossier, en point de vigilance : les trois outils sans code qu’il présente (Zapier, Make, n8n) sont américains et utilisent généralement des serveurs hors de l’Union européenne ; il conseille de les réserver aux processus sans données sensibles, ou d’héberger n8n de façon maîtrisée. Cette page en fait un quatrième critère, noté comme les autres, parce qu’il décide du modèle d’IA, de son hébergement, ou de l’absence de modèle.

En 2026, 11 % des TPE et PME françaises utilisent l’IA pour automatiser des tâches, et 53 % de leurs dirigeants craignent de perdre ou de se faire pirater leurs données (Baromètre France Num, plus de 9 000 entreprises interrogées). Parmi les entreprises de 10 salariés ou plus qui utilisent déjà l’IA, 43 % disent leurs usages freinés par des inquiétudes sur la protection des données et de la vie privée (Insee, enquête TIC 2025, publiée en juillet 2026). Gagner du temps sans perdre la main sur ses données se décide dès le choix du premier processus.

Les quatre critères, notés de 1 à 3

Notez chaque processus candidat de 1 (défavorable) à 3 (favorable) sur chaque critère, avec la personne qui fait la tâche aujourd’hui : c’est elle qui connaît les exceptions. Le total va de 4 à 12 et range la liste. À égalité, le temps consacré départage.

Grille de priorisation : les trois critères de France Num (temps, complexité, impact d’une erreur), complétés de la sensibilité des données. 2 points : entre les deux colonnes.
CritèreLa question à poser3 points1 point
FréquenceCombien de fois par semaine, combien de minutes à chaque fois, et pour combien de personnes ?Chaque jour, par plusieurs personnesQuelques fois par mois
Stabilité des règlesLes règles tiennent-elles sur une page, et changent-elles souvent ?Écrites, stables, peu d’exceptionsChaque cas est une exception, ou personne ne les a écrites
Coût d’une erreurSi l’automatisation se trompe, qui le voit, et avant ou après le client ?Erreur visible, rattrapée avant d’atteindre un clientErreur silencieuse, ou qui engage l’entreprise : un prix, un envoi, un refus
Sensibilité des donnéesQuelles données personnelles le processus lit-il, et sur qui ?Aucune, ou des coordonnées professionnellesDonnées hautement personnelles : financières, de localisation, communications privées

Deux règles d’arrêt complètent le total. Une note de 1 en coût d’une erreur : n’automatisez que la préparation, et laissez la décision à un humain. Des données sensibles au sens de l’article 9 du RGPD : le processus ne passe pas en premier, quel que soit son total. Ce n’est pas une interdiction d’automatiser, c’est un ordre de passage.

Le critère des données, niveau par niveau

Le RGPD demande que les données traitées soient « limitées à ce qui est nécessaire » (article 5), quel que soit le processus. La note de sensibilité dit autre chose : ce qui se passerait pour les personnes si ces données sortaient de vos outils. La CNIL rappelle que les mesures de sécurité s’adaptent « en fonction de la sensibilité des données ».

  1. Article 9

    Données sensibles : pas en premier projet

    Santé, origine, opinions, convictions, appartenance syndicale, données génétiques ou biométriques, vie sexuelle ; condamnations et infractions (article 10). Interdites en principe, sauf exceptions prévues par le RGPD.

  2. Note 1

    Hautement personnelles

    Données financières utilisables pour une fraude, localisation, communications privées. Modèle sur vos serveurs, ou des règles seules.

  3. Note 2

    Personnelles courantes

    Historique d’achat, adresse, contrat d’un client ou d’un salarié. Champs listés, modèle européen ou hébergé en Europe, contrat de sous-traitance.

  4. Note 3

    Aucune, ou professionnelles

    Données d’entreprise ; nom, fonction et e-mail professionnel d’un contact. Données limitées au nécessaire, durée de conservation fixée.

Niveaux de la note de sensibilité. Le niveau du haut reprend l’article 9 du RGPD (et l’article 10 pour les infractions) ; le niveau 1 reprend les exemples des lignes directrices européennes sur l’analyse d’impact.

Les données de santé, les opinions politiques ou l’appartenance syndicale forment les « catégories particulières » de l’article 9 : leur traitement est interdit, sauf dans les cas que le règlement énumère, comme le consentement explicite ou les obligations du droit du travail. Juste en dessous, les lignes directrices du G29, le groupe des autorités européennes de protection des données, rangent avec elles les données « à caractère hautement personnel » : communications électroniques privées, données de localisation, données financières qui pourraient servir à une fraude.

Ces deux niveaux pèsent aussi sur une obligation. Selon la CNIL, une analyse d’impact (AIPD) est obligatoire, avant la mise en œuvre, pour un traitement qui remplit au moins deux des neuf critères de ces lignes directrices ; les données sensibles ou hautement personnelles en sont un, l’évaluation de personnes et la décision automatique en sont deux autres. Un tri automatique de candidatures, par exemple, peut en cumuler plusieurs.

La note décide enfin de l’architecture. Pour l’IA générative, la CNIL écrit que le mode de déploiement « dépend du cas d’usage et des données utilisées en entrée » : avec des données de clients ou de collaborateurs, un déploiement sur vos serveurs lui paraît « généralement plus opportun et plus sécurisé » ; à défaut, un hébergement distant reste possible, encadré par un contrat de sous-traitance. Il existe souvent une voie plus simple : une étape à base de règles, qui n’envoie rien à un modèle. Ce rappel ne remplace pas l’avis de votre délégué à la protection des données ou de votre avocat.

Vos données, selon la note

Note 3
Les étapes à base de règles restent dans vos outils et dans l’outil d’automatisation. Si un modèle lit du texte libre, il reçoit ce texte et rien d’autre.
Note 2
Champs transmis listés au cadrage, modèle européen ou hébergé en Europe, contrat de sous-traitance avec chaque prestataire.
Note 1
Modèle sur vos serveurs, ou aucun modèle. Analyse d’impact à examiner avec votre délégué à la protection des données.
Journaux d’exécution
Conservés six mois, sans copie des données traitées, puis supprimés.

Exemple noté, pas à pas

La méthode tient en cinq étapes. Les deux dernières reprennent deux bonnes pratiques de France Num : cartographier le processus avant de l’automatiser, puis le tester sur quelques cas réels avant de l’activer.

  1. Lister

    Les tâches qui reviennent chaque jour ou chaque semaine, et toutes les ressaisies.

  2. Noter

    Chaque candidat sur les quatre critères, avec la personne qui fait la tâche aujourd’hui.

  3. Écarter

    Les candidats qui tombent sous une règle d’arrêt : erreur qui engage, données sensibles.

  4. Découper

    Cartographier le premier retenu, puis répartir ses étapes : règle, modèle d’IA pour le texte libre, validation humaine.

  5. Tester

    Sur quelques cas réels avant de l’activer, puis surveiller les échecs.

Appliquée à quatre processus d’une PME de services B2B, la grille donne le tableau suivant. C’est un exemple type, construit pour cette page à partir des processus que France Num cite en exemple ; aucune durée n’y figure, car le temps consacré se mesure chez vous.

Exemple type, pas un cas client. Chaque note de 1 à 3 est suivie de sa raison.
CritèreDemandes de devisRelances de facturesRapport mensuelTri des candidatures
Fréquence3 : chaque jour2 : chaque semaine1 : une fois par mois2 : chaque semaine
Stabilité des règles2 : formulaire structuré, mais e-mails rédigés librement3 : échéance et montant3 : mêmes calculs chaque mois1 : juger un profil n’est pas une règle
Coût d’une erreur3 : devis relu avant envoi2 : relancer un client qui a payé2 : un chiffre faux circule en interne1 : écarter un candidat à tort
Sensibilité des données3 : coordonnées professionnelles2 : montants dus, nom du contact3 : chiffres agrégés1 : un CV peut révéler un handicap, donc une donnée de santé
Total11995
Ordre1er2e, à égalité de total3e, à égalité de totalDeux règles d’arrêt
Règle, IA ou humainRègles pour le formulaire, IA pour lire l’e-mail, humain pour le devisRègles seules, humain pour les litigesRègles seulesRègles pour l’accusé de réception, humain pour le tri

Demandes de devis, 11 points : en premier. Fréquentes, relues avant envoi, peu de données personnelles. Seul l’e-mail rédigé librement demande un modèle d’IA ; le formulaire et la création de la fiche suivent des règles. Le découpage complet, étape par étape, est détaillé dans l’exemple de la page automatisation IA en PME.

Relances et rapport mensuel, 9 points chacun. À égalité, le temps consacré départage : les relances reviennent chaque semaine, le rapport une fois par mois. France Num le dit aussi : on a tendance à traiter la friction la plus visible, alors que le temps perdu, une fois calculé, désigne parfois une autre tâche. Aucun des deux n’a besoin d’un modèle d’IA.

Candidatures, 5 points et deux règles d’arrêt. Une erreur écarte une personne, et un CV peut révéler une donnée de santé. Seul l’accusé de réception s’automatise ; le tri reste humain. Pour une décision qui affecte une personne de manière significative, l’article 22 du RGPD lui donne d’ailleurs le droit de ne pas la subir sur la seule base d’un traitement automatisé, sauf exceptions.

La dernière ligne du tableau prépare la décision suivante : pour chaque étape, une règle ou un modèle d’IA. Le choix est détaillé dans agent IA ou workflow : comment choisir.

Ce qu’il vaut mieux ne pas automatiser en premier

France Num conseille de commencer « petit et simple », par un processus que vous maîtrisez, et d’éviter d’emblée ceux qui comptent de multiples exceptions. Il note aussi que cartographier un processus suffit parfois à régler le problème sans rien automatiser.

ThèmeEn premierPlus tard
DonnéesCoordonnées professionnelles, données d’entreprise Santé, opinions, appartenance syndicale, infractions
DécisionClasser, proposer, préparer un brouillon Écarter une personne sans relecture humaine : un candidat, un client, un dossier
RèglesÉcrites, et stables depuis plusieurs mois Un processus que personne n’a décrit : cartographiez-le d’abord
ErreurVisible, rattrapée avant d’atteindre le client Silencieuse, ou qui part chez le client : un prix, un envoi

Un cas réel, relu avec la grille

Ce cas n’a pas été choisi avec cette grille : il est relu avec elle, après coup. Chaque chiffre est daté et mesuré sur le cas lui-même ; aucun ne mesure encore un résultat commercial (rendez-vous, chiffre d’affaires).

Une base de bureaux d’études, qualifiée avant prospection.
CritèreQualifier une base B2B (août 2026)
Volume490 sociétés et 616 contacts
Stabilité des règlesStables : code NAF, effectif, activité lue sur le site, cascade de fonctions recherchées
Coût d’une erreur21 rattachements erronés détectés ; e-mails bloqués tant qu’un lien de désinscription conforme n’existe pas
Sensibilité des donnéesCoordonnées professionnelles, un seul décideur enrichi par société
Règle, IA ou humainRègles seules, sans IA générative ; le dirigeant tranche la cible
Résultat6 personnes RH sur 149 décideurs trouvés : cible démentie avant le premier envoi
63 sur 133
sociétés lues par de simples règles se sont révélées hors cible, avant tout envoi. Méthode : lecture du site de chaque société, classement motivé, sans IA générative (août 2026).

Il montre ce que des règles stables permettent sans modèle d’IA : la mesure a démenti la cible avant le premier envoi, puisque 6 des 149 décideurs trouvés travaillaient aux ressources humaines. Ses limites : aucune campagne n’est partie, et 50 rattachements douteux restent à vérifier à la main. La base tourne sur NocoDB.

Il touche à la prospection : la méthode, étape par étape et règle par règle, est dans prospection B2B européenne automatisée et conforme au RGPD. Les prospects retenus doivent ensuite atterrir quelque part : un CRM open source, sur vos serveurs ou chez l’hébergeur que vous choisissez, garde les fiches hors des serveurs d’un éditeur.

Pour noter vos propres processus, le cadrage de 30 minutes est offert : prenez rendez-vous, ou lisez le détail de l’offre Automatisation et CRM.

Ce qui a changé

  1. Création de la page.

Sources

Questions fréquentes

Quel processus automatiser en premier dans une PME ?
Un processus fréquent, aux règles stables, dont une erreur se rattrape avant d’atteindre un client, et qui touche peu de données personnelles. La saisie des demandes entrantes, les relances et la mise à jour du CRM sont souvent les premiers candidats.
Par où commencer avec l’IA en entreprise ?
Par un processus, pas par un outil : listez les tâches répétitives, notez-les avec la grille, et commencez par le premier de la liste. Le modèle d’IA se choisit ensuite, et seulement pour les étapes qui lisent du texte libre.
Comment estimer le temps gagné ?
France Num propose de multiplier la fréquence par la durée unitaire et par le nombre de personnes concernées. Calculez-le plutôt que de suivre la gêne la plus visible : ce n’est pas toujours la tâche qui prend le plus de temps.
Faut-il de l’IA pour automatiser son premier processus ?
Souvent non. Des règles suffisent quand l’entrée est structurée ; un modèle d’IA ne sert qu’aux étapes qui lisent du texte libre. Dans un cas de qualification d’une base B2B, 133 sociétés ont été qualifiées par des règles, sans IA générative (août 2026).
Peut-on automatiser un processus qui touche des données de santé ?
Le RGPD interdit en principe de traiter ces données, sauf dans les cas qu’il énumère (article 9). Un tel processus peut s’automatiser, mais pas en premier : il faut vérifier le cas applicable, examiner l’analyse d’impact et maîtriser l’hébergement, avec votre délégué à la protection des données.
Faut-il une analyse d’impact (AIPD) avant d’automatiser ?
Elle est obligatoire quand le traitement est susceptible d’engendrer un risque élevé pour les personnes. La CNIL la retient notamment quand il remplit au moins deux de neuf critères, parmi lesquels l’évaluation de personnes, la décision automatique et les données sensibles ou hautement personnelles. Elle se mène avant la mise en œuvre.
Quels processus ne faut-il pas automatiser en premier ?
Ceux qui décident seuls du sort d’une personne, ceux dont personne n’a écrit les règles, et ceux qui traitent des données sensibles. Pour une décision qui l’affecte de manière significative, l’article 22 du RGPD donne à la personne le droit de ne pas la subir sur la seule base d’un traitement automatisé, sauf exceptions.
Combien coûte l’automatisation d’un premier processus ?
Sur devis, selon le nombre d’étapes, les outils à connecter et l’hébergement. La journée est facturée 1 500 € HT, et le cadrage de 30 minutes est offert.
Pourquoi certains projets IA échouent-ils en PME, et comment l’éviter ?
Pour trois raisons le plus souvent : un besoin métier mal cadré, des données de mauvaise qualité et des utilisateurs laissés de côté. Pour l’éviter, partez d’un problème opérationnel concret plutôt que d’une technologie, vérifiez les données avant de construire et impliquez les équipes de terrain dès la conception.

À lire aussi

AppelerLudovic Bobée
Prendre rendez-vous