En bref
Commencez par un processus fréquent, aux règles stables, dont une erreur se voit et se rattrape avant d’atteindre un client, et qui touche peu de données personnelles. Notez chaque candidat de 1 à 3 sur ces quatre critères. Un processus qui traite des données de santé ou d’autres données sensibles attend son tour, quel que soit son total.
France Num, le portail public de la transformation numérique des entreprises, conseille de prioriser selon trois critères : le temps consacré à la tâche, la complexité de son automatisation et l’impact d’une erreur. La nature des données n’y figure pas. Elle apparaît plus haut dans le même dossier, en point de vigilance : les trois outils sans code qu’il présente (Zapier, Make, n8n) sont américains et utilisent généralement des serveurs hors de l’Union européenne ; il conseille de les réserver aux processus sans données sensibles, ou d’héberger n8n de façon maîtrisée. Cette page en fait un quatrième critère, noté comme les autres, parce qu’il décide du modèle d’IA, de son hébergement, ou de l’absence de modèle.
En 2026, 11 % des TPE et PME françaises utilisent l’IA pour automatiser des tâches, et 53 % de leurs dirigeants craignent de perdre ou de se faire pirater leurs données (Baromètre France Num, plus de 9 000 entreprises interrogées). Parmi les entreprises de 10 salariés ou plus qui utilisent déjà l’IA, 43 % disent leurs usages freinés par des inquiétudes sur la protection des données et de la vie privée (Insee, enquête TIC 2025, publiée en juillet 2026). Gagner du temps sans perdre la main sur ses données se décide dès le choix du premier processus.
Les quatre critères, notés de 1 à 3
Notez chaque processus candidat de 1 (défavorable) à 3 (favorable) sur chaque critère, avec la personne qui fait la tâche aujourd’hui : c’est elle qui connaît les exceptions. Le total va de 4 à 12 et range la liste. À égalité, le temps consacré départage.
| Critère | La question à poser | 3 points | 1 point |
|---|---|---|---|
| Fréquence | Combien de fois par semaine, combien de minutes à chaque fois, et pour combien de personnes ? | Chaque jour, par plusieurs personnes | Quelques fois par mois |
| Stabilité des règles | Les règles tiennent-elles sur une page, et changent-elles souvent ? | Écrites, stables, peu d’exceptions | Chaque cas est une exception, ou personne ne les a écrites |
| Coût d’une erreur | Si l’automatisation se trompe, qui le voit, et avant ou après le client ? | Erreur visible, rattrapée avant d’atteindre un client | Erreur silencieuse, ou qui engage l’entreprise : un prix, un envoi, un refus |
| Sensibilité des données | Quelles données personnelles le processus lit-il, et sur qui ? | Aucune, ou des coordonnées professionnelles | Données hautement personnelles : financières, de localisation, communications privées |
Deux règles d’arrêt complètent le total. Une note de 1 en coût d’une erreur : n’automatisez que la préparation, et laissez la décision à un humain. Des données sensibles au sens de l’article 9 du RGPD : le processus ne passe pas en premier, quel que soit son total. Ce n’est pas une interdiction d’automatiser, c’est un ordre de passage.
Le critère des données, niveau par niveau
Le RGPD demande que les données traitées soient « limitées à ce qui est nécessaire » (article 5), quel que soit le processus. La note de sensibilité dit autre chose : ce qui se passerait pour les personnes si ces données sortaient de vos outils. La CNIL rappelle que les mesures de sécurité s’adaptent « en fonction de la sensibilité des données ».
Article 9
Données sensibles : pas en premier projet
Santé, origine, opinions, convictions, appartenance syndicale, données génétiques ou biométriques, vie sexuelle ; condamnations et infractions (article 10). Interdites en principe, sauf exceptions prévues par le RGPD.
Note 1
Hautement personnelles
Données financières utilisables pour une fraude, localisation, communications privées. Modèle sur vos serveurs, ou des règles seules.
Note 2
Personnelles courantes
Historique d’achat, adresse, contrat d’un client ou d’un salarié. Champs listés, modèle européen ou hébergé en Europe, contrat de sous-traitance.
Note 3
Aucune, ou professionnelles
Données d’entreprise ; nom, fonction et e-mail professionnel d’un contact. Données limitées au nécessaire, durée de conservation fixée.
Les données de santé, les opinions politiques ou l’appartenance syndicale forment les « catégories particulières » de l’article 9 : leur traitement est interdit, sauf dans les cas que le règlement énumère, comme le consentement explicite ou les obligations du droit du travail. Juste en dessous, les lignes directrices du G29, le groupe des autorités européennes de protection des données, rangent avec elles les données « à caractère hautement personnel » : communications électroniques privées, données de localisation, données financières qui pourraient servir à une fraude.
Ces deux niveaux pèsent aussi sur une obligation. Selon la CNIL, une analyse d’impact (AIPD) est obligatoire, avant la mise en œuvre, pour un traitement qui remplit au moins deux des neuf critères de ces lignes directrices ; les données sensibles ou hautement personnelles en sont un, l’évaluation de personnes et la décision automatique en sont deux autres. Un tri automatique de candidatures, par exemple, peut en cumuler plusieurs.
La note décide enfin de l’architecture. Pour l’IA générative, la CNIL écrit que le mode de déploiement « dépend du cas d’usage et des données utilisées en entrée » : avec des données de clients ou de collaborateurs, un déploiement sur vos serveurs lui paraît « généralement plus opportun et plus sécurisé » ; à défaut, un hébergement distant reste possible, encadré par un contrat de sous-traitance. Il existe souvent une voie plus simple : une étape à base de règles, qui n’envoie rien à un modèle. Ce rappel ne remplace pas l’avis de votre délégué à la protection des données ou de votre avocat.
Vos données, selon la note
- Note 3
- Les étapes à base de règles restent dans vos outils et dans l’outil d’automatisation. Si un modèle lit du texte libre, il reçoit ce texte et rien d’autre.
- Note 2
- Champs transmis listés au cadrage, modèle européen ou hébergé en Europe, contrat de sous-traitance avec chaque prestataire.
- Note 1
- Modèle sur vos serveurs, ou aucun modèle. Analyse d’impact à examiner avec votre délégué à la protection des données.
- Journaux d’exécution
- Conservés six mois, sans copie des données traitées, puis supprimés.
Exemple noté, pas à pas
La méthode tient en cinq étapes. Les deux dernières reprennent deux bonnes pratiques de France Num : cartographier le processus avant de l’automatiser, puis le tester sur quelques cas réels avant de l’activer.
Lister
Les tâches qui reviennent chaque jour ou chaque semaine, et toutes les ressaisies.
Noter
Chaque candidat sur les quatre critères, avec la personne qui fait la tâche aujourd’hui.
Écarter
Les candidats qui tombent sous une règle d’arrêt : erreur qui engage, données sensibles.
Découper
Cartographier le premier retenu, puis répartir ses étapes : règle, modèle d’IA pour le texte libre, validation humaine.
Tester
Sur quelques cas réels avant de l’activer, puis surveiller les échecs.
Appliquée à quatre processus d’une PME de services B2B, la grille donne le tableau suivant. C’est un exemple type, construit pour cette page à partir des processus que France Num cite en exemple ; aucune durée n’y figure, car le temps consacré se mesure chez vous.
| Critère | Demandes de devis | Relances de factures | Rapport mensuel | Tri des candidatures |
|---|---|---|---|---|
| Fréquence | 3 : chaque jour | 2 : chaque semaine | 1 : une fois par mois | 2 : chaque semaine |
| Stabilité des règles | 2 : formulaire structuré, mais e-mails rédigés librement | 3 : échéance et montant | 3 : mêmes calculs chaque mois | 1 : juger un profil n’est pas une règle |
| Coût d’une erreur | 3 : devis relu avant envoi | 2 : relancer un client qui a payé | 2 : un chiffre faux circule en interne | 1 : écarter un candidat à tort |
| Sensibilité des données | 3 : coordonnées professionnelles | 2 : montants dus, nom du contact | 3 : chiffres agrégés | 1 : un CV peut révéler un handicap, donc une donnée de santé |
| Total | 11 | 9 | 9 | 5 |
| Ordre | 1er | 2e, à égalité de total | 3e, à égalité de total | Deux règles d’arrêt |
| Règle, IA ou humain | Règles pour le formulaire, IA pour lire l’e-mail, humain pour le devis | Règles seules, humain pour les litiges | Règles seules | Règles pour l’accusé de réception, humain pour le tri |
Demandes de devis, 11 points : en premier. Fréquentes, relues avant envoi, peu de données personnelles. Seul l’e-mail rédigé librement demande un modèle d’IA ; le formulaire et la création de la fiche suivent des règles. Le découpage complet, étape par étape, est détaillé dans l’exemple de la page automatisation IA en PME.
Relances et rapport mensuel, 9 points chacun. À égalité, le temps consacré départage : les relances reviennent chaque semaine, le rapport une fois par mois. France Num le dit aussi : on a tendance à traiter la friction la plus visible, alors que le temps perdu, une fois calculé, désigne parfois une autre tâche. Aucun des deux n’a besoin d’un modèle d’IA.
Candidatures, 5 points et deux règles d’arrêt. Une erreur écarte une personne, et un CV peut révéler une donnée de santé. Seul l’accusé de réception s’automatise ; le tri reste humain. Pour une décision qui affecte une personne de manière significative, l’article 22 du RGPD lui donne d’ailleurs le droit de ne pas la subir sur la seule base d’un traitement automatisé, sauf exceptions.
La dernière ligne du tableau prépare la décision suivante : pour chaque étape, une règle ou un modèle d’IA. Le choix est détaillé dans agent IA ou workflow : comment choisir.
Ce qu’il vaut mieux ne pas automatiser en premier
France Num conseille de commencer « petit et simple », par un processus que vous maîtrisez, et d’éviter d’emblée ceux qui comptent de multiples exceptions. Il note aussi que cartographier un processus suffit parfois à régler le problème sans rien automatiser.
| Thème | En premier | Plus tard |
|---|---|---|
| Données | Coordonnées professionnelles, données d’entreprise | Santé, opinions, appartenance syndicale, infractions |
| Décision | Classer, proposer, préparer un brouillon | Écarter une personne sans relecture humaine : un candidat, un client, un dossier |
| Règles | Écrites, et stables depuis plusieurs mois | Un processus que personne n’a décrit : cartographiez-le d’abord |
| Erreur | Visible, rattrapée avant d’atteindre le client | Silencieuse, ou qui part chez le client : un prix, un envoi |
Un cas réel, relu avec la grille
Ce cas n’a pas été choisi avec cette grille : il est relu avec elle, après coup. Chaque chiffre est daté et mesuré sur le cas lui-même ; aucun ne mesure encore un résultat commercial (rendez-vous, chiffre d’affaires).
| Critère | Qualifier une base B2B (août 2026) |
|---|---|
| Volume | 490 sociétés et 616 contacts |
| Stabilité des règles | Stables : code NAF, effectif, activité lue sur le site, cascade de fonctions recherchées |
| Coût d’une erreur | 21 rattachements erronés détectés ; e-mails bloqués tant qu’un lien de désinscription conforme n’existe pas |
| Sensibilité des données | Coordonnées professionnelles, un seul décideur enrichi par société |
| Règle, IA ou humain | Règles seules, sans IA générative ; le dirigeant tranche la cible |
| Résultat | 6 personnes RH sur 149 décideurs trouvés : cible démentie avant le premier envoi |
Il montre ce que des règles stables permettent sans modèle d’IA : la mesure a démenti la cible avant le premier envoi, puisque 6 des 149 décideurs trouvés travaillaient aux ressources humaines. Ses limites : aucune campagne n’est partie, et 50 rattachements douteux restent à vérifier à la main. La base tourne sur NocoDB.
Il touche à la prospection : la méthode, étape par étape et règle par règle, est dans prospection B2B européenne automatisée et conforme au RGPD. Les prospects retenus doivent ensuite atterrir quelque part : un CRM open source, sur vos serveurs ou chez l’hébergeur que vous choisissez, garde les fiches hors des serveurs d’un éditeur.
Pour noter vos propres processus, le cadrage de 30 minutes est offert : prenez rendez-vous, ou lisez le détail de l’offre Automatisation et CRM.
Ce qui a changé
- Création de la page.
Sources
Voir les 9 sources
- France Num, L’automatisation : une solution indispensable pour gagner du temps et mieux gérer sa TPE PME, publié le 14 novembre 2025, mis à jour le 9 juillet 2026
- Direction générale des Entreprises, France Num, Baromètre France Num 2026 : quatre TPE-PME sur dix utilisent désormais l’intelligence artificielle, 28 septembre 2026
- Insee, Les technologies de l’information et de la communication dans les entreprises en 2025, Insee Première n° 2120, 21 juillet 2026
- EUR-Lex, Règlement (UE) 2016/679 (RGPD), articles 5, 9, 10, 22 et 35, 27 avril 2016
- CNIL, Donnée sensible (définition), consulté le 5 octobre 2026
- CNIL, Les six grands principes du RGPD, 23 août 2019
- CNIL, Ce qu’il faut savoir sur l’analyse d’impact relative à la protection des données (AIPD), 18 octobre 2017
- Groupe de travail « article 29 », Lignes directrices concernant l’analyse d’impact relative à la protection des données (WP 248 rév. 01), 4 octobre 2017
- CNIL, Les questions-réponses de la CNIL sur l’utilisation d’un système d’IA générative, 18 juillet 2024

