← Retour à toutes les analyses
Gouvernance · 6 min de lecture

Avant de connecter une IA à votre CRM, auditez les notes libres

Une IA connectée au CRM peut réutiliser des commentaires anciens, sensibles ou subjectifs. Voici l’audit à mener avant le premier accès.

Publié le · Par Équipe Pulse

Un CRM peut sembler propre parce que ses champs principaux sont bien remplis. Pourtant, le risque se cache souvent ailleurs : dans les zones « commentaire », « compte rendu » ou « note interne ».

On y trouve parfois des informations anciennes, des jugements subjectifs, des détails personnels sans rapport avec la relation commerciale ou des éléments copiés depuis un email. Tant que ces notes sont peu consultées, leur mauvaise qualité reste discrète. Dès qu’une intelligence artificielle peut les lire, les résumer ou les réutiliser, elles deviennent une matière active.

Avant de connecter une IA au CRM, il faut donc auditer ce qu’elle pourra réellement voir — pas seulement vérifier que l’API fonctionne.

Le risque ne vient pas seulement du modèle

Imaginons une PME qui veut aider ses commerciaux à préparer leurs rendez-vous. L’IA reçoit l’historique du compte, les opportunités en cours et les notes libres. Elle produit un brief clair en quelques secondes.

Mais une ancienne note indique : « dirigeant très difficile, semble avoir des problèmes de trésorerie ». L’information n’est ni datée, ni sourcée, ni nécessairement exacte. L’IA peut la reprendre dans un résumé, l’utiliser pour recommander une approche ou la présenter comme un fait établi.

Le problème n’est alors pas uniquement une éventuelle erreur du modèle. Il commence dans le CRM : une donnée fragile est devenue facile à retrouver, à reformuler et à propager.

C’est le même mécanisme que pour une mauvaise donnée CRM : l’automatisation ne corrige pas spontanément la source. Elle peut accélérer ses conséquences.

Ce que dit la CNIL sur les zones de commentaires

La CNIL rappelle que les zones de commentaires libres ne doivent pas contenir d’informations non pertinentes, excessives ou susceptibles de révéler directement ou indirectement des données sensibles. Elle recommande aussi d’encadrer leur usage avec des règles claires, des exemples et une sensibilisation des personnes qui les remplissent. Rédigez également chaque note en gardant à l’esprit que la personne concernée peut exercer son droit d’accès et la lire.

Deux principes doivent guider l’audit :

  • la minimisation : ne conserver que les données adéquates, pertinentes et nécessaires à l’objectif poursuivi ;
  • la maîtrise des accès : chaque personne — et chaque outil — ne doit accéder qu’aux données nécessaires à sa mission.

Appliqué au compte technique de l’intégration, le principe de moindre privilège impose de n’ouvrir que les données nécessaires à la mission. Le fait qu’une IA puisse techniquement lire un champ ne signifie pas qu’elle doit le recevoir.

L’audit utile tient en cinq contrôles

Il n’est pas nécessaire de nettoyer tout le CRM si le pilote ne peut accéder qu’à un périmètre isolé. Il faut en revanche auditer toutes les données réellement accessibles. Commencez par un échantillon représentatif : comptes actifs et inactifs, opportunités gagnées et perdues, plusieurs commerciaux et différentes périodes.

Pour chaque note libre, posez cinq questions.

1. Cette information est-elle nécessaire ?

Une note doit servir une finalité claire : préparer une interaction, conserver un engagement, expliquer une décision ou documenter un fait utile. Un détail sans lien avec le suivi commercial n’a pas sa place dans le CRM.

2. Est-ce un fait, une hypothèse ou une opinion ?

« Le client demande une réponse avant vendredi » est un fait exploitable. « Le client n’est pas sérieux » est un jugement. « Le budget semble bloqué » est une hypothèse qui devrait être identifiée comme telle et rattachée à une source.

Sans cette distinction, l’IA risque de transformer une impression en certitude.

3. La note contient-elle une donnée sensible ou excessive ?

Recherchez notamment les informations relatives à la santé, aux opinions, à la vie personnelle, aux difficultés financières supposées ou à toute caractéristique sans rapport avec la mission commerciale. Leur présence doit déclencher une revue humaine, pas une simple reformulation automatique.

4. La donnée est-elle encore exacte et utile ?

Une note ancienne peut être devenue fausse, hors contexte ou inutile. Le journal d’accès ne résout pas ce problème : il permet de retracer une consultation, pas de garantir la qualité du contenu consulté.

5. Peut-on comprendre son origine ?

Une information exploitable devrait être datée et, lorsque c’est pertinent, reliée à sa source : appel, email, réunion, document ou déclaration du client. Sans origine identifiable, elle doit être considérée avec prudence.

Produisez une carte d’accès, pas un accès global

L’erreur classique consiste à donner à l’IA un accès général au CRM, puis à filtrer ses réponses après coup. Le contrôle doit intervenir avant l’exposition des données.

Créez une matrice simple :

Donnée CRM Lecture par l’IA Usage autorisé Contrôle
Coordonnées professionnelles Oui Identifier le contact Vérification ponctuelle
Étape de l’opportunité Oui Situer le dossier Source CRM visible
Prochaine action Oui Préparer un rappel Validation commerciale
Notes libres récentes Sous condition Préparer un brief Source et date obligatoires
Anciennes notes non qualifiées Non au départ Aucun Audit préalable
Données sensibles Non Aucun Escalade humaine

Cette approche réduit à la fois le risque et le bruit. Elle améliore aussi la qualité des réponses : moins de contexte inutile signifie souvent un brief plus lisible.

Le premier pilote ne doit rien écrire

Pour un premier test, limitez le dispositif à trois actions :

  1. lire un périmètre restreint ;
  2. préparer un résumé ou proposer des champs ;
  3. signaler ce qui est incertain, contradictoire ou manquant.

L’IA ne modifie pas le CRM et n’envoie aucun message. Un collaborateur vérifie les sources, corrige les propositions et décide de la suite.

Cette étape permet de mesurer des éléments concrets : nombre de notes problématiques détectées, proportion de propositions acceptées, temps de revue, erreurs évitées et champs qui devraient rester inaccessibles.

Ce qu’il faut tracer dès le départ

Un pilote utile doit permettre de répondre simplement à quatre questions :

  • quelles données ont été consultées ?
  • quelle version du dispositif les a traitées ?
  • quelle proposition a été produite ?
  • qui l’a validée, corrigée ou refusée ?

La CNIL recommande de gérer les habilitations et de tracer les opérations sur les données. Attention toutefois : la journalisation est un garde-fou, pas une justification. Elle ne rend pas légitime une collecte excessive et ne remplace pas le nettoyage des notes. Journalisez l’auteur, la date, la nature de l’opération et la référence de la donnée, sans recopier inutilement le contenu de la note dans les logs.

Votre règle de décision

Ne branchez pas une IA sur votre CRM tant que vous ne pouvez pas montrer :

  • les champs qu’elle peut lire ;
  • la finalité de chaque accès ;
  • les catégories de notes exclues ;
  • le traitement des informations incertaines ;
  • le responsable de la validation ;
  • le journal des propositions et décisions.

Le bon premier objectif n’est pas « donner tout le contexte à l’IA ». C’est lui donner le minimum de contexte fiable nécessaire pour préparer un travail que l’équipe peut encore vérifier.

Cet audit ciblé ne remplace pas la vérification de la finalité, de la base légale, de l’information des personnes, des durées de conservation, du rôle du prestataire et des mesures de sécurité.

Sources

Commencez par le périmètre, pas par le connecteur

Le Diagnostic IA Pulse permet d’identifier les données réellement utiles, les zones à exclure et le premier pilote mesurable — sans écriture automatique dans le CRM et avec validation humaine visible.