RGPD et Odoo — bases de la confidentialité pour les entreprises européennes
Le RGPD n'est pas un add-on à saupoudrer sur Odoo avant un audit. C'est un ensemble d'habitudes, de configurations et de décisions documentées qui doivent vivre dans votre Odoo dès le jour 1. Cet article couvre les bases de confidentialité que toute entreprise européenne sur Odoo devrait avoir.
Nous ne sommes pas avocats, et cet article n'est pas un conseil juridique. Nous sommes consultants Odoo qui aidons les entreprises européennes à mettre en production un Odoo RGPD-acceptable. Voici le playbook appliqué chez nos clients en Belgique, Pays-Bas, Luxembourg et France.
Le RGPD effraie les équipes plus qu'il ne le devrait. L'essentiel du travail est configuration, documentation et quelques petits modules. Fait en amont c'est des jours ; fait dans la panique avant la visite d'une autorité c'est des semaines et de la crédibilité.
Nous parcourrons la cartographie des données, les bases légales, les durées de conservation, les droits des personnes, les sous-traitants, et les habitudes opérationnelles qui rendent un déploiement Odoo défendable.
Cartographier les données d'abord
Première étape : la cartographie des données. Quelles données personnelles vivent dans quel module Odoo, qui y a accès, où elles sont hébergées et où elles vont ensuite. La plupart des clients sont surpris — vieilles listes marketing, données d'employés encore dans le CRM après départ, fils helpdesk avec contexte personnel.
Une demi-journée avec les bonnes personnes produit une première version. Affinez sur les semaines suivantes et vous avez le document par lequel toute conversation RGPD doit commencer.
- Lister chaque module Odoo qui détient des données personnelles
- Par module, lister les catégories de personnes (employés, clients, prospects, fournisseurs)
- Par module, lister les catégories de données (identification, contact, financières, comportementales)
- Par module, lister la base légale (consentement, contrat, intérêt légitime)
- Par module, lister les règles de conservation et dates de revue
Base légale — une par traitement
Le RGPD permet plusieurs bases légales. Dans Odoo les plus courantes sont 'contrat', 'intérêt légitime' et 'consentement'. L'objectif n'est pas d'invoquer les trois — c'est de choisir une base explicite par traitement et de la documenter.
Le marketing repose généralement sur consentement ou intérêt légitime selon la juridiction. Les fiches clients et fournisseurs sur l'exécution du contrat. Les fiches employés sur le droit du travail et le contrat. Chacune a des conséquences différentes sur la conservation et les droits des personnes.
- Exécution du contrat pour clients et fournisseurs
- Intérêt légitime pour la prévention de la fraude et la sécurité
- Consentement pour le marketing si requis
- Obligation légale pour le fiscal et la compta
- Intérêt vital uniquement dans des cas opérationnels étroits
Conservation — supprimer à temps
Les données personnelles ne devraient pas vivre éternellement dans votre Odoo. Le RGPD demande de définir des durées alignées sur la finalité, et de supprimer ou anonymiser quand la durée expire. C'est ce que les entreprises sautent le plus — et la première chose que les autorités demandent.
Nous aidons les clients à fixer des règles par module : prospects sans contact depuis 24 mois anonymisés, fichiers employés conservés selon le minimum légal, écritures comptables selon le minimum fiscal. Puis nous planifions le nettoyage en processus automatisé, pas en intention annuelle.
- Définir la conservation par catégorie et la documenter
- Automatiser anonymisation ou suppression quand possible
- Conserver compta et fiscal selon les minimums légaux
- Anonymiser par défaut les prospects CRM sans contact depuis 24 mois
- Revoir les règles annuellement avec le juridique
Droits des personnes — prêt à répondre en 30 jours
Toute personne dont vous détenez des données peut demander une copie, demander correction, demander suppression, ou s'opposer au traitement. Le RGPD donne 30 jours pour répondre. Sans processus, ce compte à rebours devient très stressant.
Nous installons une intake documentée (boîte mail, formulaire ou catégorie helpdesk), assignons un propriétaire et lançons deux exercices avant toute vraie demande. La première demande n'est pas le moment de découvrir que CRM et RH ne peuvent pas être interrogés ensemble.
- Canal d'intake documenté pour les demandes
- Propriétaire et back-up nommés pour traiter
- Deux exercices end-to-end avant le go-live
- Modèles standards pour réponse sous 30 jours
- Trace d'audit de chaque demande et réponse
Sous-traitants — votre Odoo n'est pas seul
Odoo est rarement votre seul processeur de données. Provider email, outils marketing, processeurs de paiement, providers LLM, vendeurs de monitoring — chacun peut traiter des données pour vous. Chacun doit être sur votre liste de sous-traitants avec un DPA en place.
Nous maintenons la liste avec le client et la revoyons deux fois par an. Chaque fois qu'une nouvelle intégration est branchée, la question sous-traitant fait partie de la change request, pas d'un après-coup.
- Tenir un registre des sous-traitants
- Signer un DPA avec chacun avant utilisation en production
- Vérifier l'hébergement UE et les mécanismes de transfert
- Ajouter la question sous-traitant à chaque change request d'intégration
- Revoir le registre au moins deux fois par an
Erreurs RGPD que nous voyons sur les déploiements Odoo
Cinq schémas que nous auditons avant qu'ils ne deviennent un problème.
- Pas de cartographie — décisions de confidentialité prises à l'intuition.
- Conservation indéfinie parce que personne n'a planifié le nettoyage.
- Outils marketing ajoutés sans DPA ni entrée sous-traitant.
- Demandes traitées ad hoc — pas de propriétaire, pas de modèle, pas de log.
- Envoyer des données personnelles à des providers IA sans vérifier le DPA.
Comment mesurer que le RGPD vit dans votre Odoo
Signaux opérationnels revus trimestriellement.
- Complétude de la cartographie — chaque module couvert.
- Automatisation de la conservation — jobs planifiés, exécutés et logués.
- Délai de réponse aux demandes — sous 30 jours, à chaque fois.
- Registre sous-traitants à jour dans les 6 derniers mois.
- Formation confidentialité réalisée chaque année par chaque admin Odoo.
Comment Flydoo opère la mise en conformité RGPD
Nous menons un atelier confidentialité d'une demi-journée avec le DPO ou un propriétaire désigné. Nous produisons une cartographie initiale, un tableau des bases, un plan de conservation et la liste des sous-traitants. À partir de là nous planifions la configuration Odoo (jobs d'anonymisation, drapeaux d'archivage, intake helpdesk).
Nous finissons toujours par deux exercices de demande pour donner de la mémoire musculaire. Le jour où une vraie demande arrive, le playbook est sur papier et les modèles sont prêts.
- Atelier confidentialité d'une demi-journée avec le DPO
- Produire cartographie, tableau bases, plan conservation, liste sous-traitants
- Configurer anonymisation et archivage dans Odoo
- Mettre en place l'intake demandes dans helpdesk avec modèles
- Lancer deux exercices de demandes end-to-end avant go-live
Checklist de readiness RGPD pour Odoo
Cocher la majorité = posture défendable.
- Cartographie produite et revue annuellement
- Base légale documentée par traitement
- Règles de conservation définies et automatisées si possible
- Processus de demandes documenté avec propriétaire nommé
- Registre sous-traitants à jour avec DPA signés
- Formation confidentialité suivie par les admins Odoo
- Revue annuelle avec DPO dans l'agenda
Le RGPD est du muscle, pas de la paperasse
Traitez le RGPD comme un ensemble d'habitudes opérationnelles dans votre Odoo plutôt qu'un classeur pour l'auditeur. Les entreprises qui le font voient la paperasse tomber naturellement — la cartographie, le tableau, le plan sont simplement la façon de décrire leur système.
Le travail est borné et le retour réel : moins de stress à l'arrivée d'une demande, moins de risque à l'appel d'une autorité, plus de confiance des clients et employés dont vous détenez les données.
Si vous voulez un sanity check sur votre posture RGPD dans Odoo, nous passons volontiers une demi-journée avec votre DPO et produisons une évaluation d'une page.
Questions fréquentes
Ai-je vraiment besoin d'une cartographie pour mon Odoo ?
Oui. Sans cartographie, toute autre conversation RGPD est une supposition. Démarrez par une version d'une page couvrant les modules réellement utilisés — c'est suffisant pour commencer et raffinable plus tard. La plupart des entreprises qui disent 'pas besoin' découvrent plus tard que si.
Où héberger mon Odoo pour respecter le RGPD ?
Partout avec des mécanismes de transfert appropriés. L'hébergement UE sur Odoo Online ou Odoo.sh couvre la plupart des besoins. Pour des règles strictes — uniquement ce pays, uniquement ce provider — le self-hosted dans votre juridiction est généralement la seule option qui satisfait l'auditeur.
Puis-je utiliser des providers IA comme OpenAI ou Anthropic avec des données personnelles ?
Seulement après les avoir ajoutés à la liste des sous-traitants, signé un DPA et minimisé les données personnelles envoyées. Beaucoup de clients préfèrent anonymiser ou rédacter avant l'appel modèle. Traitez-les comme tout autre sous-traitant SaaS : délibéré, documenté, surveillé.
Combien de temps puis-je conserver les données client ou employé ?
Tant que vous avez une finalité légale. Une fois la finalité terminée, la conservation devrait suivre le minimum légal (souvent 7 à 10 ans pour la compta et le fiscal) puis anonymiser ou supprimer. Prospects CRM sans contact depuis 24 mois est un défaut courant pour l'anonymisation.
Que se passe-t-il si un client demande ses données ?
Vous devez répondre sous 30 jours. Fournir une copie des données personnelles détenues, dans un format portable. S'il demande suppression ou correction, exécutez quand légal — et expliquez quand des obligations de conservation l'empêchent. Faites deux exercices avant la première vraie demande.
Envie d'en discuter pour votre propre projet Odoo ? Parlons-en.
