Un CRM contient les informations les plus sensibles de votre activité commerciale : coordonnées clients, historique de négociation, montants de contrats. Pourtant, la sécurité est souvent le dernier critère évalué au moment du choix, après le prix et les fonctionnalités. Voici ce qu'il faut vérifier concrètement.
Où sont hébergées vos données ?
La première question à poser : où sont physiquement stockées vos données ? Un hébergement dans l'Union Européenne (via des fournisseurs comme Supabase, OVH ou Scaleway) simplifie fortement la conformité RGPD, comparée à un hébergement hors UE qui impose des clauses contractuelles supplémentaires.
Le chiffrement, en transit et au repos
Vos données doivent être chiffrées à deux moments : pendant leur transmission (HTTPS/TLS, standard aujourd'hui) et une fois stockées sur le serveur (chiffrement au repos). Ce deuxième point est souvent négligé par les petits prestataires — demandez-le explicitement.
1. Qui a accès à mes données en interne ? Un prestataire sérieux limite l'accès aux données clients à un nombre restreint de personnes, avec une journalisation des accès (qui a consulté quoi, et quand).
2. Que se passe-t-il en cas de résiliation ? Vérifiez le délai et le format de récupération de vos données en cas de changement de prestataire — et le délai de suppression définitive une fois le contrat terminé.
3. Existe-t-il des sauvegardes régulières ? Une panne ou une erreur humaine peut arriver à tout moment. Les sauvegardes automatiques quotidiennes, avec un historique de restauration d'au moins 7 à 30 jours, sont un minimum pour tout système qui héberge des données critiques.
4. Le prestataire a-t-il déjà subi un incident de sécurité ? Une entreprise transparente qui explique comment elle a géré un incident passé est souvent plus fiable qu'une entreprise qui prétend n'avoir jamais eu le moindre problème.
Si votre CRM utilise l'IA générative (résumés automatiques, rédaction assistée), une question supplémentaire se pose : vos données sont-elles utilisées pour entraîner les modèles du fournisseur d'IA ? Les fournisseurs sérieux (Anthropic, OpenAI en mode API entreprise) garantissent contractuellement que les données ne sont pas utilisées pour l'entraînement — vérifiez que votre prestataire a bien souscrit ce niveau de garantie, pas l'offre grand public.
Conclusion
La sécurité des données n'est pas une case à cocher, c'est un ensemble de garanties concrètes et vérifiables. Un prestataire qui répond clairement à toutes ces questions, sans détour, mérite votre confiance bien plus qu'un argumentaire commercial rassurant sans preuve.
Pour aller plus loin : découvrez comment nous hébergeons vos données via Supabase (UE) et notre approche de la conformité RGPD dans chaque projet CRM que nous développons.
14 jours, sans carte bancaire. Configuré en 5 minutes.
Démarrer l'essai gratuit →