DeepL est-il conforme au RGPD ? Traduction et données
DeepL peut s'utiliser de façon conforme au RGPD, surtout avec DeepL Pro et un DPA. La version gratuite conserve les textes, selon DeepL.
Réponse courte : DeepL peut s'utiliser de façon conforme au RGPD, mais pas dans toutes les versions. Selon DeepL, dans DeepL Pro et l'API Pro, les textes ne sont pas conservés après la traduction et ne servent pas à améliorer les modèles. Dans la version gratuite, DeepL indique pouvoir conserver des textes et les utiliser pour améliorer le service. DeepL est un éditeur allemand basé à Cologne. Cela inspire confiance, mais ne garantit pas à lui seul la conformité.
DeepL Free ou DeepL Pro : la différence clé
La version décide du sort de vos textes. Les deux offres traduisent bien, mais gèrent les données différemment. Pour un usage professionnel, c'est le deuxième point qui compte.
- DeepL Free : selon DeepL, les textes peuvent être conservés et servir à améliorer le service.
- DeepL Pro et API Pro : selon DeepL, pas de conservation après la traduction.
- DeepL Pro : selon DeepL, vos textes ne servent pas à entraîner les modèles.
- Un contrat de sous-traitance n'est prévu que pour Pro, selon DeepL.
- Règle simple : un texte sensible ou personnel n'a pas sa place dans la version gratuite.
Ce que dit DeepL sur la protection des données
Les points ci-dessous sont des déclarations de l'éditeur. Ils viennent de la documentation DeepL et peuvent changer. Vérifiez la version actuelle avant de vous y fier.
- Selon DeepL, les textes Pro sont supprimés après la traduction.
- Selon DeepL, Pro n'utilise pas vos textes pour entraîner les modèles.
- Selon DeepL, DeepL Pro propose un DPA au titre de l'article 28 du RGPD.
- Selon DeepL, l'entreprise est établie dans l'UE et utilise des serveurs dans l'UE.
- Ces affirmations ne remplacent pas votre propre vérification des politiques.
Votre rôle de responsable de traitement
Même avec DeepL Pro, vous restez le responsable de traitement au sens du RGPD. L'éditeur est sous-traitant. L'usage licite dépend de vous, pas de l'outil.
- Vous avez besoin d'une base légale au titre de l'article 6 du RGPD.
- Vous signez un DPA au titre de l'article 28 avant de commencer.
- Vous appliquez la minimisation (article 5) : seulement les données utiles.
- Vous vérifiez si des données personnelles doivent vraiment y figurer.
- Vous inscrivez le traitement dans votre registre.
Attention aux données sensibles
Certaines données sont spécialement protégées. L'article 9 du RGPD dresse une liste fermée des catégories particulières. Un simple nom ou un numéro de téléphone n'en fait pas partie, mais mérite tout de même de la prudence.
- Catégories particulières : santé, origine, religion, opinion politique, biométrie.
- Des règles plus strictes et des exigences plus fortes s'appliquent à ces données.
- Nom, adresse et téléphone sont personnels, mais pas des catégories particulières.
- Ne saisissez pas de détails inutiles dans un outil de traduction.
- Dans le doute, retirez ou remplacez la valeur avant de traduire.
Pseudonymiser avant de traduire
Vous pouvez réduire l'exposition avant que le texte n'atteigne DeepL. Remplacez les noms et identifiants par des jetons. Après la traduction, vous remettez les vraies valeurs.
- 1Repérer les valeurs sensibles du texte : noms, numéros clients, adresses.
- 2Remplacer ces valeurs par des jetons réversibles.
- 3N'envoyer que le texte pseudonymisé à DeepL.
- 4Récupérer la traduction et restaurer les jetons.
- 5Vérifier le résultat avant de le réutiliser.
| Critère | DeepL Free | DeepL Pro / API Pro |
|---|---|---|
| Conservation des textes | Possible, selon DeepL | Pas de conservation, selon DeepL |
| Usage pour améliorer les modèles | Possible, selon DeepL | Non, selon DeepL |
| DPA (article 28 RGPD) | Non prévu | Disponible, selon DeepL |
| Pour des données personnelles | Non adapté | Possible avec un DPA |
| Recommandation | Textes non sensibles | Usage professionnel |
C'est là qu'intervient ONYRI Sanitize. L'outil détecte les données sensibles dans le texte et les remplace par des jetons réversibles avant que le texte ne parte vers une IA ou un traducteur. La correspondance entre le jeton et la vraie valeur reste dans le navigateur et n'est jamais envoyée au serveur. Après la réponse, les valeurs d'origine sont restaurées. Point important et honnête : c'est de la pseudonymisation, pas de l'anonymisation. Les données pseudonymisées restent des données personnelles (considérant 26 du RGPD). Un tel outil ne remplace ni un DPA ni une base légale. Il réduit l'exposition, il ne la supprime pas.
À retenir : DeepL peut s'utiliser de façon conforme, surtout avec Pro et un DPA. La version gratuite ne convient pas aux contenus personnels. Vous restez le responsable de traitement. Moins de données dans le prompt, c'est moins de risque.
Questions fréquentes
- DeepL est-il conforme au RGPD ?
- DeepL peut s'utiliser de façon conforme au RGPD, surtout avec DeepL Pro et un DPA. Selon DeepL, les textes Pro ne sont pas conservés. Mais l'usage licite reste votre responsabilité.
- Puis-je saisir des données personnelles dans DeepL Free ?
- Mieux vaut éviter. Selon DeepL, les textes de la version gratuite peuvent être conservés et servir à améliorer le service. Cela ne convient pas aux contenus personnels ou confidentiels.
- DeepL propose-t-il un contrat de sous-traitance (DPA) ?
- Selon DeepL, un DPA au titre de l'article 28 du RGPD est disponible pour DeepL Pro. Vérifiez la documentation à jour et signez le contrat avant tout usage en production.
- DeepL Pro suffit-il à lui seul pour être conforme au RGPD ?
- Non. Vous restez responsable de traitement et il vous faut une base légale, la minimisation et des processus adaptés. Un éditeur seul ne rend pas un traitement conforme.
Sources et références
Gardez vos données sensibles dans votre navigateur
ONYRI Sanitize détecte et masque vos données sensibles avant l'envoi à l'IA, puis restaure la réponse — du nom à la clé API.