Top 20 SaaS et données personnelles : ce que chaque entreprise doit savoir (RGPD 2026)

Slack, HubSpot, Payfit, Google Analytics, Stripe… Ces outils SaaS sont au cœur du quotidien de millions d'entreprises françaises et européennes. Mais savez-vous exactement quelles données personnelles ils collectent, qui en est responsable, et quelles obligations le RGPD vous impose en tant qu'entreprise utilisatrice ?

Ce guide complet analyse les 20 principaux logiciels SaaS du marché sous l'angle de la protection des données personnelles. Vous trouverez une définition claire des concepts RGPD, un tableau synthétique par outil, et les actions concrètes pour sécuriser votre conformité.

Qu'est-ce qu'un logiciel SaaS ?

Un logiciel SaaS (Software as a Service, ou « logiciel en tant que service ») est une application hébergée dans le Cloud — c'est-à-dire sur des serveurs accessibles via Internet — et non sur les ordinateurs ou serveurs de l'entreprise utilisatrice.

L'entreprise cliente paie un abonnement pour accéder au logiciel, sans avoir à gérer de serveurs physiques ni à installer d'applications sur ses appareils. C'est le fournisseur de services (hébergeur ou éditeur du logiciel) qui exploite l'infrastructure.

Critère SaaS On-Premise
Hébergement Cloud (serveurs de l'éditeur) Serveurs de l'entreprise
Accès Via navigateur / connexion internet Installation locale
Contrôle des données Limité — géré par l'éditeur Total — géré en interne
Localisation des données Dépend de l'éditeur Sur site
Modèle économique Abonnement Licence

La conséquence directe : l'entreprise cliente n'a pas la main sur la localisation ni sur l'exploitation de ses données. C'est là que le RGPD entre en jeu.

Pourquoi les logiciels SaaS sont particulièrement concernés par le RGPD

Tous les logiciels SaaS ont un point commun : ils hébergent, collectent et utilisent des données personnelles. En utilisant un SaaS, vous confiez vos données — et celles de vos clients, salariés ou prospects — à un tiers.

Le RGPD (Règlement Général sur la Protection des Données, en vigueur depuis mai 2018) encadre précisément ce type de relation. Il impose des obligations tant aux entreprises utilisatrices qu'aux éditeurs SaaS eux-mêmes.

Pour aller plus loin : Notre guide complet sur le RGPD et les SaaS.

Qu'est-ce qu'une donnée personnelle au sens du RGPD ?

Selon l'article 4 du RGPD, une donnée à caractère personnel est « toute information relative à une personne physique identifiée ou identifiable ».

Cette définition volontairement large couvre deux catégories :

  • Les données identifiant directement une personne : nom, prénom, numéro de sécurité sociale, photo, adresse email nominative.
  • Les données rendant une personne identifiable : en croisant certaines informations, on peut retrouver l'identité d'une personne. Par exemple : une date de naissance + un métier + une ville.

Les données sensibles : une catégorie à part

Le RGPD distingue une sous-catégorie de données bénéficiant d'une protection renforcée : les données sensibles, définies à l'article 9. Leur traitement est interdit par défaut, sauf exceptions.

Il s'agit notamment des données relatives à :

  • l'origine raciale ou ethnique
  • les opinions politiques
  • les croyances religieuses ou philosophiques
  • l'orientation sexuelle
  • les données génétiques et biométriques
  • l'état de santé

Attention : les informations concernant une personne morale (l'entreprise elle-même) ne sont pas des données personnelles. Seules les données concernant des personnes physiques (salariés, clients, prestataires, candidats…) entrent dans le champ du RGPD.

Les données personnelles traitées par les logiciels SaaS

Dans le cadre d'un logiciel SaaS, deux types de données circulent entre l'utilisateur et l'hébergeur.

1. Les données de connexion (identifiants)

Quel que soit le logiciel SaaS utilisé, l'éditeur collecte les informations nécessaires à la connexion :

  • Nom et prénom
  • Adresse email
  • Identifiant de connexion
  • Mot de passe
  • Et si service payant : données de paiement (carte bancaire) et données de facturation

Ces données sont traitées par l'éditeur SaaS pour son propre compte. Il endosse alors le rôle de responsable de traitement au sens du RGPD.

2. Les données fonctionnelles (nécessaires au fonctionnement du logiciel)

Ce sont les données saisies ou importées dans le logiciel pour en accomplir la finalité. Elles varient selon la nature du SaaS.

Type de SaaS Données fonctionnelles typiques
CRM (HubSpot, Salesforce) Données clients et prospects : nom, email, historique d'achat, comportements
RH/Paie (Payfit, Silae) Données salariés : salaire, absences, bulletins de paie, données bancaires
Recrutement (WTTJ, LinkedIn) Données candidats : CV, parcours, données démographiques
Marketing (Brevo, Mailchimp) Emails, préférences, comportements de navigation
Paiement (Stripe, PayPal) Données de transaction, informations bancaires
Collaboratif (Slack, Notion) Échanges, documents, données de contenu
Analytique (Google Analytics) Données de navigation, IP, localisation

Tableau des 20 principaux SaaS : données collectées et conformité RGPD

Outils collaboratifs

Logiciel Type de données Hébergement Points d'attention RGPD
Slack Messages, fichiers, données utilisateurs USA (Salesforce) Chiffrement bout en bout ; transfert hors UE à encadrer
Notion Documents, tâches, données utilisateurs USA Programme de confidentialité aligné RGPD
Zapier Données transitant entre applications USA Transfert de données entre apps ; vérifier les flux
Figma Fichiers design, données collaborateurs USA (Adobe) Stocker des données sensibles dans des prototypes à éviter

Outils RH / Recrutement

Logiciel Type de données Hébergement Points d'attention RGPD
Payfit Paie, congés, absences, données bancaires salariés France Données hébergées en France
Silae Paie Bulletins de paie, données salariés France (Microsoft Azure) Module conformité intégré
Swile Avantages salariés, titres restaurant Union Européenne Données hébergées dans l'UE
Alan Données santé (mutuelle employeur) Francfort (AWS) ⚠️ Données de santé = données sensibles — vigilance maximale
Welcome to the Jungle CV, données candidats, données démographiques France Durée de conservation des données candidats à paramétrer
LinkedIn Profil professionnel, CV, contacts importés USA (Microsoft) Données volontairement publiques ; contrôle utilisateur limité

Outils marketing / CRM / E-commerce

Logiciel Type de données Hébergement Points d'attention RGPD
Google Analytics IP, comportements de navigation, localisation USA ⚠️ Transfert vers les USA — préférer Matomo
Salesforce Données clients et prospects, historiques CRM USA Conformité RGPD possible avec paramétrage spécifique
HubSpot Données CRM, comportements marketing USA Privacy by design mais non compliant par défaut
Brevo Emails, listes de contacts France Solution emailing française, plus RGPD-friendly
Mailchimp Emails, consentements, comportements USA Conformité des autorités européennes ambiguë
Typeform Réponses formulaires, données collectées USA/UE Formulaires personnalisables ; consentement à gérer
Shopify Données acheteurs, paniers, paiements USA/Canada Plusieurs configurations requises pour la conformité

Outils de paiement

Logiciel Type de données Hébergement Points d'attention RGPD
Stripe Données de paiement, informations bancaires USA Protocoles d'authentification renforcés, cryptage des données
PayPal Données de paiement, identité USA Cible connue de phishing — sécurité à renforcer côté utilisateur

Plateformes Cloud

Logiciel Type de données Hébergement Points d'attention RGPD
AWS Toutes données hébergées par le client Configurable (dont UE) Choix du datacenter possible — ex. : Francfort

Qui est responsable des données dans un logiciel SaaS ?

C'est l'une des questions les plus fréquentes - et les plus importantes - en matière de conformité RGPD avec les SaaS.

L'éditeur SaaS comme responsable de traitement

Pour les données de connexion (nom, email, identifiant…), l'éditeur SaaS est le responsable de traitement. Il détermine lui-même les finalités et les moyens du traitement — c'est-à-dire qu'il décide comment ces données sont utilisées.

L'éditeur SaaS comme sous-traitant

Pour les données fonctionnelles - celles que l'entreprise cliente saisit ou importe dans le logiciel pour en accomplir la finalité — l'éditeur agit pour le compte de l'entreprise cliente. Il est alors qualifié de sous-traitant au sens de l'article 28 du RGPD.

Exemples concrets :

  • HubSpot ou Salesforce traitent les données de vos clients et prospects pour vos campagnes marketing. La finalité est propre à votre entreprise. L'éditeur SaaS est sous-traitant.
  • Payfit ou Silae Paie traitent les données de vos salariés pour établir leurs bulletins de paie. L'entreprise utilisatrice reste responsable de ces données.
  • Welcome to the Jungle stocke les données de vos candidats. L'entreprise qui recrute est responsable de la protection de ces données.
Acteur Rôle RGPD Données concernées
Entreprise cliente (utilisatrice du SaaS) Responsable de traitement Données fonctionnelles (clients, salariés, candidats, prospects)
Éditeur SaaS Sous-traitant Données fonctionnelles traitées pour le compte du client
Éditeur SaaS Responsable de traitement Données de connexion de ses propres clients

Pour comprendre en détail cette distinction : Responsable de traitement vs sous-traitant RGPD

Vos obligations RGPD en tant qu'entreprise utilisatrice de SaaS

Utiliser un logiciel SaaS ne vous exonère pas de vos responsabilités RGPD. En tant que responsable de traitement, vous devez :

1. Encadrer contractuellement chaque sous-traitant

Le RGPD (article 28) impose de conclure un DPA (Data Processing Agreement) avec chaque éditeur SaaS qui traite des données personnelles pour votre compte. Ce contrat doit préciser les instructions de traitement, les mesures de sécurité, et les obligations de l'éditeur.

Pour aller plus loin :

Qu'est-ce qu'un DPA et comment le rédiger ?

DPA : les 12 clauses pièges à éviter 

2. Tenir votre registre des traitements à jour

L'article 30 du RGPD vous oblige à documenter l'ensemble de vos activités de traitement, y compris celles impliquant des SaaS tiers. Pour chaque outil, vous devez mentionner : la finalité du traitement, les catégories de données, la durée de conservation, et l'identité du sous-traitant.

Pour aller plus loin :

Comment rédiger votre registre des traitements

3. Auditer régulièrement vos sous-traitants

Vous devez vous assurer que vos éditeurs SaaS offrent des garanties suffisantes en matière de protection des données. Cela passe par une revue périodique de leurs politiques de confidentialité, certifications (ISO 27001, SOC 2) et clauses contractuelles.

Comment auditer vos sous-traitants RGPD

4. Encadrer les transferts hors UE

Plusieurs des SaaS les plus utilisés (Google Analytics, Mailchimp, Slack, HubSpot, Stripe…) hébergent des données aux États-Unis. Ces transferts de données hors de l'Union Européenne doivent être encadrés par des clauses contractuelles types (CCT) ou d'autres mécanismes juridiques prévus par le RGPD.

Points de vigilance spécifiques par type de SaaS

Google Analytics : le cas emblématique du transfert USA

Google Analytics fait l'objet d'une surveillance particulière des autorités européennes. La CNIL française a jugé que son utilisation entraînait des transferts de données vers les États-Unis non conformes au RGPD. La recommandation : opter pour une alternative RGPD-friendly comme Matomo, hébergé en Europe.

HubSpot et Salesforce : des CRM puissants mais exigeants

HubSpot et Salesforce affichent des engagements en faveur du privacy by design, mais leur utilisation conforme nécessite une configuration rigoureuse. Par exemple : paramétrage des durées de conservation, gestion du consentement pour les formulaires, activation des options de localisation des données.

Alan : attention aux données de santé

Alan traite des données de santé — une catégorie de données sensibles soumises à des règles encore plus strictes. L'hébergement chez AWS à Francfort permet de rester dans l'UE, mais la mise en place d'un DPA spécifique est indispensable.

Automatisez votre conformité SaaS avec Leto

Gérer la conformité RGPD de 20 logiciels SaaS manuellement est une tâche chronophage et risquée. C'est pour répondre à ce défi que Leto a été créé.

Leto est une solution SaaS qui automatise la mise en conformité RGPD au quotidien :

  • Inventaire automatique des types de données personnelles traitées par votre organisation
  • Documentation de conformité maintenue à jour en continu
  • Gestion des sous-traitants et suivi des DPA
  • Réponse aux audits et questionnaires conformité de vos prospects
  • Sensibilisation des équipes via du microlearning ultra-personnalisé
« L'équipe Leto nous a accompagné à chaque étape, nous permettant de gagner un temps précieux et de rassurer nos clients et partenaires quant à notre engagement en matière de protection des données personnelles de nos utilisateurs. » CTO de Powder
« La solution nous permet de répondre rapidement aux questions de nos prestataires sur le RGPD mais aussi les privacy laws en général. » CEO chez Qomon

Pour aller plus loin:

Évaluez gratuitement votre maturité RGPD

Découvrez le comparatif des logiciels RGPD 2026

Mettre en conformité votre entreprise en 10 étapes

En résumé : ce que vous devez retenir

Les 20 principaux logiciels SaaS du marché collectent et traitent tous des données personnelles. En tant qu'entreprise utilisatrice, vous êtes dans la plupart des cas responsable de traitement pour les données que vous y stockez, tandis que l'éditeur agit comme sous-traitant.

Vos trois obligations fondamentales :

  1. Signer un DPA avec chaque éditeur SaaS traitant des données pour votre compte
  2. Documenter ces traitements dans votre registre (article 30 RGPD)
  3. Encadrer les transferts hors UE par des mécanismes contractuels appropriés

La bonne nouvelle : ces obligations sont automatisables. Des solutions comme Leto permettent aujourd'hui de transformer la conformité RGPD en avantage compétitif plutôt qu'en contrainte.

FAQ : SaaS et données personnelles

Un logiciel SaaS gratuit est-il soumis au RGPD ?

Oui. Le RGPD s'applique dès lors que des données personnelles de personnes physiques résidant dans l'UE sont traitées, quelle que soit la nature payante ou gratuite du service.

Suis-je responsable des données que j'importe dans un SaaS ?

Oui. En tant qu'entreprise utilisatrice, vous êtes responsable de traitement pour les données que vous importez dans un logiciel SaaS. L'éditeur agit comme sous-traitant sous vos instructions.

Que se passe-t-il en cas de violation de données chez mon fournisseur SaaS ?

L'éditeur SaaS (sous-traitant) doit vous notifier sans délai de toute violation. Vous avez ensuite 72 heures pour notifier la CNIL si la violation est susceptible d'engendrer un risque pour les droits et libertés des personnes concernées.

Dois-je signer un DPA avec tous mes SaaS ?

Oui, pour tous les éditeurs SaaS qui traitent des données personnelles pour votre compte. La plupart des grands éditeurs (Google, Microsoft, Salesforce, Slack…) proposent un DPA standard téléchargeable.

Mon SaaS hébergé aux USA est-il automatiquement non conforme ?

Un hébergement aux USA est possible à condition d'encadrer le transfert (clauses contractuelles types, BCR, Data Privacy Framework…). En revanche, certaines autorités européennes ont jugé certains transferts insuffisamment encadrés — notamment pour Google Analytics.

Comment savoir si mon SaaS collecte des données sensibles ?

Consultez la politique de confidentialité de l'éditeur. S'il traite des données de santé, biométriques, ou relatives à l'origine/religion/orientation sexuelle, des précautions supplémentaires s'imposent, y compris potentiellement une AIPD (Analyse d'Impact relative à la Protection des Données).

A propos de l'auteur
Edouard Schlumberger

Co-fondateur de Leto, Edouard a rencontré les problématiques de mise en oeuvre de la protection des données personnelles durant ses différentes aventures entrepreneuriales précédentes.

Questions fréquemment posées

Vous avez encore des questions? Contactez-nous! Nous serons ravis de vous aider.

Qu’est-ce que Leto et à qui s’adresse la solution ?

Leto est une suite logicielle qui aide les entreprises à piloter leur conformité RGPD, la sécurité des données et la sensibilisation des équipes, sans complexité inutile.La solution s’adresse aussi bien aux PME, ETI ou grands comptes, et accompagne les dirigeants, DPO, équipes juridiques, RH et techniques dans la mise en œuvre concrète et continue de la conformité.

Combien de temps faut-il pour mettre en place Leto ?

La prise en main est rapide. En quelques jours, vous pouvez cartographier vos traitements, structurer votre feuille de route RGPD et commencer à sensibiliser vos équipes.Leto repose sur des modèles prêts à l’emploi, une automatisation poussée et un accompagnement guidé par l’IA, ce qui réduit fortement le temps et l’effort nécessaires.

En quoi Leto est-il différent des autres outils RGPD ?

Leto ne se limite pas à produire de la documentation. La plateforme automatise les tâches chronophages, facilite la collaboration entre équipes et transforme la conformité en un processus vivant et pilotable.Avec Hari, l’IA de Leto, vous êtes guidé à chaque étape : génération de documents, réponses aux questionnaires sécurité, priorisation des actions et aide à la décision.

Mes données sont-elles en sécurité avec Leto ?

Oui. Leto est conçu selon les principes de privacy by design.La plateforme ne copie pas vos données personnelles, l’hébergement est 100 % français et les mesures de sécurité sont intégrées nativement pour garantir la confidentialité, l’intégrité et la traçabilité des informations.

Puis-je tester Leto avant de m’engager ?

Oui. Vous pouvez demander une démonstration personnalisée afin de découvrir concrètement la plateforme, ses fonctionnalités et son adéquation avec vos enjeux. Cette démo vous permet d’évaluer rapidement la valeur de Leto pour votre organisation, sans engagement.

Leto peut-il remplacer un DPO ou un cabinet de conseil RGPD ?

Leto est un outil d'aide à la conformité, pas un remplacement du DPO. La plateforme automatise les tâches chronophages et structure votre démarche, mais les décisions et analyses de fond restent de la responsabilité des équipes ou du DPO. Pour les entreprises sans DPO interne ni profil en charge du sujet RGPD, Leto propose un accompagnement complémentaire via des partenaires certifiés.

Discutons ensemble — et voyons comment Leto peut vous simplifier votre quotidien

Demander une démo