# Ce que les assistants IA des constructeurs envoient hors du site : RGPD et contrat client

> Ce que transmettent l'IA d'Elementor et celle de Divi selon leurs conditions publiées, les obligations RGPD de l'agence et les clauses à prévoir avec le client.

- Auteur : WordPress Développement
- Publié le : 2026-10-11
- Mis à jour le : 2026-09-30
- Catégorie : Sécurité
- URL : https://www.wpmoderne.fr/securite/assistants-ia-constructeurs-rgpd-contrat-client/

## L’essentiel

- Les conditions d'Elementor et d'Elegant Themes prévoient l'envoi de vos saisies et contenus à des fournisseurs d'IA tiers
- Le risque concret est le contenu client collé dans une consigne, pas le fonctionnement normal de l'éditeur
- Le contrat doit nommer les outils IA, limiter les données autorisées et régler la sous-traitance ultérieure

« Last updated: December 2023 » : c'est la mention qui figure, à la date de rédaction de cet article, en tête des conditions d'utilisation de l'IA d'Elementor. Elle dit deux choses. Les règles qui encadrent ce que l'assistant fait de vos contenus sont datées, et elles ne sont pas forcément ce que votre client imagine. Dans ce onzième volet de la série « IA et constructeurs de pages », nous lisons les textes publiés par deux éditeurs, Elementor et Elegant Themes (Divi), puis nous en tirons des obligations et des clauses. Nous ne traitons pas la sécurité du code généré, mais uniquement le trajet des données.

## Ce que disent les textes publiés

Les conditions de l'IA d'Elementor décrivent un schéma en deux temps. Elementor indique recourir à des « partenaires technologiques », nommés à titre d'exemples : OpenAI, Stability AI, Azure, Anthropic, « etc. ». Tout texte saisi, toute image ou tout autre contenu téléversé vers les produits IA, y compris les données personnelles que l'utilisateur choisit d'y inclure, sera partagé avec ces partenaires pour fournir le service. Les conditions ajoutent que ces partenaires peuvent utiliser ces entrées pour entraîner et améliorer leurs services. Elles précisent enfin que la politique de confidentialité d'Elementor s'applique à l'usage que fait Elementor des données, mais que l'usage des données par les partenaires relève de leurs propres politiques, et qu'Elementor n'est pas responsable de cet usage.

Deux autres clauses comptent pour un contrat. L'utilisateur s'engage à ne pas inclure de données personnelles sensibles (origine, opinions, santé, vie sexuelle, appartenance syndicale) dans ses entrées. Et Elementor précise que les résultats sont générés sur une base non exclusive et peuvent être fournis à d'autres utilisateurs : ils ne sont pas garantis uniques.

Chez Elegant Themes, les conditions de service, modifiées le 2 septembre 2026 d'après la page consultée, indiquent que l'éditeur agit comme intermédiaire : il peut transmettre à un ou plusieurs fournisseurs d'IA les consignes, les instructions, les contenus téléversés ou sélectionnés, l'historique de conversation pertinent et le contexte nécessaire. Les fournisseurs peuvent traiter ces informations selon leurs propres conditions, et la liste des fournisseurs et des modèles peut changer à tout moment. Pour l'agent conversationnel de Divi 5, le centre d'aide précise que Divi se connecte aux modèles par l'intermédiaire d'OpenRouter.

## Ce que les textes ne disent pas

> L'essentiel à retenir : Les conditions d'Elementor et d'Elegant Themes prévoient l'envoi de vos saisies et contenus à des fournisseurs d'IA tiers ; Le risque concret est le contenu client collé dans une consigne, pas le fonctionnement normal de l'éditeur ; Le contrat doit nommer les outils IA, limiter les données autorisées et régler la sous-traitance ultérieure

La lecture montre autant de silences que de clauses. Dans les textes consultés, nous n'avons trouvé aucune indication sur le lieu de traitement des données saisies dans l'assistant, ni sur leur durée de conservation, ni sur un mécanisme pour refuser l'entraînement. Les conditions d'Elegant Themes ne disent pas si les fournisseurs utilisent les contenus pour s'entraîner. La politique de confidentialité d'Elementor mentionne un accord de traitement des données et des clauses contractuelles types pour les transferts hors de l'Espace économique européen, mais rien, dans ce que nous avons lu, ne dit s'ils couvrent les saisies de l'assistant IA.

Conséquence : ne remplissez pas ces silences par des hypothèses rassurantes. Une phrase comme « les données restent en Europe » ou « rien n'est utilisé pour l'entraînement » ne peut figurer dans un contrat que si vous la tenez de l'éditeur par écrit. Ces conditions évoluent : relisez-les à chaque renouvellement d'abonnement et conservez la date de consultation dans votre dossier.

## Les obligations RGPD qui en découlent pour l'agence

La première question est de savoir si des données personnelles partent. Une consigne comme « Rédige une page d'accueil présentant nos services de conseil » n'en contient pas. En revanche, coller dans l'assistant un courriel client, une liste de témoignages signés, un organigramme avec photos ou une fiche produit contenant des noms en contient. Les données sont alors transmises à un tiers, ce qui appelle plusieurs obligations du RGPD.

- Minimisation : n'envoyez que ce qui est nécessaire à la demande, et anonymisez le reste avant de le coller.
- Information des personnes : si des données de tiers transitent, la finalité et les destinataires doivent figurer dans l'information fournie aux personnes concernées.
- Sous-traitance : lorsque le prestataire traite des données pour le compte du responsable de traitement, l'article 28 du RGPD impose un contrat écrit qui prévoit notamment un traitement sur instruction documentée et le cadre de la sous-traitance ultérieure.
- Transferts : si un fournisseur d'IA est situé hors de l'Espace économique européen, le chapitre V du RGPD impose un mécanisme de transfert valide.

Le cas de l'agence mérite une analyse. Quand elle héberge ou maintient le site pour le compte du client, elle est en général sous-traitante de celui-ci. Si elle envoie les données du client à un service d'IA, ce service devient un sous-traitant ultérieur, que l'article 28 soumet à l'autorisation du responsable de traitement. Reste un point de qualification que nous ne tranchons pas : lorsqu'un fournisseur se réserve le droit d'utiliser les entrées pour améliorer ses propres services, il n'agit peut-être plus seulement sur instruction. La CNIL propose des outils pour ce travail de qualification dans son guide sur la sous-traitance et dans ses recommandations sur l'IA.

Un réflexe technique aide à réduire le risque : filtrer le texte avant de le coller. Ce script repère, de façon heuristique, des adresses de courriel, des numéros de téléphone français et des IBAN français.

```
const motifs = {
  courriel: /[\w.+-]+@[\w-]+\.[\w.-]+/g,
  telephone: /(?:(?:\+|00)33|0)\s?[1-9](?:[\s.-]?\d{2}){4}/g,
  iban: /\bFR\d{2}(?:\s?\d{4}){5}\s?\d{3}\b/gi,
};

function reperer(texte) {
  return Object.fromEntries(
    Object.entries(motifs).map(([nom, re]) => [nom, (texte.match(re) || []).length])
  );
}

console.log(reperer('Écrire à marie@exemple.fr ou appeler le 06 12 34 56 78.'));
// { courriel: 1, telephone: 1, iban: 0 }
```

Il ne détecte pas les noms propres ni les données indirectes : c'est un garde-fou, pas une garantie.

## Les clauses à prévoir dans le contrat client

Le contrat n'a pas à décrire le fonctionnement de chaque outil. Il doit dire ce que le client accepte et ce que l'agence s'interdit. Voici la trame que nous proposons, à faire relire par un juriste.

1. Information : l'agence peut utiliser des assistants d'IA intégrés à ses outils de création et en tient la liste à disposition du client.
2. Données autorisées : seuls des contenus non personnels ou anonymisés sont saisis ; aucune donnée sensible au sens du RGPD n'est jamais saisie.
3. Sous-traitance ultérieure : le client autorise, ou refuse, le recours aux fournisseurs d'IA des éditeurs, dont la liste peut évoluer.
4. Originalité et droits : les contenus générés peuvent ne pas être uniques, comme le précise Elementor ; l'agence relit et le client valide avant publication.
5. Refus : le client peut exclure l'usage de l'IA pour certains contenus, et l'agence s'engage à les produire autrement.

> On ne promet pas au client ce que l'éditeur ne nous a pas promis par écrit.

## Quand cette démarche est disproportionnée

Si l'assistant ne reçoit jamais que des consignes génériques et des textes que vous écrivez vous-même, le RGPD n'est probablement pas engagé par ce flux : une clause d'information et une règle interne suffisent, sans contrat de sous-traitance ultérieure dédié. À l'inverse, pour un site de santé, d'éducation ou de service public, ou dès que le client manipule des données sensibles, le plus prudent est de ne pas utiliser l'assistant sur ces contenus. Attention aussi à ne pas se croire protégé par la seule mention « ne saisissez pas de données sensibles » : elle déplace la responsabilité sur vous, elle ne la supprime pas.

## Conclusion

Trois gestes suffisent pour démarrer : lire les conditions à jour des éditeurs utilisés, fixer une règle sur les données saisies, et ajouter au contrat une clause qui nomme les assistants et traite la sous-traitance ultérieure. Les textes ne disent ni où les données sont traitées ni si tous les fournisseurs s'entraînent dessus ; vous ne devez donc rien promettre de tel. Pour le cadre général, le [guide de la CNIL sur le travail avec un sous-traitant](https://www.cnil.fr/fr/sous-traitant) reste la référence, et les [conditions de l'IA d'Elementor](https://elementor.com/terms/elementor-ai-terms-and-conditions/) sont le texte à relire avant de les citer. La série se conclut avec l'impact de tout cela sur le devis.
