RGPD et Intercom (chat & messagerie client)

Le chat Intercom est-il conforme au RGPD ?

Intercom peut être utilisé en conformité avec le RGPD à condition d'encadrer ses cookies visiteur, qui identifient l'internaute d'une visite à l'autre : sauf configuration limitée au strict nécessaire, leur dépôt requiert un consentement préalable. Il faut informer les utilisateurs du traitement des conversations, signer le DPA d'Intercom et déclarer le transfert vers les États-Unis dans la politique de confidentialité.

Les 6 étapes pour mettre Intercom en conformité RGPD :

  1. Déterminer si le Messenger se charge dès l'arrivée du visiteur (suivi) ou uniquement à sa demande
  2. Conditionner le chargement du widget au consentement si les cookies dépassent le strict nécessaire
  3. Informer les visiteurs du traitement des conversations dans la politique de confidentialité (article 13 RGPD)
  4. Signer le Data Processing Agreement d'Intercom, exigé par l'article 28 du RGPD
  5. Mentionner le transfert des données vers les États-Unis et son mécanisme d'encadrement
  6. Définir une durée de conservation des conversations et purger les échanges anciens
Générer ma politique RGPD Intercom

29 € · paiement unique, sans abonnement

  • Personnalisé en 5 minutes
  • Livré par email
  • Conforme au droit français 2026
Voir tous les modèles RGPD

Intercom est une plateforme de messagerie client qui équipe de nombreux sites SaaS et e-commerce : chat en direct, messages proactifs, centre d'aide et automatisations. Son widget Messenger dépose des cookies pour reconnaître le visiteur d'une page à l'autre et conserver le fil de ses conversations — un fonctionnement qui soulève la question de la frontière entre cookie strictement nécessaire et traceur soumis à consentement.

Intercom, Inc. est une société américaine établie à San Francisco : l'utilisation de l'outil implique potentiellement un transfert de données hors Union européenne, à documenter dans votre politique de confidentialité. S'y ajoutent les obligations d'information sur le traitement des conversations, qui contiennent par nature des données personnelles.

Cookies Intercom : strictement nécessaires ou soumis à consentement ?

Le Messenger Intercom dépose des cookies (notamment de type intercom-id et intercom-session) qui permettent de reconnaître le visiteur d'une page à l'autre et de maintenir ses conversations. L'article 82 de la loi Informatique et Libertés exempte de consentement les traceurs strictement nécessaires à la fourniture d'un service expressément demandé par l'utilisateur : un cookie qui maintient une conversation engagée volontairement par le visiteur peut entrer dans ce cadre.

En revanche, dès que le widget identifie les visiteurs avant toute interaction, alimente des profils comportementaux ou déclenche des messages proactifs ciblés, on sort du strictement nécessaire : le consentement préalable s'impose. Dans le doute, l'approche la plus sûre consiste à conditionner le chargement du Messenger au consentement via votre CMP, ou à ne l'initialiser qu'au clic de l'utilisateur sur un bouton d'ouverture du chat.

Documentez votre choix : si vous invoquez l'exemption, vous devez être en mesure de démontrer que la configuration retenue se limite au fonctionnement du chat demandé par l'utilisateur, sans suivi ni profilage annexe. À défaut de cette démonstration, traitez les cookies Intercom comme des traceurs soumis à consentement.

Données de conversation et information des utilisateurs

Une conversation Intercom contient par nature des données personnelles : identité, adresse email, contenu des échanges, métadonnées de navigation (pages visitées, navigateur, historique de sessions si l'identification est activée). Les visiteurs peuvent en outre communiquer spontanément des informations sensibles. Votre politique de confidentialité doit décrire ce traitement : finalité (support et relation client), base légale, durée de conservation des conversations, destinataires et modalités d'exercice des droits.

Encadrez les pratiques de vos équipes : ne sollicitez que les données nécessaires au traitement de la demande (principe de minimisation, article 5 du RGPD) et définissez une durée de conservation des conversations cohérente avec votre relation client. Prévoyez un processus interne pour répondre aux demandes d'accès, de rectification ou d'effacement portant sur l'historique de chat, dans le délai d'un mois prévu par l'article 12 du RGPD.

Si vous connectez Intercom à d'autres outils (CRM, enrichissement de données, support téléphonique), chaque flux constitue un traitement supplémentaire à documenter dans votre registre, avec sa finalité et ses destinataires propres.

Transferts vers les États-Unis et DPA Intercom

Intercom, Inc. est une société américaine disposant d'une entité européenne en Irlande. Les données des conversations et des profils visiteurs peuvent être traitées sur des serveurs situés aux États-Unis ; Intercom propose selon les offres des options d'hébergement régional — vérifiez la localisation applicable à votre compte. Tout transfert vers les États-Unis doit être encadré par un mécanisme du chapitre V du RGPD : le Data Privacy Framework si l'entreprise est certifiée (vérifiez son statut sur la liste officielle du programme), ou les Clauses Contractuelles Types.

Signez le Data Processing Agreement d'Intercom, exigé par l'article 28 du RGPD, et examinez sa liste de sous-traitants ultérieurs. Votre politique de confidentialité doit mentionner Intercom comme sous-traitant, préciser le pays de destination des données et le mécanisme de transfert retenu, ainsi que la durée de conservation que vous avez configurée pour les conversations.

Générez votre document en 5 minutes

Notre générateur pré-remplit automatiquement les options adaptées à votre cas. Document personnalisé prêt à être copié-collé sur votre site.

Générer ma politique RGPD Intercom

Questions fréquentes

Peut-on charger le Messenger Intercom sans bandeau de consentement ?

Uniquement si sa configuration se limite au strict nécessaire pour un service demandé par l'utilisateur (par exemple un chat ouvert volontairement, sans identification préalable des visiteurs ni messages proactifs). Dès que le widget suit les visiteurs avant interaction, le consentement préalable est requis. En cas de doute, conditionnez le chargement au consentement ou à un clic de l'utilisateur.

Que faire si un visiteur communique des données sensibles dans le chat ?

Ne sollicitez jamais de données sensibles (santé, opinions, données bancaires complètes) via le chat. Si un visiteur en communique spontanément, limitez leur traitement au strict nécessaire, supprimez-les dès qu'elles ne sont plus utiles et formez vos équipes à ne pas les recopier dans d'autres outils. Les données dites sensibles bénéficient d'une protection renforcée par le RGPD.

Faut-il informer les visiteurs que les conversations sont conservées ?

Oui. L'article 13 du RGPD impose une information au moment de la collecte : indiquez dans votre politique de confidentialité que les conversations sont conservées, pour quelle finalité, pendant combien de temps et qui y a accès. Un lien vers la politique depuis le widget ou la première réponse automatique est une bonne pratique.

Intercom peut-il servir à envoyer des emails marketing ?

Oui, Intercom propose des campagnes sortantes (emails, messages in-app). Les règles de prospection s'appliquent alors : consentement préalable en B2C, information et droit d'opposition en B2B, lien de désinscription fonctionnel dans chaque email. La base légale de ces envois doit être distinguée de celle du support client dans votre politique.