Aller au contenu principal
Nouveau Vous êtes une PME du Var ? Repartez avec un plan d'action concret sous 48 h. Échange gratuit 30 min — Vous êtes une PME du Var ? Repartez avec un plan d'action concret sous 48 h.
Tech Publié le 3 août 2026

n8n et RGPD : workflows conformes en 5 axes (2026)

Rendez vos workflows n8n conformes RGPD : hébergement UE, purge des logs, gestion des secrets et sous-traitants. La checklist complète en 5 axes pour 2026.

Maxence Alehausse

IA & Ingénierie

10 min 6 tags
À retenir en 30 secondes Voir

Cet article s'adresse aux dirigeants de PME qui évaluent une décision produit. En résumé :

  • Rendez vos workflows n8n conformes RGPD : hébergement UE, purge des logs, gestion des secrets et sous-traitants. La checklist complète en 5 axes pour 2026.
  • Durée moyenne de lecture : 10 minutes.
  • Écrit par Maxence Alehausse — IA & Ingénierie, basé sur notre expérience terrain.
En bref

n8n et RGPD sont compatibles, mais la conformité ne s'obtient jamais « par défaut » : elle se construit au niveau de l'architecture (hébergement UE, chiffrement), de la gestion des secrets, de la journalisation, des contrats sous-traitants et de la politique de conservation des données. Suivre une checklist structurée en cinq axes vous permet de couvrir l'essentiel avant la mise en production — et de dormir tranquille en cas de contrôle CNIL.

Un workflow n8n qui traite 500 e-mails clients par jour et conserve tout son historique d’exécution sans purge, c’est une base de données personnelles qui grossit indéfiniment — exactement ce que la CNIL sanctionne. La bonne nouvelle : rendre n8n conforme au RGPD ne coûte quasiment rien, à condition de faire les bons réglages avant la mise en production.

n8n n’est ni conforme par défaut, ni incompatible par nature. Tout se joue sur la façon dont vous concevez et exploitez vos workflows. Voici la checklist en cinq axes — architecture, secrets, journalisation, sous-traitants, conservation — pensée pour des dirigeants de PME qui veulent avancer concrètement, sans transformer leur projet d’automatisation en usine à gaz juridique.


n8n et RGPD : ce qui est réellement en jeu

Le RGPD ne mentionne aucun outil d’automatisation en particulier, mais ses principes s’appliquent dès qu’un workflow touche à une donnée personnelle. Coordonnées clients, historiques d’achats, échanges d’e-mails, données RH, adresses IP : si votre workflow les manipule, vous êtes responsable de traitement au sens du règlement. Pas n8n. Vous.

Deux articles conditionnent toute la démarche :

  • Article 5 : les données doivent être traitées de manière licite, loyale et transparente, avec une base légale claire (consentement, intérêt légitime, exécution d’un contrat). Le principe de minimisation impose de ne conserver que ce qui est strictement utile.
  • Article 25 : la protection des données doit être pensée dès la conception (privacy by design), pas rajoutée en catastrophe après un incident.

L’avis tranché de Step : n8n est structurellement mieux placé que Zapier ou Make pour la conformité, parce qu’il peut tourner sur votre serveur, en France, sans qu’aucune donnée ne transite par un tiers. Mais l’auto-hébergement ne suffit pas seul. Un serveur OVH mal configuré, avec des logs qui ne sont jamais purgés et une clé de chiffrement par défaut, est aussi risqué qu’un cloud américain. La conformité, c’est les cinq axes ci-dessous, cumulés.


Axe 1 — Architecture : où tourne réellement votre instance ?

Le premier arbitrage, celui qui détermine tout le reste, c’est le mode de déploiement : cloud géré ou auto-hébergement.

Avec n8n Cloud, l’infrastructure est hébergée à Francfort (Allemagne, donc UE) et n8n GmbH devient votre sous-traitant au sens de l’article 28. Un DPA (Data Processing Agreement) incluant les clauses contractuelles types (SCCs) est fourni automatiquement dans les conditions standard. C’est propre — mais cela vous impose d’inscrire n8n GmbH dans votre registre des traitements et de conserver ce DPA.

Avec l’auto-hébergement sur un VPS français (OVHcloud, Scaleway), vous supprimez purement et simplement ce sous-traitant. Les données restent chez vous, sur un cloud souverain, et vous gardez la maîtrise totale du chiffrement et des mises à jour. Le contrepoids : vous devenez seul responsable de la sécurité de l’infrastructure.

Critèren8n Cloudn8n Auto-hébergé (UE)
Localisation des donnéesFrancfort (UE) ✅Votre choix (France possible) ✅
DPA inclusOui, automatiquement ✅N/A — vous êtes seul responsable
n8n GmbH dans le registreObligatoireNon nécessaire
Maîtrise des mises à jourNonTotale
Gestion de l’infrastructureDéléguéeVotre équipe / prestataire
Coût indicatif 2026~20 €/mois (Starter) à plusieurs centaines €/moisServeur : 15–80 €/mois selon charge
Idéal pourPME sans DevOps internePME avec données sensibles ou volumineuses

Recommandation Step : pour une PME qui traite des données clients au quotidien, l’auto-hébergement sur un VPS français est la voie la plus propre réglementairement, et souvent moins chère à volume élevé. Comptez une demi-journée de setup initial (Docker + reverse proxy + certificat SSL) et une prestation de maintenance légère. Cela s’intègre naturellement dans une démarche d’automatisation IA souveraine.

À ne jamais oublier, quel que soit le mode : forcer le HTTPS sur l’interface, isoler l’instance derrière un VPN ou un réseau privé si elle n’a pas vocation à être publique, et ne jamais exposer le port 5678 directement sur Internet.


Axe 2 — Gestion des secrets : ne laissez pas vos clés API traîner

Les secrets dispersés — une clé API collée en dur dans un nœud Set, un token qui traîne dans un export JSON partagé sur Slack — sont la faille la plus banale et la plus dévastatrice. Une clé OpenAI qui fuite, c’est une facture à quatre chiffres. Une clé d’accès CRM qui fuite, c’est une violation de données à déclarer sous 72 heures.

n8n stocke les credentials dans sa base interne avec un chiffrement AES-256 par défaut. C’est un bon socle, mais insuffisant en production. Voici la checklist à appliquer :

  • Variable N8N_ENCRYPTION_KEY : définissez une clé personnalisée dès l’installation. Sans elle, n8n génère une clé stockée dans un fichier local ; en cas de restauration sur une autre instance sans cette clé, tous vos credentials deviennent illisibles — ou pire, exploitables si la clé par défaut a fuité.
  • Vault externe (recommandé pour les setups matures) : HashiCorp Vault ou Infisical centralisent les secrets et pilotent leur rotation automatique sans jamais les exposer dans n8n.
  • Moindre privilège : chaque clé API ne doit ouvrir que les ressources strictement nécessaires. Privilégiez OAuth quand le service le propose — un token OAuth révocable vaut mieux qu’une clé maître permanente.
  • MFA sur l’interface : activez l’authentification multifacteur et la gestion des rôles utilisateurs (RBAC, disponible en édition Enterprise et sur le Cloud). Un stagiaire ne devrait pas voir les credentials de production.
  • Zéro secret dans les logs : vérifiez que vos nœuds Set, Code ou HTTP Request ne recopient pas de tokens dans les payloads journalisés. C’est le pont direct entre l’axe 2 et l’axe 3.

Axe 3 — Journalisation : tracer sans sur-collecter

La journalisation est un équilibre délicat : trop peu, vous perdez toute traçabilité en cas d’incident ; trop, vous constituez un stock de données personnelles injustifié qui devient lui-même un risque.

n8n enregistre par défaut chaque exécution avec son statut, sa durée et surtout ses données d’entrée/sortie complètes. C’est là que le bât blesse : ces payloads contiennent souvent des e-mails, des numéros de téléphone, parfois des IBAN.

Réglez le niveau de log en fonction du besoin réel :

Niveau de logCe qui est capturéUsage recommandé
errorUniquement les échecsMinimaliste, peu de contexte
infoExécutions réussies + échouéesProduction standard
debugChaque étape de chaque nœudDiagnostic temporaire uniquement

Les bonnes pratiques qui font la différence lors d’un contrôle :

  • Pseudonymisez en amont : ajoutez un nœud Set ou une expression pour masquer e-mail, téléphone et IBAN avant les nœuds qui journalisent ou appellent des services tiers.
  • Ne stockez que l’utile : si un champ n’a aucune valeur diagnostique, retirez-le du payload.
  • Passez debug en info une fois le workflow stabilisé. Un mode debug oublié en production est un piège classique.
  • Documentez chaque workflow dans le registre RGPD : finalité, catégories de données, destinataires, durée de conservation, mesures de sécurité. Cette page d’une demi-heure de rédaction est votre meilleure défense en cas d’audit.

Axe 4 — Sous-traitants : cartographier chaque service appelé

Un workflow n8n typique appelle plusieurs services tiers : un LLM (OpenAI, Mistral), un CRM, un outil d’e-mailing, un ERP. Chacun peut traiter des données personnelles pour votre compte — et devient donc un sous-traitant à documenter.

Point crucial souvent ignoré : même si votre instance n8n est hébergée en France, dès qu’un nœud appelle une API hébergée aux États-Unis (OpenAI, Slack, Google), le transfert international de données réapparaît. Votre serveur français ne vous protège pas de ce que vos workflows envoient au reste du monde.

Type de nœudExempleAction RGPD requise
LLM externeOpenAI, AnthropicVérifier DPA, pseudonymiser les inputs
E-mailingBrevo, MailchimpDPA signé, liste des sous-traitants
CRM cloudHubSpot, PipedriveDPA inclus, vérifier localisation
Stockage fichiersGoogle Drive, DropboxDPA signé, données UE si possible
CommunicationSlack, TeamsDPA signé
LLM localOllama + MistralAucun transfert tiers ✅

La méthode, service par service : vérifier que le DPA est signé (ou accessible et accepté), référencer le sous-traitant dans le registre, documenter la finalité et la nature du transfert.

Notre arbitrage sur l’IA générative : pour les données réellement sensibles (santé, RH, données financières détaillées), un LLM local via Ollama (Mistral, Llama) tourne sur votre propre serveur et supprime tout transfert vers un tiers. C’est plus lourd à maintenir, mais c’est la seule option qui ferme totalement la question du transfert. Pour approfondir, notre article sur l’IA et le RGPD en entreprise détaille les obligations spécifiques à ce contexte, et notre comparatif n8n vs Zapier vs Make aborde la dimension souveraineté des plateformes elles-mêmes.


Axe 5 — Conservation des données : purger, pas stocker à l’infini

C’est le point le plus négligé, et de loin. Par défaut, n8n conserve l’historique de chaque exécution, données incluses, sans limite de durée. Reprenons l’exemple du début : un workflow qui traite 500 e-mails clients par jour accumule ~15 000 exécutions par mois, chacune contenant des données personnelles. Au bout d’un an, sans purge, vous stockez des centaines de milliers de fiches — en violation directe du principe de minimisation.

La solution tient en une variable d’environnement. Activez le data pruning :

EXECUTIONS_DATA_PRUNE=true
EXECUTIONS_DATA_MAX_AGE=336   # durée en heures (ici 14 jours)

n8n recommande une purge fréquente (tous les quelques jours) pour éviter des traitements laborieux lors des demandes RGPD — plus votre base est légère, plus il est facile de retrouver et supprimer les données d’une personne.

Sur les durées cibles :

  • Logs techniques d’exécution : quelques jours à quelques semaines suffisent pour le diagnostic. 14 jours est un bon défaut.
  • Traçabilité des accès et actions d’utilisateurs habilités : la CNIL recommande généralement une conservation entre 6 mois et 1 an.
  • Données contenant des informations personnelles : jamais au-delà de 12 mois, sauf obligation légale spécifique (facturation, contrats).

Définissez une durée explicite par type de donnée et inscrivez-la dans votre registre. « On garde tout au cas où » n’est pas une politique de conservation — c’est une infraction.

Dernier réflexe indispensable : construisez un workflow dédié au droit à l’oubli. Sur demande d’une personne, il doit identifier toutes les occurrences de ses données dans vos systèmes connectés (CRM, e-mailing, base n8n) et les supprimer de manière irréversible. Le paradoxe utile : n8n, l’outil qui pose le problème de la sur-collecte, est aussi le meilleur outil pour automatiser sa propre conformité.


Checklist récapitulative : n8n et RGPD en 5 axes

#AxeActions clésPriorité
1ArchitectureHébergement UE, HTTPS forcé, VPN ou réseau privé, DPA si Cloud🔴 Critique
2SecretsN8N_ENCRYPTION_KEY, MFA, moindre privilège, zéro token dans les logs🔴 Critique
3JournalisationNiveau info en prod, pseudonymisation en amont, pas de données brutes🟠 Élevé
4Sous-traitantsDPA pour chaque API tierce, registre à jour, LLM local pour données sensibles🟠 Élevé
5ConservationEXECUTIONS_DATA_PRUNE, purge ≤ 12 mois, workflow droit à l’oubli🟠 Élevé

Si vous cochez ces cinq lignes, vous êtes au-dessus de 90 % des instances n8n en production aujourd’hui.


Aller plus loin avec un accompagnement structuré

Concevoir des workflows n8n conformes n’est pas qu’une affaire de configuration technique. C’est une démarche de gouvernance : registre des traitements à jour, bases légales documentées, politique de conservation formalisée. La partie technique se règle en une journée ; la partie gouvernance se construit et s’entretient.

Si vous voulez démarrer proprement — ou auditer une instance existante qui accumule des logs depuis deux ans — un conseil IA pour PME structuré identifie rapidement les zones de risque et les corrige avant qu’elles ne coûtent cher. Chez Step, on accompagne les PME du Var et de toute la France sur leurs projets d’automatisation IA : de l’architecture initiale jusqu’à la mise en production, conformité intégrée dès la conception. Et on le dit franchement : cet article est écrit par ceux qui déploient ces instances, pas par une agence de contenu.


Conclusion

La conformité RGPD d’une instance n8n se joue sur cinq leviers cumulatifs : hébergement souverain, gestion rigoureuse des secrets, journalisation maîtrisée, cartographie des sous-traitants et politique de conservation active. Aucun ne peut être ignoré — mais aucun n’est hors de portée d’une PME bien accompagnée. Le coût réel de la conformité n8n, c’est une journée de setup et un peu de discipline documentaire. Le coût de la non-conformité, lui, se compte en amendes CNIL et en confiance client perdue.

Vous avez un projet d’automatisation ou une instance n8n à sécuriser ? Échangeons 30 minutes, c’est gratuit et sans engagement.

Questions fréquentes

n8n Cloud est-il conforme au RGPD pour une PME française ?

n8n Cloud héberge ses données en Europe (Francfort) et inclut un Data Processing Agreement (DPA) avec clauses contractuelles types (SCCs). Cela facilite la conformité, mais n8n GmbH devient sous-traitant et doit figurer dans votre registre de traitements. L'auto-hébergement sur un serveur UE supprime cette dépendance.

Où sont stockées les données d'exécution dans n8n ?

Par défaut, n8n conserve l'intégralité des entrées et sorties de chaque exécution de workflow dans sa base de données interne. Sans politique de purge configurée, ces données — potentiellement personnelles — s'accumulent indéfiniment, en contradiction avec le principe de minimisation du RGPD (article 5).

Comment stocker les secrets API sans les exposer dans les workflows n8n ?

n8n dispose d'un gestionnaire de credentials chiffré en AES-256 par défaut. En auto-hébergement, vous devez également définir une variable d'environnement N8N_ENCRYPTION_KEY personnalisée pour chiffrer cette clé. En complément, vous pouvez externaliser les secrets vers un vault dédié (HashiCorp Vault, Infisical) et restreindre l'accès aux credentials via les rôles utilisateurs n8n.

Un workflow n8n qui appelle une API américaine (OpenAI, Slack…) est-il hors RGPD ?

Non, à condition de justifier le transfert. Les principaux fournisseurs américains disposent de mécanismes de conformité (SCCs, DPA). L'obligation est de documenter chaque transfert dans votre registre, de vérifier que le DPA du fournisseur est signé, et de limiter les données personnelles transférées au strict nécessaire (pseudonymisation, filtrage en amont).

Faut-il réaliser une AIPD (analyse d'impact) pour ses workflows n8n ?

Pas systématiquement. Une AIPD est obligatoire quand le traitement est susceptible d'engendrer un risque élevé : scoring automatisé des personnes, traitement à grande échelle de données sensibles (santé, RH), surveillance systématique. Pour la majorité des automatisations PME (relances, synchronisation CRM, devis), une documentation rigoureuse du registre suffit.

30 min — gratuit — sans engagement

Un projet inspiré par cet article ?

30 min pour cadrer. Premier échange gratuit. Proposition chiffrée sous 5 jours.

Échange 30 min Plan d'action gratuit Proposition sous 5 jours

Lien copié ✓