GoHighLevel et RGPD : ce que les agences françaises doivent savoir

GoHighLevel et RGPD : ce que les agences françaises doivent savoir

Divulgation d’affiliation : cet article contient des liens affiliés. Si vous vous inscrivez via ces liens, je peux percevoir une commission, sans coût supplémentaire pour vous. Prix vérifiés en août 2026, facturés en dollars US.

Réponse courte : GoHighLevel fournit un contrat de sous-traitance, mais héberge les données aux États-Unis. L’usage est possible en France, à condition de documenter : signer le DPA, justifier le transfert hors UE, recueillir un consentement valable et tenir le registre des traitements.

Ceci n’est pas un conseil juridique. Je ne suis pas avocat. Cet article liste les points à clarifier ; l’appréciation de votre situation relève d’un avocat spécialisé.

Les quatre points à régler

1. Le contrat de sous-traitance (DPA)

GoHighLevel met à disposition un Data Processing Addendum. Il doit être signé et classé avant le premier enregistrement de données client. Sans lui, le traitement est formellement irrégulier, quelle que soit la qualité technique de la plateforme.

2. Le transfert hors Union européenne

Les données quittent l’UE. Il faut une base juridique : en pratique les clauses contractuelles types ou la certification du prestataire au titre du cadre d’adéquation en vigueur. Vérifiez son statut à la date de votre contrat — ce cadre a changé plusieurs fois.

3. Le consentement pour l’e-mail et le SMS

C’est le risque le plus concret, davantage que l’hébergement. La prospection commerciale électronique exige un consentement préalable et prouvable :

  • Double opt-in plutôt que simple opt-in.
  • Conserver la date, l’adresse IP et le texte du formulaire.
  • Lien de désinscription dans chaque message, SMS compris.
  • Ne jamais importer de listes achetées.
  • Vérifier la validité du consentement avant d’importer une base existante.

4. Le registre des traitements

GoHighLevel doit y figurer comme sous-traitant, avec les catégories de données, la finalité, les destinataires et les durées de conservation. C’est le document que la CNIL demande en premier en cas de contrôle.

Tester sans exposer de données clients

Configurez votre compte pendant les 30 jours d’essai avec des données fictives, et réglez le volet contractuel avant d’y mettre du réel.

Liste de contrôle

Étape Qui Quand
Obtenir et signer le DPA vous avant la première donnée
Documenter le transfert hors UE vous / avocat avant le démarrage
Mettre en place le double opt-in vous avant le premier envoi
Compléter le registre des traitements vous le premier mois
Contractualiser avec vos propres clients vous avant leur onboarding
Définir la politique de suppression vous le premier mois
Validation globale avocat spécialisé avant les projets sensibles

Cas particulier : données de santé

Si vous travaillez avec des professionnels de santé ou des centres esthétiques, le contrat standard ne suffit pas. GoHighLevel propose une option HIPAA — c’est du droit américain, non équivalent au RGPD. Règle pratique : ne mettez jamais de détail de soin dans un SMS. Un rappel mentionne le rendez-vous, pas l’intervention.

Quand je déconseillerais la plateforme

  • Vous travaillez avec des acteurs publics imposant un hébergement dans l’UE.
  • Vos clients traitent des données sensibles et vous ne souhaitez pas d’option complémentaire.
  • Vous ne tiendrez pas la documentation — le risque dépasse alors l’économie réalisée.

Clarifier avant de passer en production

La période d’essai est le bon moment pour régler le DPA et la documentation, sans pression et sans frais.

Questions fréquentes

Un hébergement européen est-il disponible ?

Non par défaut. Si un client l’exige contractuellement, la plateforme ne convient pas pour ce client : mieux vaut le dire tôt que tard.

Qui est responsable de traitement ?

En règle générale votre client est responsable, vous êtes sous-traitant et GoHighLevel sous-traitant ultérieur. Cette chaîne doit être contractualisée de bout en bout.

Puis-je utiliser la plateforme pour de la prospection à froid ?

En BtoC, non sans consentement préalable. En BtoB les règles sont plus souples mais l’objet du message doit être en rapport avec la fonction de la personne. À vérifier avec un juriste avant de lancer une campagne.