Guide · n8n

12 workflows n8n par secteur : immobilier, juridique, santé, RH (avec coûts réels)

Trois workflows par secteur, décrits nœud par nœud : le déclencheur, l'étape IA, l'endroit où un humain valide, les données sensibles et le modèle n8n.io le plus proche. Puis ce que coûte leur fonctionnement chaque mois et ce qu'il faut régler avant la mise en production. Prix, versions et failles relevés le 15 septembre 2026.

Zakaria El Asri22 min

La méthode

Déclencheur, étape IA, validation humaine, action, journal : la même chaîne dans les quatre secteurs.

En bref

La réponse courte

Un workflow n8n utile en PME suit presque toujours la même chaîne : un déclencheur, une étape IA, une validation humaine, une action dans vos outils et un journal. Ce guide en détaille 12, trois pour l'immobilier, le juridique, la santé et les RH. Au 15 septembre 2026, un VPS Hetzner CX23 coûte 5,49 € HT par mois, n8n Cloud Starter 20 € par mois facturé à l'année pour 2 500 exécutions, et 1 000 exécutions à 2 000 tokens d'entrée et 300 de sortie coûtent 3,50 $ avec Claude Haiku 4.5. En auto-hébergement sur la branche 1.x, installez au moins la version 1.123.17 : la faille CVE-2025-68613 figure au catalogue CISA des vulnérabilités exploitées depuis le 11 mars 2026.

Les exemples génériques (« envoyer un message Slack quand un formulaire est rempli ») se trouvent partout. Ceux de ce guide partent d'un problème de métier et indiquent ce qu'un modèle de la galerie n8n.io ne montre pas : où placer l'humain, quelles données ne doivent pas entrer dans le prompt et combien coûte le fonctionnement.

Mode d'emploi

Comment lire les 12 workflows

Chaque fiche suit la même structure, qui correspond aux cinq étapes du schéma ci-dessous.

Schéma en cinq colonnes : déclencheur (Gmail Trigger, n8n Form, Webhook, Schedule Trigger), étape IA (AI Agent, Anthropic, Mistral Cloud), validation (Human-in-the-loop dans Slack, Teams, Gmail), action (HubSpot, Google Calendar, Twilio, Jira) et journal (Google Sheets, Postgres), avec un workflow d'erreur Error Trigger en dessous
Schéma Lumyniq. Noms de nœuds relevés dans la documentation n8n le 15 septembre 2026.
  1. Déclencheur : ce qui lance une exécution (un e-mail, un formulaire, un webhook, une heure). C'est lui qui détermine le nombre d'exécutions facturées sur n8n Cloud.
  2. Étape IA : extraction, classement ou rédaction, par le nœud Anthropic, un AI Agent ou un modèle Mistral. L'IA produit une proposition structurée.
  3. Validation humaine : avec Human-in-the-loop for tools, l'agent met l'exécution en pause avant d'utiliser un outil et envoie une demande d'approbation dans Slack, Teams, Gmail, Outlook, WhatsApp Business Cloud, Telegram, Discord, Google Chat ou n8n Chat. Refusée, l'action ne s'exécute pas et l'IA en est informée.
  4. Action : l'écriture dans le CRM, l'agenda ou la messagerie.
  5. Journal : une ligne par exécution avec l'identifiant, la décision et, pour les données personnelles, la date de purge.

Les nœuds cités sont ceux de n8n. Les modèles n8n.io sont gratuits ; leurs dates de mise à jour sont celles affichées sur la galerie au 15 septembre 2026, et leur liste de nœuds est résumée.

Secteur 1

Trois workflows n8n pour l’immobilier

Transaction et gestion locative produisent les mêmes tâches chaque semaine : trier les demandes, relancer, vérifier des dossiers. Les contraintes propres au secteur (carte professionnelle, dossiers locataires) sont détaillées dans notre guide IA et immobilier. Autre modèle utile, hors des trois fiches : le n° 17510 d'Oneclick AI Squad, qui produit un dossier d'annonce à partir de photos de pièces avec Claude.

Page du modèle n8n « Qualify real estate leads automatically with OpenAI, Gmail & Airtable CRM » par Marth - Business Automation, avec le canevas du workflow : formulaire, extraction, Edit Fields, If, Gmail et Airtable
Source : n8n.io, modèle n° 5428. Capture du 15 septembre 2026.

1. Qualifier les demandes reçues des portails et du site

Le problème

Les demandes arrivent à toute heure. Les négociateurs rappellent d’abord les plus récentes, sans savoir lesquelles ont un budget et un délai réalistes.

Déclencheur

Gmail Trigger sur la boîte qui reçoit les alertes des portails, ou n8n Form sur le site.

Chaîne de nœuds

  1. Gmail Trigger
  2. Anthropic (extraction : budget, secteur, délai, financement)
  3. Edit Fields (score sur 100)
  4. If (score de 70 ou plus)
  5. AI Agent avec outils HubSpot et Gmail
  6. Google Sheets (journal)

Validation humaine

L'agent prépare la fiche contact et la réponse. Human-in-the-loop for tools envoie la demande d'approbation dans Slack au négociateur de permanence : sans validation, rien n'est créé dans HubSpot et aucun e-mail ne part.

Données sensibles

Avant une visite, la CNIL limite la collecte à l'identité, aux coordonnées et aux critères de recherche. Le workflow ne demande aucun justificatif à ce stade.

Modèle n8n.io le plus proche

2. Relancer par SMS et proposer un créneau de visite

Le problème

Un prospect qui n’a pas de réponse dans l’heure contacte l’agence suivante. Les SMS de relance partent à la main, quand quelqu’un y pense.

Déclencheur

Message entrant Twilio (SMS) ou WhatsApp Business Cloud.

Chaîne de nœuds

  1. Webhook (Twilio)
  2. AI Agent
  3. Postgres Chat Memory (clé : numéro de téléphone)
  4. Outil Google Calendar (créneaux)
  5. If (visite demandée)
  6. Twilio (réponse)
  7. Google Sheets (journal)

Validation humaine

La réservation dans Google Calendar est un outil soumis à Human-in-the-loop : l'agent confirme la visite au prospect après validation de l'agent immobilier dans Slack ou WhatsApp. Un refus est renvoyé à l'IA, qui propose un autre créneau.

Données sensibles

Depuis le 2 août 2026, l'article 50 de l'IA Act impose de signaler au prospect qu'il échange avec une IA, au plus tard lors du premier échange. Placez la mention dans le premier SMS envoyé.

Modèle n8n.io le plus proche

3. Trier les dossiers de candidats locataires

Le problème

Une annonce de location génère des dizaines de dossiers PDF, souvent incomplets ou chargés de pièces que la loi interdit de demander.

Déclencheur

Email Trigger (IMAP) sur l'adresse dédiée aux candidatures.

Chaîne de nœuds

  1. Email Trigger (IMAP)
  2. Extract from File
  3. Anthropic (Analyze Document : type de pièce)
  4. Switch (pièce autorisée ou non)
  5. AI Agent (synthèse du dossier)
  6. Postgres (dossier et date de purge)
  7. Schedule Trigger (purge quotidienne)

Validation humaine

L'IA classe les pièces et résume le dossier. Accepter ou refuser un candidat reste la décision du gestionnaire, qui valide dans Microsoft Teams avant tout envoi : un refus fondé uniquement sur un traitement automatisé pose la question de l'article 22 du RGPD.

Données sensibles

Le décret n° 2015-1437 limite les pièces à l'identité, au domicile, à l'activité professionnelle et aux ressources : toute autre pièce (relevé bancaire, carte Vitale) est supprimée dès réception. Justificatifs d'un candidat non retenu : 3 mois en base active selon le référentiel CNIL de 2021. Qu'un score de solvabilité locative relève de l'annexe III de l'IA Act n'est pas tranché.

Modèle n8n.io le plus proche

Aucun modèle de la galerie n8n.io retenu pour ce cas dans notre relevé du 15 septembre 2026.

Secteur 2

Trois workflows n8n pour un cabinet d’avocats

Dans un cabinet, la contrainte qui décide de l'architecture est le secret professionnel : chaque document envoyé à un modèle d'IA sort de vos murs. Les usages et les outils spécialisés sont présentés dans notre guide IA et juridique.

Page du modèle n8n « Extract and classify legal documents with Claude Sonnet and Google Sheets » créé par Mychel Garzon, mis à jour il y a 4 mois
Source : n8n.io, modèle n° 15790. Capture du 15 septembre 2026.

4. Pré-qualifier les demandes de nouveaux clients

Le problème

Les demandes arrivent par le site sans matière identifiée ni degré d’urgence. Un associé les lit toutes pour décider qui rappelle.

Déclencheur

n8n Form (matière, résumé des faits, coordonnées).

Chaîne de nœuds

  1. n8n Form
  2. Anthropic (matière, urgence, délai mentionné par le client)
  3. If (urgence)
  4. AI Agent avec outil Gmail
  5. Slack (avocat référent)
  6. Google Sheets (registre des demandes)

Validation humaine

L'accusé de réception part seul et ne contient aucune analyse. Toute réponse sur le fond et l'acceptation du dossier passent par l'approbation de l'avocat (Human-in-the-loop dans Slack ou Outlook). La vérification des conflits d'intérêts reste manuelle.

Données sensibles

Le récit du client est couvert par le secret professionnel dès le premier contact. Le texte part chez le fournisseur du modèle : vérifiez sa localisation, sa durée de conservation et ses conditions d’utilisation des données avant de brancher le formulaire.

Modèle n8n.io le plus proche

5. Extraire et classer contrats, NDA et factures

Le problème

Chaque document reçu est lu en entier pour retrouver les parties, les dates, les montants et les clauses à risque.

Déclencheur

Webhook appelé par la GED ou par un formulaire de dépôt.

Chaîne de nœuds

  1. Webhook
  2. Empreinte SHA-256 (doublons)
  3. Contrôle SSRF de l'URL reçue
  4. Extract from File (PDF)
  5. Anthropic, Claude Sonnet (extraction et niveau de risque)
  6. Switch (LOW, MED, HIGH)
  7. Slack et Send Email (HIGH)
  8. Google Sheets (journal d'audit)
  9. Error Trigger

Validation humaine

Les documents classés HIGH arrivent chez un avocat avec l'extraction. Le workflow ne répond à personne et ne modifie aucun document.

Données sensibles

Le modèle journalise chaque document dans Google Sheets. Pour un cabinet, une base que vous contrôlez (Postgres) et un journal limité aux métadonnées (empreinte, type, niveau de risque, date) exposent moins d'informations couvertes par le secret.

Modèle n8n.io le plus proche

6. Première revue de contrat avec rapport PDF

Le problème

La première lecture d’un contrat fournisseur ou d’un bail commercial suit toujours la même grille : durée, résiliation, responsabilité, pénalités.

Déclencheur

Google Drive Trigger sur le dossier « À revoir ».

Chaîne de nœuds

  1. Google Drive Trigger
  2. Google Drive (téléchargement)
  3. Extract from File
  4. AI Agent (grille du cabinet)
  5. Qdrant Vector Store (clauses types du cabinet)
  6. HTML vers PDF
  7. Slack
  8. Outil Gmail (sous approbation)

Validation humaine

Le rapport arrive dans Slack. L'envoi au client par l'outil Gmail attend l'approbation de l'avocat ; en cas de refus, l'agent en est informé et n'envoie rien.

Données sensibles

Le Qdrant Vector Store contient vos clauses types et vos modèles internes : hébergez-le au même niveau de sécurité que les dossiers eux-mêmes.

Modèle n8n.io le plus proche

Secteur 3

Trois workflows n8n pour un cabinet médical ou une clinique

Deux contraintes pèsent sur tout workflow santé en France : les données de santé confiées à un prestataire doivent être hébergées chez un hébergeur certifié HDS, et Doctolib n'a ni intégration n8n ni API publique. Les outils spécialisés sont comparés dans notre guide IA et médical.

7. Rappels de rendez-vous par e-mail et SMS

Le problème

Les rendez-vous non honorés, et le temps de secrétariat passé à appeler les patients la veille.

Déclencheur

Schedule Trigger chaque matin.

Chaîne de nœuds

  1. Schedule Trigger
  2. Postgres (rendez-vous à J-3 et J-1)
  3. Send Email
  4. Twilio (SMS)
  5. Webhook (réponse du patient)
  6. Text Classifier avec Mistral Cloud Chat Model (confirme, annule, autre)
  7. Postgres (journal)

Validation humaine

Une annulation libère le créneau après validation du secrétariat. Les réponses classées « autre » arrivent dans sa boîte sans traitement automatique.

Données sensibles

Le SMS ne mentionne ni le motif ni la spécialité. Si l'agenda est sur Doctolib, ce workflow ne peut pas le lire : il suppose un agenda interrogeable (base du logiciel de gestion ou Google Calendar).

Modèle n8n.io le plus proche

8. Prise de rendez-vous par WhatsApp

Le problème

Hors des heures du secrétariat, les patients écrivent sur WhatsApp et attendent le lendemain pour avoir un créneau.

Déclencheur

Webhook Twilio (WhatsApp).

Chaîne de nœuds

  1. Webhook
  2. AI Agent
  3. Mistral Cloud Chat Model
  4. Outil Google Calendar (sous approbation)
  5. Gmail (confirmation)
  6. Wait (24 h avant le rendez-vous)
  7. Twilio (rappel WhatsApp)

Validation humaine

L'agent propose des créneaux ; la réservation passe par Human-in-the-loop. Un message qui décrit des symptômes sort du flux automatique : l'agent indique qu'il ne donne pas d'avis médical et renvoie vers le 15 en cas d'urgence.

Données sensibles

Premier message : l'agent se présente comme une IA (article 50, depuis le 2 août 2026). Les échanges contiennent des données de santé : instance n8n et base chez un hébergeur certifié HDS, et fournisseur de modèle dont les conditions couvrent ces données.

Modèle n8n.io le plus proche

9. Pré-tri des questionnaires avant consultation

Le problème

Les questionnaires envoyés avant consultation sont lus un par un pour repérer les patients à voir en priorité.

Déclencheur

n8n Form envoyé au patient.

Chaîne de nœuds

  1. n8n Form
  2. Anthropic (résumé structuré)
  3. Switch (priorité proposée)
  4. Date & Time
  5. Postgres (hébergement HDS)
  6. AI Agent avec outil Google Calendar (sous approbation)

Validation humaine

La priorité reste une proposition : le médecin ou l’infirmier la confirme ou la corrige avant que l’agent réserve un créneau.

Données sensibles

L'auteur du modèle 6406 le déclare non conforme HIPAA, une norme américaine qui ne dit rien de HDS. Un logiciel qui oriente une décision médicale peut relever du règlement sur les dispositifs médicaux ; pour ces systèmes, les obligations de l'IA Act liées à l'annexe I s'appliquent à partir du 2 août 2028.

Modèle n8n.io le plus proche

Secteur 4

Trois workflows n8n pour les ressources humaines

Le recrutement est le cas le plus encadré des quatre secteurs : les systèmes d'IA qui filtrent des candidatures figurent à l'annexe III de l'IA Act. Les autres usages RH sont présentés dans notre guide IA et ressources humaines.

10. Pré-analyse des CV reçus par e-mail

Le problème

Une offre publiée génère plus de CV que le recruteur ne peut en lire avec attention dans la semaine.

Déclencheur

Email Trigger (IMAP) sur l'adresse de candidature.

Chaîne de nœuds

  1. Email Trigger (IMAP)
  2. Extract from File
  3. Anthropic (grille de critères de la fiche de poste)
  4. Edit Fields
  5. Airtable (vivier)
  6. AI Agent avec outil Gmail (sous approbation)

Validation humaine

L'IA remplit une grille critère par critère, avec la phrase du CV qui justifie chaque note. Le recruteur valide chaque passage à l'entretien et chaque refus : le workflow n'écarte aucun candidat seul.

Données sensibles

L'annexe III de l'IA Act (point 4) vise les systèmes utilisés pour analyser et filtrer les candidatures : obligations du haut risque à partir du 2 décembre 2027. Dès aujourd'hui, l'article 22 du RGPD s'oppose à un refus fondé uniquement sur un traitement automatisé.

Modèle n8n.io le plus proche

11. Onboarding d’un nouveau salarié

Le problème

Chaque arrivée demande les mêmes tickets, dossiers, invitations et e-mails, et il en manque toujours un le premier jour.

Déclencheur

Google Sheets Trigger : nouvelle ligne dans le tableau des arrivées.

Chaîne de nœuds

  1. Google Sheets Trigger
  2. Jira (epic et sous-tâches)
  3. Google Drive (dossier du salarié)
  4. Gmail (e-mail d’accueil)
  5. Slack (invitation)
  6. AI Agent (programme de la première semaine à partir de Notion)
  7. If
  8. Google Sheets (suivi)

Validation humaine

Le programme rédigé par l’IA part au manager pour approbation dans Slack avant d’être envoyé au salarié. Les comptes sont créés à partir de la ligne validée par les RH.

Données sensibles

Le modèle ne reçoit que le poste, l’équipe et la date d’arrivée. Contrat, salaire et pièces d’identité restent hors du prompt.

Modèle n8n.io le plus proche

12. Assistant RH interne sur les règles écrites

Le problème

Les mêmes questions reviennent chaque semaine : congés, télétravail, notes de frais, mutuelle. Les réponses sont déjà écrites quelque part.

Déclencheur

Chat Trigger avec authentification n8n User Auth.

Chaîne de nœuds

  1. Chat Trigger (n8n User Auth)
  2. AI Agent
  3. Qdrant Vector Store (accord d’entreprise, règlement intérieur, notes RH)
  4. Postgres Chat Memory
  5. Outil Gmail vers la boîte RH (sous approbation)

Validation humaine

Sur une situation personnelle (arrêt, sanction, rupture), l'agent ne répond pas sur le fond et propose de transmettre la question. L'envoi à la boîte RH passe par Human-in-the-loop.

Données sensibles

Laissez l'option « Make Chat Publicly Available » désactivée. n8n User Auth suppose un compte sur l'instance pour chaque salarié ; à défaut, Basic Auth sur un accès réservé au réseau interne. L'assistant se présente comme une IA (article 50).

Modèle n8n.io le plus proche

Aucun modèle de la galerie n8n.io retenu pour ce cas dans notre relevé du 15 septembre 2026.

Budget

Ce que coûte un workflow n8n chaque mois

Le coût de fonctionnement a deux postes indépendants : la plateforme qui exécute n8n, fixe chaque mois, et les tokens consommés par le modèle d'IA, proportionnels au volume. La mise en place et la maintenance s'y ajoutent si un prestataire construit le workflow.

Graphique en deux panneaux : à gauche le prix mensuel de la plateforme (OVHcloud VPS-1 3,81 €, Hetzner CX23 5,49 €, n8n Cloud Starter 20 €, Pro 50 €), à droite le coût des tokens pour 1 000 exécutions (Mistral Small 4 0,48 $, Claude Haiku 4.5 3,50 $, Claude Sonnet 5 7 $, Claude Sonnet 4.6 10,50 $)
Graphique Lumyniq à partir des pages tarifs d'OVHcloud, Hetzner, n8n, Anthropic et Mistral, relevées le 15 septembre 2026.

La plateforme

OptionPrix mensuelExécutionsÀ savoir
OVHcloud VPS-1 (2 vCores, 4 Go, 40 Go NVMe)À partir de 3,81 € HT (4,57 € TTC)Pas de quota n8nPrix « à partir de » : la page évoque des engagements de 12 mois, vérifiez le prix sans engagement
Hetzner CX23 (2 vCPU, 4 Go)5,49 € HTPas de quota n8nContre 3,99 € avant le 15 juin 2026 ; le nouveau prix vaut pour les nouvelles commandes et les redimensionnements
n8n Cloud Starter20 € facturé à l'année2 500, 5 simultanées1 projet partagé, 2 300 crédits IA par mois
n8n Cloud Pro50 € facturé à l'année10 000, 20 simultanées3 projets, rôles admin, variables globales, historique des workflows
Relevé du 15 septembre 2026 sur ovhcloud.com, docs.hetzner.com et n8n.io/pricing.

Sur n8n Cloud, le bouton de facturation annuelle affiche « Save 17% ». En facturation mensuelle, la version en dollars de la page tarifs affichait 24 $ pour Starter et 60 $ pour Pro lors de notre capture ; nous n'avons pas pu afficher les montants mensuels en euros, à vérifier sur la page avant de souscrire. L'offre Business ajoute l'auto-hébergement, le SSO et le contrôle de version Git pour 40 000 exécutions.

Grille tarifaire n8n en dollars, facturation annuelle : Starter « $20 /mo, billed annually » avec 2.5k exécutions, Pro $50 avec 10k, Business $800 avec 40k en auto-hébergé, Enterprise « Contact Sales »
Source : n8n.io/pricing, version en dollars affichée lors de la capture du 15 septembre 2026.

n8n ne publie pas, sur les pages consultées, de configuration matérielle minimale officielle. Les deux VPS ci-dessus sont les offres d'entrée à 2 cœurs et 4 Go de ces hébergeurs ; un mode queue avec workers demande davantage (voir plus bas).

Les tokens, calcul détaillé

Hypothèse : chaque exécution envoie 2 000 tokens au modèle (instructions et document court) et en reçoit 300 (une extraction structurée). 1 000 exécutions consomment donc 2 millions de tokens d'entrée et 0,3 million de tokens de sortie. Les prix sont exprimés par million de tokens (MTok).

ModèlePrix entrée / sortieCalcul pour 1 000 exécutionsTotal
Mistral Small 40,15 $ / 0,60 $2 × 0,15 + 0,3 × 0,60 = 0,30 + 0,180,48 $
Claude Haiku 4.51 $ / 5 $2 × 1 + 0,3 × 5 = 2,00 + 1,503,50 $
Claude Sonnet 52 $ / 10 $2 × 2 + 0,3 × 10 = 4,00 + 3,007,00 $
Claude Sonnet 4.63 $ / 15 $2 × 3 + 0,3 × 15 = 6,00 + 4,5010,50 $
Tarifs publiés par Anthropic (platform.claude.com) et Mistral (mistral.ai/pricing), relevés le 15 septembre 2026. Hors TVA.

Trois corrections à appliquer à ce calcul :

  • Le tokenizer. Anthropic indique que ses modèles 4.7 et suivants produisent environ 30 % de tokens de plus pour le même texte. Pour Claude Sonnet 5, le même document devient environ 2 600 tokens d'entrée et 390 de sortie : 2,6 × 2 + 0,39 × 10 = 5,20 + 3,90, soit 9,10 $ pour 1 000 exécutions.
  • Le volume. À 5 000 exécutions par mois, multipliez par cinq : 2,40 $ avec Mistral Small 4, 17,50 $ avec Haiku 4.5, 35 $ avec Sonnet 5. Sur n8n Cloud, ce volume dépasse les 2 500 exécutions de Starter et impose Pro.
  • Les remises. La Batch API d'Anthropic coûte 50 % de moins, utile pour un traitement de nuit, et les lectures de cache sont facturées 0,1 fois le prix d'entrée quand les instructions se répètent.

Exemple complet : un cabinet qui extrait 1 000 documents par mois avec le workflow 5 sur un Hetzner CX23 et Claude Haiku 4.5 paie 5,49 € HT d'hébergement et environ 3,50 $ de tokens. Anthropic annonce le retrait de Haiku 4.5 au plus tôt le 15 octobre 2026 : prévoyez de tester un autre modèle. Les autres tarifs Claude et des exemples de calcul sont dans notre guide prix de l'API Claude.

Quotas

Ce qui compte comme exécution sur n8n Cloud

La page tarifs définit une exécution comme un passage complet du workflow, quel que soit le nombre d'étapes ou le volume de données. La documentation ajoute deux exceptions :

  • les exécutions lancées manuellement depuis l'éditeur ne comptent pas, vos tests sont donc gratuits ;
  • un sous-workflow appelé par un autre ne compte pas : seul le workflow parent est décompté.

La conséquence se calcule sur le déclencheur. Un workflow lancé par un Schedule Trigger toutes les 5 minutes tourne 288 fois par jour, soit 8 640 exécutions sur 30 jours, même quand il n'y a rien à traiter : trois fois et demie le quota de Starter. Le même traitement déclenché par un e-mail ou un webhook ne consomme que les exécutions utiles. Les étapes partagées entre plusieurs workflows (journal, purge, alerte) gagnent à devenir des sous-workflows.

Mise en production

Ce qu'il faut régler avant la mise en production

Un modèle importé depuis la galerie fonctionne en démonstration. En production auto-hébergée, cinq réglages évitent la plupart des incidents.

  1. Un workflow d'erreur. Il doit commencer par un nœud Error Trigger et se déclare dans Workflow Settings, rubrique Error workflow. Un seul gestionnaire peut servir tous vos workflows et envoyer une alerte Slack ou e-mail. Le nœud Stop and Error force un échec quand une condition métier n'est pas remplie (document illisible, pièce interdite).
  2. La clé N8N_ENCRYPTION_KEY. Elle chiffre les identifiants enregistrés dans n8n. Si vous ne la fixez pas, n8n en génère une au premier démarrage et la stocke dans ~/.n8n : définissez-la vous-même, sauvegardez-la hors du serveur, et donnez la même valeur à tous les workers en mode queue.
  3. Le mode queue, seulement si nécessaire. Il sépare une instance principale, Redis et des workers (EXECUTIONS_MODE=queue). Il exige PostgreSQL, SQLite n'étant pas pris en charge, et un stockage S3 pour les fichiers binaires. Avec un MCP Server Trigger et plusieurs réplicas webhook, tout le trafic /mcp* doit aller vers un seul réplica.
  4. L'audit intégré. La commande n8n audit (ou l'appel POST /audit) produit un rapport sur les identifiants, la base de données, le système de fichiers, les nœuds et l'instance, dont les webhooks non protégés et une version obsolète. Lancez-le à chaque mise à jour.
  5. Des déclencheurs fermés. Un Chat Trigger accepte trois modes : aucune authentification, Basic Auth ou n8n User Auth. Pour un outil interne, évitez « None » et laissez « Make Chat Publicly Available » désactivé.

L'édition Community ne contient ni SSO (SAML, LDAP), ni contrôle de version Git, ni environnements, ni secrets externes, ni log streaming. Un cabinet ou une clinique qui a besoin de ces traces se tourne vers les offres Business ou Enterprise. Les garde-fous propres aux agents (injection de prompt, droits des outils) sont détaillés dans notre guide sécurité des agents IA.

Sécurité

Les failles critiques de 2025-2026 et la version à installer

Une instance auto-hébergée qui n'est pas mise à jour est la principale faiblesse d'un workflow n8n. Quatre failles critiques publiées entre décembre 2025 et février 2026 suffisent à fixer une version minimale.

FailleScoreNatureConnexion requiseCorrigée en
CVE-2025-686139,9Injection d'expression menant à l'exécution de code. Au catalogue CISA KEV depuis le 11 mars 2026Oui1.120.4, 1.121.1, 1.122.0
CVE-2026-21858 (« Ni8mare »)10,0Accès à des fichiers par un formulaire ou un webhookNon1.121.0
CVE-2026-14709,9Exécution de code par expressionOui1.123.17, 2.4.5, 2.5.1
CVE-2026-250499,4Sortie du bac à sable d'expression menant à l'exécution de commandes, suite de CVE-2025-68613Oui1.123.17, 2.5.2
Sources : avis GitHub Security Advisories de n8n et alerte CISA du 11 mars 2026, consultés le 15 septembre 2026.
  • Branche 1.x : au moins 1.123.17 pour ces quatre failles. L'avis GHSA-6xcw-7xm6-48c6 du 2 septembre 2026 (sortie du bac à sable dans le moteur d'expression hérité, score 7,7, le moteur par défaut n'étant pas touché) n'est corrigé qu'en 1.123.76.
  • Branche 2.x : au moins 2.5.2 pour les quatre failles, et 2.37.7 ou 2.38.2 pour l'avis de septembre. La version stable la plus récente est 2.39.5, publiée le 14 septembre 2026.
  • Le rythme : dix avis de sécurité ont été publiés les 2 et 3 septembre 2026. Prévoyez une mise à jour mensuelle, et une intervention sous quelques jours pour une faille sans authentification comme CVE-2026-21858.

Licence

La licence en deux phrases

La Sustainable Use License de n8n autorise l'usage et la modification pour vos besoins internes, ou à des fins non commerciales ou personnelles, et les fichiers marqués .ee. relèvent d'une licence Enterprise distincte. Qui peut construire vos workflows, et où les héberger, est traité dans notre article agence n8n, intégrateur ou freelance.

Limites

Les intégrations qui manquent, et comment les contourner

OutilNœud natifAlternative au 15 septembre 2026
Twenty CRMNonNœuds communautaires : n8n-nodes-twenty 0.0.5 (dernière modification le 6 juillet 2025, testé sur n8n 1.91.3), n8n-nodes-twentycrm, n8n-nodes-twenty-dynamic, @linkedpromo/n8n-nodes-twenty. Sinon HTTP Request sur l'API de Twenty
DoctolibNonAucune : pas de page d'intégration n8n et pas d'API publique Doctolib
YousignNonNœud communautaire romainminaud/n8n-nodes-yousign (API v3)
DocuSignNonNœud communautaire hansdoebel/n8n-nodes-docusign, « very early development » selon son auteur. Le modèle n° 7185 utilise DocuSign
Gmail, Google Calendar, HubSpot, Airtable, Slack, Notion, Twilio, AnthropicOuiNœuds natifs
Relevé sur docs.n8n.io, n8n.io/integrations, le registre npm et GitHub le 15 septembre 2026.

Un nœud communautaire est du code tiers qui s'exécute dans votre instance, avec accès à ses identifiants : lisez-le, figez sa version et testez-le à chaque mise à jour de n8n. Pour un CRM, le nœud HTTP Request sur une API documentée reste souvent plus simple à maintenir. Si vous envisagez un CRM ouvert auto-hébergeable, voir notre page Twenty CRM.

Accompagnement

Faire construire ces workflows

Lumyniq, agence d'automatisation IA basée à Paris, conçoit des workflows n8n et des agents IA pour les PME de l'immobilier, du juridique, de la santé et des RH, et les branche sur les outils déjà en place. Chaque projet commence par un audit du processus à automatiser, avant tout devis. Voir l'offre n8n et les agents IA sur mesure.

FAQ

Questions fréquentes sur les workflows n8n

Les plus rentables automatisent un tri répétitif suivi d'une action : qualification des demandes entrantes, extraction de documents, rappels de rendez-vous, pré-analyse de CV, onboarding. Au 15 septembre 2026, la galerie n8n.io propose des modèles gratuits pour chacun, par exemple le n° 5428 (leads immobiliers) ou le n° 15790 (documents juridiques). Ajoutez une validation humaine avant toute action vers un client, un patient ou un candidat.

Guides liés

À lire ensuite

Sources

Liens vérifiés à la publication. Les textes réglementaires évoluent : reportez-vous toujours à la source officielle.

Parlons de votre projet

Une question, un projet, une idee ? On vous repond sous 24h. Audit gratuit, sans engagement.

Nos coordonnees