Vérification SIRET en continu : contrôler chaque nouveau client CRM via webhook

Vérifier chaque nouveau client CRM en continu consiste à déclencher, à la création d’un compte, un webhook qui envoie le SIRET saisi vers la base Sirene, récupère l’état de l’établissement et écrit le résultat dans la fiche avant tout devis. Le circuit tient en quatre étapes : création du compte, vérification du SIRET via l’API recherche-entreprises.api.gouv.fr, enrichissement de la fiche (raison sociale officielle, adresse, code NAF, numéro de TVA), puis alerte ou blocage si l’établissement est fermé ou introuvable. Il se met en place en une heure avec un webhook natif du CRM, un scénario Zapier, Make ou n8n, ou un appel API direct. Les règles de décision distinguent le blocage ferme (SIRET inexistant, entreprise cessée) de la simple alerte (établissement fermé mais entreprise active, adresse différente). Pour les imports par lots et le rattrapage trimestriel du stock, un outil comme Trouve-ton-siret.com vérifie et enrichit le fichier complet en quelques minutes, sans passer par le webhook.

Pourquoi vérifier au fil de l’eau, et pas seulement le stock

Un audit de base CRM photographie un instant. Le lendemain, un commercial crée un compte à partir d’une carte de visite, un formulaire web en ajoute trois autres et l’import d’un salon en dépose deux cents d’un coup. Chacune de ces fiches entre sans contrôle, avec un SIRET recopié à la main, parfois tronqué, parfois rattaché à un établissement fermé depuis deux ans. Selon l’INSEE, la France a enregistré 1,11 million de créations d’entreprises en 2024, et la Banque de France a compté 66 422 défaillances sur la même année. Le tissu économique bouge en permanence, votre base doit suivre le même rythme.

La vérification en continu traite ce problème de flux. Elle complète, sans la remplacer, la méthode d’audit du stock déjà présent dans votre CRM. Le principe tient en une phrase : chaque création de compte déclenche un événement, cet événement interroge la base Sirene, et le résultat revient dans la fiche avant que quiconque n’émette un devis. L’enjeu est devenu concret depuis que la DGFiP impose à toutes les entreprises de recevoir des factures électroniques à partir du 1er septembre 2026 : un client dont le SIREN est faux ou radié ne pourra pas être retrouvé dans l’annuaire central, et votre facture partira dans le vide.

Le circuit type : création, vérification, enrichissement, alerte

Un webhook de vérification d’entreprise est une requête HTTP que votre CRM envoie automatiquement, à chaque création ou modification d’un compte, vers un service qui contrôle le SIRET dans la base Sirene et renvoie l’état de l’établissement. Le circuit complet se déroule en quatre étapes, quel que soit l’outil choisi.

1. La création du compte émet l’événement

HubSpot, Pipedrive, Salesforce, Zoho ou Brevo savent tous émettre un webhook à la création d’une entreprise. Le message contient au minimum l’identifiant interne de la fiche et le SIRET saisi, par exemple 842 019 764 00021 (numéro d’illustration). Prévoyez aussi l’événement de modification du champ SIRET : un commercial qui corrige un numéro à la main doit relancer le contrôle.

2. La vérification interroge Sirene

Le service appelé nettoie le numéro (espaces, points, zéros de tête perdus par un tableur), vérifie qu’il compte bien 14 chiffres, puis interroge l’API recherche-entreprises.api.gouv.fr, opérée par la DINUM et alimentée quotidiennement par le répertoire Sirene de l’INSEE. La réponse indique deux états distincts : celui de l’établissement (A pour actif, F pour fermé) et celui de l’unité légale, c’est-à-dire de l’entreprise elle-même (A pour active, C pour cessée). Cette distinction guide toutes les règles qui suivent.

3. L’enrichissement remplit la fiche

Puisque Sirene a répondu, autant en profiter. Le webhook écrit dans le CRM la dénomination officielle, l’adresse normalisée, le code NAF, la tranche d’effectif, la date de création et, par calcul, le numéro de TVA intracommunautaire (préfixe FR, clé sur deux chiffres, SIREN). La saisie humaine devient une simple amorce, la donnée de référence vient de la base publique.

4. L’alerte ou le blocage

Dernière étape, la décision. Un SIRET inexistant ou une entreprise cessée verrouille le compte tant qu’un humain n’a pas tranché. Un établissement fermé au sein d’une entreprise active ne bloque pas mais alerte : le client existe, seul le site a changé. La règle de base se résume ainsi :

SI format ≠ 14 chiffres OU SIRET absent de Sirene OU unité légale = C ALORS BLOQUER (statut « à corriger », devis impossible) ; SI établissement = F ET unité légale = A ALORS ALERTER (proposer le siège ou un établissement actif) ; SINON VALIDER et ENRICHIR

Trois façons de brancher le webhook

Le choix dépend surtout de qui maintiendra le circuit dans six mois. Voici les trois montages les plus courants, du plus simple au plus intégré.

  1. Webhook natif du CRM vers un scénario no-code. Le CRM envoie l’événement à Zapier, Make ou n8n, qui appelle l’API publique, lit la réponse et met la fiche à jour via le connecteur du CRM. Aucune ligne de code à héberger. Pour le détail nœud par nœud, le scénario n8n ou Make prêt à reproduire couvre l’appel, la lecture des états et la gestion du quota.
  2. Sondage périodique quand le CRM n’émet pas d’événement. Certains outils d’entrée de gamme ne proposent pas de webhook. Le scénario no-code interroge alors le CRM toutes les quinze minutes, filtre les comptes créés depuis le dernier passage et applique le même traitement. Le délai est un peu plus long, le résultat identique.
  3. Appel API direct depuis votre propre code. Quand une équipe technique existe, une fonction serverless reçoit le webhook, appelle Sirene et écrit dans le CRM. C’est la solution la plus rapide et la plus robuste, à condition de tracer les échecs et de respecter le plafond de requêtes.

Dans tous les cas, gardez un chemin manuel : lorsqu’une alerte tombe, la personne qui traite le dossier doit pouvoir consulter la fiche publique sur l’Annuaire des entreprises, le service officiel qui affiche l’état, l’adresse et les établissements de chaque société. Un premier montage en une heure sur un CRM de test, puis une semaine d’observation des alertes, suffit avant de généraliser.

Le tableau de décision : bloquer ou alerter selon la situation

Bloquer tout ce qui dévie paralyse les commerciaux ; tout laisser passer vide le dispositif de son sens. Le tableau ci-dessous fixe une politique équilibrée, à adapter à votre organisation. Il se lit seul et peut servir de spécification à l’intégrateur.

Situation à la créationConstat dans SireneAction automatiqueQui traite
SIRET vide, incomplet ou mal forméAucune requête possibleBlocage : statut « à corriger », devis impossibleCréateur de la fiche
SIRET inconnu de SireneZéro résultatBlocage jusqu’à contrôle manuel (faute de frappe, numéro inventé ou entreprise créée depuis quelques jours)Administration des ventes
Établissement fermé, entreprise activeÉtablissement F, unité légale AAlerte : proposer le siège ou un autre établissement actifCommercial
Entreprise cesséeUnité légale CBlocage : aucune facture ne pourra être adresséeDirection commerciale ou conformité
Raison sociale ou adresse différente de la saisieÉcart de texteRemplacement par la valeur Sirene, note dans l’historiqueAutomatique
SIREN déjà présent sur un autre compteDoublon interneAlerte : fusion proposée avant tout devisAdministrateur CRM
Numéro de TVA absentCalculable depuis le SIRENCalcul et remplissage automatiquesAutomatique

Deux conseils d’exploitation. Horodatez chaque contrôle dans un champ dédié (« vérifié Sirene le ») : ce champ servira de filtre pour rejouer les comptes anciens. Et routez les alertes vers une vue partagée plutôt que vers des e-mails individuels, sinon elles s’accumulent sans être traitées.

Les pièges qui font échouer un circuit de vérification

  • Le plafond de 7 requêtes par seconde. L’API publique limite le débit. Un webhook isolé ne l’atteint jamais, mais un import de trois cents comptes déclenche trois cents événements simultanés. Insérez une file d’attente ou un délai entre les appels, ou traitez les imports par fichier plutôt que ligne à ligne.
  • L’entreprise créée hier. Un SIRET fraîchement attribué peut mettre quelques jours à apparaître dans la base diffusée. Ne classez pas ce cas en fraude : programmez une nouvelle tentative à sept jours avant de conclure.
  • Le siège pris pour l’établissement. Un client multi-sites saisit souvent le SIRET du siège alors que la commande est livrée et facturée à une agence. Ce n’est pas une erreur bloquante, mais la fiche doit préciser quel établissement facture.
  • Les sociétés non diffusibles. Certaines personnes physiques ont demandé la non-diffusion de leurs données. L’API renvoie alors une fiche réduite. Le contrôle d’existence fonctionne, l’enrichissement d’adresse non : prévoyez ce cas dans vos règles.
  • Le webhook qui échoue en silence. Un CRM en maintenance, un quota dépassé, un champ renommé : l’événement se perd. Consignez chaque appel avec son code de réponse et déclenchez une alerte si aucun contrôle n’a abouti depuis vingt-quatre heures.
  • Le contrôle unique. Une entreprise active à la création peut cesser six mois plus tard. Le webhook garantit la propreté à l’entrée, pas dans la durée. D’où la dernière section.

Combiner le flux et le stock : rejouer la vérification périodiquement

Le webhook ne voit que ce qui entre. Pour capter les radiations et les déménagements survenus après la création, exportez chaque trimestre les comptes dont le champ « vérifié Sirene le » date de plus de quatre-vingt-dix jours, puis soumettez cet export CRM complet à une vérification par fichier plutôt qu’à des milliers d’appels unitaires. Trouve-ton-siret.com prend un fichier Excel ou CSV de SIRET, SIREN ou numéros de TVA, contrôle chaque ligne contre Sirene et renvoie les états, les raisons sociales et les adresses à jour, sans consommer votre quota d’API.

Le dispositif complet tient alors en deux mécanismes complémentaires : le webhook pour l’instantané, le fichier pour le rattrapage. Un compte ne peut plus entrer faux, et un compte devenu faux ne reste jamais plus d’un trimestre sans être repéré. C’est exactement le niveau d’exigence que la facturation électronique va imposer à chaque émetteur.

Questions fréquentes

Qu’est-ce qu’un webhook de vérification d’entreprise dans un CRM ?

C’est une requête HTTP que le CRM envoie automatiquement à chaque création ou modification d’un compte, vers un service qui contrôle le SIRET dans la base Sirene. Le service renvoie l’état de l’établissement et de l’entreprise, puis met la fiche à jour ou déclenche une alerte. L’ensemble prend quelques secondes et ne demande aucune action du commercial.

Mon CRM ne propose pas de webhook, comment vérifier les nouveaux comptes ?

Un scénario Zapier, Make ou n8n peut interroger le CRM à intervalle régulier, par exemple toutes les quinze minutes, et repérer les comptes créés depuis le dernier passage. Chaque compte est ensuite vérifié dans Sirene et enrichi comme avec un webhook natif. Le délai de traitement est un peu plus long, la logique de décision reste identique.

Faut-il bloquer la création du compte ou seulement envoyer une alerte ?

Bloquez uniquement les cas sans issue commerciale : SIRET mal formé, SIRET inconnu de Sirene ou entreprise cessée. Alertez pour les cas récupérables, comme un établissement fermé au sein d’une entreprise active ou une adresse différente de la saisie. Cette répartition évite de paralyser les commerciaux tout en empêchant qu’un devis parte vers une société qui n’existe plus.

Que faire si l’entreprise vient d’être créée et n’apparaît pas encore dans Sirene ?

Un SIRET fraîchement attribué par l’INSEE peut mettre quelques jours avant d’apparaître dans la base diffusée par l’API publique. Ne classez pas ce cas en fraude : placez le compte en attente et programmez une nouvelle vérification à sept jours. Si le numéro reste introuvable après ce délai, demandez au client un justificatif comme l’avis de situation Sirene.

Comment vérifier les comptes déjà présents dans le CRM avant de brancher le webhook ?

Exportez la base en CSV avec la colonne SIRET, puis soumettez le fichier à une vérification par lots plutôt qu’à des appels unitaires. Un outil comme Trouve-ton-siret.com vérifie un fichier entier contre la base Sirene en quelques minutes et renvoie l’état, la raison sociale et l’adresse de chaque ligne. Répétez l’opération chaque trimestre pour capter les radiations survenues après la création des comptes.

À lire aussi