Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Lundi 5 octobre 2026
RGPD

Asana et RGPD : DPA, résidence et accès aux données

Asana et RGPD : DPA de septembre 2026, restrictions de données, résidence UE, IA et contrôle des accès. Une grille de vérification.

Asana peut servir à coordonner un projet sans devenir le dossier complet de chaque client ou salarié. La maîtrise RGPD commence par cette limite : quelles informations sont nécessaires dans les tâches, qui peut les consulter et quand doivent-elles disparaître ? Le contrat fournisseur, la résidence des données et les fonctions d’IA viennent ensuite compléter cette analyse.

Relire le DPA applicable à votre organisation

Le DPA d’Asana, applicable depuis le 1er septembre 2026, distingue le client responsable de traitement du client lui-même sous-traitant. Il exclut de la définition des données couvertes les « Restricted Data », sauf accord écrit contraire ; cette catégorie contractuelle comprend notamment des données de santé et des numéros de comptes financiers. Ce périmètre est plus large que les seules catégories particulières de l’Art. 9 du RGPD.

Ne déposez donc pas un document sensible en supposant qu’un contrat générique l’autorise. Identifiez les engagements effectivement souscrits et, si nécessaire, obtenez les conditions spécifiques avant d’activer cet usage. Notre analyse de l’article 28 du RGPD sert de grille pour examiner le contrat et ses annexes.

Le DPA prévoit aussi, pour les clients inscrits aux notifications, une information sur les nouveaux sous-traitants dix jours ouvrés avant leur intervention, sauf urgence, et un délai d’objection de trente jours. Attribuez cette veille à une personne en mesure de prendre une décision.

Résidence des données et traitement par l’IA

La documentation Asana sur la résidence des données indique une option pour Enterprise et son inclusion dans Enterprise+. Pour la région européenne, le stockage principal décrit est à Francfort et la sauvegarde à Dublin. Certaines données, notamment d’authentification et de mesure de l’usage, restent hors du périmètre régional.

Cette documentation décrit également un traitement régional de l’IA pour les clients ayant activé la résidence UE : les contenus traités par les fonctions concernées restent sur des serveurs européens et les fonctions sont désactivées si le modèle n’est pas disponible dans cette région. Il faut donc éviter de présenter tout traitement IA Asana comme nécessairement américain.

Ces indications ne prouvent pas l’activation sur votre organisation. Obtenez la confirmation du réglage et de son périmètre, puis examinez les intégrations et accès pertinents. Pour une fonction particulière, relevez les données envoyées, les destinataires, la conservation et les paramètres d’utilisation ; une localisation de stockage n’est pas à elle seule une réponse à toutes ces questions.

Justifier les données présentes dans les projets

Les principes de finalité, minimisation et conservation limitée résultent de l’Art. 5(1)(b), (c) et (e) du RGPD. Leur application dépend du traitement, pas de l’outil qui l’héberge.

Exemple hypothétique : pour attribuer la préparation d’un rendez-vous, une équipe peut avoir besoin d’un nom et d’une échéance. Elle n’a pas forcément besoin de recopier l’intégralité du dossier client dans la description de la tâche. Un lien vers une source autorisée, avec ses propres restrictions d’accès, peut réduire les duplications ; il faut cependant vérifier que le lien lui-même ne révèle pas d’information inutile.

Définissez aussi une règle pour les commentaires et pièces jointes. Une information devenue inutile dans le corps d’une tâche peut subsister dans une discussion ou dans une copie exportée. La durée de conservation doit être opérationnelle pour ces différents emplacements.

Grille proposée pour contrôler un espace Asana

Question Élément à vérifier dans votre environnement
À quoi sert ce projet ? Finalité, catégories de personnes et données nécessaires
Qui y accède ? Membres, invités, administrateurs et applications connectées
Que voient les destinataires ? Vérification avec des comptes représentatifs de leurs droits
Quelle fonction IA est utilisée ? Données concernées, décision d’activation et périmètre régional confirmé
Comment répond-on à une demande d’accès ? Recherche des contenus utiles, export maîtrisé et protection des tiers
Que se passe-t-il à la clôture ? Échéance de revue, suppression ou archivage justifié et responsable désigné

Cette grille n’affirme pas que chaque contrôle est automatisé par Asana. Vérifiez la disponibilité des fonctions sur votre plan et prévoyez une procédure lorsque l’automatisation manque. Le résultat attendu est une preuve de fonctionnement, pas une simple capture du catalogue commercial.

Documenter les transferts et la sortie du service

Pour chaque transfert hors UE, identifiez le destinataire et le mécanisme applicable au flux. Une décision d’adéquation, lorsqu’elle couvre le transfert, relève de l’Art. 45 ; les garanties de l’Art. 46, dont les clauses types, répondent à un autre cadre. Ne transformez pas systématiquement tout recours à un prestataire américain en obligation d’une même analyse.

Avant une résiliation, définissez les données à récupérer, le format utile et les destinataires internes de l’export. Prévoyez ensuite les instructions de suppression, la fermeture des accès et le traitement des copies conservées par votre organisation. Une tâche marquée « terminée » n’est pas une décision de conservation.

Ce qu’il faut retenir

  • Vérifiez la version du DPA et les restrictions contractuelles sur les données.
  • Confirmez l’activation de la résidence et son périmètre, y compris pour l’IA.
  • Limitez les duplications dans les tâches, commentaires et pièces jointes.
  • Attribuez la revue des accès, la conservation et la sortie du service.

FAQ

Peut-on utiliser Asana pour des informations RH ?

Il faut examiner le type d’informations, leur nécessité, les habilitations et les restrictions du contrat. Un simple suivi administratif et un dossier contenant des informations médicales ne présentent pas le même périmètre.

La résidence UE interdit-elle tout accès international ?

Elle porte sur un périmètre défini. Il reste à examiner les données exclues, le support, les prestataires et les intégrations correspondant à votre configuration.

Une AIPD est-elle automatiquement obligatoire ?

L’Art. 35(1) vise les traitements susceptibles d’engendrer un risque élevé, avec les cas et listes applicables à examiner. Notre guide de l’analyse d’impact aide à documenter cette décision à partir de l’usage réel.

Pour suivre les évolutions des outils professionnels, inscrivez-vous à la newsletter.

Thiébaut Devergranne, docteur en droit et spécialiste du droit des technologies depuis plus de vingt ans, fondateur de donneespersonnelles.fr et de Legiscope.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →