Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mercredi 30 septembre 2026
RGPD

ClickUp et RGPD : DPA, résidence des données et IA

ClickUp et RGPD : périmètre Enterprise de la résidence, exceptions, restrictions IA et contrôle des usages de votre espace de travail.

Pour utiliser ClickUp dans un cadre RGPD maîtrisé, commencez par délimiter ce que vos équipes y déposent. Un suivi de projet peut progressivement accueillir des coordonnées commerciales, des candidatures ou des documents RH. Le même espace devient alors le support de plusieurs finalités, avec des personnes habilitées et des durées différentes.

Définir le périmètre contractuel et les responsabilités

Le DPA de ClickUp, conclu avec Mango Technologies, prévoit un rôle de sous-traitant pour les données traitées pour le compte du client. Celui-ci peut lui-même être responsable de traitement ou sous-traitant. L’applicabilité du DPA doit être vérifiée dans votre contrat ; son texte ne justifie pas de le présenter comme réservé par principe aux seuls abonnements payants.

Les clauses 9.4 prévoient une information préalable de trente jours pour les nouveaux sous-traitants, avec inscription au dispositif de notification, et un délai d’objection de dix jours ouvrés. Désignez donc un destinataire capable d’examiner ces changements. Téléchargez le document accepté et contrôlez les annexes selon les exigences de l’article 28 du RGPD.

Votre organisation doit parallèlement justifier les données collectées, les finalités et les accès. Un tableau où toutes les lignes du DPA portent simplement la mention « conforme » ne démontre pas cette adéquation au traitement envisagé.

Résidence européenne : vérifier le plan et les exceptions

La documentation d’hébergement de ClickUp réserve le choix de région aux clients Enterprise. Elle exclut notamment du périmètre régional les intégrations et les avatars d’espace ; l’authentification, les Notes et les Reminders sont stockés dans la région globale. Certains traitements recourant à des sous-traitants, dont ClickUp AI, ont lieu hors de la région choisie.

Conservez la confirmation de localisation de votre espace et sa date d’effet. Ne transformez pas une demande de migration en preuve qu’elle est terminée. Il faut aussi relever les flux de support, d’intégration et d’IA pertinents pour votre configuration.

L’Art. 44 du RGPD exige le respect du chapitre V pour les transferts concernés. Identifiez le mécanisme de chaque flux : décision d’adéquation dans son périmètre ou garanties appropriées, avec l’analyse requise lorsqu’on utilise les clauses types. Notre guide des transferts de données hors UE permet de structurer ce dossier.

ClickUp AI : vérifier les données autorisées

Les conditions supplémentaires de ClickUp AI traitent les entrées et sorties comme des données client. Elles interdisent d’y soumettre certaines informations sensibles ou réglementées sans accord séparé l’autorisant expressément, notamment des informations de santé, identifiants délivrés par une autorité publique ou coordonnées financières personnelles. L’usage de l’IA peut être désactivé dans l’espace de travail.

Un engagement relatif à l’entraînement ne règle donc pas tout. Vérifiez aussi les catégories de données admises, les fournisseurs intervenants, les destinations, les durées et les personnes capables de déclencher une fonction. Faites valider les sorties avant leur utilisation dans une décision concernant une personne.

Pour un pilote, utilisez des données fictives représentatives. Décrivez les résultats attendus et les erreurs qui rendraient l’usage inacceptable. Cette méthode permet de décider sur des observations propres à votre organisation, sans présenter une démonstration commerciale comme une validation juridique.

Séparer les usages au sein de l’espace de travail

L’Art. 5(1)(b), (c) et (e) du RGPD impose des finalités déterminées, une minimisation et une conservation limitée. La présence de plusieurs fonctions dans un outil ne permet pas de fusionner automatiquement tous leurs usages dans une fiche générique.

Exemple hypothétique : une agence utilise un espace pour suivre ses livrables et un autre pour recruter. Les collaborateurs chargés du projet client n’ont pas nécessairement besoin d’accéder aux CV ou aux commentaires d’entretien. Définissez les habilitations avant l’importation, puis contrôlez leur effet depuis un compte représentatif.

Voici une grille proposée pour la revue :

Usage Contrôle à effectuer
Demande reçue par formulaire Champs nécessaires, information au moment de la collecte et destinataires
Pièce jointe à une tâche Absence de données sans rapport avec la tâche ; visibilité adaptée
Accès d’un prestataire Périmètre autorisé, échéance et révocation effective
Copie par intégration Application destinataire, données copiées et suppression coordonnée
Recherche d’une personne Repérage des tâches, commentaires, documents et copies utiles pour répondre à ses droits
Fin de finalité Suppression ou archivage justifié selon une règle attribuée à un responsable

Pour fixer les échéances, utilisez notre guide sur la durée de conservation. Ne supposez ni qu’une purge fine existe sur votre plan, ni qu’elle est impossible : vérifiez les capacités et complétez-les par une procédure opérable.

Ce qu’il faut retenir

  • Analysez les finalités réellement hébergées dans ClickUp.
  • Vérifiez le DPA accepté, les notifications fournisseur et les accès.
  • Une région européenne ne couvre pas tous les flux.
  • Examinez les restrictions de données propres à l’IA avant son activation.

FAQ

La résidence UE est-elle disponible sur tous les plans ?

La documentation consultée la réserve à Enterprise. Il faut faire confirmer l’activation pour votre espace et conserver la liste des données et traitements exclus du périmètre régional.

Une AIPD est-elle obligatoire pour ClickUp ?

L’Art. 35(1) la requiert pour un traitement susceptible d’engendrer un risque élevé, avec les cas et listes applicables à examiner. Le seul nom du logiciel ne permet pas de trancher ; utilisez notre guide de l’AIPD pour documenter l’analyse du traitement.

La fermeture d’un compte efface-t-elle toutes les données d’une personne ?

Il faut vérifier le sort des contenus et des copies séparément. Les mentions dans les documents, les exports ou les applications connectées peuvent nécessiter une autre action, dans les limites des obligations de conservation applicables.

Pour suivre les évolutions des outils et de leurs contrats, inscrivez-vous à la newsletter.

Thiébaut Devergranne, docteur en droit et spécialiste du droit des technologies depuis plus de vingt ans, fondateur de donneespersonnelles.fr et de Legiscope.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →