Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Vendredi 9 octobre 2026
RGPD

Confluence et RGPD : accès, résidence et données IA

Encadrez les espaces Confluence, les liens publics, les transferts et les contributions à l’IA avec les réglages et contrats actuels.

Une page Confluence contenant un dossier client ou des notes nominatives constitue un traitement de données personnelles. Les permissions internes, les liens publics, les applications connectées et les fonctions d’IA peuvent lui donner des audiences différentes. L’audit doit suivre ces accès et réutilisations, en plus du contrat Atlassian.

Ce qu’il faut retenir

Précisez la version et les flux réellement utilisés. La résidence européenne ne couvre pas toutes les données. Les liens publics doivent être contrôlés séparément des restrictions de page. Depuis le 17 août 2026, les paramètres de contribution des données à Atlassian méritent une revue spécifique. L’absence d’entraînement par un modèle tiers ne signifie pas absence de toute utilisation pour améliorer les produits.

Identifier la prestation et le contrat applicables

Le DPA Atlassian actuellement publié indique une prise d’effet au 17 août 2026. Il couvre les produits et les prestations de support et de conseil concernées, qualifie les rôles et organise les instructions, la sécurité, l’assistance, les audits et les transferts. Archivez la version effectivement applicable à votre contrat, avec ses annexes et les commandes pertinentes.

Pour Confluence Cloud, Atlassian traite le contenu confié dans le cadre de la prestation. Pour Data Center, un hébergement interne change les flux ; il ne prouve pas qu’Atlassian ne reçoit jamais de données. Un dossier de support, une application connectée ou un service cloud associé doit être examiné séparément. La qualification dépend des opérations effectives, selon l’Art. 4(7) et (8), et l’encadrement contractuel relève de l’Art. 28 lorsqu’il y a sous-traitance.

Utilisez un questionnaire fournisseur pour vérifier les garanties et les réserves contractuelles. Une certification n’est ni un examen de vos espaces ni un verdict de conformité de tous vos usages.

Inventorier les contenus par finalité

La structure du registre suit les traitements. Elle n’impose pas automatiquement une fiche par espace ou une seule fiche pour tout Confluence. Une base de procédures et un dossier d’évaluation individuelle n’ont pas nécessairement la même finalité, les mêmes destinataires ou la même durée.

Contenu rencontré Décision à prendre
Procédure métier avec exemples clients Remplacer les dossiers réels par des exemples fictifs quand cela suffit
Compte rendu contenant des informations personnelles Limiter les personnes nommées, les détails et les accès
Pièce jointe issue du CRM ou du SIRH Vérifier la nécessité de la copie et la cohérence avec le système source
Commentaires et versions anciennes Examiner leur utilité et leur conservation avec celle de la page
Notifications et exports Identifier les copies accessibles en dehors de Confluence

Désignez un responsable de contenu capable de répondre à ces questions. La minimisation porte aussi sur les brouillons, les illustrations et les historiques, pas seulement sur le texte visible aujourd’hui.

Auditer séparément restrictions et liens publics

Un lien public actif permet à toute personne qui le possède de consulter le contenu public concerné. Atlassian précise qu’il ignore les restrictions de consultation habituelles. Restreindre une page parente ne protège donc pas automatiquement le lien public d’une page enfant. Les règles sont décrites dans la documentation sur les liens publics.

Contrôlez trois niveaux : autorisation au niveau du site, autorisation au niveau de l’espace et activation sur le contenu. Autoriser la fonction ne publie pas à lui seul chaque page ; inversement, une fonction disponible permet à certains utilisateurs d’activer ces liens. La non-indexation annoncée ne doit pas être considérée comme une authentification.

Faites une vérification en session non connectée avec un lien actif connu, puis examinez les liens des espaces contenant des données personnelles. Vérifiez aussi les invités et l’accès anonyme. Lors d’une réorganisation, une revue des groupes ne remplace pas celle des contenus déjà partagés publiquement.

Comprendre le périmètre de la résidence européenne

La documentation de résidence des données distingue les données couvertes et exclues. Pour Confluence, les pages, pièces jointes et commentaires font notamment partie du périmètre ; certaines configurations de permissions et les données d’IA en sont exclues. Rovo possède son propre périmètre et ses contrôles de résidence.

Les applications Marketplace demandent une vérification spécifique. Ne déduisez pas leur localisation de celle de Confluence. Cartographiez également les accès de support et les autres destinataires. Le cadre des transferts hors UE s’apprécie flux par flux, avec le mécanisme applicable et les garanties nécessaires.

Revoir les contributions aux produits et à l’IA

La FAQ officielle sur les contributions décrit le régime entré en vigueur le 17 août 2026. Les réglages dépendent du plan actif le plus élevé de l’organisation Atlassian :

Plan Métadonnées par défaut Contenus applicatifs par défaut
Free ou Standard Activés Activés
Premium Activés Désactivés
Enterprise Activés Désactivés

La contribution des contenus applicatifs peut être désactivée ; la désactivation des métadonnées est prévue pour Enterprise. Des exclusions existent pour certaines organisations. Consultez donc les paramètres réels de chaque organisation, y compris lorsqu’un abonnement évolue. Atlassian décrit des mesures de désidentification et d’agrégation avant utilisation.

Pour l’entreprise, la décision consiste à examiner le périmètre des données, les engagements, les réutilisations et l’information des personnes. Ne traduisez pas automatiquement le terme commercial « désidentifié » par une garantie juridique absolue d’anonymat pour toutes les opérations précédentes.

Distinguer l’IA utilisée des données contribuées

La documentation AI Trust indique un recours par défaut à un mélange de modèles Atlassian et tiers. Les fournisseurs de modèles tiers ne doivent pas entraîner leurs services avec les entrées et sorties confiées. Une option limitée aux modèles hébergés par Atlassian est disponible sur demande pour les organisations Cloud Enterprise éligibles.

Ces garanties sont distinctes des contributions utilisées par Atlassian pour améliorer ses propres produits. Désactiver certaines fonctions d’IA ne revient pas non plus à retirer tous les services Rovo. Examinez les fonctions actives, les connecteurs, le compte utilisé par une automatisation et le périmètre documentaire accessible.

Organiser conservation et droits

Fixez les durées en fonction des finalités. L’archivage d’une page ne vaut pas nécessairement suppression de ses informations, de ses anciennes versions ou de ses pièces jointes. Séparez les contenus encore utiles des données personnelles qui peuvent en être retirées.

Votre politique de conservation doit prévoir les responsables de revue, les copies et les exceptions justifiées. Pour une demande de droit, examinez les pages, commentaires, pièces jointes et exports concernés. Une AIPD est obligatoire lorsque le traitement présente un risque élevé au sens de l’Art. 35(1), pas simplement « recommandée » dans toutes ces situations. Les obligations de sécurité, registre et AIPD figurent au chapitre IV du RGPD.

FAQ

Les restrictions de page suffisent-elles à protéger un lien public ?

Non. Un lien public actif suit un mécanisme distinct. Il faut contrôler son activation et sa diffusion en plus des permissions internes.

Data Center supprime-t-il toute question de sous-traitance ?

Non. Il change l’hébergement, mais le support et les services connectés peuvent encore recevoir des données. Documentez chaque flux.

La résidence UE couvre-t-elle automatiquement Rovo et les applications ?

Non. Vérifiez leurs périmètres et paramètres propres, ainsi que les données exclues de la résidence Confluence.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →