Gemini et RGPD : choisir le bon cadre professionnel
Gemini et RGPD : distinguer Workspace, compte personnel et API, vérifier les contrats, la conservation, les accès et les transferts.
- Identifier la voie d’accès autorisée
- Workspace : vérifier l’éligibilité et les permissions
- Application personnelle : comprendre l’activité et les retours
- Gemini API : tenir compte de l’exception européenne
- Google Cloud : non-entraînement ne signifie pas zéro stockage
- Fixer des durées par application
- Vérifier la résidence sans la généraliser
- Valider l’usage avant la mise en service
- Exemple : préparer une réponse SAV sans envoyer tout le dossier
- Ce qu’il faut retenir
- FAQ
Une même demande adressée à Gemini peut relever de conditions différentes selon le compte, l’application et l’API utilisés. Pour une PME, la première étape consiste à identifier le service exact. Acheter un abonnement ou désactiver l’entraînement ne règle pas, à lui seul, la licéité d’un traitement de données clients ou salariés.
Identifier la voie d’accès autorisée
| Utilisation | Vérification prioritaire |
|---|---|
| Gemini dans Workspace ou application avec compte professionnel | Édition éligible, service principal ou service supplémentaire, contrat de l’organisation. |
| Application avec compte personnel | Politique grand public, activité, retours utilisateur et applications connectées. |
| Gemini API et Google AI Studio | Conditions développeurs, facturation, régime territorial et fonctions supplémentaires. |
| Services Gemini sur Google Cloud | Contrat Cloud, modèle, point d’accès, journalisation et options de conservation. |
Conservez une fiche par voie autorisée : compte ou projet, contrat, responsable interne, données acceptées, utilisateurs et fonctions actives. Interdisez les bascules improvisées vers un compte personnel lorsqu’un quota professionnel est atteint. C’est une règle d’organisation à formaliser, pas une interdiction légale générale de tout service gratuit.
Workspace : vérifier l’éligibilité et les permissions
Google distingue l’application Gemini comme service principal de Workspace et comme service supplémentaire. Les garanties professionnelles ne découlent pas simplement de la présence d’une adresse d’entreprise. Vérifiez l’édition et le statut effectif dans l’administration. Google, activation et offres Gemini.
Pour les éditions éligibles, Google rattache les données clients au Cloud Data Processing Addendum et indique ne pas les utiliser pour entraîner les modèles génératifs hors du domaine sans autorisation. Les accès reposent sur les permissions existantes. Un dossier partagé trop largement reste donc un problème à corriger avant d’ajouter l’assistant. Google, confidentialité de Gemini pour Workspace.
Relisez les habilitations Drive et les groupes donnant accès aux contenus RH, juridiques ou clients. Faites un essai avec des documents fictifs pour vérifier les résultats obtenus par chaque profil. Notre guide Google Workspace et RGPD aide à replacer Gemini dans l’administration de la suite.
Le contrôle de la sous-traitance reste nécessaire : périmètre des instructions, confidentialité, sécurité, assistance et suppression. Archivez les documents applicables à votre organisation ; une page marketing ne remplace pas cette vérification. Voir les exigences de l’article 28 du RGPD. RGPD, art. 28(1) et (3).
Application personnelle : comprendre l’activité et les retours
La politique grand public permet des usages d’amélioration, avec examen humain de certaines conversations. Lorsque l’activité est désactivée ou qu’une conversation temporaire est utilisée, Google prévoit encore une conservation de 72 heures pour fournir et protéger le service. Les retours volontairement envoyés suivent des règles particulières ; des conversations déjà examinées peuvent rester conservées jusqu’à trois ans. Google, confidentialité de l’application Gemini.
Ces réglages ne transforment pas le compte en offre contractuelle d’entreprise. Pour une exploration personnelle, utilisez des exemples inventés ou des contenus publics sans données personnelles superflues. Un dossier client réel demande une décision préalable sur le service et ses garanties.
Gemini API : tenir compte de l’exception européenne
Les conditions Gemini API, applicables depuis le 23 mars 2026, sont distinctes de celles des services Google Cloud. Pour un utilisateur situé dans l’EEE, elles appliquent les règles d’utilisation des données des services payants à AI Studio et aux quotas gratuits : absence d’utilisation des prompts et réponses pour améliorer les produits, avec le DPA désigné. Elles prévoient néanmoins des journaux de sécurité et distinguent certaines données de compte ou d’usage. Conditions Gemini API.
Cette exception ne supprime pas les autres restrictions. Les mêmes conditions imposent les services payants pour mettre une application cliente à disposition d’utilisateurs dans l’EEE. Elles encadrent aussi les usages médicaux. Vérifiez ces clauses avant un déploiement ; ne déduisez pas l’autorisation d’exploiter une application du seul régime protecteur des données. Même source, restrictions d’utilisation.
Le développeur doit transmettre au DPO le projet utilisé, le contrat retenu et les options réellement activées. Une simple mention « API Google » dans l’inventaire ne permet pas de conclure.
Google Cloud : non-entraînement ne signifie pas zéro stockage
La documentation actuelle vers laquelle renvoie Vertex AI distingue l’engagement de non-entraînement sans autorisation et les conditions de conservation. La surveillance des abus, certaines fonctions avancées, les recherches externes, la journalisation et les sessions peuvent conserver des données. Certaines fonctions ne permettent pas le zéro conservation. Google Cloud, documentation de conservation.
Contrôlez en particulier les journaux de requêtes et réponses activés dans votre projet ainsi que les fonctions de reprise de session. Une architecture qui exporte les échanges dans vos propres journaux continue aussi à les conserver, même si le fournisseur ne les garde pas dans le service d’inférence.
Fixer des durées par application
Dans Workspace, le panneau Gemini et l’application Gemini ont des historiques distincts. La documentation prévoit des réglages administrateur et des durées différentes ; le panneau peut notamment conserver des conversations au-delà d’une session. Les contenus insérés dans un document ou un courriel suivent ensuite la conservation du service concerné. Google, conservation de Gemini pour Workspace.
Pour l’application professionnelle, l’historique est conservé dix-huit mois par défaut ; l’administrateur peut modifier cette durée ou désactiver l’historique. La désactivation ne supprime pas immédiatement tout historique préexistant. Google peut encore garder les nouvelles conversations jusqu’à 72 heures pour fournir le service. Lorsque cet historique est désactivé, les intégrations Workspace ne sont pas accessibles à l’application Gemini ; ce réglage a donc aussi un effet fonctionnel. Google, gestion de l’historique.
Choisissez la durée selon la finalité : préparation d’un brouillon, assistance client ou dossier conservé comme preuve ne nécessitent pas nécessairement les mêmes règles. Identifiez aussi les fichiers joints, réponses copiées et éventuels retours transmis au fournisseur. RGPD, art. 5(1)(e).
Vérifier la résidence sans la généraliser
Les régions de données Workspace couvrent notamment les prompts et réponses de Gemini, avec un périmètre de traitement dépendant de l’édition. Les données non listées, telles que certains journaux ou contenus en cache, ne bénéficient pas automatiquement de cette couverture. Contrôlez le réglage effectif et les données concernées. Google, données couvertes par les régions.
Pour une API ou une extension, refaites l’examen du flux. Un réglage Workspace ne s’étend pas automatiquement à un projet Cloud, à AI Studio ou à un service tiers. Documentez le mécanisme applicable aux transferts et, lorsque nécessaire, les garanties et évaluations complémentaires. RGPD, art. 44, 45(1) et 46(1).
Valider l’usage avant la mise en service
Définissez la finalité et la base légale, puis les données indispensables. Une pseudonymisation aide à réduire l’exposition sans garantir l’anonymat. Utilisez notre méthode de minimisation des données avant d’injecter un dossier entier. RGPD, art. 5(1)(b)–(c) et 6(1) ; art. 4(5).
Examinez la nécessité d’une AIPD au regard du risque élevé probable, des cas prévus par le RGPD et des listes de l’autorité. Ni le nom Gemini, ni toute présence d’une donnée sensible ne suffisent à conclure automatiquement. Une décision exclusivement automatisée affectant significativement une personne appelle en plus l’examen de l’article 22. RGPD, art. 35(1), (3) et (4) ; art. 22(1)–(4).
Formalisez le résultat dans le registre des traitements, informez les personnes selon le contexte et prévoyez une relecture humaine des résultats. Les obligations RGPD restent distinctes de l’évaluation du système et de votre rôle au titre du règlement sur l’IA.
Exemple : préparer une réponse SAV sans envoyer tout le dossier
Situation hypothétique. Atelier Sillage répare des vélos en France. Trois personnes du SAV souhaitent utiliser l’application Gemini avec les comptes Workspace de l’entreprise pour rédiger leurs réponses. Le projet ne prévoit ni envoi automatique, ni recherche dans l’ensemble de la messagerie. L’édition éligible et le service principal sont confirmés dans le dossier de décision ; l’équipe a identifié le contrat professionnel et son addendum de traitement. Cette hypothèse ne décrit pas une vérification réalisée sur un compte client réel.
Le dossier C-42 comprend un message sur un bruit de frein, une facture, l’adresse du client, son numéro de téléphone et une photographie. Pour préparer une demande de précision technique, transmettre cet ensemble n’est pas nécessaire. La responsable SAV retient seulement le problème décrit et l’intervention concernée. L’adresse et les coordonnées restent dans le logiciel métier, où sera préparé l’envoi final. Le repère C-42 demeure rattachable au client par l’entreprise : il ne rend pas l’extrait anonyme.
Une instruction de rédaction réellement limitée
Voici un exemple original construit avec des faits fictifs :
Prépare un brouillon de réponse pour le dossier C-42. Le client signale un bruit lors du freinage après une intervention sur les plaquettes. Demande les précisions nécessaires à l’équipe technique. N’invente ni diagnostic, ni rendez-vous, ni prise en charge financière. Ne recherche pas d’autres dossiers. Le texte sera relu avant tout envoi.
Cette instruction limite le travail demandé, mais elle ne constitue pas une barrière technique d’accès. Les habilitations et les fonctions autorisées se règlent séparément. Un utilisateur ayant accès à toute une archive ne perd pas ce droit parce que son message demande de l’ignorer. De même, retirer le nom du client ne purge pas automatiquement les pièces jointes ou les éléments déjà présents dans la conversation.
Le dossier de décision de Sillage comporte les choix suivants : application professionnelle identifiée ; saisie manuelle d’un extrait préparé ; historique désactivé ; aucune intégration à d’autres dossiers prévue ; validation par le conseiller avant envoi. Il distingue la conservation technique résiduelle décrite plus haut et la réponse finalement enregistrée dans le dossier SAV. Le responsable attribue à l’administrateur le contrôle du compte et des réglages, et à la responsable SAV celui des données et de la réponse.
La gestion contractuelle du SAV doit être juridiquement fondée ; l’attrait d’un assistant ne démontre pas à lui seul la nécessité de chaque transmission. Pour ce projet, le responsable doit justifier les opérations confiées au prestataire, documenter l’information des clients et traiter l’accès, la conservation et les transferts avant l’emploi de dossiers réels. Le cadre professionnel ne remplace aucune de ces décisions.
Ce qui permet d’autoriser le périmètre retenu
La préparation se fait avec des dossiers inventés : vérifier le compte employé, les réglages effectivement appliqués, les pièces accessibles et le devenir d’une réponse copiée. Le conseiller compare le brouillon aux faits fournis ; il retire toute affirmation que le dossier ne permet pas d’étayer. Ces vérifications sont proposées ici, sans résultat d’essai Gemini prétendu.
Si le statut professionnel ou un réglage reste indéterminé, Sillage conserve ses réponses manuelles et ses modèles sans dossier réel dans Gemini. Elle n’utilise pas le compte personnel d’un salarié comme solution de secours. L’ajout ultérieur d’une connexion Drive, d’une API ou d’un envoi autonome rouvre la décision : ce serait un autre flux et un autre niveau d’exposition. L’autorisation du brouillon limité n’est pas une autorisation générale de tous les usages Gemini.
Ce qu’il faut retenir
- Identifiez le compte, l’édition, le contrat et la voie d’accès réellement utilisés.
- Séparez non-entraînement, historique, journaux et documents exportés.
- Vérifiez les autorisations documentaires et la portée exacte des réglages régionaux.
- Décidez de l’AIPD et des autres mesures selon le traitement concret.
FAQ
Un compte professionnel suffit-il pour bénéficier du cadre Workspace ?
Vérifiez que Gemini est fourni comme service principal dans une édition éligible. Certains accès professionnels relèvent d’un service supplémentaire avec des conditions différentes.
Désactiver l’historique efface-t-il toutes les données ?
Non. Les historiques antérieurs, journaux nécessaires et copies créées dans d’autres services doivent être examinés séparément. Contrôlez l’effet exact de la commande utilisée.
Peut-on envoyer un dossier RH entier à Gemini ?
Seulement si cet usage est licite, nécessaire et couvert par les garanties retenues. Commencez par déterminer quels extraits suffisent, qui peut les consulter et combien de temps les résultats seront gardés.
Recevez nos analyses pratiques de conformité dans la newsletter.
À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.