GitHub et RGPD : dépôts, contrats et données exposées
GitHub et RGPD : vérifier le DPA, les emails de commits, les journaux Actions, les transferts et la suppression des données dans l’historique.
- Vérifier le DPA GitHub et les rôles
- Recenser les données au-delà des fichiers sources
- Emails de commits : corriger les futurs envois et examiner l’historique
- Résidence des données : lire les exclusions
- Journaux Actions : choisir une durée et préparer octobre 2026
- Fuite de secret ou donnée exposée : organiser la réponse
- Répondre à une demande et retirer les accès
- Ce qu’il faut retenir
- FAQ
Un dépôt GitHub peut contenir des données personnelles même si son objet principal est le code : noms et adresses de contributeurs, tickets clients, journaux et copies de production. La conformité demande de traiter ces emplacements concrets, ainsi que le contrat et les accès. Passer un dépôt en privé ne règle pas l’ensemble du dossier.
Vérifier le DPA GitHub et les rôles
Le GitHub Data Protection Agreement décrit le cadre des données traitées pour le client. Il distingue le rôle de sous-traitant, ou de sous-traitant ultérieur, de certaines finalités propres de GitHub. Il comporte aussi des exclusions pour des produits ou préversions. L’appartenance au groupe Microsoft ne permet donc pas de conclure que le seul DPA générique Microsoft couvre nécessairement votre abonnement. GitHub DPA, sections 2 et 3.
Archivez la version applicable avec le contrat, le canal d’achat, les services et les annexes. Vérifiez les instructions, sous-traitants ultérieurs, mesures de sécurité, assistance, restitution ou suppression et modalités d’audit au regard de l’art. 28(3). RGPD, art. 28(3).
Un abonnement Enterprise n’est pas une obligation nommée par le RGPD. Le choix doit résulter des fonctions et garanties nécessaires, effectivement disponibles et contractuellement couvertes. Un intitulé commercial ou un dépôt privé ne détermine pas, à lui seul, le rôle de chaque acteur.
Recenser les données au-delà des fichiers sources
La revue peut suivre les emplacements ci-dessous :
| Emplacement | Exemple de risque | Mesure à examiner |
|---|---|---|
| Métadonnées de commits | Publication d’une adresse personnelle | Adresse adaptée et réglages de confidentialité |
| Issues et pull requests | Signalement contenant le dossier complet d’un client | Exemple réduit et anonymisé lorsque possible |
| Fixtures et exports | Copie de production utilisée pour reproduire un bug | Jeu synthétique ou environnement contrôlé distinct |
| Journaux et artefacts | Identifiants ou données affichés par un workflow | Réduction du contenu, accès et conservation limités |
| Applications et intégrations | Accès excessif à plusieurs dépôts | Revue du périmètre et des autorisations |
La minimisation impose des données adéquates, pertinentes et limitées au nécessaire. Elle ne pose pas une interdiction universelle de toute donnée réelle dans tout code ou ticket. Une règle interne privilégiant les données synthétiques est une mesure pratique de réduction des risques. RGPD, art. 5(1)(c).
Le questionnaire d’évaluation des sous-traitants peut aider à documenter les opérations et les intégrations, sans multiplier les documents qui répètent les mêmes informations.
Emails de commits : corriger les futurs envois et examiner l’historique
GitHub permet de choisir l’adresse associée aux commits et d’utiliser une adresse noreply. Les opérations dans l’interface web et les commits effectués avec une configuration Git locale doivent être vérifiés séparément. Changer le réglage actuel ne modifie pas les commits déjà créés. GitHub, configuration de l’adresse de commit.
Ne qualifiez pas pour autant l’historique d’« indélébile ». Il peut être réécrit dans certaines conditions, avec des conséquences sur les références et copies existantes. L’enjeu consiste à choisir une mesure proportionnée et techniquement maîtrisée, plutôt qu’à promettre une disparition instantanée de toutes les copies.
Résidence des données : lire les exclusions
GitHub Enterprise Cloud avec résidence des données permet un choix régional pour les données couvertes. La documentation identifie aussi des données susceptibles d’être stockées ailleurs, notamment certaines télémétries, informations commerciales ou données de support. Elle distingue en outre le régime Copilot par défaut de celui obtenu avec la politique spécifique de résidence des modèles. GitHub, stockage avec résidence des données.
Demandez un inventaire des flux réellement utilisés : dépôts, sauvegardes, support, outils connectés et accès de sociétés tierces. Qualifiez chaque transfert et son mécanisme. Une AITD n’est pas automatiquement nécessaire pour tout flux américain : elle dépend notamment du recours à un outil de l’article 46, alors qu’une adéquation effectivement applicable obéit à un autre régime. Le guide de l’article 44 expose cette distinction.
Journaux Actions : choisir une durée et préparer octobre 2026
La documentation GitHub indique une durée par défaut de quatre-vingt-dix jours pour les artefacts et journaux, avec des possibilités de configuration selon le type de dépôt et les politiques de l’organisation. La durée technique maximale disponible n’est pas, par elle-même, une durée juridiquement nécessaire. GitHub, paramètres de conservation.
Au 26 septembre 2026, cette documentation annonce qu’à partir du 1er octobre 2026, les politiques s’étendront également aux contrôles, exécutions de workflows et statuts de commits. Elle signale leur conservation antérieure distincte et précise que les changements de durée ne s’appliquent pas rétroactivement à tous les objets existants. Préparez les réglages et la conservation des preuves nécessaires avant cette échéance, sans annoncer que le nouveau régime est déjà effectif.
Commencez surtout par limiter ce qui est écrit dans les journaux. Une purge rapide ne neutralise pas une divulgation intervenue pendant que les données étaient accessibles.
Fuite de secret ou donnée exposée : organiser la réponse
La première mesure pour un secret compromis est sa révocation ou sa rotation. Le supprimer dans un nouveau commit ne le retire pas des anciens commits et ne l’empêche pas d’être utilisé. La réécriture de l’historique nécessite une coordination ; des clones, forks, références ou vues mises en cache peuvent subsister. GitHub, suppression de données sensibles d’un dépôt.
Sur le plan RGPD, examinez aussi ce que le secret permettait d’atteindre. Une clé exposée peut ouvrir l’accès à des données personnelles même si elle n’en contient pas elle-même. L’analyse ne s’arrête donc pas au contenu littéral du fichier.
L’art. 33(1) encadre la notification à l’autorité, sauf si la violation n’est pas susceptible d’engendrer un risque ; l’art. 33(5) impose sa documentation. L’information des personnes dépend notamment du risque élevé prévu par l’art. 34(1). RGPD, art. 33 et 34. Le modèle de notification à la CNIL aide à rassembler les éléments, sans rendre toute alerte de secret automatiquement notifiable.
Répondre à une demande et retirer les accès
Identifiez les emplacements concernés par une demande d’accès ou d’effacement : profil, commentaires, tickets, commits, journaux et copies maîtrisées. Examinez les conditions et exceptions de l’art. 17 avant de décider. La complexité technique ne constitue pas une dispense générale. RGPD, art. 17(1) à (3).
Lors du départ d’un salarié ou d’un prestataire, retirez les accès devenus inutiles et vérifiez les jetons, clés, applications et automatisations associés. Le guide sur le départ d’un salarié et ses données complète cette procédure.
Enfin, l’activation de l’assistant IA demande une analyse propre des prompts, sessions, modèles et outils. Le guide GitHub Copilot et RGPD traite ce périmètre complémentaire.
Ce qu’il faut retenir
- Vérifiez le contrat GitHub applicable et les rôles selon les opérations.
- Recensez les données dans les commits, tickets, tests et journaux.
- Une résidence régionale possède un périmètre et des exclusions.
- Révoquez les secrets compromis et analysez les données auxquelles ils donnaient accès.
- La suppression d’un fichier, l’effacement de l’historique et le traitement des copies sont des opérations distinctes.
FAQ
Un dépôt privé suffit-il pour respecter le RGPD ?
Non. Il limite l’exposition, mais ne remplace ni la minimisation, ni la maîtrise des accès, ni les garanties contractuelles et les durées adaptées.
Changer mon adresse Git efface-t-il celle de mes anciens commits ?
Non. Le nouveau réglage affecte les commits futurs. Une intervention sur l’historique doit être examinée séparément.
Une clé d’API exposée peut-elle constituer une violation de données ?
Oui, notamment si elle permet un accès non autorisé à des données personnelles. Il faut examiner le système accessible, l’exposition et les conséquences, puis déterminer les obligations applicables.
Recevez nos analyses pratiques de conformité dans la newsletter.
À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.