Google Workspace et RGPD : auditer la configuration
Google Workspace et RGPD : contrat, services supplémentaires, régions de données, chiffrement, conservation et contrôle des accès.
- Identifier l’abonnement et les services couverts
- Examiner les engagements utiles à l’article 28
- Vérifier les régions de données et les transferts
- Sécuriser les accès avant de multiplier les options
- Décider de l’accès d’une application tierce
- Conservation, droits et fonctions d’IA
- Le dossier de décision à conserver
- Ce qu’il faut retenir
- FAQ
Une organisation peut maîtriser ses comptes Workspace tout en laissant une application tierce copier ses fichiers. L’audit doit donc suivre les données et les services activés, puis vérifier le contrat, les accès et les durées. L’abonnement choisi ne vaut pas validation globale de conformité.
Identifier l’abonnement et les services couverts
Conservez le contrat, l’entité cocontractante et la liste des services ouverts. Le Cloud Data Processing Addendum prévoit le rôle de sous-traitant pour les données personnelles client couvertes (§4.1). Son annexe Workspace exclut de son champ les traitements liés aux « Additional Products » : se connecter avec un compte professionnel ne rend pas automatiquement tout service Google couvert par le même accord.
La description contractuelle des services Workspace permet de vérifier le périmètre de l’offre. Distinguez les services principaux, produits supplémentaires, extensions et prestataires directement choisis par votre organisation. La qualification d’une application tierce dépend de son rôle, pas seulement de son autorisation OAuth.
L’adresse du compte n’est pas une preuve suffisante : Google décrit des souscriptions Business individuelles avec une adresse Gmail. Vérifiez l’administration effective et la version contractuelle applicable, au lieu d’assimiler systématiquement « gratuit », « personnel » et « sans contrat de sous-traitance ».
Commencez par un inventaire court, mais exploitable : service, usage, population, données, administrateur et pièce contractuelle. « Workspace pour toute l’entreprise » ne décrit pas le traitement des candidatures dans un dossier partagé, la messagerie commerciale et un formulaire destiné au public. Ces usages peuvent partager un fournisseur tout en exigeant des destinataires et des durées différents. Lorsqu’un service est acheté par un revendeur, rassemblez aussi les documents qui déterminent les engagements de chacun ; le bon de commande seul ne suffit pas à établir cette répartition.
Examiner les engagements utiles à l’article 28
Le contrôle juridique porte sur les instructions, l’assistance, les sous-traitants ultérieurs, l’audit et la fin du service : Art. 28(3) du RGPD. Un tableau portant seulement la mention « conforme » ne permet pas de savoir ce qui a été vérifié.
Pour chaque obligation, relevez la clause, son périmètre et la procédure pratique. Par exemple : qui reçoit les alertes de changement de sous-traitant, qui les examine et comment l’organisation peut réagir si le nouveau prestataire ne convient pas ? Notre guide sur l’objection à un sous-traitant ultérieur aide à préparer cette décision.
Le CDPA prévoit une notification des incidents sans retard injustifié (§7.2.1), et non une franchise générale de 72 heures accordée au fournisseur. Le délai de l’Art. 33(1) concerne votre notification à l’autorité lorsque ses conditions sont réunies ; l’Art. 33(2) impose au sous-traitant d’alerter le responsable sans délai indu.
Vérifier les régions de données et les transferts
La table de couverture des régions distingue stockage et traitement, données et services. Elle inclut notamment Business Standard parmi les éditions concernées. Certaines données, dont des journaux et caches, restent hors périmètre. Vérifiez donc l’édition et la règle appliquée à chaque population ; « région Europe » ne signifie pas que tous les flux restent dans cette région.
Documentez le destinataire et le fondement des transferts : décision d’adéquation Art. 45 ou garanties Art. 46 du RGPD, avec les conditions propres au mécanisme. Si vous invoquez le Data Privacy Framework, vérifiez l’entité certifiée, le statut et les données couvertes. Ne présentez pas des clauses de secours comme une solution automatiquement suffisante à toute évolution du droit. Le guide des transferts hors UE détaille ce raisonnement.
Sécuriser les accès avant de multiplier les options
Construisez la configuration à partir des risques de l’Art. 32(1), en vérifiant les fonctionnalités réellement disponibles dans votre édition :
- comptes administrateurs distincts et authentification forte ;
- accès aux dossiers limités aux besoins, avec responsables identifiés ;
- retrait des accès et récupération des documents lors d’un départ ;
- contrôle des liens publics et des partages externes ;
- examen des applications autorisées et des données qu’elles peuvent lire ;
- journalisation utile et procédure d’alerte exploitée par une personne désignée.
Une règle DLP ou un rapport de certification peut contribuer au dispositif sans couvrir toutes les fuites. Pour Google Forms, contrôlez aussi les audiences et les copies de réponses selon notre guide de publication d’un formulaire.
Le chiffrement côté client de Workspace ajoute une protection pour les contenus et fonctionnalités pris en charge ; son accès dépend de l’édition et de sa configuration. Examinez la gestion des clés, les utilisateurs autorisés, les données non couvertes et les copies en clair. Cette mesure ne permet pas d’affirmer que l’ensemble de l’environnement devient inaccessible à toute autorité ou exempt de toute obligation de transfert.
Décider de l’accès d’une application tierce
La documentation du contrôle des applications permet notamment d’examiner l’identifiant client OAuth, les utilisateurs et les services demandés. Elle distingue les applications configurées des applications ayant accédé aux données. Son statut « Trusted » est une règle technique d’accès ; il n’établit ni la base légale de votre traitement ni la validité du contrat de l’éditeur. Une application vérifiée par Google ne dispense donc pas de qualifier le traitement que vous lui confiez.
Voici une décision illustrative, sans essai d’un produit réel. Une équipe veut envoyer quatre contrats sélectionnés à un outil de signature. La proposition examinée demande de pouvoir lire tous les fichiers accessibles au compte du demandeur, qui travaille aussi sur les candidatures. Le besoin métier est précis ; le périmètre proposé dépasse ce besoin. L’accord de l’utilisateur à l’écran OAuth ne transforme pas les candidats en personnes ayant consenti à cette communication.
| Point de décision | Réponse à inscrire pour cet exemple |
|---|---|
| Données nécessaires | Les quatre contrats et les coordonnées des signataires ; aucun dossier de candidature |
| Périmètre demandé | Lecture étendue aux fichiers accessibles au compte ; trop large pour l’usage décrit |
| Solution recherchée | Envoi limité aux documents choisis, si l’outil le permet ; sinon autre circuit évalué séparément |
| Conditions juridiques | Rôle de l’éditeur, contrat requis, destinataires, transferts et sort des documents à vérifier |
| Décision actuelle | Activation suspendue tant que ces points ne sont pas résolus |
Cette décision applique la minimisation et la protection dès la conception : Art. 5(1)(c) et 25(1)–(2). Elle ne décrète pas que toute permission étendue est interdite. Un outil de sauvegarde pourrait avoir un besoin différent, à justifier avec ses propres restrictions et garanties. Le fournisseur doit expliquer les accès nécessaires ; le responsable du traitement décide si le service convient à sa finalité.
Si l’application a déjà été utilisée, séparez deux travaux. L’administrateur réduit ou retire les permissions concernées, après examen de l’impact sur les usages autorisés. Le responsable du dossier recherche les données effectivement transmises et leur devenir chez l’éditeur. Une révocation d’accès ne prouve pas l’effacement des copies déjà obtenues. Conservez les éléments nécessaires à l’analyse d’un éventuel incident ; l’examen des Art. 33–34 reste distinct de la décision de désinstaller l’outil. Une permission excessive ne permet pas, à elle seule, de conclure qu’une fuite s’est produite.
Conservation, droits et fonctions d’IA
Définissez une règle par finalité au titre de l’Art. 5(1)(e) du RGPD. Distinguez la durée du document utile, les copies, les corbeilles et un éventuel gel. Un outil d’archivage ne justifie pas en lui-même la conservation de toutes les données.
Préparez une recherche couvrant les comptes, espaces partagés et exports concernés par une demande. Les droits d’accès et d’effacement ne signifient pas qu’un dossier entier doit être transmis ou supprimé sans examen : Art. 15(4), 17(1) et 17(3) du RGPD. Contrôlez la preuve d’exécution d’un effacement, y compris lorsque des copies subsistent pour un motif justifié.
Pour Gemini et les autres fonctions d’IA, identifiez l’offre précise, le statut contractuel, les données accessibles et les éventuelles connexions vers d’autres services. Ne transposez pas un engagement concernant un produit à tous les usages de la marque. Une nouvelle fonctionnalité peut modifier un traitement existant ; elle ne crée pas nécessairement une fiche autonome. L’AIPD dépend du risque élevé selon l’Art. 35(1), avec réexamen des changements selon l’Art. 35(11).
Préparer la sortie d’un compte
Le départ d’un collaborateur appelle des décisions sur les données, pas seulement sur son abonnement. Avant de fermer le compte, identifiez les documents professionnels à transmettre à un responsable autorisé, les partages à retirer et les éléments à conserver pour un motif précis. Transférer indistinctement toute sa messagerie à son successeur peut exposer des échanges auxquels celui-ci n’a pas à accéder.
Le relevé de clôture devrait distinguer : accès révoqués, documents réaffectés, copies recensées, données effacées et conservation résiduelle justifiée. Pour cette dernière, inscrivez le motif, les personnes habilitées et la date de réexamen. Un contentieux portant sur un contrat ne justifie pas automatiquement de garder tous les fichiers du compte. Une exportation réussie ne prouve pas davantage que les documents seront lisibles, complets et utilisables dans le système d’arrivée : prévoyez une vérification adaptée avant toute suppression irréversible.
Le dossier de décision à conserver
| Pièce | Question résolue |
|---|---|
| Contrat et inventaire des services | Quel engagement couvre quelle opération ? |
| Configuration des comptes et accès | Qui peut lire, modifier, partager et exporter ? |
| Cartographie des flux | Quelles entités et quels pays interviennent ? |
| Règles de conservation | Quelles données restent, combien de temps et pourquoi ? |
| Procédure de sortie | Comment récupérer les données et fermer les copies ? |
Attribuez chaque action à un responsable et fixez une échéance selon le risque. La revue des changements du registre permet ensuite de réexaminer le dossier lors d’une extension d’usage, d’une nouvelle application ou d’un changement contractuel.
Traitez d’abord une exposition actuelle, comme un lien public donnant accès à des dossiers confidentiels. L’amélioration documentaire suit un calendrier distinct, sans retarder la réduction du risque. À la clôture, une réserve doit rester visible si vous ignorez encore le destinataire d’un export ou la portée d’une clause. L’absence de réponse ne devient pas une case « conforme ». Le compte rendu doit dire ce qui est démontré, ce qui reste inconnu et quelle décision dépend de cette information.
Ce qu’il faut retenir
- Vérifiez l’offre et les services réellement couverts par le contrat.
- Ne confondez pas localisation, mécanisme de transfert et sécurité.
- Les options techniques varient selon l’édition et leur périmètre.
- La conservation et les droits doivent couvrir les copies et les exports.
- Chaque changement de service ou d’usage mérite une revue proportionnée.
FAQ
Le DPA Google suffit-il à la conformité ?
Non. Il faut examiner son application au service et organiser les obligations de votre propre traitement. Les configurations, finalités et droits restent déterminants.
Le chiffrement côté client supprime-t-il tous les transferts ?
Non. Il peut protéger des contenus couverts, mais il faut encore examiner les autres données, les destinataires et les opérations. La qualification d’un transfert et ses garanties sont des questions distinctes.
Faut-il créer une fiche de registre par application ?
Le registre décrit les activités de traitement. Une application peut servir plusieurs activités et une activité utiliser plusieurs applications. L’objectif est de pouvoir suivre les finalités et les flux réels.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.