Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Lundi 5 octobre 2026
RGPD

Monday et RGPD : auditer tableaux, IA et partages

Monday et RGPD : vérifier les tableaux, les accès, la région du compte, les fonctions IA et la suppression des données.

Un tableau Monday peut réunir des tâches, des coordonnées clients et des pièces RH. Son nom ne décrit pas toujours son contenu : une colonne de commentaires ou un fichier joint suffit à changer les risques. La revue doit donc partir des tableaux réellement utilisés et des automatisations qui en font sortir les données.

Cartographier les usages et les rôles

La FAQ sécurité et confidentialité de Monday, actualisée le 17 septembre 2026, distingue le traitement des données déposées dans le service pour le compte du client et les traitements propres concernant notamment les utilisateurs et visiteurs. La formule « sous-traitant pour toutes les données » est trop large.

Pour votre organisation, documentez les finalités : gestion commerciale, planification d’équipe, suivi des demandes ou recrutement. Plusieurs tableaux peuvent servir une même activité ; un tableau peut aussi réunir plusieurs finalités qu’il faut distinguer. L’Art. 30(1) du RGPD n’impose pas mécaniquement une fiche de registre par tableau. Notre méthode de revue du registre permet de rattacher les espaces à des activités intelligibles.

Objet à examiner Point souvent oublié Décision à prendre
Colonnes et pièces jointes Justificatif plus sensible que la tâche Retirer ou isoler les données inutiles
Commentaires et mises à jour Jugements sur une personne Encadrer les champs libres et leurs destinataires
Invités et partage Ancien prestataire toujours présent Fixer une échéance et un responsable d’accès
Automatisations Copie dans un autre tableau ou service Identifier le destinataire et les champs transmis
Formulaires Collecte extérieure à l’organisation Informer la personne au point de collecte

Cette grille est un outil pratique. Les principes de finalité, minimisation et conservation découlent de l’Art. 5(1)(b), (c) et (e) du RGPD, chapitre II.

Lire les restrictions du DPA avant les données sensibles

Le DPA public de Monday, daté du 20 décembre 2023, organise les traitements pour le compte du client. Sa clause 2.5 soumet l’utilisation des services pour des « Sensitive Data » à un accord écrit préalable et aux accords complémentaires demandés. Sa définition contractuelle est plus large que l’Art. 9 : elle inclut notamment certaines données financières, des identifiants officiels et des données concernant des enfants.

Avant de créer un tableau RH ou de joindre des pièces d’identité, vérifiez donc deux sujets séparés : la licéité du traitement et son admission par le contrat. Une permission technique n’est pas une autorisation contractuelle. Une donnée autorisée par le fournisseur doit toujours être nécessaire et protégée.

Archivez les documents acceptés, les éventuels accords particuliers et la liste pertinente des prestataires. Pour examiner instructions, assistance, audits et fin de service, utilisez notre guide de l’article 28 du RGPD.

Vérifier la région effective du compte

La documentation de résidence des données, datée du 31 mai 2026, indique que la région dépend de la création du compte. Une fois des données stockées, changer de région suppose un nouveau compte. La région se consulte dans l’administration.

La documentation distingue aussi les données client, les données contrôlées par Monday et les conditions selon l’offre. Elle annonce une portée particulière de l’hébergement UE pour Enterprise ; les offres Standard et Pro en région UE peuvent comporter des traitements aux États-Unis. Le stockage principal ne décrit donc pas tous les accès et traitements.

Conservez la région constatée, l’offre, les services activés et les informations sur le support. Pour chaque flux hors EEE, vérifiez le mécanisme applicable : une analyse d’impact des transferts fondés sur des garanties de l’Art. 46 ne se confond pas avec la vérification d’une décision d’adéquation applicable. Le cadre de la CNIL sur les transferts et notre guide des transferts hors UE détaillent cette distinction.

Examiner Monday AI fonction par fonction

La FAQ IA du 17 septembre 2026 décrit plusieurs fournisseurs et environnements, et non une chaîne unique vers OpenAI aux États-Unis. Elle annonce des règles de résidence liées au compte et l’absence d’entraînement sur les données client. Elle mentionne cependant des exceptions de conservation pour certains modèles activés par l’administrateur, ainsi qu’un accès temporaire de Monday pour le suivi et l’amélioration, avec une possibilité de retrait de cette dernière utilisation.

Il faut donc distinguer entraînement, exécution, conservation de sécurité et amélioration du service. Pour chaque fonction autorisée, notez les champs envoyés, le modèle ou fournisseur annoncé, les réglages disponibles et la personne qui vérifie les résultats. Ne transmettez pas automatiquement un tableau entier si une description expurgée suffit.

Un résumé erroné sur un salarié ou un client reste susceptible d’affecter la personne. Prévoyez la correction des résultats et empêchez leur diffusion sans contrôle dans les dossiers sensibles. Réexaminez les risques et la nécessité d’une AIPD avant un nouvel usage susceptible d’engendrer un risque élevé : Art. 35(1).

Organiser suppression et clôture

La FAQ sécurité citée plus haut prévoit une demande de suppression lors de la clôture, avec un délai annoncé allant jusqu’à 90 jours. Elle distingue aussi la possibilité de conserver les données après annulation de l’abonnement. Annuler et demander la suppression ne sont donc pas la même opération.

Pour une demande individuelle, recherchez les éléments, commentaires, documents et copies dans les intégrations. Vérifiez les exceptions légales avant l’effacement et gardez une trace de la décision. Les exports déjà reçus par d’autres équipes ne disparaissent pas lorsque l’élément d’origine est supprimé. Notre guide de la preuve d’exécution d’un effacement aide à fermer ces étapes.

Ce qu’il faut retenir

  • Le registre suit les activités réelles, sans équivalence automatique entre tableau et traitement.
  • Les restrictions contractuelles sur les données sensibles dépassent les seules catégories de l’Art. 9.
  • Vérifiez l’offre, la région du compte et les fonctions IA effectivement activées.
  • Préparez la suppression des copies et la clôture dès la mise en service.

FAQ

Un tableau privé suffit-il pour des données RH ?

Non. Il faut vérifier les données admises au contrat, les habilitations effectives, les intégrations et la nécessité des champs. Un tableau privé ne règle pas ces questions à lui seul.

Monday AI utilise-t-il uniquement OpenAI ?

La documentation actuelle décrit plusieurs fournisseurs et environnements. Vérifiez la fonction choisie et ses paramètres au moment de son activation.

Une région UE exclut-elle tous les transferts ?

La région de stockage ne suffit pas à le démontrer. Il faut examiner les catégories de données, l’offre, les sous-traitants et les accès de support concernés.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →