Notion et RGPD : données, accès et Notion AI
Vérifier Notion, sa résidence européenne et ses fonctions IA : contrat, permissions, conservation et fiche de décision pour votre espace.
- Ce qu’il faut retenir
- Définir les usages avant de qualifier le fournisseur
- Résidence européenne : vérifier le périmètre et la migration
- Notion AI : examiner chaque fonction activée
- Cas rempli : ouvrir un espace de suivi de projets
- Quand le compte invité révèle une erreur de partage
- Organiser conservation et exercice des droits
- FAQ
Utiliser Notion pour un wiki interne, des candidatures ou des dossiers clients ne présente pas les mêmes risques. La conformité dépend du traitement, du contrat et des réglages réellement appliqués. Une option d’hébergement européen ou un abonnement Enterprise ne règle pas, à elle seule, ces questions.
Ce qu’il faut retenir
- La résidence européenne concerne certaines données stockées au repos et des espaces éligibles ; une migration doit être confirmée.
- Notion AI utilise plusieurs fournisseurs. Réduire l’analyse à une chaîne unique Notion–OpenAI est insuffisant.
- L’absence d’entraînement et l’absence de conservation par un modèle sont deux engagements différents.
- Les permissions, les copies, les intégrations et les procédures de suppression doivent être vérifiées dans votre espace.
Définir les usages avant de qualifier le fournisseur
Commencez par une liste des activités : documentation technique, gestion des projets, suivi des demandes clients, recrutement. Pour chacune, précisez les personnes concernées, les champs utiles, les destinataires et la durée. Une base Notion n’est pas nécessairement une activité de traitement autonome ; plusieurs bases peuvent servir une même finalité, tandis qu’une base peut mélanger plusieurs finalités.
Pour les données confiées afin de fournir le service selon vos instructions, examinez la relation de sous-traitance. La page officielle RGPD de Notion prévoit l’application de son DPA aux données qu’il traite pour le compte du client dans son périmètre. Elle ne présente pas cet accord comme réservé aux seuls plans payants. Documentation RGPD de Notion.
Archivez le contrat applicable, ses annexes, les conditions IA et la liste des sous-traitants pertinents. L’article 28(3) exige notamment un encadrement des instructions, de l’assistance, de la fin de prestation et des audits. Un tableau marqué « conforme » sans examen des clauses et de votre usage ne constitue pas une vérification. RGPD, art. 28(3). Notre méthode d’audit des preuves d’un prestataire aide à traiter les réponses manquantes.
Résidence européenne : vérifier le périmètre et la migration
Selon la documentation consultée le 27 septembre 2026, les espaces Enterprise éligibles peuvent demander une migration. Pour l’Europe, Notion indique Francfort et une région de sauvegarde en Irlande. L’engagement couvre notamment les contenus de pages, fichiers et index de recherche stockés au repos. Il ne couvre pas indistinctement les comptes, données d’usage, traitements de sous-traitants, services tiers, Notion Mail, Calendar ou services bêta.
Pour un espace existant, la demande ou le réglage ne suffit pas : conserver la confirmation de migration. La documentation précise aussi que des traitements peuvent encore avoir lieu hors de la région choisie. Résidence des données chez Notion.
La fiche de contrôle doit donc distinguer stockage, accès d’assistance et flux vers les fonctionnalités ou fournisseurs utilisés. Pour un transfert couvert par une décision d’adéquation, vérifier son champ ; avec des clauses contractuelles types, examiner les garanties et l’analyse requise. Ne déduisez pas d’une adresse européenne l’absence de tout transfert. Voir notre guide des transferts hors UE.
Notion AI : examiner chaque fonction activée
Notion indique utiliser des modèles qu’il héberge et des fournisseurs tels qu’Anthropic et OpenAI. Son engagement par défaut de ne pas entraîner de modèles sur les données client n’est pas limité au plan Enterprise. La conservation par les fournisseurs est une autre question : la documentation distingue par défaut les espaces Enterprise et les autres, prévoit des exceptions activables pour certains modèles et signale des règles propres aux agents externes. Pratiques de confidentialité de Notion AI.
Retenir seulement « pas d’entraînement » laisse plusieurs questions ouvertes : quelles pages sont utilisées, quels connecteurs sont actifs, qui peut interroger les contenus et où sont conservés les résultats ? Évaluez séparément la recherche, les notes de réunion, les agents et les connexions à d’autres services selon ce qui est déployé.
Commencez la vérification d’une fonction IA avec des cas fictifs, des champs limités et plusieurs profils d’accès. Contrôlez aussi les résultats produits et leurs destinataires. Cette recette pratique ne remplace ni la base légale ni l’évaluation du risque ; elle vérifie si le fonctionnement retenu correspond à votre décision.
Cas rempli : ouvrir un espace de suivi de projets
Exemple hypothétique. Un bureau d’études de douze personnes veut réunir dans Notion son wiki et le suivi de projets pour des entreprises clientes. Chaque dossier contient les coordonnées professionnelles de deux interlocuteurs, les tâches, les échéances et les comptes rendus nécessaires. Les dossiers RH, pièces d’identité, coordonnées bancaires et documents de santé sont exclus de cet espace.
La responsable des opérations distingue deux usages. Le wiki décrit des méthodes internes sans dossiers individuels. Le suivi de projets utilise des données de contacts pour coordonner le travail avec les clients. Les contacts salariés ne sont pas automatiquement parties au contrat commercial : pour leur traitement, l’entreprise examine ici l’intérêt légitime, son besoin et les effets sur les personnes, conformément à l’Art. 6(1)(f). Elle leur fournit l’information adaptée à l’origine de leurs coordonnées.
La fiche de décision renseignée
| Élément | Décision retenue pour ce cas | Condition vérifiée |
|---|---|---|
| Périmètre | Wiki interne et coordination des projets ; catégories exclues listées ci-dessus | Formulaires et modèles de pages limités aux champs utiles |
| Accès clients | Un invité ne consulte que les éléments de son projet destinés à être partagés | Vérification avec un compte invité et deux projets fictifs distincts |
| Accès internes | Équipe affectée au projet ; administration confiée à deux responsables | Comptes inutiles retirés et accès administrateurs examinés séparément |
| Publication | Aucun dossier client rendu public | Ouverture des liens de contrôle depuis une session non connectée |
| IA | Expérimentation limitée au wiki fictif pendant l’évaluation ; données client exclues de ce pilote | Sources, résultats et fonctions réellement accessibles contrôlés avant extension |
| Intégrations | Aucun connecteur vers le CRM durant le pilote | Absence de flux ajouté vérifiée ; tout ajout impose une nouvelle analyse |
| Résidence | Migration demandée pour l’espace Enterprise éligible retenu dans cette hypothèse | Confirmation attendue avant de le présenter aux clients comme migré |
| Conservation | Dossiers de coordination supprimés au plus tard trois mois après clôture, hors pièces sélectionnées pour un besoin distinct justifié | Responsable de projet chargé du tri, de l’échéance et des copies exportées |
Les trois mois correspondent au besoin de transition défini dans ce cas : terminer les échanges opérationnels après livraison. Ils ne constituent pas une durée légale générale. Le bureau conserve séparément les contrats et livrables qui répondent encore à un besoin justifié, avec leurs accès et échéances propres. Il ne garde pas toutes les conversations dans l’espace actif sous prétexte qu’une facture subsiste ailleurs.
La résidence européenne est un engagement sur un périmètre ; elle n’est pas la conclusion entière de la revue des transferts. Si la confirmation tarde, la responsable conserve le statut « migration non confirmée ». Elle n’inscrit pas « données déjà en Europe » dans la notice ou la réponse au questionnaire d’un client. La décision sur un usage temporaire dépend alors de l’analyse effective des garanties, pas de la simple demande de migration.
Quand le compte invité révèle une erreur de partage
Dans le scénario, le compte invité du client A accède à une annexe du projet B lors de la recette. L’équipe suspend l’ouverture aux clients. Elle remonte les autorisations réellement accordées, corrige les partages et recherche les autres pages exposées par la même organisation des accès. Ce résultat fictif décrit une erreur de configuration à détecter ; il ne prétend pas établir une vulnérabilité de Notion.
Le contrôle est ensuite rejoué avec trois profils : administrateur, membre limité et invité. L’administrateur ne sert pas à démontrer ce que voit un invité. La recette vérifie les liens directs, les pièces jointes et la recherche accessible à chaque profil. Si une fonction IA est prévue, elle est également examinée : respecter les permissions existantes ne rend pas ces permissions proportionnées lorsqu’elles ont été accordées trop largement.
Si l’équipe ne parvient pas à isoler les dossiers selon ses exigences, elle maintient les clients hors de ce dispositif et choisit un autre moyen de partage évalué. Elle peut poursuivre le wiki interne autorisé sans généraliser le suivi client. Cette décision partielle évite de confondre un usage acceptable et une autorisation de tout déposer dans l’outil.
La responsable conserve les décisions, les comptes de contrôle, les écarts et les résultats de reprise. Elle prévoit aussi le départ d’un collaborateur : retrait des accès, récupération des documents utiles et examen des copies professionnelles autorisées. Une revue ponctuelle avant lancement ne suffit pas si les invités et les projets changent ensuite.
La direction ou le responsable du traitement décide ; le DPO conseille lorsqu’il est désigné. Il ne faut pas lui attribuer automatiquement une autorisation obligatoire pour chaque page créée.
Une revue des liens de partage de données doit aussi couvrir les anciens invités et les documents copiés dans d’autres espaces. Une page supprimée dans l’espace d’origine peut avoir été exportée ou dupliquée ailleurs.
Organiser conservation et exercice des droits
Fixez les durées selon les finalités, puis vérifiez les moyens disponibles sur votre offre pour les appliquer. Ne présentez pas l’absence ou la présence d’une fonction de rétention comme acquise pour tous les abonnements et versions.
Pour une demande individuelle, recherchez les pages, commentaires, pièces jointes et bases utiles sans exporter tout l’espace à la personne. Documentez les limites de la recherche et les copies à traiter. Une preuve d’exécution de l’effacement doit distinguer l’action visible, la récupération éventuelle et le traitement des sauvegardes ou index. Faites préciser les délais correspondant aux fonctions utilisées au lieu de promettre une disparition universelle immédiate.
La documentation IA mentionne notamment un délai de soixante jours pour certains index vectoriels et décrit ailleurs une récupération pendant trente jours. Faites confirmer le périmètre de ces délais pour votre configuration. La disparition d’une page dans l’interface ne prouve donc pas, à elle seule, la fin de toutes les copies et représentations associées.
FAQ
Notion est-il interdit par le RGPD ?
Le RGPD ne fournit pas une autorisation générale ou une interdiction par marque. Il faut examiner le traitement, les garanties et les contraintes sectorielles éventuelles. L’article 5(2) impose au responsable de pouvoir démontrer le respect des principes. RGPD, chapitre II.
Faut-il désactiver toute IA pour être conforme ?
La décision dépend des usages et des données. Limiter ou suspendre une fonction dont les flux ne sont pas compris peut être une mesure provisoire. L’absence d’entraînement ne dispense pas de vérifier les accès, la minimisation et les résultats.
Une AIPD est-elle toujours nécessaire ?
L’article 35(1) vise les traitements susceptibles d’engendrer un risque élevé, selon leurs caractéristiques. Le seul nom de l’outil ne suffit pas à conclure. Utilisez notre guide de l’analyse d’impact pour documenter la décision et, lorsqu’elle est requise, la réaliser avant le traitement.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.