Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Lundi 5 octobre 2026
RGPD

Slack et RGPD : messages, invités et conservation

Contrat Slack, résidence, rétention, Slack Connect et IA : les contrôles utiles pour encadrer la messagerie de votre entreprise.

Slack rassemble des conversations, fichiers et notifications qui peuvent concerner salariés, clients ou partenaires. Pour documenter son utilisation, commencez par les espaces accessibles, les informations échangées et leur durée utile. Le contrat du fournisseur ne répond pas seul à ces questions.

Identifier le contrat et les responsabilités

Votre organisation détermine les finalités de sa messagerie professionnelle ; elle peut aussi traiter certaines informations pour le compte d’un client. Qualifiez les opérations confiées à Slack et celles des autres applications connectées. Un destinataire externe n’est pas nécessairement un sous-traitant : son rôle dépend de ce qu’il fait des données. La CNIL distingue les rôles des acteurs cloud selon les opérations.

La page contractuelle Slack propose un DPA et demande son exécution par une personne habilitée. Ne supposez donc pas que le rachat par Salesforce suffit à établir le dossier contractuel de votre abonnement.

Le DPA Salesforce proposé depuis cette page, sections 5–7, organise l’information sur les sous-traitants, l’objection, les audits et les incidents. La section 6.3 envisage un audit sur site sous conditions, notamment lorsque les autres informations sont insuffisantes. La section 7 retient une alerte sans délai indu, avec un périmètre contractuel à examiner. Aucun de ces engagements ne doit être résumé par un tableau déclarant toutes les exigences « conformes ».

Conservez la version applicable, les annexes du service, les points ouverts et les réponses reçues. La fiche audit prestataire et preuves manquantes fournit une méthode pour cette revue.

Vérifier la résidence et les données déjà présentes

La documentation de résidence Slack prévoit cette option à partir de Business+, avec plusieurs régions, dont Paris et Francfort. Elle couvre certaines données au repos, pas l’ensemble des traitements : profils, informations d’appartenance et données opérationnelles peuvent rester hors de la région.

Pour un espace existant, l’activation concerne les nouvelles données ; la migration des anciennes doit être demandée. Notez aussi la région de sauvegarde associée. Une capture du réglage ne prouve donc pas que tout l’historique a migré.

Recensez ensuite les destinataires et accès hors EEE. Les Art. 44–46 distinguent transferts, adéquation et garanties appropriées. Vérifiez l’entité et le champ du mécanisme invoqué ; une résidence européenne ne dispense pas de cette analyse. RGPD, chapitre V.

Définir une durée pour chaque usage

Les paramètres de conservation Slack diffèrent selon l’offre. Sur les offres payantes, la conservation est par défaut liée à la durée de vie de l’espace ; l’offre gratuite comporte des options de quatre-vingt-dix jours ou un an. La visibilité dans l’interface et la conservation ne doivent pas être confondues.

L’Art. 5(1)(e) exige une durée justifiée par les finalités. Il ne fixe pas douze ou vingt-quatre mois pour toute messagerie. Classez les échanges : coordination courante, dossier client, décision contractuelle ou incident. Les éléments nécessaires à une preuve peuvent être versés dans un espace d’archivage adapté, avec accès limité, au lieu de conserver indéfiniment tous les canaux. RGPD, chapitre II.

Avant une purge, vérifiez son effet sur messages, fichiers, listes et documents associés, ainsi que les obligations de préservation. Une donnée épinglée n’est pas nécessairement protégée de la suppression. Documentez les copies exportées : elles peuvent subsister indépendamment du réglage Slack.

Encadrer Slack Connect et les applications

Pour chaque canal partagé, nommez un responsable, identifiez les organisations invitées et indiquez les données autorisées. Une responsabilité conjointe nécessite une détermination conjointe des finalités et moyens ; elle ne résulte pas automatiquement de l’utilisation du même canal. Si les partenaires agissent pour des finalités distinctes, un accord de partage entre responsables distincts peut aider à formaliser les flux pertinents.

Slack précise que, dans Slack Connect, les paramètres de conservation de chaque organisation concernent en principe le contenu envoyé par ses membres, avec certaines exceptions selon les permissions et offres. Votre durée locale ne garantit pas celle de tous les messages du canal. Examinez également les possibilités d’export et les copies lors d’une fin de relation.

Pour les applications, vérifiez les permissions demandées et les informations effectivement transmises. Une notification Jira peut contenir un nom, une description de ticket ou une pièce jointe. Limiter le contenu de la notification peut éviter une duplication inutile. Retirer l’application ne prouve pas l’effacement des données déjà reçues par son éditeur.

Examiner les usages IA et la sécurité des comptes

Pour ses fonctions IA natives, Slack indique utiliser des modèles tiers hébergés dans une infrastructure contrôlée par Slack, sans entraînement des grands modèles sur les données client, et en respectant les accès de l’utilisateur. Cette description ne couvre pas tous les bots tiers. La documentation de sécurité IA distingue aussi les réponses temporaires des récapitulatifs ou résumés de workflows susceptibles de subsister.

Vérifiez les canaux accessibles avant l’activation, les destinataires des résumés et les règles applicables aux connecteurs. L’absence d’entraînement d’un modèle n’élimine pas le traitement des messages pour produire une réponse.

Les habilitations, l’authentification, les départs et les comptes de service relèvent de votre politique de sécurité. L’Art. 32(1) impose des mesures adaptées au risque ; l’Art. 35(1) rend une AIPD obligatoire si le traitement est susceptible d’engendrer un risque élevé. Il ne suffit pas de qualifier l’AIPD de « recommandée » pour une surveillance importante de salariés. RGPD, chapitre IV.

Expliquez les usages autorisés et les contrôles aux salariés dans une charte informatique adaptée. Pour des données de santé, vérifiez séparément l’Art. 9(2), le secret applicable et, si le traitement entre dans son champ, l’obligation de l’Art. L1111-8 CSP. Une clé dédiée ou une option de résidence ne remplace pas ces conditions.

Fiche de revue d’un espace Slack

Point Preuve utile
Usages et informations autorisés Liste validée par le responsable métier
Accès internes et invités Revue des groupes, canaux et comptes actifs
Contrat et résidence DPA, annexes, paramètre et état de migration
Conservation Durées motivées, exceptions et procédure de purge
Connecteurs et IA Permissions, destinataires et réglages retenus
Incidents et droits Contacts opérationnels et méthode de recherche

Ce qu’il faut retenir

  • Vérifiez le contrat applicable à votre abonnement.
  • La résidence couvre un périmètre défini et ne migre pas automatiquement tout l’historique.
  • Slack Connect et les intégrations créent des flux à suivre séparément.
  • Conservation, habilitations et information des personnes doivent correspondre aux usages réels.

FAQ

Slack conserve-t-il toujours les messages sans limite ?

Non : les règles varient selon l’offre et les paramètres. La durée retenue doit néanmoins être justifiée pour votre traitement.

Slack Connect crée-t-il automatiquement une responsabilité conjointe ?

Non. Il faut examiner les décisions respectives sur les finalités et les moyens de l’échange, puis organiser les obligations correspondantes.

Le sous-traitant dispose-t-il de soixante-douze heures pour prévenir le client ?

L’Art. 33(2) exige une alerte sans délai indu. Le délai de soixante-douze heures prévu pour la notification du responsable à l’autorité ne doit pas devenir un délai d’attente du fournisseur.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →