Canva et RGPD : contenus, IA et partage à vérifier
Canva et RGPD : vérifiez les contenus nominatifs, le DPA, les réglages IA, les partages et la suppression avec une grille pratique.
Canva peut contenir des données personnelles bien au-delà du profil de son utilisateur : photographie d’un salarié, témoignage client, capture d’écran nominative ou présentation commerciale. Pour encadrer cet usage, partez des contenus réellement déposés, des destinataires et des réglages du compte. Un abonnement professionnel ne suffit pas à rendre chaque utilisation conforme au RGPD.
Identifier les données avant de créer un visuel
Prenons un exemple hypothétique : une PME prépare une présentation de références clients. Le nom du client professionnel, le portrait de son interlocuteur et une capture de son interface n’ont pas nécessairement la même justification ni le même public. La capture peut aussi révéler les coordonnées d’autres personnes qui n’ont aucun rôle dans le témoignage.
L’Art. 5(1)(c) du RGPD impose de limiter les données au nécessaire. Préparez donc les éléments avant leur téléversement : retirez les noms inutiles, remplacez les vraies données de démonstration par des données fictives et vérifiez les destinataires du support final. Notre guide sur le principe de minimisation précise cette démarche.
Une photographie identifiable relève du RGPD ; elle n’est pas automatiquement une donnée biométrique relevant de l’Art. 9(1). Cette qualification concerne notamment le traitement technique permettant l’identification unique. Une image peut cependant révéler une information de santé ou une autre catégorie particulière. Il faut examiner son contenu et son usage, pas seulement son format.
Examiner le contrat applicable à votre compte
Le DPA de Canva encadre les données que Canva traite pour le compte du client. Il définit l’entité Canva par référence au contrat applicable : ne recopiez pas systématiquement une ancienne adresse australienne dans votre dossier fournisseur. Il prévoit notamment des instructions documentées et des clauses contractuelles types, module 2, pour les transferts entrant dans son périmètre.
Les conditions d’utilisation, §3(b) délimitent ce rôle : abonnements permettant une équipe et certains usages Pro de designs collectant des informations auprès des utilisateurs. Les autres catégories ou opérations relèvent, selon ces conditions, de la politique de confidentialité comme responsable de traitement. Vérifiez donc votre offre et votre usage, sans supposer que tout compte Pro bénéficie du même périmètre de sous-traitance.
Conservez le contrat effectivement accepté, son DPA et les annexes pertinentes. Une agence travaillant pour un client doit également vérifier que son propre mandat autorise ce recours à un prestataire et que la chaîne contractuelle correspond à ses rôles réels. Le guide de l’article 28 du RGPD aide à poser ces questions.
L’acceptation d’un contrat ne dispense pas de choisir une base légale pour le traitement, d’informer les personnes ou de gérer leurs droits. Les règles relatives au droit à l’image doivent aussi être examinées ; elles ne se confondent pas avec le choix de la base légale RGPD.
Vérifier séparément les réglages d’intelligence artificielle
Les conditions d’utilisation de Canva, section consacrée aux contenus utilisateur, rattachent l’utilisation des données d’usage et des contenus pour améliorer les fonctions IA aux paramètres de confidentialité. Elles excluent l’utilisation des contenus Canva Education pour l’entraînement. Cela ne permet pas d’affirmer que tous les comptes gratuits ou Pro ont nécessairement le même réglage initial.
La politique de confidentialité distingue les préférences d’entraînement des paramètres de personnalisation de l’IA, dont les « Memories ». Vérifiez les deux ensembles de réglages lorsqu’ils sont présents dans votre compte. Ne déduisez pas d’une désactivation de l’entraînement que toute personnalisation, conservation ou transmission à un prestataire disparaît.
Avant d’activer une fonction générative sur des visuels nominatifs, consignez : sa finalité, les données transmises, les personnes pouvant l’utiliser, le réglage retenu et les engagements applicables à cette fonction. Utilisez des contenus fictifs pour la démonstration initiale. La maîtrise des réglages ne remplace pas l’analyse de licéité de la nouvelle utilisation.
Organiser partage, transferts et suppression
Un lieu de stockage ne décrit pas à lui seul tous les accès au contenu. Demandez les destinations pertinentes pour votre service, puis documentez le mécanisme applicable à chaque transfert de données hors UE. L’Art. 45 du RGPD et les garanties de l’Art. 46 répondent à des situations différentes ; une analyse associée aux clauses types n’est pas à présenter comme obligatoire pour tout flux couvert par une décision d’adéquation.
La suppression doit tenir compte des exemplaires exportés ou publiés ailleurs. Fixez une durée de conservation par usage, avec un événement de départ et une personne responsable de la purge. Retirer un membre de l’équipe ne règle pas, à lui seul, le sort des supports où son image apparaît.
Cas pratique : publier une référence client maîtrisée
Ce cas est fictif ; aucun compte Canva n’a été testé pour cet article. Bureau Clair prépare une présentation de ses prestations d’aménagement de bureaux. L’entreprise utilise un abonnement permettant une équipe de deux personnes, dont elle examine le contrat avant de déposer les contenus. Elle souhaite publier pendant une campagne de trois mois le témoignage d’Ana, cliente indépendante, avec son prénom, son portrait et une capture illustrant le projet.
Ana accepte librement cet usage précis. Le refus n’aurait aucun effet sur sa prestation ni son prix. L’entreprise retient le consentement pour cette publication, définit les supports — page du site et présentation PDF téléchargeable — et conserve la preuve de l’accord et de l’information fournie. Elle examine séparément l’autorisation relative à l’image. Une autorisation vague de « communiquer sur tous supports pour toujours » ne correspond pas au périmètre choisi. Art. 6(1)(a), 7(1–3) et 13.
La fiche de diffusion renseignée
| Objet | Décision de Bureau Clair |
|---|---|
| Témoignage | Citation approuvée par Ana, prénom et portrait ; coordonnées personnelles exclues |
| Capture du projet | Version préparée avec données fictives ; suppression des noms d’autres interlocuteurs avant import |
| Finalité et durée | Présentation d’une référence pendant une campagne de trois mois, avec arrêt anticipé en cas de retrait applicable |
| Création | Deux membres habilités de l’équipe ; fichier de travail distinct du document publié |
| IA générative | Aucun portrait ni témoignage transmis à une fonction générative dans ce projet |
| Paramètres de confidentialité | Contribution des contenus à l’amélioration IA refusée dans les paramètres du cas ; aucune mémoire de personnalisation créée pour le projet |
| Diffusion | Page du site et PDF téléchargeable ; liens publics de travail exclus du circuit approuvé |
| Responsable du retrait | Chargée de communication : design, fichiers exportés et site ; dirigeante : contrôle de la réponse à Ana |
La responsable prépare la capture avant de la téléverser. Dans le fichier initial, un tableau contient des noms et adresses électroniques d’autres personnes. Elle remplace ces données par des exemples inventés et vérifie que les commentaires, titres et éléments non visibles de cette copie ne contiennent pas les informations réelles. Masquer visuellement une zone dans la présentation ne suffit pas si l’original nominatif reste importé et accessible.
Le consentement d’Ana ne vaut pas accord des autres personnes figurant dans la capture. Leur suppression du support évite de leur attribuer artificiellement la même base légale. La preuve d’autorisation est conservée dans un dossier interne restreint ; elle n’est pas insérée dans les fichiers téléchargeables.
Contrôler ce qui sort réellement de l’outil
Avant diffusion, la chargée de communication exporte le PDF et le rouvre dans un lecteur distinct. Elle vérifie les pages, le texte sélectionnable, les liens et les propriétés du fichier pertinentes. Elle examine aussi le mode de partage du document de travail : une URL destinée à la collaboration ne doit pas permettre au public d’accéder à des contenus non prévus pour lui.
Dans le scénario, la première vérification trouve encore une ancienne page de brouillon comportant les coordonnées d’un interlocuteur. L’équipe suspend la publication, retire cette page et corrige la source qui l’alimente. Un nouveau PDF est produit et examiné en entier. Aucun véritable fichier client n’a encore été rendu public dans cette situation ; la correction ne dispense toutefois pas de chercher si le brouillon avait été partagé auprès d’autres personnes.
Si le mode de partage ne peut pas être limité de manière satisfaisante, l’équipe n’utilise pas ce lien pour diffuser. Elle se limite au fichier final contrôlé, publié sur son propre site après validation. La solution retenue porte sur ce projet ; elle ne certifie pas tous les réglages du compte ni toutes les fonctionnalités de Canva.
Un retrait ne s’arrête pas au design modifié
Un mois après la publication fictive, Ana retire son consentement pour la référence. L’entreprise cesse cette utilisation : elle ne conserve pas la campagne jusqu’à son terme au seul motif que trois mois avaient été prévus. Le retrait ne rend pas rétroactivement illicite le traitement antérieur fondé sur un consentement valide, mais oblige à tirer les conséquences pour la poursuite de la diffusion. Art. 7(3) et 17(1)(b).
La chargée modifie la présentation de travail et la page du site. Son premier contrôle échoue pourtant : l’ancien PDF reste accessible à son adresse directe, même si le bouton de téléchargement mène au nouveau document. Elle suspend donc cette ancienne publication, retire le fichier et les copies publiques maîtrisées par l’entreprise, puis contrôle l’ancienne adresse depuis une session sans accès administratif. Elle recherche aussi les autres exports conservés par les deux créatrices afin qu’ils ne soient pas réutilisés.
La réponse distingue les résultats vérifiés des limites : supports de l’entreprise retirés, anciennes adresses contrôlées, exemplaires déjà téléchargés par des tiers éventuellement hors de sa maîtrise. Si des destinataires connus ont reçu les données, les mesures de notification et les démarches applicables sont examinées selon les Art. 19 et 17(2), avec leurs conditions et limites. L’entreprise ne promet pas une disparition de toute copie sur Internet.
La preuve de l’ancien accord et du retrait peut avoir un besoin probatoire distinct. Il faut le justifier, limiter les données et les accès, et fixer une durée ; conserver une preuve ne permet pas de poursuivre la publication du portrait. Le projet est clos lorsque les actions prévues sont vérifiées, avec les éventuelles démarches externes encore ouvertes explicitement notées.
Ce qu’il faut retenir
- Inventoriez les personnes présentes dans les contenus, pas uniquement les titulaires de comptes.
- Vérifiez le contrat et les réglages réellement applicables à votre abonnement.
- Séparez entraînement, personnalisation IA, partage et conservation dans votre analyse.
- Contrôlez aussi les exports et les copies publiées hors de l’outil.
FAQ
Canva est-il automatiquement conforme au RGPD pour une PME ?
La conformité dépend du traitement réalisé par la PME : finalité, base légale, information, accès, conservation et prestataires. Les documents de l’éditeur sont des éléments du dossier, pas une validation de tous les usages possibles.
Peut-on importer un trombinoscope de salariés ?
Il faut définir à quoi il sert, qui le verra et pendant combien de temps. Vérifiez la base légale, l’information et les règles applicables à l’image ; évitez de réutiliser le même fichier pour une campagne publique sans examiner cette nouvelle finalité.
Désactiver l’entraînement IA suffit-il ?
Non. Il reste notamment à encadrer les données envoyées à la fonction, leurs accès, leur conservation et les destinataires. La personnalisation et les copies déjà diffusées doivent être vérifiées séparément.
Pour recevoir les prochaines fiches pratiques, inscrivez-vous à la newsletter.
Thiébaut Devergranne, docteur en droit et spécialiste du droit des technologies depuis plus de vingt ans, fondateur de donneespersonnelles.fr et de Legiscope.