ClickUp et RGPD : DPA, résidence des données et IA
ClickUp et RGPD : périmètre Enterprise de la résidence, exceptions, restrictions IA et contrôle des usages de votre espace de travail.
Pour utiliser ClickUp dans un cadre RGPD maîtrisé, commencez par délimiter ce que vos équipes y déposent. Un suivi de projet peut progressivement accueillir des coordonnées commerciales, des candidatures ou des documents RH. Le même espace devient alors le support de plusieurs finalités, avec des personnes habilitées et des durées différentes.
Définir le périmètre contractuel et les responsabilités
Le DPA de ClickUp, conclu avec Mango Technologies, prévoit un rôle de sous-traitant pour les données traitées pour le compte du client. Celui-ci peut lui-même être responsable de traitement ou sous-traitant. L’applicabilité du DPA doit être vérifiée dans votre contrat ; son texte ne justifie pas de le présenter comme réservé par principe aux seuls abonnements payants.
Les clauses 9.4 prévoient une information préalable de trente jours pour les nouveaux sous-traitants, avec inscription au dispositif de notification, et un délai d’objection de dix jours ouvrés. Désignez donc un destinataire capable d’examiner ces changements. Téléchargez le document accepté et contrôlez les annexes selon les exigences de l’article 28 du RGPD.
Votre organisation doit parallèlement justifier les données collectées, les finalités et les accès. Un tableau où toutes les lignes du DPA portent simplement la mention « conforme » ne démontre pas cette adéquation au traitement envisagé.
Résidence européenne : vérifier le plan et les exceptions
La documentation d’hébergement de ClickUp réserve le choix de région aux clients Enterprise. Elle exclut notamment du périmètre régional les intégrations et les avatars d’espace ; l’authentification, les Notes et les Reminders sont stockés dans la région globale. Certains traitements recourant à des sous-traitants, dont ClickUp AI, ont lieu hors de la région choisie.
Conservez la confirmation de localisation de votre espace et sa date d’effet. Ne transformez pas une demande de migration en preuve qu’elle est terminée. Il faut aussi relever les flux de support, d’intégration et d’IA pertinents pour votre configuration.
L’Art. 44 du RGPD exige le respect du chapitre V pour les transferts concernés. Identifiez le mécanisme de chaque flux : décision d’adéquation dans son périmètre ou garanties appropriées, avec l’analyse requise lorsqu’on utilise les clauses types. Notre guide des transferts de données hors UE permet de structurer ce dossier.
ClickUp AI : vérifier les données autorisées
Les conditions supplémentaires de ClickUp AI traitent les entrées et sorties comme des données client. Elles interdisent d’y soumettre certaines informations sensibles ou réglementées sans accord séparé l’autorisant expressément, notamment des informations de santé, identifiants délivrés par une autorité publique ou coordonnées financières personnelles. L’usage de l’IA peut être désactivé dans l’espace de travail.
Un engagement relatif à l’entraînement ne règle donc pas tout. Vérifiez aussi les catégories de données admises, les fournisseurs intervenants, les destinations, les durées et les personnes capables de déclencher une fonction. Faites valider les sorties avant leur utilisation dans une décision concernant une personne.
Pour un pilote, utilisez des données fictives représentatives. Décrivez les résultats attendus et les erreurs qui rendraient l’usage inacceptable. Cette méthode permet de décider sur des observations propres à votre organisation, sans présenter une démonstration commerciale comme une validation juridique.
Séparer les usages au sein de l’espace de travail
L’Art. 5(1)(b), (c) et (e) du RGPD impose des finalités déterminées, une minimisation et une conservation limitée. La présence de plusieurs fonctions dans un outil ne permet pas de fusionner automatiquement tous leurs usages dans une fiche générique.
Exemple hypothétique : une agence utilise un espace pour suivre ses livrables et un autre pour recruter. Les collaborateurs chargés du projet client n’ont pas nécessairement besoin d’accéder aux CV ou aux commentaires d’entretien. Définissez les habilitations avant l’importation, puis contrôlez leur effet depuis un compte représentatif.
Voici une grille proposée pour la revue :
| Usage | Contrôle à effectuer |
|---|---|
| Demande reçue par formulaire | Champs nécessaires, information au moment de la collecte et destinataires |
| Pièce jointe à une tâche | Absence de données sans rapport avec la tâche ; visibilité adaptée |
| Accès d’un prestataire | Périmètre autorisé, échéance et révocation effective |
| Copie par intégration | Application destinataire, données copiées et suppression coordonnée |
| Recherche d’une personne | Repérage des tâches, commentaires, documents et copies utiles pour répondre à ses droits |
| Fin de finalité | Suppression ou archivage justifié selon une règle attribuée à un responsable |
Pour fixer les échéances, utilisez notre guide sur la durée de conservation. Ne supposez ni qu’une purge fine existe sur votre plan, ni qu’elle est impossible : vérifiez les capacités et complétez-les par une procédure opérable.
Ce qu’il faut retenir
- Analysez les finalités réellement hébergées dans ClickUp.
- Vérifiez le DPA accepté, les notifications fournisseur et les accès.
- Une région européenne ne couvre pas tous les flux.
- Examinez les restrictions de données propres à l’IA avant son activation.
FAQ
La résidence UE est-elle disponible sur tous les plans ?
La documentation consultée la réserve à Enterprise. Il faut faire confirmer l’activation pour votre espace et conserver la liste des données et traitements exclus du périmètre régional.
Une AIPD est-elle obligatoire pour ClickUp ?
L’Art. 35(1) la requiert pour un traitement susceptible d’engendrer un risque élevé, avec les cas et listes applicables à examiner. Le seul nom du logiciel ne permet pas de trancher ; utilisez notre guide de l’AIPD pour documenter l’analyse du traitement.
La fermeture d’un compte efface-t-elle toutes les données d’une personne ?
Il faut vérifier le sort des contenus et des copies séparément. Les mentions dans les documents, les exports ou les applications connectées peuvent nécessiter une autre action, dans les limites des obligations de conservation applicables.
Pour suivre les évolutions des outils et de leurs contrats, inscrivez-vous à la newsletter.
Thiébaut Devergranne, docteur en droit et spécialiste du droit des technologies depuis plus de vingt ans, fondateur de donneespersonnelles.fr et de Legiscope.