Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

Dropbox et RGPD : contrats, partages et localisation

Dropbox et RGPD : contrat d’équipe, DPA, stockage des fichiers, partages et sortie du service. Les vérifications à documenter.

Un dossier Dropbox partagé avec un cabinet comptable peut contenir des pièces justificatives, des salaires et des coordonnées bancaires. Avant d’autoriser ce partage, identifiez le compte utilisé, le contrat applicable et les personnes qui conserveront un accès. Le logo du fournisseur ne répond à aucune de ces trois questions.

Compte individuel et service d’équipe : vérifier le contrat

Le Services Agreement Dropbox encadre les services destinés aux équipes, y compris certains accès gratuits, et distingue les services individuels. Il incorpore un accord sur le traitement des données ; un contrat négocié séparément peut déterminer les conditions applicables. Il faut donc vérifier le service couvert, plutôt que supposer que tout compte gratuit ou tout abonnement payant relève du même régime.

Au 28 septembre 2026, cette page annonce aussi de futures conditions entrant en vigueur le 1er janvier 2027. Archivez la version effectivement applicable à votre organisation et programmez sa prochaine revue.

Pour les traitements effectués pour votre compte, les garanties de l’article 28 du RGPD doivent être contractualisées. La finalité, les destinataires et les durées restent à déterminer par votre organisation.

Que couvre le DPA Dropbox ?

Le DPA daté du 23 août 2024 distingue les données traitées pour le client et certaines données de compte pour lesquelles Dropbox agit comme responsable de traitement. Son mécanisme relatif aux sous-traitants prévoit une possibilité d’objection dans les soixante jours suivant la notification ou la publication prévue au contrat. En fin de service, la restitution et la suppression doivent être organisées : le texte prévoit notamment une demande de l’administrateur avant la résiliation.

Inscrivez ces étapes dans le suivi du fournisseur. Le DPA ne démontre pas que vos collaborateurs ont cessé de partager un ancien dossier. Notre guide RGPD des logiciels permet d’intégrer cette vérification dans une revue plus large des outils.

Où les fichiers Dropbox sont-ils stockés ?

La documentation de localisation décrit plusieurs régions possibles, dont l’Union européenne, selon l’éligibilité du compte. Elle vise les données de fichiers des équipes stockées durablement au repos. L’éligibilité à une migration comprend notamment une offre d’équipe couverte, au moins dix licences et une facturation annuelle ; d’autres conditions s’appliquent. Le client ne choisit pas librement son nouveau serveur et la migration annoncée est irréversible.

Demandez confirmation de la région affectée à votre équipe et conservez-la. Distinguez ensuite les fichiers au repos, les données de compte, les intégrations et les accès de support. Une localisation européenne ne dispense pas d’identifier les éventuels transferts hors UE, ni leur fondement au titre des Art. 44 à 49 du RGPD.

Organiser les partages et la sortie du service

Cette grille constitue une proposition de contrôle interne. La disponibilité d’une option dépend de votre formule et de sa configuration.

Situation Vérification à réaliser Décision attendue
Nouveau dossier client Qui est propriétaire et qui reçoit l’accès ? Un responsable interne identifié
Lien envoyé à un tiers Le lien reste-t-il accessible hors du destinataire prévu ? Mode de partage adapté à la sensibilité
Documents RH Les accès correspondent-ils aux fonctions exercées ? Groupe restreint et revue régulière
Appareil personnel Quels fichiers sont synchronisés ou copiés localement ? Règles de stockage et de départ
Intégration ajoutée Quels documents deviennent accessibles au service connecté ? Validation du destinataire et du contrat
Résiliation Peut-on restituer les fichiers utiles et demander la suppression ? Plan de sortie exécuté avant la clôture

Un exemple fictif : une PME ferme le compte d’un ancien salarié, mais les destinataires de ses liens continuent d’accéder à des dossiers. La vérification doit porter sur les partages eux-mêmes, pas seulement sur l’identifiant supprimé.

Le classement par dossier facilite également la définition des durées de conservation. Évitez une règle unique « tout conserver tant que l’abonnement existe ». Les Art. 5(1)(e) et 32(1) du RGPD imposent respectivement une conservation limitée et une sécurité adaptée au risque ; ils ne fixent pas une durée universelle pour les documents stockés dans Dropbox.

Définir l’usage autorisé avant d’ouvrir les accès

Commencez par une fiche décrivant l’opération : recevoir les pièces d’un client, travailler avec un conseil ou mettre un dossier à disposition d’une équipe. Pour chaque usage, identifiez les catégories de documents et les personnes qui doivent y accéder. Le fait qu’un dossier existe déjà ne justifie pas d’y ajouter tous les documents d’un nouveau projet.

Attribuez un responsable interne capable de décider de l’ouverture, de la modification et de la fermeture des accès. Précisez qui traite les demandes des collaborateurs et qui vérifie les accès externes. Si une personne quitte l’équipe, son remplacement doit reprendre ces responsabilités ; la simple propriété technique du dossier ne constitue pas une procédure de suivi.

Séparez les dossiers qui répondent à des finalités différentes. Un espace destiné à la préparation comptable ne devrait pas devenir, sans analyse, une archive générale des échanges RH. La séparation facilite la limitation des destinataires et l’application des durées. Elle permet aussi d’expliquer à un utilisateur pourquoi il voit un document et à quel besoin son accès correspond.

Pour un destinataire externe, clarifiez sa fonction. Un prestataire qui agit sur instruction, un professionnel qui poursuit ses propres finalités et un simple collaborateur du projet ne se qualifient pas uniquement d’après leur présence dans le dossier. Identifiez le rôle correspondant à l’opération et les obligations qui en résultent avant de partager des données personnelles.

Préparer une vérification des partages

Une revue utile part d’une liste de dossiers, de leurs destinataires attendus et des modes d’accès prévus. Pour chacun, rapprochez cette liste des réglages disponibles dans l’offre utilisée. N’attribuez pas à votre formule une fonction simplement décrite pour une autre offre ou aperçue dans une présentation commerciale.

Préparez une vérification autorisée avec des documents fictifs. Décrivez les situations à observer : membre de l’équipe, destinataire externe prévu et personne ne devant pas accéder au dossier. Relevez le comportement attendu, les conditions de l’observation et le résultat lorsqu’elle sera effectivement réalisée. Ce protocole ne présume pas de l’existence d’une option de blocage ni de son efficacité.

Examinez ensuite les copies. Retirer un accès au dossier source ne démontre pas qu’un fichier précédemment téléchargé a disparu chez son destinataire. Pour les appareils et applications sous votre contrôle, identifiez les actions nécessaires. Pour un tiers, examinez ses engagements et demandez une confirmation portant sur les données concernées lorsque cela est approprié. Une déclaration de suppression et une observation technique n’apportent pas la même preuve.

La revue doit déboucher sur une décision pour chaque écart : accès retiré, destinataire à confirmer, copie à traiter ou usage suspendu dans l’attente d’une clarification. Consignez aussi la personne chargée de vérifier la correction. Une liste d’anomalies sans responsable ni suivi ne suffit pas à maîtriser les partages.

Exemple fictif : reprendre un dossier après un départ

Dans un cas entièrement fictif, la PME Pervenche prépare le départ d’une collaboratrice qui coordonne les échanges avec son cabinet comptable. Le dossier contient des justificatifs utiles, des coordonnées bancaires et plusieurs pièces de paie. L’équipe sait qu’un accès externe a été créé, mais ignore encore quels documents ont été téléchargés.

Le travail préparatoire consiste à identifier les documents encore nécessaires, le successeur interne et le périmètre d’accès attendu du cabinet. Les pièces RH sans rapport avec la mission doivent être examinées séparément. Leur présence dans le même dossier ne prouve ni leur nécessité ni l’autorisation de tous les destinataires à les consulter.

Pervenche prévoit ensuite de vérifier les partages actifs et de demander au cabinet les informations utiles sur les copies détenues. L’inconnue sur les téléchargements reste inscrite au dossier ; elle ne devient pas une absence de copie par défaut. La fermeture du compte de la collaboratrice est une action parmi d’autres, dont la réalisation ne clôt pas automatiquement la revue.

Ce cas ne décrit aucun contrôle réel de Dropbox. Il fournit une méthode pour répartir les tâches entre propriétaire du dossier, administrateur, métier et destinataire externe, puis examiner ce que chaque confirmation établit effectivement.

Traiter une demande d’accès ou d’effacement

Lorsqu’une personne exerce ses droits, partez de sa demande et des traitements concernés. Recherchez les fichiers pertinents, mais aussi les copies connues dans les autres outils. Un dossier peut contenir des données de plusieurs personnes : l’accès prévu par l’Art. 15 n’impose pas de transmettre indistinctement tous ses fichiers sans examiner les droits et libertés des tiers.

Pour l’effacement, analysez les conditions et exceptions de l’Art. 17. Si certaines pièces doivent être conservées, précisez lesquelles, pourquoi et avec quels accès. Une obligation applicable à une facture ne justifie pas de conserver sans distinction tout le dossier de partage. Organisez également le traitement des copies et le suivi des actions confiées aux prestataires.

Enfin, préparez la réponse dans le calendrier de l’Art. 12. La disponibilité d’un administrateur ou une demande d’assistance ne crée pas un report automatique. Conservez la preuve des opérations accomplies et expliquez les limites justifiées. Cette réponse juridique doit correspondre aux actions réalisées, sans présenter une demande de suppression envoyée au fournisseur comme une suppression déjà confirmée.

Ce qu’il faut retenir

  • Identifier le service et la version contractuelle avant d’analyser le DPA.
  • Vérifier la localisation effective, son périmètre et les conditions de migration.
  • Contrôler les liens, les copies locales et les intégrations en plus des comptes utilisateurs.
  • Préparer la restitution et la suppression avant de résilier.

FAQ

Un abonnement payant suffit-il pour utiliser Dropbox au travail ?

Le prix ne démontre ni le périmètre contractuel ni la configuration adéquate. Il faut identifier le service d’équipe utilisé et les conditions qui lui sont applicables.

Peut-on imposer librement un serveur français ?

La documentation consultée ne donne pas un libre choix du serveur. Vérifiez l’éligibilité et la région effectivement proposée à votre équipe.

Supprimer un compte supprime-t-il toutes les copies ?

Il faut examiner séparément le compte, les liens partagés, les appareils synchronisés et les copies détenues par les destinataires. Organisez la sortie à partir de cet inventaire.

Recevez nos analyses conformité dans la newsletter.

Thiébaut Devergranne, docteur en droit et spécialiste du droit des technologies depuis plus de vingt ans. Sources contractuelles et documentation vérifiées le 28 septembre 2026.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →