Google Drive et RGPD : maîtriser partage et conservation
Contrat Workspace, liens de partage, régions, Vault et Gemini : les contrôles à documenter pour vos fichiers Google Drive.
- Définir les usages autorisés et le contrat applicable
- Organiser les espaces et les responsabilités
- Revoir les permissions avant de diffuser un lien
- Une autorisation de partage commentée
- Comprendre la portée des régions de données
- Faire coïncider conservation, corbeille et Vault
- Examiner Gemini et les données de santé séparément
- Ce qu’il faut retenir
- FAQ
Google Drive peut servir au partage professionnel de données personnelles si l’organisation encadre les comptes, les accès et la conservation adaptés à ses usages. Un lien restreint ne suffit pas : il faut également examiner les droits hérités, les copies et les règles qui maintiennent un fichier après sa suppression apparente. Commencez par décider qui doit consulter chaque catégorie de documents et jusqu’à quel événement.
Définir les usages autorisés et le contrat applicable
Distinguez les comptes personnels et les comptes administrés dans votre organisation. Ils n’offrent pas nécessairement le même contrat, les mêmes possibilités de gestion ni les mêmes engagements. Pour un espace professionnel, identifiez l’édition Workspace, les services activés et l’entité contractante ; ne déduisez pas ces éléments du seul nom « Google Drive ».
Le Cloud Data Processing Addendum organise le traitement des données client pour les contrats concernés, avec des rôles et des modalités d’assistance et d’audit. Il ne dispense pas l’entreprise de choisir une finalité, une base légale et une durée adaptées à chaque dossier. Vérifiez les engagements applicables avant d’autoriser des pièces sensibles ou des traitements pour le compte de clients.
L’Art. 6(1) s’apprécie selon la finalité réelle : obligations de l’employeur, exécution d’une prestation, gestion d’un contentieux ou autre usage. L’intérêt légitime n’est pas une réponse automatique à tout partage interne. Les données de santé ou d’autres catégories particulières nécessitent également une condition de l’Art. 9(2). RGPD, chapitre II.
Organiser les espaces et les responsabilités
Attribuez à chaque espace un responsable métier et une règle d’accès. Séparez les documents communs des dossiers confidentiels ; une arborescence compréhensible facilite la fermeture des accès et le respect des durées.
Les Drive partagés permettent une gestion collective : les fichiers restent dans l’espace lorsque leurs contributeurs quittent l’équipe. Ils ne garantissent toutefois pas que seuls les membres attendus y accèdent : les membres, les partages directs et les restrictions propres aux dossiers doivent être examinés.
Une organisation peut par exemple réserver un Drive aux contrats validés et un espace distinct aux pièces d’identité nécessaires. Ce choix pratique évite qu’un besoin de consulter un contrat donne aussi accès à ses justificatifs confidentiels.
| Espace | Responsable | Accès à justifier | Événement déclenchant la revue |
|---|---|---|---|
| Dossier client actif | Chef de mission | Équipe affectée et interlocuteurs désignés | Fin ou changement de mission |
| Contrats archivés | Direction juridique | Personnes ayant besoin de la preuve | Fin du délai justifié |
| Documents RH | Équipe habilitée | Fonctions strictement concernées | Départ ou changement de poste |
| Échange externe | Responsable de l’envoi | Destinataire identifié | Réception ou échéance du partage |
Revoir les permissions avant de diffuser un lien
La documentation Google sur le partage distingue les rôles et les permissions héritées des dossiers. Une correction sur un fichier ne doit pas être supposée neutraliser tous les accès issus de son environnement. Vérifiez aussi les groupes, invités et partages directs.
Pour chaque envoi sensible, contrôlez le destinataire, le périmètre exact, le droit de modifier et la durée d’accès. Un lien ouvert à toute personne qui le possède peut être retransmis. Restreindre le téléchargement peut réduire certains usages, sans empêcher une personne autorisée de recopier une information affichée. Notre méthode pour sécuriser les liens de partage fournit une revue exploitable avant l’envoi.
Exemple hypothétique : une équipe retire un prestataire d’un groupe, mais ses documents restent accessibles par une invitation directe. La clôture doit donc examiner les deux voies d’accès. Conservez la preuve de la revue, sans recopier inutilement les documents dans un dossier d’audit.
Une autorisation de partage commentée
Prenons un exemple fictif de consigne interne : une PME prépare une conférence avec une agence chargée de mettre en page le programme. L’agence a besoin du nom professionnel des intervenants, de leur fonction et de leur courte présentation approuvée. Elle n’a pas besoin du fichier des inscrits, des coordonnées privées ni des échanges sur les remboursements.
La responsable de l’événement peut transmettre cette consigne à l’administrateur :
Objet : préparation du programme de la conférence. Créer un espace de travail distinct contenant uniquement les notices professionnelles validées. Donner à la personne désignée de l’agence le droit nécessaire à la mise en page, sans ouvrir le dossier général de l’événement. La responsable de la conférence valide les ajouts de destinataires. À la livraison du programme, fermer l’accès de production de l’agence et traiter ses copies selon les engagements convenus. Les justificatifs et la liste des inscrits restent hors de cet espace.
Cette rédaction est une proposition à adapter, pas un contrat complet de sous-traitance ni une formule de consentement. Elle relie une tâche précise à un ensemble limité de données. La base légale du traitement et l’information des intervenants doivent être déterminées séparément ; l’accord sur une biographie ne vaut pas autorisation de réutiliser toutes leurs coordonnées.
Quatre choix méritent un commentaire. D’abord, l’espace contient un extrait préparé pour l’agence : donner accès au répertoire complet puis demander de ne pas ouvrir certains fichiers serait incohérent avec le besoin. Ensuite, le niveau d’accès suit la tâche : lecture pour consulter, modification seulement si la prestation l’exige. Troisièmement, l’ajout d’un collègue de l’agence revient au circuit d’autorisation au lieu d’élargir silencieusement le groupe. Enfin, la clôture vise aussi les exemplaires téléchargés : supprimer une permission ne rappelle pas une copie déjà remise.
L’administrateur traduit ces décisions dans les fonctions disponibles pour l’édition et le type d’espace utilisés. La documentation produit décrit les possibilités ; la consigne exprime le résultat attendu. Avant de transmettre des documents réels, une vérification avec un fichier fictif doit montrer que le destinataire prévu accède au bon périmètre et qu’une personne extérieure non autorisée n’y accède pas.
Si cette séparation n’est pas possible avec la structure retenue, préparez un espace distinct ou un autre canal approuvé. N’envoyez pas provisoirement le lien du dossier général. Le responsable métier conserve la consigne, la liste approuvée et la date de fermeture attendue ; il n’a pas besoin de dupliquer toutes les biographies dans la preuve d’audit.
Comprendre la portée des régions de données
Pour les éditions compatibles, Google permet de sélectionner une région pour les données couvertes. La documentation de configuration distingue les fonctionnalités selon les licences et précise qu’un utilisateur sans édition compatible n’est pas couvert du seul fait de son rattachement à une unité organisationnelle.
La liste des données couvertes inclut notamment le contenu des fichiers Drive et distingue stockage et traitement selon l’édition. Les catégories non mentionnées, comme certains journaux ou contenus en cache, ne doivent pas être supposées couvertes. Enregistrez la licence, le paramètre et le périmètre documentaire qui fondent votre décision.
Ce réglage ne remplace pas l’examen des destinataires et transferts au titre des Art. 44–46. Un partage avec un partenaire, un connecteur ou un accès de support demande sa propre qualification. RGPD, chapitre V. La fiche Google Cloud développe la distinction entre localisation et garanties de transfert.
Faire coïncider conservation, corbeille et Vault
Une durée de conservation doit être définie par catégorie de document, avec un point de départ et les exceptions justifiées. « Garder tous les Drive pendant dix ans » ne remplace pas cette analyse. L’Art. 5(1)(e) impose une durée nécessaire aux finalités, sous réserve des régimes particuliers applicables.
Dans Drive, le passage en corbeille ne correspond pas toujours à une disparition immédiate. Avec Vault, une règle de conservation ou un gel peut préserver des données supprimées par l’utilisateur. La documentation des règles Drive dans Vault décrit ces mécanismes ; celle sur le fonctionnement de la conservation explique la priorité des gels et les effets potentiellement irréversibles d’une règle mal configurée.
Avant un effacement, identifiez les exemplaires, les propriétaires, les copies téléchargées et les obligations de préservation. Avant de supprimer un compte, vérifiez les conséquences sur les dossiers professionnels et les éventuels besoins de preuve. Enregistrez les résultats dans une preuve d’exécution de l’effacement, en distinguant suppression active et copies conservées pour un motif documenté.
Fermer l’accès sans effacer la preuve utile
Dans l’exemple de la conférence, la livraison du programme ferme le besoin de collaboration active. La responsable conserve la version finale selon sa durée justifiée et retire les brouillons inutiles. Si un désaccord sur la prestation impose de garder certains échanges, elle isole les pièces pertinentes avec un accès limité ; elle ne maintient pas l’agence dans tout l’espace pour cette raison.
La fiche de clôture distingue donc trois réponses : accès de l’agence retiré, exemplaires internes traités selon leur catégorie, sort des copies du prestataire documenté. Une réponse manquante reste ouverte. Si Vault conserve un document pour un motif valable, mentionnez ce périmètre résiduel au lieu d’annoncer un effacement intégral. La décision juridique précède la modification d’une règle qui pourrait supprimer d’autres dossiers.
Examiner Gemini et les données de santé séparément
Le centre de confidentialité Gemini pour Workspace limite ses engagements aux offres concernées. Il décrit notamment le respect des permissions et l’absence d’utilisation des contenus pour entraîner les modèles hors du domaine sans autorisation. Ces engagements ne doivent pas être étendus à n’importe quel compte ou application tierce.
Une IA qui respecte des permissions trop larges peut néanmoins rendre une information plus facile à retrouver. Revoyez les droits avant son activation et définissez les dossiers autorisés. Le même centre documentaire indique que Gemini Notebook crée une copie des sources Drive : les paramètres de partage et de région de Drive ne s’appliquent pas automatiquement à cette copie. La revue doit suivre le nouveau traitement. Consultez aussi le guide Gemini et RGPD.
Pour la santé, Google publie un périmètre HDS incluant certains services Workspace. Cela appelle une vérification du certificat, de l’offre, des conditions et de l’architecture, pas une autorisation générale de déposer toute donnée médicale. L’Art. L1111-8 CSP détermine le champ de l’obligation d’hébergement certifié. Une AIPD demeure obligatoire avant un traitement susceptible d’engendrer un risque élevé, selon l’Art. 35(1). RGPD, chapitre IV.
Ce qu’il faut retenir
- Définissez les comptes, espaces et usages que l’organisation autorise.
- Vérifiez les accès hérités, les invitations directes et les groupes.
- Les régions de données et les engagements IA ont un périmètre précis.
- La suppression doit tenir compte de Vault, des copies et des exceptions documentées.
FAQ
Un Drive partagé est-il fermé aux personnes extérieures ?
Cela dépend de ses paramètres et des partages accordés. Vérifiez les membres, les accès directs et les droits sur les dossiers concernés.
Retirer un fichier de mon Drive efface-t-il toutes ses copies ?
Non. Les droits de propriété, les copies, la corbeille et les règles de conservation peuvent conduire à des situations différentes. Une demande d’effacement doit être traitée selon son périmètre réel.
Activer Gemini impose-t-il de revoir les permissions ?
C’est une mesure utile : les fonctionnalités de recherche peuvent rendre plus visible ce qui était déjà accessible. Vérifiez aussi le contrat et les traitements complémentaires du service utilisé.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.