Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mercredi 30 septembre 2026
RGPD

Linear et RGPD : régions, tickets et accès

Vérifiez la région Linear, le DPA, les accès invités et les données des tickets. Une méthode pour encadrer votre espace de travail.

Un ticket Linear peut contenir un e-mail client, une capture de production ou un extrait de journal. L’analyse RGPD doit porter sur ces contenus et leurs copies, pas seulement sur les comptes des développeurs. La région de stockage, les intégrations et les droits d’accès se vérifient dans l’espace réellement utilisé.

Ce qu’il faut retenir

Linear permet de choisir une région européenne à la création d’un espace. Ce choix ne couvre pas toutes les données et ne supprime pas toute analyse des transferts. Le DPA doit être examiné avec les paramètres du service. Réduisez les données personnelles dans les tickets, contrôlez les accès indirects et distinguez fermeture d’un ticket, retrait d’un accès et effacement.

Vérifier la région plutôt que présumer un hébergement américain

La documentation Security de Linear, consultée le 26 septembre 2026, prévoit le choix entre États-Unis et Union européenne à la création de l’espace. Le changement ultérieur n’est pas proposé en libre-service. La région se consulte dans les paramètres d’administration de l’espace.

La majorité des données de l’espace, dont les descriptions et pièces jointes, reste dans la région choisie. La documentation énumère des exceptions stockées aux États-Unis : informations de compte et d’espace, clés API, certaines données d’usage ou d’analyse, informations de compte liées aux erreurs et e-mails de notification, ces derniers pendant sept jours chez le prestataire d’envoi.

Conservez la preuve du réglage et identifiez les données réellement concernées par chaque exception. La décision doit être reliée à votre analyse des transferts hors UE, aux intégrations utilisées et aux engagements contractuels applicables.

Lire le DPA avec les bonnes questions

Le DPA de Linear prévoit que le client peut être responsable ou sous-traitant, Linear intervenant en sous-traitance pour les données concernées. Il distingue ses activités autonomes sur certaines données de compte et d’usage. La section 5 incorpore des clauses contractuelles types selon les rôles ; ne présumez pas une certification DPF à partir de la seule nationalité du fournisseur.

La section 3 prévoit une notification des nouveaux sous-traitants et un délai d’objection de trente jours ; vérifiez l’abonnement aux notifications. La section 7 ne limite pas tout audit à une certification : elle organise aussi d’autres vérifications sous conditions. Enfin, examinez la restriction de la section 7.8 concernant les incidents liés aux actes ou omissions du client. Une clause contractuelle ne dispense pas le sous-traitant de ses obligations légales.

Le questionnaire fournisseur sert à consigner les points résolus et les réponses encore nécessaires. Évitez une grille où toutes les rubriques sont déclarées « couvertes » sans analyse du périmètre et des réserves.

Organiser un ticket exploitable sans copier le dossier client

Une règle pratique consiste à garder le dossier personnel dans le système prévu pour cela et à décrire dans Linear le comportement technique à corriger. Un lien vers un dossier à accès contrôlé peut être préférable à une copie, à condition que ses destinataires soient autorisés à le consulter.

Contenu envisagé Traitement à privilégier
Capture d’écran de production Retirer les identités, valeurs inutiles, jetons et détails du compte
Échange de support complet Résumer le défaut et conserver seulement la référence nécessaire
Journal d’erreur Filtrer les champs personnels et secrets avant import
Export de plusieurs clients Construire un exemple fictif si la correction ne nécessite pas les dossiers réels
Identifiant de dossier Le garder uniquement s’il est nécessaire, avec accès maîtrisé à la correspondance

Un identifiant pseudonymisé reste une donnée personnelle lorsque la personne peut être retrouvée. Cette méthode met en œuvre la minimisation sans empêcher le diagnostic technique. Les Art. 5(1)(c) et 32 imposent respectivement la limitation des données et une sécurité adaptée : voir les chapitres II et IV du RGPD.

Contrôler les invités et les accès indirects

La documentation des rôles précise que tous les utilisateurs de l’offre Free sont administrateurs. Les invités disposent d’un périmètre par équipe, mais certaines intégrations peuvent créer des accès indirects ; les aperçus de liens Slack suivent notamment la visibilité du canal et les réglages d’aperçu. Une restriction dans Linear ne doit donc pas être supposée identique dans chaque outil connecté.

Vérifiez un cas concret : un invité qui ne voit pas une équipe peut-il recevoir le titre, le contenu ou une pièce jointe d’un ticket via une notification, une intégration ou une recherche externe ? Réduisez les flux au besoin de collaboration et examinez les autorisations du compte qui les exécute.

Le SAML est documenté sur l’offre Enterprise. Les règles diffèrent entre domaines approuvés, invités ajoutés directement et invités gérés via le fournisseur d’identité. Ne concluez pas qu’activer le SSO impose automatiquement la même authentification à tout le monde. Contrôlez les exceptions et les comptes administratifs.

Prévoir la fin des accès et la conservation

Linear précise qu’un compte suspendu perd son accès mais reste visible pour l’historique. Cette opération répond à un départ ou un retrait d’habilitation ; elle ne constitue pas l’effacement de toutes les données de la personne.

Définissez séparément la durée utile des tickets, les pièces à conserver comme preuve et les contenus à supprimer. Une anomalie résolue peut rester utile au développement sans que l’identité du client soit encore nécessaire. L’Art. 5(1)(e) impose cette analyse de nécessité, pas une suppression uniforme de tous les tickets après un nombre arbitraire de mois.

Pour une demande de droit, recherchez les comptes, mentions, commentaires, pièces jointes et copies dans les outils connectés. Vérifiez les conditions du droit demandé avant d’effacer. En cas d’incident, le responsable analyse le risque et les obligations de l’Art. 33 ; toute anomalie technique n’impose pas automatiquement une notification CNIL.

Décision de déploiement à documenter

Le dossier doit identifier le responsable opérationnel, les usages autorisés, la région, les exceptions de transfert, le DPA applicable et les accès. Ajoutez les conditions d’activation des intégrations ou fonctions d’IA : données consultables, prestataires, réutilisations éventuelles et mécanisme de retrait. Une fonction nouvelle doit être évaluée avant de lui ouvrir les données existantes.

Une AIPD est obligatoire si le traitement est susceptible d’engendrer un risque élevé au sens de l’Art. 35(1). La marque du logiciel ou l’expression « usage interne » ne suffit pas à répondre à cette question.

FAQ

Linear peut-il stocker les tickets dans l’Union européenne ?

Oui, la documentation prévoit cette région à la création de l’espace. Certaines données restent toutefois stockées aux États-Unis ; le périmètre doit être vérifié et documenté.

Suspendre un utilisateur efface-t-il son historique ?

Non. La suspension retire l’accès mais conserve des éléments historiques. Une demande d’effacement exige une analyse distincte des données et des motifs de conservation.

Un DPA suffit-il à autoriser tous les contenus ?

Non. Il faut encore une finalité, une base légale, des données nécessaires et des mesures adaptées. Le contrat du fournisseur ne remplace pas cette analyse.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →