Miro et RGPD : tableaux, partages et fonctions IA
Vérifiez la résidence UE de Miro, ses limites, les usages de l’IA et les accès aux tableaux pour encadrer vos ateliers et données personnelles.
- Résidence des données : lire le périmètre
- Contrat : contrôler les conditions réelles
- Préparer un tableau qui contient le minimum utile
- Cas pratique : un atelier de retours clients
- IA : distinguer réponse, amélioration et entraînement
- Fermer les partages et organiser la suppression
- Ce qu’il faut retenir
- FAQ
Un tableau Miro peut réunir des verbatims clients, des captures de support, des photos et des noms de participants. Pour le DPO, le contrôle utile consiste à suivre ces éléments depuis l’import jusqu’au partage, à la synthèse et à la suppression. La conformité dépend autant du contenu des ateliers que du contrat du fournisseur. Avant de l’autoriser, fixez les personnes admises, les informations utiles et les usages d’IA permis. Une résidence européenne ne compense pas un tableau visible par une équipe trop large.
Résidence des données : lire le périmètre
La documentation de résidence Miro indique un centre principal en Irlande et une sauvegarde en Allemagne pour la région UE par défaut. Les autres régions proposées sont réservées à Enterprise.
La résidence concerne les fonctions généralement disponibles, avec des exclusions pour les fonctions bêta ou en préversion. La documentation distingue aussi les données des tableaux de certaines données de profil utilisateur. Les intégrations tierces peuvent traiter les informations ailleurs ; l’IA peut effectuer des traitements hors de la région sélectionnée. Les enregistrements stockés et le traitement d’une communication en temps réel ne doivent pas être confondus.
Consignez la région de votre organisation, les fonctions utilisées et les exceptions pertinentes. Une formule contractuelle « données hébergées en Europe » ne remplace pas cet inventaire des transferts de données.
Contrat : contrôler les conditions réelles
Le Customer Data Processing Addendum décrit Miro comme sous-traitant pour les données personnelles du client. Il prévoit des mécanismes de transfert et des modalités d’assistance. Son annexe indique aussi une interdiction de soumettre des catégories particulières de données au service : un atelier contenant des données de santé ne se sécurise donc pas par la seule signature du DPA standard.
Les modalités d’audit méritent une lecture précise. La section 7 privilégie les rapports et prévoit un audit par un tiers dans certaines circonstances, avec préavis et conditions. Cela ne permet pas de réduire le droit d’audit de l’Art. 28(3)(h) à la seule présence d’une certification. Confrontez la version applicable à vos exigences et conservez les échanges nécessaires.
Avant d’autoriser un usage sensible, qualifiez les données envisagées et les restrictions contractuelles. Pour un atelier de recherche client, partez de la minimisation : un scénario fictif ou une synthèse sans identifiant peut suffire.
Préparer un tableau qui contient le minimum utile
Définissez l’objectif de l’atelier et choisissez les éléments nécessaires. Une capture d’écran complète peut révéler l’identité, les coordonnées et l’historique d’un client alors que seul un message d’erreur est utile. Recadrez et expurgez avant l’import, plutôt que de compter sur le retrait après la réunion.
Les initiales, un rôle ou un numéro de dossier restent des données personnelles si les participants peuvent retrouver la personne. Appliquez alors les mêmes règles d’accès et de durée. Le guide sur l’anonymisation des données permet de distinguer réduction des identifiants et anonymat effectif.
| Avant l’atelier | Pendant l’atelier | Après l’atelier |
|---|---|---|
| Choisir des extraits nécessaires et vérifier leur provenance | Éviter les ajouts nominatifs inutiles | Retirer les données temporaires |
| Définir les participants et leurs droits | Surveiller les nouveaux partages | Révoquer les invitations devenues inutiles |
| Fixer l’usage autorisé des fonctions IA | Sélectionner uniquement le contexte utile | Vérifier les synthèses, exports et copies |
| Désigner le responsable du tableau | Signaler une information publiée par erreur | Appliquer la durée décidée |
Cas pratique : un atelier de retours clients
Exemple fictif. Menuiserie Horizon veut revoir son parcours de prise de rendez-vous avec trois salariés et deux clients volontaires. La responsable prépare un tableau Miro à partir de tickets du service client. Son objectif est d’identifier les étapes difficiles, pas de comparer les clients ni d’évaluer les salariés cités dans les réclamations.
Elle choisit six situations reformulées : confirmation reçue tardivement, adresse de chantier difficile à modifier, rendez-vous reporté. Les captures complètes sont écartées, car elles contiennent des coordonnées, des signatures et des informations sans utilité pour l’atelier. Les situations peuvent être discutées sans ces pièces originales, qui restent dans leur système de gestion habituel.
La société doit également documenter la base légale du traitement retenu et l’information des participants. Pour une participation facultative, elle ne déduit pas un accord global de la relation commerciale antérieure. Dans cet exemple, la société retient le consentement pour la participation facultative des deux clients : information préalable, choix sans conséquence sur leur service, preuve de leur accord et retrait possible. Elle distingue les comptes professionnels des salariés, dont l’usage nécessaire à cet atelier interne relève de l’intérêt légitime documenté : objectif d’amélioration, accès restreints et absence d’évaluation individuelle. Une invitation à commenter le parcours n’autorise pas à diffuser les réclamations identifiantes des autres clients. Les principes de finalité, minimisation et licéité restent ceux des Art. 5(1)(b)/(c) et 6(1) du RGPD.
Les décisions consignées avant l’atelier
| Point | Décision dans l’exemple | Responsable du contrôle |
|---|---|---|
| Matériau de départ | Six situations reformulées, sans captures de tickets | Responsable clientèle |
| Identification | Aucun nom de client dans les situations ; comptes et commentaires des participants restent personnels | Animatrice |
| Participants | Trois salariés et deux clients identifiés, sans accès général à une équipe historique | Propriétaire du tableau |
| Partage | Accès limités aux participants ; pas de lien public | Administrateur et propriétaire |
| IA | Aucune synthèse IA pour cet atelier ; compte rendu rédigé par l’animatrice | Animatrice, consigne annoncée aux participants |
| Livrable | Liste d’améliorations du parcours sans attribution nominative des remarques | Responsable clientèle |
| Clôture | Retrait des accès et revue du tableau trente jours après validation du livrable | Propriétaire, échéance inscrite au dossier |
Les trente jours sont ici un choix de suivi du projet, pas une règle Miro ni un délai légal général. La responsable prévoit une durée plus courte pour toute information importée par erreur. Une donnée nécessaire pour traiter une réclamation individuelle doit rester dans le dossier adapté, avec sa propre durée ; l’atelier ne devient pas l’archive de tous les tickets.
Le premier contrôle échoue sur une équipe Free
L’animatrice prépare d’abord une maquette avec des situations entièrement inventées, dans une ancienne équipe Free utilisée pour plusieurs projets. Elle pense que ne pas activer de lien public suffit. Un salarié absent de la liste des cinq participants peut pourtant accéder au tableau : il appartient à cette équipe.
La documentation Miro sur les tableaux publics et privés indique que, dans une équipe Free, les tableaux sont accessibles à l’équipe et que ce partage ne peut pas être retiré. Les offres Starter, Business, Enterprise et Education permettent des tableaux privés. « Partagé à l’équipe » et « public par lien » sont donc deux expositions différentes.
Dans le scénario, la responsable refuse d’y importer les retours clients. Elle prépare l’atelier dans l’espace Business déjà disponible dans l’entreprise, après avoir vérifié que la configuration permet les accès retenus. Un abonnement payant n’est pas en lui-même la preuve d’un partage correct : les autorisations effectives doivent encore correspondre aux personnes attendues.
Sur la maquette, elle contrôle trois situations : le compte du participant autorisé accède au tableau ; le salarié non invité n’y accède pas ; une personne déconnectée disposant du lien n’y accède pas. Elle examine également les accès provenant de l’équipe et des espaces, pas seulement les invitations individuelles. Le compte rendu conserve le résultat de ces vérifications fictives et le périmètre autorisé.
Si une autorisation trop large subsiste, l’atelier ne reçoit pas de retours identifiants. Il peut se tenir avec une présentation reformulée dans un outil déjà autorisé, pendant que la configuration est corrigée. Retirer les noms des six situations ne dispense d’ailleurs pas de protéger les comptes, les commentaires et les informations que les participants pourraient ajouter en séance.
IA : distinguer réponse, amélioration et entraînement
La page Miro AI Admin security indique que les données soumises ne servent pas à entraîner les modèles. Elle décrit des réglages d’activation pour Enterprise et Education ; ne supposez pas que tous les comptes disposent de la même administration centralisée.
Une autre page précise une utilisation des interactions des comptes Free pour améliorer les fonctionnalités Miro AI. Sont notamment concernés les prompts, le contexte sélectionné et les résultats. L’administrateur peut désactiver cette collecte ; Miro précise qu’elle ne sert pas à entraîner ou affiner les modèles et que les invités des offres payantes et Education sont exclus de ce dispositif.
Il faut donc distinguer l’absence d’entraînement des modèles de l’absence de toute réutilisation d’interactions. Vérifiez le réglage de l’organisation, limitez le contexte transmis et relisez les synthèses avant de les utiliser pour une décision concernant une personne.
Fermer les partages et organiser la suppression
Avant de diffuser le lien d’un tableau, contrôlez sa portée avec un compte extérieur au groupe de travail. Examinez les invités, les liens publics et les intégrations, selon les options disponibles dans votre offre. Les politiques d’entreprise ne doivent pas rester une consigne écrite si un paramètre permet de réduire l’exposition.
À la clôture d’un projet, déterminez ce qui doit être conservé comme livrable et ce qui était temporaire. Une exportation PDF ou image crée une autre copie ; la suppression du tableau n’agit pas automatiquement sur un fichier téléchargé ou envoyé dans une messagerie.
Prévoyez enfin une recherche en cas de demande de droits : noms dans les objets, commentaires, pièces importées et copies de travail. La recherche ne doit pas se limiter au nom du compte utilisateur. Inscrivez les décisions dans le registre des activités de traitement, avec les autres outils du parcours.
À la fin de l’atelier fictif, l’animatrice relit le compte rendu et retire une remarque qui permettrait de reconnaître un client grâce à un détail de chantier. Elle conserve la proposition utile — préciser le formulaire de changement d’adresse — sans reproduire le récit. Elle vérifie aussi les copies que l’équipe a volontairement exportées. Fermer un accès au tableau ne révoque pas un fichier déjà transmis.
La responsable clôt le dossier lorsque le livrable est validé, que les accès devenus inutiles sont retirés et que le sort du tableau est exécuté selon la décision enregistrée. Elle garde les éléments nécessaires pour expliquer ces actions, sans recopier toutes les données de l’atelier dans le dossier de conformité. Si des informations réelles avaient été exposées à des personnes non autorisées, il faudrait en plus traiter l’incident, documenter les faits et apprécier les notifications selon les Art. 33(1)/(5) et 34(1) du RGPD.
Ce qu’il faut retenir
- Vérifiez les accès réels et l’offre utilisée avant d’importer des données.
- Réduisez les contenus à ce qui sert effectivement l’atelier.
- Examinez séparément résidence, contrat, IA et intégrations.
- Clôturez aussi les invitations et les copies exportées.
FAQ
La résidence UE est-elle réservée à Enterprise ?
Non. La documentation actuelle annonce la résidence UE par défaut pour toutes les offres. Enterprise permet d’autres régions. Il faut toutefois vérifier les données et fonctions couvertes.
Des initiales suffisent-elles à anonymiser un atelier ?
Non, si le contexte permet de reconnaître la personne. Il s’agit alors au mieux d’une réduction des identifiants, avec maintien des obligations RGPD.
Miro utilise-t-il les interactions pour entraîner ses modèles ?
La documentation indique qu’elles ne servent pas à l’entraînement ou à l’affinage. Elle décrit néanmoins une collecte d’interactions des comptes Free pour améliorer les fonctionnalités, désactivable par l’administrateur. Les deux usages doivent être distingués.
Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.
Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.