Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mercredi 30 septembre 2026
RGPD

Miro et RGPD : tableaux, partages et fonctions IA

Vérifiez la résidence UE de Miro, ses limites, les usages de l’IA et les accès aux tableaux pour encadrer vos ateliers et données personnelles.

Un tableau Miro peut réunir des verbatims clients, des captures de support, des photos et des noms de participants. Pour le DPO, le contrôle utile consiste à suivre ces éléments depuis l’import jusqu’au partage, à la synthèse et à la suppression. La conformité dépend autant du contenu des ateliers que du contrat du fournisseur. Avant de l’autoriser, fixez les personnes admises, les informations utiles et les usages d’IA permis. Une résidence européenne ne compense pas un tableau visible par une équipe trop large.

Résidence des données : lire le périmètre

La documentation de résidence Miro indique un centre principal en Irlande et une sauvegarde en Allemagne pour la région UE par défaut. Les autres régions proposées sont réservées à Enterprise.

La résidence concerne les fonctions généralement disponibles, avec des exclusions pour les fonctions bêta ou en préversion. La documentation distingue aussi les données des tableaux de certaines données de profil utilisateur. Les intégrations tierces peuvent traiter les informations ailleurs ; l’IA peut effectuer des traitements hors de la région sélectionnée. Les enregistrements stockés et le traitement d’une communication en temps réel ne doivent pas être confondus.

Consignez la région de votre organisation, les fonctions utilisées et les exceptions pertinentes. Une formule contractuelle « données hébergées en Europe » ne remplace pas cet inventaire des transferts de données.

Contrat : contrôler les conditions réelles

Le Customer Data Processing Addendum décrit Miro comme sous-traitant pour les données personnelles du client. Il prévoit des mécanismes de transfert et des modalités d’assistance. Son annexe indique aussi une interdiction de soumettre des catégories particulières de données au service : un atelier contenant des données de santé ne se sécurise donc pas par la seule signature du DPA standard.

Les modalités d’audit méritent une lecture précise. La section 7 privilégie les rapports et prévoit un audit par un tiers dans certaines circonstances, avec préavis et conditions. Cela ne permet pas de réduire le droit d’audit de l’Art. 28(3)(h) à la seule présence d’une certification. Confrontez la version applicable à vos exigences et conservez les échanges nécessaires.

Avant d’autoriser un usage sensible, qualifiez les données envisagées et les restrictions contractuelles. Pour un atelier de recherche client, partez de la minimisation : un scénario fictif ou une synthèse sans identifiant peut suffire.

Préparer un tableau qui contient le minimum utile

Définissez l’objectif de l’atelier et choisissez les éléments nécessaires. Une capture d’écran complète peut révéler l’identité, les coordonnées et l’historique d’un client alors que seul un message d’erreur est utile. Recadrez et expurgez avant l’import, plutôt que de compter sur le retrait après la réunion.

Les initiales, un rôle ou un numéro de dossier restent des données personnelles si les participants peuvent retrouver la personne. Appliquez alors les mêmes règles d’accès et de durée. Le guide sur l’anonymisation des données permet de distinguer réduction des identifiants et anonymat effectif.

Avant l’atelier Pendant l’atelier Après l’atelier
Choisir des extraits nécessaires et vérifier leur provenance Éviter les ajouts nominatifs inutiles Retirer les données temporaires
Définir les participants et leurs droits Surveiller les nouveaux partages Révoquer les invitations devenues inutiles
Fixer l’usage autorisé des fonctions IA Sélectionner uniquement le contexte utile Vérifier les synthèses, exports et copies
Désigner le responsable du tableau Signaler une information publiée par erreur Appliquer la durée décidée

Cas pratique : un atelier de retours clients

Exemple fictif. Menuiserie Horizon veut revoir son parcours de prise de rendez-vous avec trois salariés et deux clients volontaires. La responsable prépare un tableau Miro à partir de tickets du service client. Son objectif est d’identifier les étapes difficiles, pas de comparer les clients ni d’évaluer les salariés cités dans les réclamations.

Elle choisit six situations reformulées : confirmation reçue tardivement, adresse de chantier difficile à modifier, rendez-vous reporté. Les captures complètes sont écartées, car elles contiennent des coordonnées, des signatures et des informations sans utilité pour l’atelier. Les situations peuvent être discutées sans ces pièces originales, qui restent dans leur système de gestion habituel.

La société doit également documenter la base légale du traitement retenu et l’information des participants. Pour une participation facultative, elle ne déduit pas un accord global de la relation commerciale antérieure. Dans cet exemple, la société retient le consentement pour la participation facultative des deux clients : information préalable, choix sans conséquence sur leur service, preuve de leur accord et retrait possible. Elle distingue les comptes professionnels des salariés, dont l’usage nécessaire à cet atelier interne relève de l’intérêt légitime documenté : objectif d’amélioration, accès restreints et absence d’évaluation individuelle. Une invitation à commenter le parcours n’autorise pas à diffuser les réclamations identifiantes des autres clients. Les principes de finalité, minimisation et licéité restent ceux des Art. 5(1)(b)/(c) et 6(1) du RGPD.

Les décisions consignées avant l’atelier

Point Décision dans l’exemple Responsable du contrôle
Matériau de départ Six situations reformulées, sans captures de tickets Responsable clientèle
Identification Aucun nom de client dans les situations ; comptes et commentaires des participants restent personnels Animatrice
Participants Trois salariés et deux clients identifiés, sans accès général à une équipe historique Propriétaire du tableau
Partage Accès limités aux participants ; pas de lien public Administrateur et propriétaire
IA Aucune synthèse IA pour cet atelier ; compte rendu rédigé par l’animatrice Animatrice, consigne annoncée aux participants
Livrable Liste d’améliorations du parcours sans attribution nominative des remarques Responsable clientèle
Clôture Retrait des accès et revue du tableau trente jours après validation du livrable Propriétaire, échéance inscrite au dossier

Les trente jours sont ici un choix de suivi du projet, pas une règle Miro ni un délai légal général. La responsable prévoit une durée plus courte pour toute information importée par erreur. Une donnée nécessaire pour traiter une réclamation individuelle doit rester dans le dossier adapté, avec sa propre durée ; l’atelier ne devient pas l’archive de tous les tickets.

Le premier contrôle échoue sur une équipe Free

L’animatrice prépare d’abord une maquette avec des situations entièrement inventées, dans une ancienne équipe Free utilisée pour plusieurs projets. Elle pense que ne pas activer de lien public suffit. Un salarié absent de la liste des cinq participants peut pourtant accéder au tableau : il appartient à cette équipe.

La documentation Miro sur les tableaux publics et privés indique que, dans une équipe Free, les tableaux sont accessibles à l’équipe et que ce partage ne peut pas être retiré. Les offres Starter, Business, Enterprise et Education permettent des tableaux privés. « Partagé à l’équipe » et « public par lien » sont donc deux expositions différentes.

Dans le scénario, la responsable refuse d’y importer les retours clients. Elle prépare l’atelier dans l’espace Business déjà disponible dans l’entreprise, après avoir vérifié que la configuration permet les accès retenus. Un abonnement payant n’est pas en lui-même la preuve d’un partage correct : les autorisations effectives doivent encore correspondre aux personnes attendues.

Sur la maquette, elle contrôle trois situations : le compte du participant autorisé accède au tableau ; le salarié non invité n’y accède pas ; une personne déconnectée disposant du lien n’y accède pas. Elle examine également les accès provenant de l’équipe et des espaces, pas seulement les invitations individuelles. Le compte rendu conserve le résultat de ces vérifications fictives et le périmètre autorisé.

Si une autorisation trop large subsiste, l’atelier ne reçoit pas de retours identifiants. Il peut se tenir avec une présentation reformulée dans un outil déjà autorisé, pendant que la configuration est corrigée. Retirer les noms des six situations ne dispense d’ailleurs pas de protéger les comptes, les commentaires et les informations que les participants pourraient ajouter en séance.

IA : distinguer réponse, amélioration et entraînement

La page Miro AI Admin security indique que les données soumises ne servent pas à entraîner les modèles. Elle décrit des réglages d’activation pour Enterprise et Education ; ne supposez pas que tous les comptes disposent de la même administration centralisée.

Une autre page précise une utilisation des interactions des comptes Free pour améliorer les fonctionnalités Miro AI. Sont notamment concernés les prompts, le contexte sélectionné et les résultats. L’administrateur peut désactiver cette collecte ; Miro précise qu’elle ne sert pas à entraîner ou affiner les modèles et que les invités des offres payantes et Education sont exclus de ce dispositif.

Il faut donc distinguer l’absence d’entraînement des modèles de l’absence de toute réutilisation d’interactions. Vérifiez le réglage de l’organisation, limitez le contexte transmis et relisez les synthèses avant de les utiliser pour une décision concernant une personne.

Fermer les partages et organiser la suppression

Avant de diffuser le lien d’un tableau, contrôlez sa portée avec un compte extérieur au groupe de travail. Examinez les invités, les liens publics et les intégrations, selon les options disponibles dans votre offre. Les politiques d’entreprise ne doivent pas rester une consigne écrite si un paramètre permet de réduire l’exposition.

À la clôture d’un projet, déterminez ce qui doit être conservé comme livrable et ce qui était temporaire. Une exportation PDF ou image crée une autre copie ; la suppression du tableau n’agit pas automatiquement sur un fichier téléchargé ou envoyé dans une messagerie.

Prévoyez enfin une recherche en cas de demande de droits : noms dans les objets, commentaires, pièces importées et copies de travail. La recherche ne doit pas se limiter au nom du compte utilisateur. Inscrivez les décisions dans le registre des activités de traitement, avec les autres outils du parcours.

À la fin de l’atelier fictif, l’animatrice relit le compte rendu et retire une remarque qui permettrait de reconnaître un client grâce à un détail de chantier. Elle conserve la proposition utile — préciser le formulaire de changement d’adresse — sans reproduire le récit. Elle vérifie aussi les copies que l’équipe a volontairement exportées. Fermer un accès au tableau ne révoque pas un fichier déjà transmis.

La responsable clôt le dossier lorsque le livrable est validé, que les accès devenus inutiles sont retirés et que le sort du tableau est exécuté selon la décision enregistrée. Elle garde les éléments nécessaires pour expliquer ces actions, sans recopier toutes les données de l’atelier dans le dossier de conformité. Si des informations réelles avaient été exposées à des personnes non autorisées, il faudrait en plus traiter l’incident, documenter les faits et apprécier les notifications selon les Art. 33(1)/(5) et 34(1) du RGPD.

Ce qu’il faut retenir

  • Vérifiez les accès réels et l’offre utilisée avant d’importer des données.
  • Réduisez les contenus à ce qui sert effectivement l’atelier.
  • Examinez séparément résidence, contrat, IA et intégrations.
  • Clôturez aussi les invitations et les copies exportées.

FAQ

La résidence UE est-elle réservée à Enterprise ?

Non. La documentation actuelle annonce la résidence UE par défaut pour toutes les offres. Enterprise permet d’autres régions. Il faut toutefois vérifier les données et fonctions couvertes.

Des initiales suffisent-elles à anonymiser un atelier ?

Non, si le contexte permet de reconnaître la personne. Il s’agit alors au mieux d’une réduction des identifiants, avec maintien des obligations RGPD.

Miro utilise-t-il les interactions pour entraîner ses modèles ?

La documentation indique qu’elles ne servent pas à l’entraînement ou à l’affinage. Elle décrit néanmoins une collecte d’interactions des comptes Free pour améliorer les fonctionnalités, désactivable par l’administrateur. Les deux usages doivent être distingués.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →