OneDrive et RGPD : partages, conservation et Copilot
Encadrer OneDrive professionnel : liens externes, résidence des données, départs, rétention et accès de Copilot aux documents.
- Ce qu’il faut retenir
- Qualifier les opérations et conserver les engagements
- Vérifier la résidence sans promettre l’absence de transfert
- Réduire les ouvertures de partage inutiles
- Départs et conservation : raisonner document par document
- Cas pratique : reprendre les dossiers d’une salariée qui part
- Quand la suppression attendue ne se produit pas
- Copilot : revoir les accès avant d’élargir la recherche
- FAQ
Pour encadrer OneDrive professionnel, il faut pouvoir répondre à trois questions : qui peut ouvrir un document, combien de temps ses différentes copies restent disponibles et quelles fonctions peuvent en exploiter le contenu. Le contrat Microsoft et la région du compte ne répondent pas seuls à ces questions.
Ce qu’il faut retenir
- Ce guide concerne OneDrive utilisé dans un environnement professionnel Microsoft 365 ; un compte grand public relève d’autres conditions.
- Les permissions et les liens existants doivent être vérifiés, y compris après un changement de politique de partage.
- Une suppression de compte, un retrait de licence et une politique de rétention ont des effets différents.
- Copilot rend particulièrement importante la revue des contenus accessibles ; la recherche web et les agents demandent une analyse distincte.
Qualifier les opérations et conserver les engagements
Microsoft fournit un service de stockage et de collaboration pour les données confiées par l’organisation. Les autres opérations doivent être examinées selon leurs finalités. La CNIL distingue notamment fourniture, amélioration du service et sécurité du cloud : la qualification ne se déduit pas du seul nom du fournisseur ou d’une catégorie « diagnostic ». CNIL, orientations du 28 mai 2026.
Réunissez l’abonnement, les Product Terms, le DPA applicable et les annexes pertinentes. Microsoft publie les versions de son avenant de protection des données. Conserver un rapport d’audit ne dispense pas d’examiner le périmètre du contrat, l’assistance aux droits et la fin de prestation. La méthode d’audit des preuves d’un prestataire aide à identifier les éléments manquants.
Vérifier la résidence sans promettre l’absence de transfert
L’EU Data Boundary couvre des engagements de stockage et de traitement dans l’UE et l’AELE, sous conditions et avec des exceptions. Pour Microsoft 365, la documentation retient notamment le lieu d’inscription du client et signale un cas particulier pour les capacités Multi-Geo. Les données des services professionnels disposent d’un engagement de stockage au repos, à distinguer d’une promesse générale de traitement exclusivement local. Périmètre EU Data Boundary.
Conservez une preuve du périmètre applicable à votre environnement et examinez les flux d’assistance, fonctionnalités optionnelles et services connectés. Notre guide sur l’assistance accessible hors UE fournit les questions à poser sans confondre stockage local et accès distant.
Réduire les ouvertures de partage inutiles
Microsoft permet de régler le partage au niveau de l’organisation et des espaces concernés. Le niveau OneDrive peut être plus restrictif que celui de SharePoint, mais pas plus permissif. Les liens « toute personne disposant du lien » permettent l’accès sans authentification ; les liens adressés à des personnes spécifiques répondent à une autre logique. La documentation prévoit aussi des paramètres d’expiration et avertit qu’une réactivation du partage externe peut redonner accès à des invités. Paramètres officiels de partage.
Pour des documents contenant des données personnelles, voici une vérification pratique à adapter :
- Choisir un document fictif représentatif et relever tous ses accès.
- Vérifier le lien depuis une session non connectée, puis avec un invité de test.
- Retirer un accès devenu inutile et contrôler le résultat.
- Rechercher les copies téléchargées ou placées dans un autre espace.
- Archiver le réglage, le résultat et le responsable de la revue.
Une politique affichée ne prouve pas le retrait de toutes les anciennes autorisations. Notre revue des liens de partage complète cette vérification.
Départs et conservation : raisonner document par document
La documentation OneDrive distingue le cycle de suppression d’un utilisateur et les comptes sans licence. Elle indique aussi que les règles de rétention Microsoft 365 et les mesures de conservation liées à une recherche juridique peuvent prévaloir sur le cycle standard de suppression. Il serait donc inexact de promettre que tout disparaît à une échéance unique après le départ. Conservation et suppression OneDrive.
La même documentation, consultée le 27 septembre 2026, avertit qu’après douze mois d’archivage impayé les données peuvent être supprimées malgré ces règles de conservation. Il faut donc également vérifier le statut des comptes sans licence et les conditions d’archivage ; une mesure de conservation juridique n’est pas une garantie technique indépendante de toute condition du service.
| Situation | Action à préparer |
|---|---|
| Départ d’un collaborateur | Sécuriser les accès et identifier les dossiers nécessaires à la continuité |
| Documents encore utiles | Transférer uniquement le périmètre justifié vers un espace gouverné |
| Documents arrivés à échéance | Déclencher la suppression et examiner copies, versions et rétention |
| Conservation pour un litige | Définir le périmètre, les accès, le motif et une échéance de réexamen |
| Demande d’une personne | Rechercher les fichiers concernés sans transmettre tout l’espace |
Le délai technique n’est pas la justification juridique de la conservation. L’article 5(1)(e) impose de limiter celle-ci à la durée nécessaire, sous les règles applicables. RGPD, art. 5. Une preuve d’exécution de l’effacement doit préciser ce qui a été supprimé et ce qui reste conservé pour un motif identifié.
Cas pratique : reprendre les dossiers d’une salariée qui part
Exemple hypothétique. Une PME française d’aménagement de bureaux prépare le départ d’une chargée de projets. Son OneDrive professionnel contient des dossiers en cours, des devis abandonnés, des copies de factures et des documents préparatoires. Certains fichiers sont partagés avec des interlocuteurs clients. La direction veut assurer la continuité sans donner au remplaçant une copie intégrale de l’espace.
La responsable des opérations établit un inventaire des documents professionnels avec la salariée avant son départ, lorsque cette préparation est possible. Les contenus identifiés comme personnels ne sont pas intégrés indistinctement à la passation ; leur traitement appelle une procédure adaptée aux règles applicables au contexte de travail. Le simple fait d’être administrateur du compte n’autorise pas toute consultation.
La fiche de passation renseignée
| Ensemble repéré | Décision pour le cas | Responsable et résultat attendu |
|---|---|---|
| Trois projets en cours | Transférer les documents utiles dans l’espace d’équipe gouverné prévu pour leur suivi | Responsable des opérations : liste des fichiers et habilitations validée |
| Coordonnées des interlocuteurs | Garder les contacts encore nécessaires aux projets ; écarter les notes privées sans rapport | Chef de projet repreneur : contenu réduit et exploitable |
| Devis abandonnés arrivés à leur échéance interne | Supprimer les copies opérationnelles, après vérification des exceptions justifiées | Responsable commerciale : échéance et absence de motif de conservation documentées |
| Factures déjà présentes dans l’outil comptable | Vérifier l’intégrité de la source de référence avant de retirer les doublons inutiles | Comptable : aucune pièce nécessaire perdue |
| Dossier d’un litige identifié | Préserver les seules pièces utiles dans le dispositif de conservation défini pour ce litige | Juriste : périmètre, accès et suivi de la fin du besoin |
| Liens externes historiques | Examiner chaque partage conservé ; retirer ceux qui ne servent plus | Administrateur : contrôle avec les destinataires autorisés et un compte non autorisé |
| Compte de la salariée | Organiser retrait d’accès, licence et devenir des documents comme étapes distinctes | Administrateur : exécution tracée, sans déclaration globale d’effacement |
L’entreprise ne fixe pas une durée unique à partir de la date du départ. Un projet encore actif garde son calendrier métier ; une pièce utile au litige suit le besoin de défense des droits ; un brouillon devenu inutile n’est pas conservé simplement parce qu’il appartient au même espace. La responsable des opérations approuve cette répartition avant les opérations techniques.
Le repreneur ouvre les documents sélectionnés et vérifie qu’ils correspondent aux projets attendus. Une liste de noms de fichiers ne prouve pas que les bons contenus ont été transmis. Il contrôle aussi que les droits n’ont pas été élargis à tous les membres de l’organisation pendant le déplacement. Ce contrôle utilise des comptes limités et des documents fictifs pour les scénarios de permission, sans exposer davantage de données réelles.
Quand la suppression attendue ne se produit pas
Dans la suite du cas, l’administrateur retire la licence puis annonce que le OneDrive a été effacé. La responsable refuse cette conclusion : aucune preuve ne porte encore sur les fichiers. Elle demande le statut du compte, les actions réellement effectuées, les règles de rétention et les mesures de conservation applicables. Le retrait de licence ne décrit pas à lui seul le sort de chaque document.
La vérification révèle qu’une politique de conservation couvre encore certains contenus. Deux hypothèses sont alors séparées. Pour les pièces du litige, le maintien peut correspondre à la décision documentée ; les accès ordinaires doivent néanmoins être limités. Pour les brouillons arrivés à échéance sans autre justification, une conservation générale ne constitue pas une raison juridique suffisante : son périmètre doit être corrigé selon les procédures appropriées.
L’équipe ne supprime pas aveuglément une mesure de conservation afin d’obtenir un résultat vert dans un tableau. Le juriste examine d’abord son objet et les documents concernés, puis l’administrateur applique la décision autorisée. Si une contrainte technique empêche l’exécution prévue, l’écart reste ouvert avec les fichiers concernés et les actions à mener. La preuve finale distingue suppression, conservation justifiée et opération encore en attente.
Enfin, une copie synchronisée sur un poste ou un fichier déjà transmis à un partenaire ne se résout pas par la seule fermeture de l’espace initial. La passation inventorie les copies professionnelles connues et attribue leur traitement. La direction clôt la procédure lorsque la continuité, les accès et le devenir des données ont été vérifiés, pas seulement lorsque le compte disparaît de la liste des utilisateurs actifs.
Copilot : revoir les accès avant d’élargir la recherche
Microsoft indique que Copilot restitue les données organisationnelles auxquelles l’utilisateur dispose au moins d’un droit de lecture et que les instructions, réponses et données accessibles via Microsoft Graph ne servent pas à entraîner les modèles de fondation. Cela ne corrige pas une permission trop large. Confidentialité de Copilot pour les organisations. La documentation signale aussi des conditions spécifiques pour les agents et modèles tiers, dont l’exclusion actuelle des modèles Anthropic de l’EU Data Boundary.
La recherche web constitue un flux distinct : des requêtes générées sont envoyées à Bing. Microsoft précise que le DPA et l’EU Data Boundary ne s’appliquent pas à ces requêtes, pour lesquelles il agit comme responsable du traitement, avec les engagements indiqués dans ses conditions. Un contrôle administrateur permet de gérer cette recherche. Cadre de la recherche web Copilot.
Avant ouverture, utilisez un compte limité et des documents fictifs pour vérifier ce qui est retrouvable. Examinez aussi les historiques de conversation et les connexions activées. L’AIPD est requise lorsque le traitement est susceptible d’engendrer un risque élevé selon l’article 35(1), pas automatiquement pour tout usage de Copilot. Notre guide de l’analyse d’impact aide à documenter cette décision.
FAQ
Le RGPD impose-t-il une licence Microsoft précise ?
Il impose des résultats et garanties adaptés au traitement. Comparez les besoins aux fonctions disponibles dans votre abonnement, sans présenter une option commerciale comme une obligation universelle.
Désactiver le compte efface-t-il tous ses documents ?
Non. Il faut distinguer accès, licence, suppression et rétention. La procédure de départ doit organiser ces étapes et vérifier le sort réel des documents et de leurs copies.
Un lien nominatif interdit-il toute copie ?
Il limite les destinataires selon le paramétrage. Il faut vérifier séparément les possibilités de téléchargement, de copie et de retransmission ; un accès autorisé ne garantit pas à lui seul la maîtrise de toutes les utilisations ultérieures.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.