Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

Microsoft Teams et RGPD : les contrôles utiles

Teams et RGPD : contrat, invités, enregistrements, rétention et transferts. Une grille pratique pour vérifier votre configuration.

Teams ne rend pas automatiquement une organisation conforme au RGPD. Il faut justifier les usages, examiner le contrat applicable et vérifier les accès et la conservation dans l’environnement réellement utilisé. Une réunion peut produire une vidéo, une transcription, des fichiers partagés et des conversations conservées ailleurs que dans sa fenêtre.

Cette revue doit aboutir à des décisions : quelles réunions peut-on enregistrer, qui reçoit la transcription, à quelle échéance les contenus sont-ils supprimés, et que reste-t-il accessible au départ d’un partenaire ? La méthode suivante concerne les usages professionnels de Microsoft 365. Les caractéristiques citées proviennent de la documentation officielle consultée le 27 septembre 2026 ; elles ne constituent pas les résultats d’un audit de votre environnement.

Définir le périmètre de la revue Teams

Recensez les usages réellement ouverts : réunions, conversations, canaux, appels, partage documentaire, transcription et fonctions d’IA. Pour chacun, désignez le responsable métier et l’administrateur. Les finalités peuvent différer : collaboration courante, formation enregistrée, relation client ou conservation de preuves.

L’Art. 24(1) du RGPD impose des mesures adaptées au traitement et à ses risques. Les décisions concernant un outil s’intègrent donc aux activités concernées dans le registre. Une fiche unique « Microsoft = conforme » ne décrit pas ces choix.

Demandez au métier de décrire les personnes concernées et les données attendues. Une formation sur un logiciel peut être organisée avec des données de démonstration ; un échange consacré à une difficulté médicale ou disciplinaire présente d’autres risques. Ne généralisez pas à ces réunions sensibles le choix d’enregistrer une présentation destinée à être rediffusée.

Lire le contrat applicable, sans présumer son résultat

Récupérez le Microsoft Products and Services Data Protection Addendum, les conditions produit et votre contrat d’abonnement. Conservez leur version, l’entité cocontractante et le périmètre des services couverts. Cette page officielle donne accès aux documents ; elle ne constitue pas une certification juridique de votre utilisation.

Pour les opérations effectuées pour votre compte, vérifiez les exigences de l’Art. 28(3) : instructions, confidentialité, sécurité, assistance, fin du contrat et audit. Distinguez les traitements sur instructions des éventuelles finalités propres annoncées par le fournisseur. Ne déduisez pas le rôle applicable à une extension ou à un service tiers du seul logo Microsoft.

Les certifications et rapports d’audit sont des éléments de preuve ; ils ne remplacent pas automatiquement toute possibilité d’audit prévue à l’Art. 28(3)(h). Utilisez notre méthode d’examen des preuves d’un prestataire pour documenter les points vérifiés, les pièces absentes et la décision.

Examiner la localisation et les accès hors Europe

L’EU Data Boundary décrit un engagement de localisation pour des services et données déterminés, dans l’UE et l’AELE. Son application dépend notamment de la configuration du client ; la documentation prévoit des exclusions et des transferts résiduels.

Microsoft décrit aussi les transferts qui subsistent pour ses services, dont certains accès à distance. Les données pseudonymisées ne deviennent pas automatiquement anonymes. Vérifiez les flux du support, les invités, les extensions et les fonctionnalités activées au lieu de conclure à une absence de transfert à partir du lieu de stockage.

Le mécanisme juridique dépend du flux : adéquation Art. 45(1) ou garanties Art. 46(1)–(2), avec leur champ et leurs conditions. Une TIA liée aux clauses contractuelles types ne s’impose pas de la même manière à un transfert couvert par une décision d’adéquation valide. La CNIL précise cette distinction. Notre guide des transferts hors UE détaille ce choix sur la base du chapitre V du RGPD.

Pour chaque flux, notez le service, la catégorie de données, le destinataire, le pays et la pièce justifiant le mécanisme retenu. Une ligne « hébergement européen » ne renseigne pas un accès de support depuis un pays tiers. Si une pièce manque, indiquez une réserve précise et demandez-la au fournisseur ; n’inscrivez pas « absence de transfert » par défaut.

Régler les enregistrements et leur conservation

Il est inexact de présenter tous les enregistrements Teams comme conservés indéfiniment par défaut. La documentation de configuration indique une expiration par défaut de 120 jours pour les enregistrements et transcriptions. Elle précise que ce mécanisme de gestion du stockage ne suffit pas à faire respecter une politique de conservation.

La documentation de conformité Microsoft explique notamment qu’une politique Purview de conservation peut empêcher une suppression définitive, qu’une copie peut subsister dans une bibliothèque de préservation et qu’un enregistrement expiré passe par la corbeille. Il faut donc vérifier le cycle complet, pas seulement l’absence d’un lien dans Teams.

Définissez la durée par finalité au titre de l’Art. 5(1)(e) du RGPD. Une vidéo de formation et une réunion de travail ordinaire n’ont pas nécessairement la même durée utile. Distinguez suppression courante et gel de données pour un contentieux, avec une justification et une date de réexamen.

Avant d’enregistrer, déterminez une base légale et informez les participants conformément aux Art. 12(1) et 13(1)–(2) du RGPD. Une notification technique « enregistrement en cours » ne décrit pas forcément les destinataires, la durée et les droits. Le consentement n’est ni toujours requis ni toujours exclu ; sa liberté doit être appréciée, notamment dans une relation hiérarchique. Les règles relatives au travail et à la vie privée restent à examiner.

Exemple : une formation et sa copie de travail

Prenons un exercice fictif T-44 : une PME veut proposer le replay d’une formation interne pendant trente jours, le temps de former deux groupes absents. Elle retient cette durée pour ce besoin précis ; trente jours n’est pas une règle du RGPD. Le responsable formation limite la séance aux écrans de démonstration et informe les participants avant la réunion.

La documentation des enregistrements distingue notamment le stockage des réunions privées dans OneDrive de celui des réunions de canal dans SharePoint. L’administrateur doit donc identifier le fichier concerné avant de documenter sa suppression. T-44 prévoit un replay accessible aux seuls groupes concernés et un responsable nommé pour sa clôture.

À l’échéance, la fiche de clôture doit distinguer quatre faits : accès au replay retiré, fichier supprimé de son emplacement courant, situation de la corbeille examinée et éventuelle conservation supplémentaire justifiée. Si une politique de conservation bloque la suppression définitive, le responsable de cette politique explique son fondement et son échéance. Cocher seulement « lien indisponible » ne répond pas à la question de la conservation.

L’exercice prévoit aussi qu’un organisateur a exporté une copie pour préparer le montage. Cette copie doit avoir un responsable et une échéance propres. Aucune modification du lien de réunion ne prouve qu’elle a disparu. Si l’équipe ne sait plus où elle l’a enregistrée, le dossier reste ouvert avec une recherche assignée ; le compte rendu ne prétend pas que toutes les copies sont supprimées.

Contrôler invités, partage et fonctions d’IA

L’accès invité, l’accès externe et les canaux partagés ne donnent pas les mêmes accès. Microsoft distingue les échanges externes de l’ajout d’un invité à une équipe : ce dernier peut notamment collaborer sur ses fichiers. Pour chaque projet, identifiez le propriétaire, les personnes autorisées, les fichiers accessibles et l’événement de fermeture. Un partenaire n’est pas automatiquement coresponsable : la qualification dépend des décisions sur les finalités et moyens essentiels.

Exemple hypothétique : une PME clôt un projet avec un consultant. Retirer celui-ci d’une réunion récurrente ne prouve pas qu’il a perdu l’accès à tous les documents. La vérification porte aussi sur les liens de partage et les espaces documentaires. La procédure de fin de partenariat et retrait des accès fournit une trame.

Pour Copilot ou une autre fonction d’IA, examinez séparément les sources accessibles, les droits trop larges, les données envoyées, les sorties conservées et les éventuels services tiers. L’Art. 35(1) impose une AIPD lorsque le traitement est susceptible d’engendrer un risque élevé ; l’activation d’une marque ou d’une fonction ne suffit pas à conclure automatiquement. Un changement significatif doit conduire à réexaminer l’AIPD existante, si elle existe, selon l’Art. 35(11).

Une fiche de décision pour organiser la revue

Décision dans l’exercice T-44 Responsable et preuve à conserver
Enregistrer seulement la formation prévue Métier : objectif, public et nécessité du replay ; autres réunions exclues de cette décision
Limiter le replay à deux groupes absents Propriétaire de l’espace : liste des destinataires et contrôle des accès
Retirer l’accès à trente jours Administrateur : échéance assignée et trace d’exécution
Rechercher la copie destinée au montage Organisateur : emplacement, responsable et issue de la recherche
Examiner les conservations résiduelles Responsable conformité : motif, périmètre et date de réexamen
Vérifier contrat et transferts Acheteur et référent conformité : documents applicables et réserves non résolues

Ces éléments sont des décisions attendues et des pièces à réunir, pas des résultats constatés dans un environnement Microsoft. Pour votre propre revue, l’administrateur relève le paramètre effectif, sa portée et les exceptions ; le responsable métier confirme la finalité. Un écran de réglage global ne suffit pas si une politique différente est affectée aux organisateurs concernés.

Traitez les désaccords explicitement : un service souhaitant tout conserver doit justifier les catégories et durées nécessaires. Si le besoin reste indéfini, ne transformez pas cette demande en archivage illimité. Enfin, prévoyez comment retrouver les contenus lors d’une demande d’accès, avec des personnes habilitées à effectuer la recherche et un examen des informations concernant des tiers avant transmission.

Pour un incident réel, distinguez la documentation d’une violation Art. 33(5), la notification à l’autorité Art. 33(1) selon le risque et l’information des personnes Art. 34(1) selon le risque élevé. Un partage non autorisé exige d’examiner les destinataires et les données effectivement exposées ; il ne suffit ni d’affirmer « c’était dans Teams », ni de considérer tout incident comme automatiquement notifiable.

Ce qu’il faut retenir

  • Analysez les usages et les services effectivement activés.
  • Le DPA et les certifications ne certifient pas votre configuration.
  • L’EU Data Boundary comporte un périmètre et des exceptions.
  • Une expiration d’enregistrement ne prouve pas sa suppression définitive.
  • Les invités et fonctions d’IA nécessitent une revue des accès et des risques.

FAQ

Teams est-il automatiquement conforme au RGPD ?

Non. Le contrat, les mesures du fournisseur et votre configuration contribuent ensemble à la conformité. Il faut aussi justifier les finalités, informer les personnes et organiser leurs droits.

La durée par défaut de 120 jours est-elle une durée légale ?

Non. C’est un paramètre technique documenté par Microsoft. La durée retenue doit correspondre à votre finalité et tenir compte des copies, corbeilles et politiques de conservation.

Une AIPD est-elle obligatoire pour toute activation de Copilot ?

L’obligation dépend du risque élevé du traitement, de sa nature et de son contexte. Documentez cette analyse et les conséquences sur les traitements existants, au lieu de poser une règle universelle.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →