Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mercredi 30 septembre 2026
RGPD

Trello et RGPD : tableaux, accès et cartes archivées

Trello et RGPD : contrôlez tableaux privés, profils, extensions, DPA et suppression. Une fiche pratique pour documenter vos décisions.

Dans Trello, la revue RGPD doit commencer par les tableaux : que contiennent-ils et qui peut les voir ? Un tableau de recrutement, une liste de demandes clients et un planning public n’appellent pas les mêmes règles. Le contrat Atlassian compte, mais il ne corrige pas un mauvais choix de visibilité ou une conservation sans limite.

Contrôler tableaux, membres et profils

La documentation de confidentialité de Trello distingue les tableaux et espaces privés des éléments de profil publics. Un tableau privé limite sa visibilité aux membres autorisés ; le nom, l’identifiant, la biographie et l’avatar du profil peuvent rester publics. Vérifiez donc ces surfaces séparément.

Pour chaque tableau contenant des données personnelles, notez son propriétaire, sa finalité et les personnes autorisées. Contrôlez ensuite le résultat depuis un compte représentant un invité ou une personne non habilitée. Ce contrôle doit inclure les pièces jointes et les liens vers d’autres services.

L’Art. 5(1)(c) et l’Art. 32(1) du RGPD imposent respectivement la minimisation et des mesures de sécurité adaptées au risque. Un nom de client dans une carte peut être justifié pour une équipe précise sans devoir être visible de tous les collaborateurs.

Vérifier le DPA et la chaîne de prestataires

Le DPA Atlassian applicable depuis le 17 août 2026 couvre aussi les services de support et de conseil liés aux produits. Il prévoit qu’Atlassian agit comme sous-traitant, ou sous-traitant ultérieur selon le rôle du client. Conservez la version applicable à votre relation, ainsi que les annexes et engagements de sécurité pertinents.

Notre guide de l’article 28 du RGPD permet de vérifier les instructions, les accès, l’assistance et les conditions de sortie. Si votre entreprise utilise Trello pour travailler pour un client, vérifiez également les autorisations et obligations de votre propre mandat.

Les extensions, automatisations et services connectés demandent une analyse séparée. Pour chacun, relevez qui l’édite, les données auxquelles il accède, celles qu’il copie et le contrat applicable. L’autorisation technique donnée par un utilisateur ne remplace pas l’autorisation organisationnelle ou contractuelle nécessaire.

Ne pas transposer à Trello une résidence disponible ailleurs

La documentation Atlassian sur la résidence des données liste les produits concernés par ses contrôles de localisation ; Trello n’y figure pas. On ne peut donc pas déduire d’une option présente dans Jira ou Confluence que le même réglage existe pour Trello.

Obtenez une réponse propre au service et à votre contrat si une exigence de localisation est déterminante. Examinez les données principales, les sauvegardes, les accès de support et les applications connectées. Consignez les mécanismes applicables aux transferts hors UE concernés, sans confondre nationalité de l’éditeur, lieu de stockage et destination effective d’un accès.

Une ancienne page d’aide ne suffit pas pour valider un mécanisme juridique actuel. Appuyez le dossier sur les engagements en vigueur et les dispositions pertinentes du chapitre V du RGPD.

Archiver une carte ne l’efface pas

Selon l’aide Trello sur l’archivage et la suppression, une carte archivée reste conservée sans suppression automatique. La suppression est une action distincte, après archivage, présentée comme définitive dans l’application.

Il faut donc définir une règle de conservation des données qui mène à une action réelle. Déplacer toutes les cartes terminées vers les archives ne suffit pas à appliquer l’Art. 5(1)(e). Vérifiez aussi les copies exportées ou transmises à une intégration, dont le cycle de vie peut être différent.

Exemple hypothétique : un tableau recueille les candidatures pour un poste. Après la sélection, l’équipe doit décider du sort des candidatures selon leurs finalités et bases légales, puis exécuter la suppression ou l’archivage justifié. Le rangement visuel du tableau ne constitue pas cette décision.

Fiche de contrôle prête à compléter

Champ Réponse attendue
Tableau et responsable Identifiant, équipe propriétaire et contact de revue
Finalité Usage précis et catégories de personnes concernées
Visibilité Réglage choisi et contrôle effectif des accès
Membres externes Motif de l’accès, échéance et révocation
Applications connectées Destinataires, données copiées et contrat correspondant
Conservation Événement de départ, durée justifiée et action prévue
Droits Personne chargée de rechercher les cartes et copies utiles

Cette fiche est une méthode proposée pour votre organisation. Lors d’une demande de droit d’accès, la recherche doit porter sur les données de la personne, y compris lorsqu’elles figurent dans le contenu d’une carte sans compte Trello à son nom. Protégez les droits des tiers dans la réponse.

Ce qu’il faut retenir

  • Contrôlez la visibilité des tableaux et celle des profils séparément.
  • Vérifiez les extensions et les copies qu’elles produisent.
  • Ne transposez pas à Trello les garanties d’un autre produit Atlassian.
  • Une carte archivée nécessite encore une décision de conservation ou de suppression.

FAQ

Un tableau privé suffit-il pour respecter le RGPD ?

Il répond à une partie de la maîtrise des accès. Il reste à justifier la collecte, informer les personnes, encadrer les prestataires et organiser les durées et les droits.

Les cartes archivées disparaissent-elles automatiquement ?

La documentation indique qu’elles restent archivées sans suppression automatique. Prévoyez une revue et une action explicites, avec un responsable désigné.

Peut-on utiliser Trello pour suivre des candidatures ?

Il faut cadrer cet usage : informations nécessaires, accès réservés, information des candidats et conservation adaptée. Évitez que les commentaires d’entretien soient visibles d’une équipe qui n’intervient pas dans le recrutement.

Pour recevoir les prochaines fiches de conformité, inscrivez-vous à la newsletter.

Thiébaut Devergranne, docteur en droit et spécialiste du droit des technologies depuis plus de vingt ans, fondateur de donneespersonnelles.fr et de Legiscope.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →