Accueil›Guides›Souveraineté

Souveraineté

RGPD et Google Workspace : ce qu’une entreprise doit vérifier

Google Workspace peut être utilisé dans un cadre RGPD. Comme pour Microsoft 365, la conformité se vérifie dans le contrat, la région réellement couverte et la capacité à répondre aux personnes. L’éditeur est une société américaine. Cette phrase ouvre la vérification. Elle ne la ferme pas.

Mis à jour en octobre 20269 min de lectureSources officielles citées

1. Qui est responsable, qui est sous-traitant

Pour les contenus que votre organisation place dans Gmail, Drive, Docs et Agenda, vous êtes en général responsable de traitement et Google sous-traitant. Google décrit par ailleurs des traitements dont il est responsable, liés au compte, à la sécurité et au fonctionnement du service. Le Google Workspace Data Processing Amendment et les annexes de transfert sont les documents à archiver avec le registre.

Pourquoi. Le rôle fixe qui informe les personnes, qui leur répond et qui choisit les durées. Pour les contenus, c’est vous ; Google agit sur vos instructions, dans le cadre de l’article 28 du RGPD.

Comment vérifier. Vérifiez que l’amendement couvre les services activés, y compris ceux ajoutés après la commande initiale. Une agence de communication de 30 personnes qui a commencé avec Gmail et Drive, puis ouvert Chat, Sites et des formulaires, n’a souvent documenté que les deux premiers.

Au registre. Une ligne par service, avec le rôle de Google, la date d’activation et la version archivée de l’amendement.

Erreur fréquente. Archiver le contrat signé à l’ouverture du compte et ne plus le relire.

2. La région de données ne couvre pas tout

Selon l’édition, un administrateur peut choisir de stocker des données couvertes aux États-Unis ou en Europe, et de limiter une partie du traitement à cette région. Google publie la liste : contenus couverts au repos pour Gmail, Agenda, Drive, Chat, Docs, Sheets, Slides et d’autres services du cœur, traitement couvert pour une partie d’entre eux. La documentation précise que la politique de région ne s’applique pas aux données qu’elle ne liste pas, notamment certains journaux ou contenus en cache.

Conséquences pratiques.

  • Un compte dont l’édition n’inclut pas les régions de données n’est pas couvert, même si une règle a été posée sur l’unité d’organisation.
  • Deux utilisateurs de régions différentes qui s’écrivent peuvent voir leurs données stockées dans les deux régions.
  • Les éditions qui affichent un rapport de résidence ne sont pas les éditions d’entrée de gamme.

Pourquoi. « Région Europe » décrit un périmètre listé, pas l’ensemble du service. Ce qui n’est pas listé est ce que votre registre doit assumer.

Comment vérifier. Demandez à votre administrateur une capture du réglage réel, pas la plaquette commerciale. Croisez-la avec l’édition souscrite par chaque groupe d’utilisateurs. Une PME industrielle avec deux sites, dont l’un est équipé d’une édition plus modeste, peut avoir une règle de région qui ne s’applique qu’à la moitié des comptes.

Au registre. L’édition, la région choisie, les unités d’organisation couvertes, les catégories exclues (journaux, cache), la date du contrôle.

Erreur fréquente. Écrire « données stockées en Europe » sans mentionner les exclusions publiées par Google.

3. Qui, chez Google, peut ouvrir un ticket

Access Management permet de limiter le personnel Google qui agit sur certaines données de support : par exemple du personnel situé dans l’UE, ou passant par un bureau virtuel situé dans l’UE. Cette fonction est liée à des éditions et à l’option Assured Controls. Elle n’est pas le réglage par défaut de toutes les offres Business.

Pourquoi. Un technicien qui consulte des données pour résoudre un incident traite ces données. Le lieu du stockage ne dit rien du lieu de cet accès.

Comment vérifier. Si votre dossier de conformité suppose « support uniquement depuis l’Union », vérifiez que l’option est achetée et active, et conservez-en la preuve.

Le chiffrement côté client, lorsqu’il est disponible pour votre édition, vous laisse la maîtrise de clés sur un périmètre de contenus. Il modifie ce que Google peut lire. Il modifie aussi la recherche, l’anti-abus et certaines fonctions collaboratives. Il se teste avant d’être annoncé aux métiers : un pilote sur une équipe, avec la liste de ce qui ne fonctionne plus, vaut mieux qu’une note générale.

Au registre. Les options actives, leur périmètre, et ce qui reste accessible au support.

Erreur fréquente. Supposer que l’option a été incluse dans le renouvellement parce qu’elle avait été évoquée en avant-vente.

4. Le fondement des transferts

Google est une société américaine. Dès qu’un accès ou une copie sort de l’Union, le transfert doit avoir un fondement. Au 5 octobre 2026, la décision d’adéquation (UE) 2023/1795 reste en vigueur pour les organisations américaines certifiées, tout en étant contestée. Selon un commentaire du cabinet d’avocats WilmerHale, le Tribunal de l’Union européenne a rejeté un recours en annulation le 3 septembre 2025, et un pourvoi a été formé devant la Cour de justice le 31 octobre 2025. Le cabinet DAC Beachcroft parle, dans le titre de son commentaire, de stabilité pour l’instant et d’incertitude ensuite.

Les clauses contractuelles types restent l’autre outil usuel. Le précédent de 2020 montre pourquoi il faut les connaître : le 16 juillet 2020, dans l’arrêt C-311/18 (dit Schrems II), la Cour de justice a invalidé le Privacy Shield (décision 2016/1250), en raison notamment de l’étendue des programmes de surveillance américains et de l’absence de recours effectif. Les clauses contractuelles types sont restées valables, avec une évaluation au cas par cas.

Le détail du CLOUD Act est dans la page protéger une entreprise du CLOUD Act : une région européenne ne retire pas Google du droit américain si Google détient ou contrôle les données. L’article 48 du RGPD prévoit, lui, qu’une décision d’une juridiction ou d’une autorité d’un pays tiers exigeant la divulgation de données personnelles ne peut être reconnue ou exécutoire que si elle se fonde sur un accord international, par exemple un traité d’entraide judiciaire, en vigueur entre ce pays et l’Union ou l’État membre. Un prestataire américain qui opère en Europe peut ainsi se trouver entre deux règles. L’article 48 décrit ce conflit ; il ne le résout pas.

Au registre. L’outil que votre contrat utilise, et le plan de repli si la décision d’adéquation tombait.

Erreur fréquente. Penser que la région de données (point 2) répond à la question du transfert. Elle dit où sont stockées certaines données, pas qui peut y accéder ni sous quel droit.

5. Les droits des personnes

Export via l’outil de prise de données (Takeout) et les outils d’administration, recherche dans Vault si vous l’avez, délai de réponse d’un mois à la charge du responsable de traitement.

Comment vérifier. Désignez la personne interne qui sait extraire une boîte Gmail, un Drive et un Agenda, et faites-lui faire un essai sur un compte test. Vérifiez les boîtes de groupe et les fichiers dont le propriétaire a quitté l’entreprise : ce sont les demandes qui prennent du retard.

Au registre. La procédure, la personne en charge, son suppléant, et l’outil utilisé selon l’édition.

Erreur fréquente. Supprimer le compte d’un salarié parti sans avoir réglé le sort de ses fichiers partagés, puis recevoir une demande qui les concerne.

6. Ce qui part mal le jour où l’on quitte le service

Les messages et les fichiers partent relativement bien (IMAP, export Drive). Les historiques Google Chat, les Sites, les Apps Script, les formulaires liés à des automatisations et les règles d’administration ne se transposent pas tels quels vers une autre suite. La page migrer depuis Google Workspace liste ces écarts.

Pourquoi. La sortie fait partie de la conformité : elle conditionne la portabilité, la fin des durées de conservation et la récupération de vos données si le contrat s’arrête.

Au registre. L’inventaire des contenus qui ne s’exportent pas tels quels, et ce que vous en feriez.

Erreur fréquente. Découvrir des automatisations critiques le mois de la résiliation.

Questions fréquentes

Le RGPD oblige-t-il à quitter Google Workspace ?

Non. Il encadre les rôles, les transferts et les droits des personnes. Il n’interdit pas un éditeur en raison de sa nationalité ; il demande de décrire ce que vous faites et sur quel fondement.

Choisir la région Europe suffit-il ?

Non. La région couvre les données que Google liste, selon votre édition. Certains journaux et contenus en cache n’y entrent pas, et la région ne change pas la nationalité de l’éditeur.

Le chiffrement côté client règle-t-il la question de l’accès ?

Il change ce que Google peut lire sur le périmètre chiffré. Il ne couvre pas tout, et il modifie la recherche et certaines fonctions collaboratives. Testez-le avant de le généraliser.

Que faire si le Data Privacy Framework est annulé ?

Le registre doit déjà prévoir le repli, en général les clauses contractuelles types avec une évaluation au cas par cas. Préparer cette évaluation à l’avance évite de la rédiger dans l’urgence.

Quand rester est la conclusion correcte

Lorsque les équipes vivent dans Docs et Drive, que la région de données de votre édition couvre les contenus qui vous importent, et que le registre assume les journaux et les accès résiduels. Le RGPD n’oblige pas à quitter Google. Il oblige à décrire ce que vous faites.

Les raisons de rester sont solides dans ce cas. L’édition simultanée dans Docs et Sheets, la recherche dans tout le Drive et les habitudes des équipes ont une valeur qu’il faut mesurer avant de partir. Une migration mal préparée crée ses propres risques pour les données. Souscrire l’édition qui comprend les régions et les contrôles de support peut être plus proportionné que changer de suite. Les arbitrages sont détaillés dans rester ou quitter Google Workspace.

Quand changer d’exploitant est la conclusion correcte

Lorsque vous voulez qu’une société européenne ou suisse détienne les fichiers et les mails, ou lorsque l’édition souscrite ne comprend pas les contrôles de région et de support que votre analyse exige. Si l’écart entre l’édition actuelle et celle qui couvrirait le besoin pèse autant qu’un changement, la question mérite d’être posée.

Changer d’exploitant fait relever le détenteur des données du droit de son propre pays, à condition que ses sous-traitants ne réintroduisent pas un prestataire américain. Cela ne dispense ni du contrat de sous-traitance, ni du registre, ni de la procédure pour les droits. Infomaniak, un Nextcloud exploité par un hébergeur européen, OVHcloud ou Klytic répondent à des besoins différents. Le guide alternatives européennes à Microsoft 365 et la page alternatives à Google Workspace les séparent. Les mêmes contrôles côté Microsoft sont dans RGPD et Microsoft 365.

Klytic est exploité par Dedicace Software, société française. Il couvre la messagerie, les documents dans une instance Nextcloud dédiée par client (partage, édition en ligne seul ou à plusieurs, historique des versions), la visioconférence, un CRM et une téléphonie, achetables séparément. Nextcloud est édité par Nextcloud GmbH (Allemagne) ; la messagerie repose sur Zimbra, édité par Synacor (États-Unis) et exploité par Klytic. L’hébergement se fait dans toute zone géographique correspondant à la juridiction applicable, sous réserve de la disponibilité des services requis, par exemple en Europe ou à Maurice, ou sur les serveurs du client. Les données sont détenues par le client, ou par Klytic pour son compte, et chiffrées nativement ou selon le choix du client ; la clé est détenue par le client ou conservée dans son compte, et Klytic n’y a pas accès. Les étapes où le chiffrement est géré par Klytic sont détaillées dans la page protéger une entreprise du CLOUD Act. Le contrat doit décrire cette détention et ce chiffrement. L’édition en ligne, seul ou à plusieurs, se fait dans l’instance ; ce n’est pas l’éditeur Google, et Klytic ne reproduit pas à l’identique sa recherche sur l’ensemble du patrimoine. Il n’est pas qualifié SecNumCloud.

Cette page décrit un cadre général. Elle ne constitue pas un conseil juridique.

Sources

Consultées en octobre 2026.

  • Règlement (UE) 2016/679, articles 28 et 44 à 49, dont l’article 48 (décisions d’autorités de pays tiers). EUR-Lex
  • Google, données couvertes par les régions de données, et types exclus. Aide Google
  • Google, choix de la région selon l’édition. Aide Google
  • Google, Access Management et option Assured Controls. Aide Google
  • Décision (UE) 2023/1795. EUR-Lex
  • Cour de justice de l’Union européenne, 16 juillet 2020, C-311/18 (Schrems II). EUR-Lex
  • Sur le contentieux du Data Privacy Framework, commentaire d’avocats, pas une décision : WilmerHale, « European Court of Justice to Review Challenge to EU-U.S. Data Privacy Framework », 1er décembre 2025. wilmerhale.com
  • Sur le contentieux et le réexamen en cours, commentaire d’avocats, pas une décision : DAC Beachcroft, « The EU–US Data Privacy Framework: stability for now, uncertainty ahead ». dacbeachcroft.com
  • 18 U.S.C. § 2713. govinfo

Un exploitant français pour vos données

Messagerie, documents, visioconférence, CRM et téléphonie, hébergés dans la zone qui correspond à votre juridiction, par exemple en Europe ou à Maurice, ou chez vous.

Parler à un conseiller →

L’hébergement Klytic

Offre de bienvenue

30 jours d’essai gratuit, migration accompagnée

Offre d'essai sans engagement. Un conseiller vous rappelle pour comprendre vos besoins et préparer votre espace Klytic.