Aller au contenu principal
Sécurité par Veille Moon AI 9 min de lecture

Gemini accède par défaut aux données Workspace : quelles obligations RGPD ?

Google active par défaut l'accès de Gemini aux données Gmail, Drive, Docs, Agenda, Meet et Chat de tous les comptes Google Workspace professionnels. L'assistant interroge ces contenus en temps réel sans entraîner ses modèles ni les partager hors de l'organisation, mais la circulation de l'information entre services et entre employés reste ouverte par défaut. Pour une entreprise française soumise au RGPD, cette configuration impose un audit des paramètres administrateur avant tout déploiement.

Veille automatisée Rédigé par IA, vérifié par un second modèle, sans relecture humaine préalable. Notre méthode
Gemini accède par défaut aux données Workspace : quelles obligations RGPD ?
Gemini accède par défaut aux données Workspace : quelles obligations RGPD ?

Depuis la généralisation de Gemini dans Google Workspace, l'assistant peut puiser automatiquement dans Gmail, Drive, Docs, Agenda, Meet et Chat pour répondre aux requêtes des employés. Le centre d'aide administrateur de Google le confirme sans ambiguïté : « This setting is on by default », c'est-à-dire que le réglage qui autorise Gemini à connecter les applications Workspace est activé sans action préalable de l'administrateur. Pour les directions informatiques et juridiques françaises, cette activation par défaut change la nature du problème : il ne s'agit plus de choisir d'adopter l'IA, mais de constater qu'elle traite déjà des données internes, potentiellement sans que personne n'ait validé ce choix.

Une source d'intelligence activée sans intervention de l'administrateur

Google appelle chacune de ces briques une « source d'intelligence Workspace » (Workspace Intelligence Source). Concrètement, Gmail, Drive, Docs, Classroom, Agenda, Keep et Tasks sont indexés comme ils le sont depuis toujours pour la recherche classique. Lorsqu'un utilisateur interroge Gemini, l'assistant applique une génération augmentée par récupération (RAG) en temps réel : il recherche dans les contenus indexés, extrait les passages pertinents auxquels l'utilisateur a déjà l'autorisation d'accéder, puis compose une réponse. Il n'existe pas de base de données distincte créée pour l'IA à partir des documents et des messages de l'entreprise.

Cette mécanique explique pourquoi Google affirme ne pas utiliser ces contenus pour entraîner ses modèles ni les partager avec d'autres utilisateurs ou organisations. Le journaliste David Gewirtz, qui documente cette configuration pour ZDNET, résume la situation ainsi : ce constat transforme une inquiétude qui aurait pu être un problème réglementaire majeur en une question relevant davantage de la politique interne de l'entreprise.

Ce que Gemini fait, et ce qu'il ne fait pas

Google publie un tableau synthétique de ces garanties, repris par ZDNET :

DomaineCe que Gemini ne fait pasCe que Gemini fait
Accès aux donnéesAccéder à un contenu Workspace pour lequel l'utilisateur n'a pas l'autorisationAccéder au contenu pertinent et autorisé selon la requête
Utilisation des donnéesUtiliser le prompt, le contenu ou les réponses pour entraîner des modèles sans autorisationUtiliser le prompt et le contenu pertinent pour générer une réponse
Protection des donnéesPartager le prompt ou la réponse avec d'autres utilisateurs ou organisationsAppliquer les contrôles de protection des données existants lors de l'insertion de la réponse

Le risque réel se joue en interne, pas à l'extérieur

Le point que soulignent à la fois ZDNET et BigGo Finance est que l'exposition externe des données n'est pas le principal danger ici. Le risque tient à la circulation de l'information à l'intérieur même de l'organisation. Une réponse générée par Gemini peut inclure, par accident, des documents confidentiels comme une plainte adressée aux ressources humaines ou les termes d'un accord privé, et les livrer à un employé d'un autre service qui n'aurait jamais dû y avoir accès. Le même mécanisme s'applique aux menaces internes : un employé curieux, ou malveillant, peut interroger l'assistant pour contourner des cloisonnements qu'il ne pourrait pas franchir en cherchant lui-même dans Drive ou dans l'historique de Chat. Une requête parfaitement innocente peut ainsi faire remonter une information sensible qui se trouvait, par hasard, dans un document ou une conversation à laquelle l'utilisateur n'aurait pas eu accès autrement.

RGPD : les questions que doit se poser une entreprise française

Les sources consultées indiquent explicitement que ce type d'accès par défaut peut entrer en collision avec des contrats clients ou des restrictions réglementaires qui interdisent l'analyse par IA et l'extraction de données à partir des informations de l'entreprise, y compris lorsque le partage reste purement interne. Pour un responsable de la conformité en France, cela renvoie à des principes classiques du RGPD : minimisation des données traitées, respect de la finalité pour laquelle elles ont été collectées, et vérification que l'activation d'un traitement automatisé supplémentaire (l'indexation en temps réel par un système d'IA) reste couverte par la base légale déjà retenue pour Gmail, Drive ou Docs. Le fait que Google ne réutilise pas ces contenus pour l'entraînement de ses modèles répond à une partie de l'inquiétude, mais ne dispense pas d'analyser la circulation interne de l'information entre salariés et services, qui reste, elle, un traitement à part entière.

Et l'AI Act ? Une zone que les sources ne couvrent pas

Les articles analysés ici, publiés par ZDNET, BigGo Finance et la documentation officielle de Google, ne détaillent pas les obligations spécifiques que l'AI Act européen ferait peser sur ce type de fonctionnalité. Il n'est donc pas possible, sur la base de ces seules sources, d'affirmer que la configuration par défaut de Gemini constitue ou non un manquement à ce règlement. Ce que les sources permettent d'affirmer, en revanche, c'est que la question de la gouvernance des accès à l'IA en entreprise est désormais explicitement documentée par l'éditeur lui-même, ce qui facilite au moins l'exercice d'audit préalable que la réglementation européenne sur l'IA impose aux organisations qui déploient des systèmes à grande échelle.

Désactiver l'accès de Gemini : la procédure administrateur

Pour couper cette source d'intelligence au niveau de toute l'organisation, un administrateur doit suivre les étapes suivantes :

  1. Se connecter avec un compte disposant des droits d'administration Workspace sur admin.google.com.
  2. Depuis le tableau de bord principal, cliquer sur « IA générative », puis sur « Gemini dans Workspace ».
  3. Ouvrir le bloc « Sources d'intelligence de Workspace ».
  4. Désactiver l'option pour l'ensemble de l'organisation depuis la page de paramètres individuels.

Google précise, dans sa documentation officielle, que les modifications peuvent prendre jusqu'à 24 heures pour se propager, même si elles sont en général plus rapides.

La limite : pas de désactivation fine par utilisateur

David Gewirtz signale une difficulté rencontrée en testant cette procédure : il n'existe pas d'interface permettant de désactiver une source, comme Drive et Docs, pour un utilisateur pris isolément. Le sélecteur correspondant reste en lecture seule dans l'écran des paramètres individuels. Pour appliquer un réglage différencié, il faut déplacer les utilisateurs concernés vers leur propre unité organisationnelle, ou les ajouter à un nouveau groupe, avant de leur appliquer un paramétrage distinct. En pratique, une entreprise doit donc choisir entre une désactivation globale, plus simple mais qui prive tous les employés de la fonctionnalité, ou une restructuration de ses unités organisationnelles pour obtenir un contrôle fin, ce qui demande du temps d'administration.

Des contrôles plus poussés existent, à un tarif distinct

Google propose par ailleurs une offre séparée, Gemini Enterprise app, qui ajoute des fonctions de gouvernance plus fines : contrôles VPC-Service Controls, clés de chiffrement gérées par le client, transparence des accès et résidence des données, avec un support de référentiels comme HIPAA ou FedRAMP High pour les éditions Standard et Plus. Cette offre est facturée à partir de 21 dollars US par utilisateur et par mois pour l'édition Business, et à partir de 30 dollars US par utilisateur et par mois pour les éditions Standard et Plus, sans que la documentation ne précise si ces montants incluent des taxes locales.

Face à cette architecture, certaines plateformes françaises retiennent une logique différente pour l'accès aux modèles tiers. Moon AI, éditée par Stellarr Studio SAS, applique par exemple un mécanisme appelé Moon Blur, qui remplace les données personnelles par des jetons avant l'envoi vers des modèles comme GPT, Claude ou Gemini, puis les rétablit au retour. Ce procédé étant réversible, il s'agit d'une pseudonymisation au sens de l'article 4-5 du RGPD, et non d'une anonymisation. L'application et le stockage sont hébergés chez OVHcloud, à Strasbourg et à Roubaix, sachant que les requêtes envoyées aux modèles tiers partent bien vers leurs fournisseurs respectifs après pseudonymisation.

SolutionAccès par défaut aux données internesGranularité par utilisateurTarif indicatif
Gemini dans Google WorkspaceActivé par défaut sur Gmail, Drive, Docs, Agenda, Meet, ChatLimitée (sélecteur en lecture seule, nécessite unités organisationnelles distinctes)Inclus dans les éditions Workspace concernées, tarif non détaillé dans les sources
Gemini Enterprise app (Business)Connexion sur autorisation via connecteurs (Drive, OneDrive, SharePoint, etc.)Contrôles centralisés des connecteurs et permissionsÀ partir de 21 USD par siège et par mois, base fiscale non précisée
Gemini Enterprise app (Standard/Plus)Idem, avec VPC-SC, CMEK, résidence des donnéesContrôles avancés de gouvernanceÀ partir de 30 USD par siège et par mois, base fiscale non précisée
Moon AIPseudonymisation (Moon Blur) avant envoi aux modèles tiersParamétrage au niveau du siège selon l'offre souscriteDe 9,90 à 249,90 euros TTC par siège et par mois selon l'offre, offre gratuite sans carte bancaire

Questions fréquentes

Comment savoir si Gemini a déjà accès aux données de mon entreprise ?

Le réglage est actif par défaut dans les éditions professionnelles et éducation de Google Workspace, selon la documentation officielle de Google. Un administrateur doit se rendre dans admin.google.com, section « IA générative », puis « Gemini dans Workspace », pour vérifier l'état des sources d'intelligence.

Désactiver Gemini efface-t-il les conversations déjà réalisées ?

Non. Google précise que les échanges déjà générés en utilisant les applications Workspace restent accessibles aux utilisateurs. En revanche, Gemini n'accède plus à des informations supplémentaires issues de ces services une fois la fonctionnalité désactivée, jusqu'à ce qu'elle soit réactivée.

Désactiver cette fonctionnalité suffit-il à assurer la conformité RGPD ?

Les sources analysées ne permettent pas d'affirmer cela. Elles montrent seulement que Google ne réutilise pas ces contenus pour l'entraînement de ses modèles et ne les partage pas en dehors de l'organisation. La conformité au RGPD dépend d'une analyse plus large, portant notamment sur la finalité du traitement, sa base légale et la manière dont l'information circule entre les services internes de l'entreprise.

Quelle différence entre Gemini dans Workspace et Gemini Enterprise app ?

Gemini dans Workspace est la fonctionnalité intégrée par défaut aux applications de productivité (Gmail, Docs, Agenda, Chat, Meet, Drive). Gemini Enterprise app est une offre distincte, facturée séparément, qui ajoute des connecteurs vers d'autres outils (Microsoft 365, HubSpot, Jira), des agents personnalisables et, pour ses éditions Standard et Plus, des contrôles de gouvernance plus avancés comme la résidence des données ou les clés de chiffrement gérées par le client.

Prêt à essayer Moon AI ?

À partir de 9,90 € TTC/mois. 70+ modèles IA, Moon Blur et génération de documents inclus. Sans engagement.

Démarrer