Télémétrie, enrichissement IA et transferts : ce que les suites bureautiques font de vos documents
Analyse des pratiques de collecte des suites américaines (Google, Microsoft) : télémétrie, entraînement IA, Cloud Act, et ce que le RGPD et le Data Act changent pour les entreprises européennes.

En janvier dernier, un DSI nous a montré son registre de traitements. Ligne "Messagerie" : finalité "communication interne", base légale "contrat", sous-traitant "Google Ireland Limited". Rien d'anormal. Puis la question : "Est-ce que Gemini lit nos devis ?", et là, le registre ne répondait plus.
Cet article pose les termes du débat, sans panic marketing. Sources citées : documentation éditeurs, textes européens, décisions CNIL.
Trois flux distincts (qu'on confond trop souvent)
| Flux | Exemple | Finalité typique |
|---|---|---|
| Télémétrie produit | Version client, latence, crashs | Améliorer le service |
| Signaux d'usage | Clics, temps de lecture, recherches | Personnalisation, analytics internes |
| Enrichissement IA | Contenu mail/doc pour résumer, classer, suggérer | Fonctionnalités Copilot / Gemini |
Le RGPD s'applique aux trois dès qu'il y a traitement de données personnelles. Mais l'impact métier n'est pas le même : un log de crash est une chose ; un modèle entraîné sur des contrats clients en est une autre.
Google Workspace : ce que disent les contrats
Google distingue :
- Services Workspace Core (Gmail, Drive, Calendar…) couverts par le DPA et les clauses contractuelles types.
- Services Additional ou fonctionnalités IA qui peuvent avoir des conditions d'utilisation différentes.
Point sensible depuis 2024-2025 : les fonctionnalités Gemini. Google affirme ne pas utiliser le contenu Workspace pour entraîner des modèles sans consentement sur les offres Business/Enterprise, mais les libellés changent selon les versions et les options activées par l'admin. Lisez la case que vous cochez dans la console admin, pas le résumé Twitter d'un influenceur tech.
La télémétrie produit, elle, est largement décrite dans les politiques de confidentialité : collecte d'événements d'interaction, informations appareil, diagnostics. Les admins peuvent limiter certains partages (Chrome policies, paramètres Workspace), jamais tout remettre à zéro tout en gardant un service cloud fonctionnel.
Microsoft 365 : Copilot et la frontière des données
Microsoft suit une logique proche avec Microsoft 365 Copilot :
- Promesse commerciale : pas d'entraînement du modèle fondation sur les données tenant pour Copilot payant.
- Réalité opérationnelle : le contenu transite par des services Azure pour l'inférence ; des métadonnées de télémétrie Copilot existent pour la facturation et le support.
Les admins activent Copilot utilisateur par utilisateur. Le coût licence est significatif (souvent +20-30 €/utilisateur/mois au-delà de la licence M365). Beaucoup d'entreprises européennes activent sans mettre à jour le registre RGPD, c'est un trou classique en audit.
Le Cloud Act : pourquoi les DPO américains inquiètent les DPO français
Le CLOUD Act (2018) permet aux autorités américaines de demander des données à des fournisseurs US, y compris stockées hors des États-Unis, sous certaines conditions.
Les suites signent des CCT (clauses contractuelles types) post-Schrems II. Les entreprises européennes complètent avec des analyses de transfert (TIA). Ça ne supprime pas le droit américain, ça documente le risque résiduel.
Pour un hôpital, une collectivité, une ETI de défense : ce risque résiduel est souvent inacceptable. D'où le retour des projets mail souverains, pas par dogme, par cahier des charges.
RGPD : obligations concrètes pour votre registre
Si vous utilisez Google ou Microsoft, votre registre devrait mentionner au minimum :
- Sous-traitant et sous-traitants ultérieurs (liste Google / Microsoft mise à jour trimestriellement).
- Finalités distinctes : messagerie, stockage, IA générative (si activée).
- Durées de conservation, souvent dictées par vos politiques, pas par défaut celles du fournisseur.
- Transferts hors UE et garanties (CCT, TIA).
- Droits des personnes : accès, suppression, procédure réelle, pas "contactez Google".
La CNIL rappelle régulièrement que le choix d'un outil cloud n'exonère pas le responsable de traitement. En cas de contrôle, "c'est Google qui gère" ne tient pas.
Data Act et IA Act : ce qui arrive
Le Data Act (applicable progressivement 2025-2027) renforce la portabilité et l'accès aux données générées par les produits connectés, avec des implications sur les exports et l'interopérabilité des suites cloud.
L'IA Act classe les systèmes IA selon le risque. Un tri automatique de mails RH ou santé peut basculer en "haut risque" selon le contexte. Si votre suite applique un libellé "candidat rejeté" via LLM, vous n'êtes plus dans la gadget notification.
Ces textes poussent vers plus de transparence sur quel modèle, quelles données, quelle logique. Les géants publient des fiches, souvent longues, parfois contradictoires avec l'UX réelle.
Tableau synthétique
| Fonctionnalité | Google Workspace | Microsoft 365 | UltiSuite (cloud FR / on-premise) |
|---|---|---|---|
| Télémétrie usage produit | Oui | Oui | Logs locaux (admin) |
| IA sur contenu mail/docs | Gemini (option admin) | Copilot (option licence) | UltiAI selon plan (Plus, Boost, Scale) ou LLM au choix |
| Entraînement modèle sur vos données | Non (offres Business+, selon DPA) | Non (Copilot commercial) | Vous contrôlez, pas d'entraînement par défaut |
| Juridiction primaire fournisseur | USA | USA | France (cloud) ou votre juridiction (on-premise) |
| Export complet des données | Takeout / API | eDiscovery / Graph | Export compte + accès admin (on-premise) |
| Désactivation collecte IA | Partielle (admin console) | Par utilisateur Copilot | Désactivable (admin) ou LLM non branché |
UltiSuite n'est pas magique : si vous branchez un LLM cloud américain dans vos règles mail, vous recréez le même transfert. La différence : c'est vous qui tenez le interrupteur, pas une option cachée activée par défaut pour "améliorer l'expérience".
Pratiques commerciales qui méritent du scepticisme
Quelques formulations qu'on lit souvent dans les pages produit :
- "Enterprise-grade security" sans détail sur le modèle de menace.
- "Vos données restent vos données", juridiquement vrai, opérationnellement flou sur qui peut y accéder côté fournisseur.
- "IA responsable", marketing tant que la fiche technique n'explique pas rétention, logs, et opt-out réel.
Notre conseil : exigez le subprocessor list à jour, l'annexe IA si vous activez Gemini/Copilot, et faites signer l'analyse de transfert par votre DPO avant le déploiement, pas après 2 000 comptes créés.
Que faire concrètement ?
Si vous restez sur Google/Microsoft
- Désactivez les fonctionnalités IA tant que le registre n'est pas à jour.
- Limitez les clients lourds (sync Drive complet sur postes sensibles).
- Utilisez des comptes séparés pour données hautement confidentielles.
- Négociez les clauses avec un avocat, les contrats click-wrap ne sont pas neutres.
Si vous migrez vers une suite souveraine
- Commencez par le mail (MX), c'est là que fuient le plus de métadonnées sensibles.
- Gardez le drive historique en lecture seule un temps.
- Documentez l'hébergement physique (pays, hébergeur, backups).
Notre comparatif PME détaille le TCO. Le guide de tri mail montre comment automatiser sans envoyer chaque message à un tiers.
Conclusion sobre
Personne ne lit vos mails pour écrire un roman. En revanche, l'industrie cloud a bâti des revenus sur la centralisation des données et, maintenant, sur l'IA. Chaque nouvelle feature "intelligente" est un nouveau traitement à déclarer.
L'enjeu européen n'est pas de boycotter la tech américaine, c'est de choisir consciemment ce qui transite par chez eux, ce qui reste chez vous, et d'aligner vos contrats avec cette réalité.
Articles liés
D'autres lectures dans la catégorie Souveraineté .
