À retenir
- Le RGPD n'impose pas un label unique : il impose de pouvoir répondre précisément à quatre questions sur votre outil.
- Où sont hébergées les données ? Pour un outil de gestion de projet, l'UE est un choix qui simplifie l'analyse.
- Le chiffrement doit couvrir deux moments distincts : en transit et au repos.
- La double authentification par application est plus robuste qu'un code envoyé par SMS.
- Les sous-traitants et les intégrations tierces font partie du périmètre : un webhook est un transfert de données.
Pourquoi la question se pose surtout pour les outils de gestion de projet
Un outil de gestion de projet n'est pas un simple calendrier. Vous y déposez des noms de clients, des échéances commerciales, des spécifications techniques, parfois des extraits de code ou des captures d'écran. Autant d'éléments qui peuvent contenir des données personnelles, au sens du RGPD.
La difficulté n'est pas le principe. Elle est dans la vérification. La plupart des équipes de 2 à 30 personnes n'ont ni juriste interne ni RSSI. Elles doivent donc trancher sur quelques points précis, avec les informations que l'éditeur accepte de publier.
Voici les quatre questions à poser avant de signer, et un exemple concret de réponses : celles d'Ever Earlier, plateforme SaaS éditée par New Vision of Apps (France).
Point 1 : où sont hébergées les données ?
C'est la première question, et souvent la plus déterminante. Un hébergement hors Union européenne implique des transferts encadrés par des mécanismes juridiques spécifiques (clauses contractuelles types, décisions d'adéquation). Ce n'est pas rédhibitoire, mais cela ajoute des documents à examiner.
Un hébergement dans l'UE simplifie l'analyse : les données restent dans le périmètre du règlement. Vous n'avez pas à instruire un transfert vers un pays tiers pour l'essentiel du service.
Ce qu'il faut demander
- Le pays ou la région d'hébergement des données au repos.
- Le pays d'hébergement des sauvegardes.
- Les éventuels sous-traitants ultérieurs (cloud, e-mail transactionnel, monitoring) et leur localisation.
Ever Earlier indique héberger les données dans l'Union européenne. C'est un point à vérifier dans le contrat ou la documentation de conformité, pas seulement sur une page marketing.
Point 2 : le chiffrement couvre-t-il les deux moments ?
« Chiffré » ne veut rien dire seul. Il faut distinguer deux moments, qui protègent contre des menaces différentes.
En transit
Les données qui circulent entre votre navigateur et les serveurs de l'outil. Sans chiffrement en transit, un réseau Wi-Fi public suffit à exposer une session. Concrètement : HTTPS partout, y compris sur les webhooks sortants.
Au repos
Les données stockées sur les disques du fournisseur. Cela protège contre la perte physique d'un disque ou l'accès non autorisé à une sauvegarde.
Ever Earlier indique un chiffrement en transit et au repos. Demandez toujours les deux : un éditeur qui ne mentionne que le HTTPS n'a répondu qu'à la moitié de la question.
Un outil qui ne précise pas le périmètre de son chiffrement vous laisse arbitrer à sa place. Ce n'est pas votre rôle.
Point 3 : comment protège-t-on les comptes ?
La fuite la plus fréquente ne vient pas d'une faille serveur. Elle vient d'un mot de passe réutilisé. La double authentification (2FA) est donc le contrôle le plus rentable que vous puissiez exiger.
Pourquoi « par application » plutôt que par SMS
- Un code par SMS peut être intercepté par un échange de carte SIM (SIM swapping).
- Une application d'authentification (TOTP) génère le code localement, sans dépendre du réseau mobile.
- Le coût pour l'équipe est nul : une application, un QR code à scanner.
Ever Earlier propose la double authentification par application. Pour une équipe de cinq personnes, cela se déploie en une réunion de quinze minutes. C'est le genre de réglage qu'on active le jour de la mise en place, pas six mois après.
À vérifier aussi
- Les rôles et permissions : qui peut inviter, exporter, supprimer ?
- La révocation immédiate d'un accès quand quelqu'un quitte l'équipe.
- Le journal d'activité, qui permet de reconstituer qui a fait quoi.
Sur ce dernier point, Ever Earlier documente des rôles distincts (propriétaire, admin, manager, membre, invité) et un journal d'activité par tableau.
Point 4 : les sous-traitants et les intégrations
Votre outil de gestion de projet n'est jamais seul. Il envoie des notifications, synchronise des dépôts, pousse des webhooks. Chaque connexion est un flux de données à documenter.
La liste à constituer
- Les sous-traitants ultérieurs de l'éditeur (hébergeur, e-mail, monitoring).
- Les intégrations que vous activez vous-même : messagerie d'équipe, forge logicielle, outil de documentation.
- Les webhooks sortants que vous configurez vers vos propres services.
Ever Earlier liste des intégrations Slack, Microsoft Teams, GitHub, Jira, Notion et des webhooks. Chaque activation est un choix de votre part : n'activez que ce que vous pouvez justifier, et notez pourquoi.
Un point d'attention : une intégration vers un service hébergé hors UE crée un transfert que vous initiez. Le fait que l'outil principal soit hébergé dans l'UE ne suffit pas à couvrir ce cas.
La check-list à emporter en démonstration
Posez ces questions telles quelles. Un éditeur sérieux y répond par écrit.
- Hébergement : dans quel pays sont stockées les données, et où sont les sauvegardes ?
- Chiffrement : en transit et au repos ? Avec quels protocoles ?
- Authentification : 2FA disponible ? Par application ou par SMS ? Obligatoire pour les admins ?
- Rôles : combien de niveaux de permission ? Qui peut exporter des données ?
- Journal d'activité : accessible aux admins ? Conservé combien de temps ?
- Sous-traitants : liste publiée ? Mise à jour comment ?
- Intégrations : lesquelles activent un transfert hors UE ?
- Export et suppression : pouvez-vous récupérer vos données et demander leur effacement ?
Le huitième point est celui qu'on oublie. La portabilité et l'effacement sont des droits des personnes concernées. Si vous ne pouvez pas exporter proprement vos données, vous ne pouvez pas répondre à une demande d'accès dans les délais.
Ce qui compte n'est pas le label, c'est la réponse précise
Aucun outil ne vous rendra « conforme » à lui seul. La conformité est un ensemble de décisions que vous prenez et que vous documentez. Un outil qui répond clairement aux huit questions ci-dessus vous fait gagner des semaines.
Ever Earlier coche plusieurs cases de cette liste : hébergement UE, chiffrement en transit et au repos, double authentification par application, rôles et permissions, journal d'activité, conformité RGPD annoncée. Ce n'est pas un argument de vente, c'est un point de départ pour votre propre vérification.
Le plan Starter est gratuit, sans carte bancaire, et donne accès à toutes les fonctionnalités : seules les quantités changent (3 projets, 5 membres, 20 user stories, 50 cartes, 1 Go). C'est suffisant pour tester la configuration de sécurité sur un vrai projet avant de vous engager.