Votre site utilise des services tiers ? Soyez conforme au RGPD en quelques minutes.
Essayer FlowConsentPlan gratuit · Installation 10 min
Microsoft SharePoint est une plateforme web de collaboration et de gestion de contenu de Microsoft, disponible en mode cloud SharePoint Online dans Microsoft 365 et en version auto hébergée SharePoint Server. Elle alimente intranets, bibliothèques de documents et sites publics, et s'appuie sur des cookies d'authentification de première partie pour gérer la connexion et les sessions. Comme elle traite régulièrement des données d'employés et de clients, son comportement en matière de cookies et la résidence des données dans l'UE relèvent pleinement du RGPD.
Microsoft SharePoint est une plateforme web de collaboration et de gestion de contenu éditée par Microsoft, proposée à la fois comme service cloud SharePoint Online au sein de Microsoft 365 et comme SharePoint Server auto hébergé. Les organisations l'utilisent pour bâtir des intranets, des bibliothèques de documents, des sites d'équipe et des sites publics. Lorsque des pages SharePoint sont servies aux utilisateurs, la plateforme dépose des cookies d'authentification et de session pour gérer l'état de connexion, la sécurité et l'affichage de contenus personnalisés. Comme SharePoint constitue souvent l'ossature de portails d'entreprise traitant des données de salariés et de clients, son comportement de cookies et la localisation des données entrent pleinement dans le champ du RGPD.
SharePoint Online authentifie les utilisateurs via Azure Active Directory et dépose plusieurs cookies de première partie sur le domaine sharepoint.com. Les principaux sont rtFa, utilisé pour l'authentification fédérée inter sites à travers Microsoft 365, et FedAuth, le cookie de session d'authentification fédérée. La plateforme écrit aussi des cookies opérationnels comme WSS_FullScreenMode pour mémoriser l'état de l'interface. Les propriétés Microsoft 365 peuvent ajouter MUID et le cookie d'analyse MSFPC lié à la télémétrie Microsoft. Les cookies d'authentification sont strictement nécessaires, contrairement aux cookies de télémétrie.
Selon l'article 5(3) de la directive ePrivacy, le dépôt de cookies strictement nécessaires à la fourniture d'un service expressément demandé par l'utilisateur est exempté de consentement préalable. Les cookies de connexion et de session de SharePoint relèvent de cette exemption car aucune session authentifiée ne peut exister sans eux. Le RGPD s'applique néanmoins aux données personnelles traitées: identifiants de compte, adresses IP, métadonnées de documents et journaux d'audit. Le responsable de traitement, en général l'organisation qui exploite le tenant, doit définir une base légale, généralement le contrat pour les salariés et l'intérêt légitime ou le contrat pour les collaborateurs externes, et documenter Microsoft comme sous traitant.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Pour un intranet privé derrière une authentification, le consentement aux cookies d'authentification n'est pas requis car ils sont strictement nécessaires et l'utilisateur demande activement la session. Si SharePoint alimente un site public, ou si des analyses Microsoft 365, Clarity ou des contenus tiers intégrés sont ajoutés, alors tout cookie non essentiel d'analyse ou de personnalisation requiert un consentement préalable éclairé recueilli via une bannière avant l'exécution du script. L'ensemble strictement nécessaire peut toujours se charger en premier.
Microsoft Corporation est établie aux États Unis et certifiée au titre du Data Privacy Framework UE États Unis depuis 2023. Les données SharePoint Online sont hébergées dans la région de centre de données Microsoft 365 choisie pour le tenant, et les clients de l'Union européenne peuvent s'appuyer sur l'EU Data Boundary de Microsoft pour conserver les données clients de base et le traitement en Europe. Certaines opérations de support, de télémétrie et de dépannage peuvent encore impliquer du personnel Microsoft hors UE au titre des clauses contractuelles types incluses dans l'addendum Microsoft sur la protection des données.
Inscrivez Microsoft comme sous traitant dans votre registre article 30 et signez l'addendum Microsoft sur la protection des données. Configurez la région du tenant et activez l'EU Data Boundary si la résidence européenne est requise. Listez les cookies d'authentification SharePoint dans votre politique cookies comme strictement nécessaires en précisant finalité et durée. Si vous exposez du contenu SharePoint publiquement, placez toute analyse ou média intégré derrière une bannière de consentement. Vérifiez la durée de conservation des journaux d'audit, limitez le partage externe et appliquez les étiquettes de rétention et de sensibilité Microsoft Purview aux données personnelles des bibliothèques.
Les sites web utilisant Microsoft SharePoint doivent obtenir le consentement des utilisateurs conformement au RGPD.
Considerations AIPD
Une AIPD n'est pas automatique pour un intranet standard mais devient nécessaire si SharePoint stocke des données sensibles, soutient une surveillance des salariés à grande échelle, conserve des journaux d'audit étendus ou alimente un site public avec suivi. Documentez les flux vers Microsoft et la configuration EU Data Boundary.
Exemple de texte de consentement
Ce site utilise Microsoft SharePoint pour héberger du contenu et gérer votre session. Les cookies strictement nécessaires comme rtFa et FedAuth vous maintiennent connecté et sécurisent votre session; ils se chargent sans consentement car le service ne peut fonctionner sans eux. Toute mesure d'audience ou tout média intégré de Microsoft 365 ne se charge qu'après acceptation des cookies optionnels. Vos données sont traitées par Microsoft Corporation au titre du Data Privacy Framework UE États Unis et des clauses contractuelles types, avec résidence EU Data Boundary lorsque configurée.
Domaines tiers contactes
sharepoint.commicrosoftonline.comoffice.commicrosoft.comoffice365.comCookies deposes
| Nom | Type | Duree | Finalite |
|---|---|---|---|
| rtFa | strictly necessary | Persistent until sign out | Cross site federated authentication across Microsoft 365 and SharePoint Online. |
| FedAuth | strictly necessary | Session to persistent | Federated authentication session cookie that keeps the user signed in to a SharePoint site. |
| WSS_FullScreenMode | strictly necessary | Session | Remembers whether the SharePoint interface is displayed in full screen mode. |
| MSFPC | analytics | 1 year | Microsoft first party client identifier used for telemetry and usage analytics across Microsoft properties. |
Ce service peut collecter des donnees utilisateur. Assurez votre conformite RGPD avec FlowConsent.
SharePoint Online dépose des cookies d'authentification de première partie sur le domaine sharepoint.com, principalement rtFa pour la connexion fédérée inter sites et FedAuth pour la session authentifiée, ainsi que des cookies opérationnels comme WSS_FullScreenMode. Microsoft 365 peut ajouter le cookie de télémétrie MSFPC. Les cookies d'authentification sont strictement nécessaires; le cookie de télémétrie ne l'est pas et requiert un consentement.
Pour un intranet privé derrière une authentification, le consentement n'est pas requis pour les cookies d'authentification de SharePoint car ils sont strictement nécessaires à la session demandée par l'utilisateur. Un consentement préalable est en revanche nécessaire pour tout cookie optionnel d'analyse, de personnalisation ou de média intégré ajouté à un site SharePoint public, et ces cookies ne doivent se charger qu'après acceptation.
Les cookies strictement nécessaires reposent sur l'exemption de l'article 5(3) ePrivacy. Les données personnelles traitées dans SharePoint, comme les identifiants de compte et les journaux d'audit, se justifient généralement par l'exécution d'un contrat au titre de l'article 6(1)(b) du RGPD pour les utilisateurs du service et par l'intérêt légitime de l'organisation au titre de l'article 6(1)(f) pour la sécurité. Les analyses optionnelles requièrent un consentement au titre de l'article 6(1)(a).
Microsoft Corporation est établie aux États Unis et certifiée au titre du Data Privacy Framework UE États Unis. Avec l'EU Data Boundary activée, les données clients de base de SharePoint Online restent en Europe, mais certaines opérations de télémétrie, de support et de dépannage peuvent atteindre du personnel Microsoft aux États Unis au titre des clauses contractuelles types de l'addendum Microsoft sur la protection des données.
Une AIPD n'est pas automatiquement requise pour un intranet standard, mais elle devient nécessaire lorsque SharePoint stocke des données sensibles, soutient une surveillance des salariés à grande échelle, conserve des journaux d'audit étendus ou alimente un site public avec suivi. L'analyse doit documenter les flux vers Microsoft et la configuration EU Data Boundary.
Signez l'addendum Microsoft sur la protection des données, inscrivez Microsoft comme sous traitant dans votre registre article 30 et définissez la région du tenant ou l'EU Data Boundary pour la résidence européenne. Listez les cookies d'authentification dans votre politique cookies comme strictement nécessaires, placez toute analyse derrière une bannière de consentement, limitez le partage externe et appliquez les étiquettes de rétention et de sensibilité Microsoft Purview aux données personnelles.
Les alternatives de collaboration et de contenu incluent Nextcloud, qui peut être auto hébergé dans l'UE, Atlassian Confluence, les sites Google Workspace et des plateformes open source comme TYPO3 ou Plone. Les options européennes ou auto hébergées peuvent simplifier la résidence des données, mais chacune requiert sa propre analyse des cookies et du sous traitant.
Ajoutez les cookies d'authentification rtFa, FedAuth et WSS_FullScreenMode à la section strictement nécessaire de votre politique cookies avec leur finalité et leur durée, et listez tout cookie de télémétrie Microsoft 365 comme MSFPC sous la catégorie analyse soumise au consentement. Indiquez que Microsoft agit comme sous traitant, mentionnez le Data Privacy Framework UE États Unis et rescannez le site après chaque mise à jour Microsoft 365.