# Protection des données Microsoft Teams – guide de configuration suisse

> Configurer Microsoft Teams pour la protection des données : flux, conservation des chats, enregistrements, eDiscovery et droit d'accès, étiquettes.

- Source: https://www.sidd.swiss/fr/perspectives/protection-des-donnees-microsoft-teams-guide-de-configuration-suisse/
- Langue: fr-CH
- Publié: 2026-05-24
- Mise à jour: 2026-05-24
- Auteur·e: Oliver Stutz
- Éditeur: SIDD Institut pour la protection des données et la sécurité des données, une marque de Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Suisse

## Introduction

Microsoft Teams est la plateforme de collaboration par défaut dans les entreprises suisses. Les chats, appels, réunions, fichiers, tâches, wiki, co-création, tableau blanc et depuis 2024 les intégrations Copilot passent par Teams. Cette diversité même rend la gestion de la protection des données exigeante : Teams répartit les données personnelles entre Exchange (chats, calendrier), SharePoint (fichiers d'équipe), OneDrive (fichiers de chat 1:1), Stream/SharePoint (enregistrements), Loop (composants) et Microsoft Purview (backend de conformité).

Cet article présente :

- quels flux de données existent dans une configuration Teams standard ;
- quels paramètres de rétention sont juridiquement appropriés pour les chats et les réunions ;
- comment l'enregistrement, la transcription et les sous-titres en direct sont à qualifier du point de vue de la protection des données ;
- comment eDiscovery, Communication Compliance et Insider Risk Management peuvent entrer en conflit avec le droit d'accès selon l'art. 25 LPD ;
- comment les étiquettes de sensibilité fonctionnent dans Teams ;
- et quelle configuration de référence nous recommandons pour les mandants suisses.

Références légales : LPD (art. 6, 8, 9, 12, 19, 22, 24, 25, 32), RGPD (art. 6, 13, 15, 17, 28, 32, 44 ss.), art. 26 LTr (surveillance des employés), art. 328b CO (données personnelles dans la relation de travail), FINMA-circ. 2018/3 pour les établissements régulés, CJUE C-311/18 (Schrems II), DPF UE-États-Unis / DPF Suisse-États-Unis.

## Flux de données dans une configuration Teams standard

Teams n'est pas un service monolithique, mais un frontend qui coordonne différents backends M365 :

- **Chats 1:1 et de groupe :** stockés dans un dossier *Chat* caché dans la boîte aux lettres Exchange Online des participants.
- **Messages de canal d'équipe :** stockés dans la boîte aux lettres de groupe de l'objet Microsoft 365 Groups sous-jacent.
- **Fichiers partagés dans les canaux :** bibliothèque SharePoint du site d'équipe.
- **Fichiers partagés dans les chats 1:1 :** OneDrive de l'expéditeur, partagé avec les destinataires.
- **Enregistrements de réunions :** OneDrive de l'organisateur (réunions 1:1) ou SharePoint du canal (réunions de canal).
- **Transcriptions et sous-titres en direct :** en tant que fichier Stream lié.
- **Journaux d'appels et messagerie vocale :** boîte aux lettres Exchange, avec des paramètres de rétention propres.
- **Métadonnées de conformité :** Microsoft Purview (journal d'audit, événements DLP, événements d'étiquettes de sensibilité).

Cela a deux conséquences importantes : premièrement, les obligations de conservation et d'effacement concernent simultanément plusieurs backends. Deuxièmement, une demande d'accès (art. 25 LPD / art. 15 RGPD) doit couvrir tous ces lieux de stockage – le mot-clé étant eDiscovery.

## Gérer correctement la rétention des chats

Une stratégie de rétention raisonnable est le principal levier de protection des données dans Teams. Par défaut, Microsoft conserve les messages de chat **indéfiniment** – ce qui est problématique au regard de l'art. 6 al. 4 LPD (conservation uniquement aussi longtemps que nécessaire) et de l'art. 5 al. 1 let. e RGPD (limitation de la conservation).

Nous recommandons l'heuristique de rétention suivante pour les entreprises suisses :

- **Chats 1:1 et de groupe :** Conservation 12 à 24 mois, puis suppression automatique. Justification : le chat est principalement une communication éphémère.
- **Messages de canal :** 3 à 5 ans, car des décisions liées aux projets y sont souvent documentées.
- **Enregistrements :** Suppression standard 30 à 90 jours ; exceptions via étiquette de sensibilité pour les rares enregistrements à long terme.
- **Fichiers partagés :** Gérés via une politique de rétention SharePoint séparée, typiquement plus longtemps.
- **Journaux d'appels / messagerie vocale :** 6 à 12 mois.

La configuration se fait dans Microsoft Purview sous *Gestion du cycle de vie des données → Politiques de rétention*. Important : une politique de rétention en mode « suppression uniquement » supprime sans le consentement des utilisateurs – ce qui nécessite une information préalable des collaborateurs (art. 19 LPD).

## Enregistrement, transcription et sous-titrage

L'enregistrement et la transcription des réunions Teams sont des traitements hautement sensibles. Ils génèrent trois catégories de données :

1. **Audio/vidéo :** contenu de la discussion, voix, mimiques (lors d'un enregistrement avec caméra), bruits de fond, contenus d'écran visibles.
2. **Transcription :** version textuelle de la discussion, consultable et analysable par IA.
3. **Sous-titres en direct :** sous-titres en temps réel – ces flux de données sont généralement supprimés peu après la réunion, mais lors d'un apprentissage actif de la reconnaissance vocale, ils peuvent être utilisés pour améliorer la reconnaissance.

Juridiquement : l'enregistrement n'est admissible qu'avec l'information de tous les participants (art. 19 LPD, art. 13 RGPD). Teams affiche automatiquement un message de bannière dès que l'enregistrement démarre – mais cela ne remplace pas un consentement préalable documenté lorsque l'enregistrement a des conséquences (p. ex. formations internes, diffusion externe).

Constellations délicates :

- **Enregistrement sans consentement de participants externes :** potentiellement punissable selon l'art. 179bis CP (écoute et enregistrement de conversations d'autrui).
- **Enregistrements avec des collaborateurs :** à qualifier de surveillance des employés au sens de l'art. 26 OLT 3, si elle est systématique et liée à la performance.
- **Flux de données de transcription :** Teams envoie des extraits audio aux services de reconnaissance vocale de Microsoft ; ceux-ci s'exécutent dans l'EU Data Boundary, mais partiellement avec de la télémétrie vers Microsoft aux États-Unis.

## eDiscovery, Communication Compliance et droit d'accès

Microsoft Purview offre de puissantes fonctionnalités de conformité, qui doivent toutefois être gérées soigneusement par les entreprises suisses :

- **eDiscovery (Standard / Premium) :** permet de rechercher dans toutes les données M365 – courriels, chats Teams, SharePoint, OneDrive – y compris les contenus déjà supprimés (Single-Item Recovery). Pratiquement indispensable pour le traitement des demandes d'accès (art. 25 LPD) et la criminalistique des violations de données (art. 24 LPD), mais aussi un outil d'accès aux données de masse.
- **Communication Compliance :** peut scanner automatiquement les chats pour détecter certains mots-clés, patterns de sentiment ou règles de conduite. En Suisse, admissible uniquement sous des conditions strictes (art. 26 OLT 3, art. 328b CO) : finalité claire, proportionnalité, information des collaborateurs.
- **Insider Risk Management :** combine des signaux (téléchargements de fichiers, comportement de chat, courriels externes) en scores de risque pour des collaborateurs individuels. Très sensible – AIPD et droits de participation obligatoires.

Lorsque vous recevez une demande d'accès, eDiscovery Premium est la boîte à outils pratique. Principe des quatre yeux lors de la recherche, mandat documenté, séparation claire entre « accès accordé à la personne concernée » et « enquête interne » – sans cette gouvernance, un risque de conformité supplémentaire apparaît.

## Étiquettes de sensibilité dans Teams

Les étiquettes de sensibilité de Microsoft Purview peuvent être appliquées directement dans Teams aux équipes, canaux et réunions. C'est depuis 2022 une couche de protection centrale :

- **Classification des équipes :** lors de la création d'une équipe, vous choisissez une étiquette (p. ex. Interne, Confidentiel, Strictement confidentiel). L'étiquette contrôle l'accès des invités, le partage externe, la confidentialité (public/privé) et l'application de l'accès conditionnel.
- **Protection des réunions :** les étiquettes de sensibilité pour les réunions peuvent forcer le chiffrement de bout en bout, interdire l'enregistrement et la transcription, afficher un filigrane et restreindre le partage de contenu.
- **Fichiers :** les étiquettes sur les fichiers (Word, Excel, PowerPoint) sont visibles et appliquées dans Teams – même lors d'un partage externe.

Pour les entreprises suisses, une hiérarchie simple de trois à quatre étiquettes est recommandée (Public, Interne, Confidentiel, Strictement confidentiel). Plus d'étiquettes ne sont pas utilisées en pratique ; moins ne suffit souvent pas pour délimiter correctement les données personnelles particulièrement sensibles (art. 5 let. c LPD).

L'étiquetage automatique pour les contenus Teams est disponible depuis 2024 (Service-Side Auto-Labeling). Purview peut ainsi classifier automatiquement les chats et fichiers selon des modèles de contenu – un gain considérable en termes de conformité, mais soumis à l'obligation d'AIPD.

## Configuration de référence pour les mandants suisses

Nos recommandations pour les tenants Teams suisses :

1. **Identité :** Entra ID avec MFA pour tous, accès conditionnel avec vérification de conformité des appareils, Privileged Identity Management pour les administrateurs Teams.
2. **Accès externe :** Fédération sur liste d'autorisation plutôt qu'ouverte (« Tout autoriser »), accès invité activé par défaut, mais avec contrôle par étiquette de sensibilité.
3. **Politiques de rétention :** Chats 24 mois, canaux 5 ans, enregistrements 90 jours, avec des surcharges par étiquette de sensibilité pour les charges de travail réglementées.
4. **Politique d'enregistrement :** Standard désactivé pour les réunions externes, autorisé pour les formations internes, consentement documenté si nécessaire.
5. **DLP :** Microsoft Purview DLP pour Teams Chat et Channel, ensembles de règles pour les numéros AVS, IBAN, cartes de crédit, codes de diagnostic.
6. **Journal d'audit :** Journal d'audit unifié activé, rétention d'au moins 1 an.
7. **Copilot dans Teams :** AIPD avant activation, étiquettes de sensibilité comme prérequis, mode audit d'abord.
8. **Applications et bots :** Gouvernance des applications via Entra ID ; définir le catalogue d'applications standard sur « Approuvé uniquement ».
9. **Information des collaborateurs :** avis de confidentialité mis à jour annuellement avec liste des outils de conformité (eDiscovery, Communication Compliance, Insider Risk Management) et de leurs finalités.

Cette configuration de référence peut être mise en œuvre dans un projet de 4 à 6 semaines et doit être documentée par une AIPD finale selon l'art. 22 LPD.

## Comment SIDD vous accompagne

SIDD réalise des audits de protection des données Teams, des AIPD et des revues de tenant. Nous combinons l'évaluation juridique (LPD, RGPD, LTr, CO) avec une profondeur technique dans Purview, Entra ID et Copilot. Nos prestations :

- AIPD Teams incluant enregistrement, transcription, Copilot et Communication Compliance ;
- Revue de configuration du tenant par rapport à notre référence SIDD ;
- Formation pour les administrateurs (rétention, eDiscovery, étiquettes de sensibilité) et pour les utilisateurs finaux (protection des données dans le chat, gestion des enregistrements) ;
- Mandats en tant que [conseiller externe en protection des données](https://www.sidd.swiss/fr/services/conseiller-protection-donnees-suisse) ou [RSSI/RSI externe](https://www.sidd.swiss/fr/services/ciso-externe) ;
- Accompagnement ISO/IEC 27001 dans lequel Teams est couvert comme plateforme principale ([ISO 27001 / SMSI](https://www.sidd.swiss/fr/services/iso-27001-smsi)) ;
- Tests de pénétration contre les configurations Teams et les applications tierces ([test de pénétration](https://www.sidd.swiss/fr/services/test-intrusion)) ;
- Ateliers de sensibilisation pour les équipes mixtes ([atelier de sécurité informatique](https://www.sidd.swiss/fr/services/atelier-securite-informatique-pme)).

Écrivez-nous via le [formulaire de contact](https://www.sidd.swiss/fr/contact) ou demandez une offre via le [formulaire d'offre](https://www.sidd.swiss/fr/devis). Un diagnostic du tenant Teams est livré dans les 5 jours ouvrables.

---

Ce document est la version Markdown de la page liée ci-dessus. Merci de citer l'URL HTML.
