En bref
À partir du 17 août 2026, Atlassian utilise par défaut les données Jira, Confluence et Jira Service Management pour entraîner Rovo sur tous les abonnements. Les clients Free et Standard n'ont aucun opt-out pour la collecte de métadonnées. Les clients Premium sont exemptés de la collecte de données in-app par défaut, mais ne peuvent pas retirer les métadonnées. Les clients Enterprise sont exclus des deux catégories par défaut et peuvent maintenir un opt-out complet. Les paramètres sont actifs dès maintenant : Atlassian Administration → Sécurité → Contribution de données.
Pour les équipes françaises, cela déclenche une revue de conformité RGPD : l'article 6, paragraphe 4 du RGPD exige que les organisations évaluent si la réutilisation de données opérationnelles pour l'entraînement de modèles IA est compatible avec la finalité initiale de collecte. La plupart des analyses d'impact (AIPD) rédigées avant 2024 ne comportent aucune section sur la réutilisation pour l'IA.
Quelles données Atlassian collecte
Atlassian sépare la collecte en deux catégories avec des droits d'opt-out différents.
Les métadonnées couvrent des signaux dérivés : scores de lisibilité, classifications de types de tâches, story points, dates de fin de sprint, valeurs SLA et scores de similarité sémantique produits par le Teamwork Graph. Atlassian indique que ces données sont dé-identifiées avant utilisation et que des garanties sont en place pour empêcher la réidentification. La société soutient que les métadonnées sont déjà agrégées et anonymisées, ce qui explique pourquoi elle traite l'opt-out comme une fonctionnalité Premium/Enterprise plutôt qu'un droit de base.
Les données in-app sont plus sensibles : titres et contenus des pages Confluence, titres, descriptions et commentaires des tickets Jira, noms de statuts personnalisés et noms de workflows. Cette catégorie peut inclure des noms de clients, des feuilles de route produit, des résultats d'audits de sécurité et d'autres informations de projet confidentielles selon l'usage que font vos équipes de Jira et Confluence.
Les données sont conservées au maximum sept ans. Après un opt-out, les données in-app sont supprimées sous 30 jours et les métadonnées sous 90 jours.
Droits d'opt-out par niveau d'abonnement
Paramètres de contribution de données Atlassian par abonnement (en vigueur le 17 août 2026)
| Abonnement | Collecte de métadonnées | Collecte de données in-app | Opt-out admin disponible ? |
|---|---|---|---|
| Free | ACTIVÉE | ACTIVÉE | In-app uniquement |
| Standard | ACTIVÉE | ACTIVÉE | In-app uniquement |
| Premium | ACTIVÉE | DÉSACTIVÉE | In-app uniquement (déjà désactivée) |
| Enterprise | DÉSACTIVÉE | DÉSACTIVÉE | Opt-out complet des deux catégories |
La structure à niveaux signifie que les organisations les plus susceptibles de détenir des données réglementées — celles abonnées en Free ou Standard, souvent des PME, des start-ups ou des équipes FinTech et HealthTech soucieuses des coûts — ont le moins de contrôle. Les clients Enterprise, qui disposent généralement d'équipes de conformité dédiées et d'un examen juridique, bénéficient d'un contrôle total par défaut. Cette asymétrie mérite d'être signalée dans votre processus de gestion des fournisseurs : un outil utilisé pour la planification de feuille de route ou le suivi du backlog de sécurité peut être sur un abonnement qui ne correspond pas à la sensibilité de son contenu.
Ce que cela signifie pour les équipes françaises
Pourquoi la question RGPD n'est pas anodine
L'article 6, paragraphe 4 du RGPD établit un test de compatibilité : lorsqu'un responsable du traitement souhaite traiter des données pour un nouvel objectif non couvert par le consentement ou la base légale d'origine, il doit évaluer si cette réutilisation est compatible. Entraîner un assistant IA commercial sur des données de gestion de projet est un objectif fondamentalement différent de l'usage opérationnel pour lequel les données ont été créées. Les équipes logicielles françaises — et leurs clients dont les données figurent dans des tickets Jira — peuvent avoir besoin de revoir si leur base légale actuelle couvre cette réutilisation ou si une mise à jour de l'analyse d'impact relative à la protection des données (AIPD) est requise.
Les équipes recherchant des conseils structurés pour cette analyse devraient envisager une revue formelle AI Act et RGPD, notamment si Jira ou Confluence traite des données personnelles de personnes concernées établies dans l'UE.
Implications DORA et NIS2
En vertu de l'article 28 de DORA, les entités financières de l'UE doivent tenir un registre de toutes les dispositions de services TIC tiers. Le changement de politique d'Atlassian constitue une mise à jour substantielle de la nature du traitement des données dans le cadre de cet accord. L'entrée de registre pour Atlassian doit désormais mentionner le statut de contribution à l'entraînement IA, la date de vérification du paramètre et l'approbateur responsable. Une clause de stratégie de sortie abordant les données utilisées pour l'entraînement de modèles — et pas seulement l'extraction de données en fin de contrat — est désormais une bonne pratique à ajouter à tout accord Atlassian.
Pour les équipes soumises aux obligations de sécurité NIS2, le changement élargit la dimension de risque de la chaîne d'approvisionnement : vos données opérationnelles d'incidents, les enregistrements de violations de SLA et les définitions de workflows alimentent désormais un modèle IA du fournisseur. La documentation dans votre cartographie fournisseurs est l'étape minimale requise ; les équipes opérant des infrastructures critiques devront peut-être escalader auprès de leur RSSI avant que les effets par défaut d'aujourd'hui ne s'appliquent.
Considérations pour les équipes américaines : PI et confidentialité
Les équipes logicielles opérant sous SOC 2 ou des obligations de confidentialité contractuelles doivent vérifier si leurs instances Jira et Confluence contiennent des données couvertes par des NDA clients, des résultats d'audits de sécurité ou des spécifications produit non publiées. Atlassian indique que les données sont dé-identifiées, mais la définition de la dé-identification n'élimine pas le risque d'exposition de la propriété intellectuelle pour du contenu technique très spécifique.
Que faire maintenant
- Connectez-vous à Atlassian Administration dès aujourd'hui. Accédez à Sécurité → Contribution de données et consignez vos paramètres actuels. C'est la vérification la plus rapide, prend moins de deux minutes et constitue la base de toute action de conformité ultérieure.
- Identifiez votre niveau d'abonnement et l'écart. Si votre organisation est en Free ou Standard et détient des données réglementées, confidentielles ou appartenant à des clients dans Jira ou Confluence, la collecte de métadonnées est inévitable sans mise à niveau d'abonnement. Décidez si ce compromis est acceptable ou si une montée en gamme est justifiée.
- Classifiez la sensibilité du contenu. Les projets Jira et les espaces Confluence varient considérablement en sensibilité. Un backlog produit orienté vers le public est différent d'un tracker de vulnérabilités de sécurité. Classifiez les espaces et projets contenant des données réglementées et prenez-le en compte dans votre décision d'opt-out.
- Effectuez le test de compatibilité de l'article 6, paragraphe 4 du RGPD. Documentez si votre base légale actuelle s'étend à l'entraînement de modèles IA. Si vous avez une AIPD datant d'avant 2024, elle ne couvre presque certainement pas la réutilisation pour l'IA. Mettez-la à jour ou commandez un avenant.
- Mettez à jour les registres DORA et NIS2. Consignez le changement dans votre registre TIC tiers. Notez la date, le paramètre choisi, le niveau d'abonnement et l'administrateur responsable. Cette trace vous protège en cas de contrôle par une autorité de supervision.
- Révisez les contrats clients. Si vous développez des logiciels pour des clients et utilisez Jira pour gérer ce travail, vérifiez si un contrat interdit d'alimenter des données de projet vers des systèmes IA tiers. Prenez les mesures correctives — opt-out ou renégociation — avant que l'obligation contractuelle et les paramètres par défaut du fournisseur ne divergent.
Vous devez revoir vos obligations RGPD en matière d'utilisation des données IA ?
L'équipe juridique et conformité de YuSMP aide les organisations logicielles américaines et européennes à évaluer les politiques d'entraînement IA des fournisseurs, mettre à jour les AIPD et tenir les registres DORA et NIS2. Si le changement Atlassian d'aujourd'hui crée un écart dans votre posture de conformité, nous pouvons vous aider à le combler.
Revoir la conformité RGPDQuestions fréquentes
Quelles données Atlassian collecte-t-il pour l'entraînement de Rovo ?
Atlassian distingue deux catégories. Les métadonnées comprennent les scores de lisibilité, les classifications de tâches, les story points, les dates de fin de sprint, les valeurs SLA et les scores de similarité sémantique issus du Teamwork Graph. Les données in-app comprennent les titres et contenus des pages Confluence, les titres, descriptions et commentaires des tickets Jira, les noms de statuts personnalisés et les noms de workflows. La collecte de métadonnées ne peut pas être désactivée sur Free, Standard ou Premium ; les données in-app peuvent être désactivées sur Premium et Enterprise.
Comment vérifier ou modifier mes paramètres d'entraînement IA Atlassian ?
Accédez à Atlassian Administration, puis Sécurité, puis Contribution de données. La page de paramètres affiche votre statut de contribution actuel pour les métadonnées et les données in-app séparément. Seuls les administrateurs Enterprise peuvent refuser les deux catégories. Le paramètre peut être modifié à tout moment ; Atlassian supprime les données in-app sous 30 jours et les métadonnées sous 90 jours après l'opt-out.
L'entraînement de données Atlassian crée-t-il un problème RGPD ?
Potentiellement. L'article 6, paragraphe 4 du RGPD pose la question de la compatibilité de la réutilisation des données pour l'entraînement de modèles IA avec la finalité initiale de collecte. La plupart des AIPD rédigées avant 2024 ne comportent pas de section sur la réutilisation pour l'IA. Les organisations européennes doivent évaluer cette compatibilité, revoir leurs accords de traitement avec Atlassian et envisager si une mise à jour de l'AIPD est requise.
Que signifie la politique de données d'Atlassian pour DORA et NIS2 ?
En vertu de l'article 28 de DORA, les entités financières doivent tenir un registre des dispositions TIC tiers. Le changement de politique d'Atlassian signifie que cette entrée de registre doit désormais documenter le statut de contribution à l'entraînement IA et la date de la décision. Pour les équipes soumises à NIS2, l'obligation de sécurité de la chaîne d'approvisionnement s'étend à la documentation de la façon dont les systèmes IA des fournisseurs traitent vos données opérationnelles. Les équipes de conformité doivent mettre à jour les deux registres et consigner les décisions d'opt-out comme garantie contractuelle.
Sources :
- AlternativeTo — Atlassian will start collecting Jira & Confluence user data to train AI by August 17, 2026
- Patronus Security — Atlassian Data Contribution: DORA, NIS2 and AI Governance implications
- K-AI — Atlassian Will Train Its AI on Your Confluence Data: What Enterprise Leaders Must Decide Before August 17
- ByteIota — Atlassian AI Training Data Default: Opt-Out by Tier (2026)