Vous ne lisez pas ça par curiosité. Vous le lisez parce que vous allez devoir entrer dans une salle, demain ou la semaine prochaine, et répondre à "est-ce que nos données sont en sécurité là-dedans" sans bafouiller.
Cette réunion a toujours la même forme. Quelqu'un de plus haut placé pose une variante de la même question. Vous donnez une réponse floue. On vous pose une question de relance à laquelle vous ne vous attendiez pas. Et tout se bloque.
Ce guide est construit pour éviter ça. Lisez les parties 1 à 6 pour comprendre réellement de quoi vous parlez. Ensuite, allez directement à "Entrer dans la salle" vers la fin : vous y trouverez le script, interlocuteur par interlocuteur.
Une précision avant de commencer : rien ici n'est un argumentaire commercial. Là où Notion a de vraies limites, ce guide le dit.
En bref
- Hébergement. Notion loue son espace serveur à AWS. Vos données sont hébergées aux États-Unis par défaut. La résidence des données en Europe est réservée à l'offre Enterprise.
- Propriété. Vous restez propriétaire de vos données. Notion ne fait que les traiter. Vous pouvez les exporter ou les supprimer à tout moment.
- IA. Notion n'entraîne pas ses modèles sur votre contenu par défaut. L'offre Enterprise ajoute une garantie : aucune rétention de données chez les fournisseurs d'IA tiers.
- Certifications. Le chiffrement, les sauvegardes et les audits indépendants (SOC 2, ISO 27001) sont solides sur toutes les offres, y compris la version gratuite.
- SSO. L'authentification unique est disponible dès l'offre Business. Pas besoin d'Enterprise pour ça.
- Contrôles avancés. Le SCIM (retrait automatique des accès), le journal d'audit, la résidence des données et les contrôles de permissions avancés sont réservés à l'offre Enterprise.
- Vrai point faible. En dessous d'Enterprise, vous ne pouvez pas choisir où vivent vos données.
- Vrai enseignement. Un fournisseur sécurisé ne vous sauve pas si les permissions de votre espace de travail sont un chantier.
Si vous êtes freelance
Ce guide est écrit pour les deux publics, mais freelance ou consultant indépendant, vos questions sont différentes. Voici les réponses directes avant d'aller plus loin.
Est-ce que je peux mettre des données clients dans Notion ?
Oui, avec une précaution : évitez d'y stocker des données personnelles sensibles (numéro de sécurité sociale, données de santé, données bancaires). Pour des briefs, des livrables, des devis, des notes de réunion, des bases contacts clients ordinaires : aucun problème sur le plan légal, à condition que vos clients soient informés et que vous gériez correctement les accès.
Si vous partagez des pages avec vos clients, vérifiez que vos permissions sont bien réglées. Le risque le plus courant n'est pas un piratage de Notion, c'est une page mal configurée que n'importe qui peut voir.
Est-ce que Notion est conforme RGPD pour mon activité ?
Notion propose des clauses contractuelles types (CCT) pour les transferts de données vers les États-Unis, ce qui rend son utilisation légalement compatible avec le RGPD dans la grande majorité des cas. En tant que freelance traitant des données pour le compte de vos clients, vous avez besoin d'un DPA signé avec Notion. Notion le propose sur simple demande, ou accessible depuis votre tableau de bord dans les offres Business et Enterprise.
Si vous travaillez régulièrement avec des grands groupes ou des secteurs réglementés (santé, finance, défense), posez la question à votre client avant de les embarquer dans votre espace.
Quel plan me faut-il réellement ?
Pour un usage freelance standard : le plan gratuit ou Plus suffit pour la majorité des usages. Le plan Business devient pertinent si vous voulez le SSO (pour vous authentifier via votre compte professionnel ou celui d'un client). Enterprise est rarement justifié pour une activité solo, sauf si un client grand compte l'exige contractuellement.
Partie 1 : trois mots à distinguer
La plupart des conversations échouent parce que tout le monde utilise le mot "sécurité" pour désigner trois choses différentes. Commencez par les séparer.
Données
Où vivent physiquement vos informations, qui est autorisé à les lire, et ce qu'elles deviennent si vous partez.
Sécurité
Les verrous du bâtiment. Chiffrement, surveillance, audits, sauvegardes. Tout ce qui empêche quelqu'un d'entrer sans invitation.
Accès
Qui, dans votre organisation, peut entrer dans votre espace Notion, comment ces personnes prouvent leur identité, et à quelle vitesse vous pouvez couper l'accès de quelqu'un qui part.
Ces trois dimensions ont des réponses différentes. Quelqu'un qui vous demande "est-ce que Notion est sécurisé ?" vous pose peut-être les trois questions à la fois sans le savoir. Votre rôle est de les séparer avant de répondre.
Partie 2 : les données
Où vivent vos données
Notion héberge ses données sur Amazon Web Services, région us-east-1 (Virginie, États-Unis) par défaut. Ce n'est pas une solution propriétaire : AWS est l'infrastructure la plus utilisée au monde pour ce type de service, et l'une des plus auditées.
Si votre organisation a une exigence de résidence des données en Europe (RGPD ou politique interne), la résidence des données est disponible uniquement sur l'offre Enterprise. C'est une limite claire.
Qui est propriétaire de vos données
Vous. Notion est un sous-traitant au sens du RGPD : il traite vos données pour votre compte, sans en être propriétaire. Vous pouvez exporter tout votre contenu en Markdown, CSV ou HTML à tout moment. Si vous résiliez, vos données sont supprimées après un délai défini dans leur politique de confidentialité.
Les données et l'IA
Notion ne s'entraîne pas sur votre contenu par défaut. Si vous utilisez Notion AI (fonctionnalité payante), vos prompts transitent via des fournisseurs d'IA tiers. Sur l'offre Enterprise, Notion garantit qu'aucune donnée n'est retenue par ces fournisseurs. Sur les offres inférieures, vérifiez les conditions d'utilisation de Notion AI si c'est une préoccupation pour votre organisation.
Le RGPD en pratique
Notion propose un accord de traitement des données (DPA) qui formalise les engagements RGPD et des clauses contractuelles types pour les transferts vers les États-Unis. Ces documents sont accessibles dans les paramètres de votre espace ou sur simple demande. Ils sont indispensables si votre organisation traite des données personnelles pour le compte de tiers.
Pour les secteurs fortement réglementés (santé, finance, défense), consultez votre DPO ou votre équipe juridique avant de déployer Notion pour des données sensibles.
Partie 3 : la sécurité
Le chiffrement
Vos données sont chiffrées en transit (TLS 1.2+) et au repos (AES-256). Ce sont les standards de référence pour ce type de service. Notion ne propose pas de chiffrement de bout en bout natif (où seuls vous et votre équipe auriez la clé), mais les équipes Enterprise peuvent demander des options de gestion de clés supplémentaires.
Les audits indépendants
Notion est certifié SOC 2 Type II et ISO 27001. Ces certifications ne sont pas auto-déclarées : elles sont délivrées après audit par des organismes indépendants accrédités. La certification SOC 2 Type II est la référence pour les entreprises SaaS américaines. ISO 27001 est la norme internationale de management de la sécurité de l'information.
Les rapports de conformité sont accessibles via le centre de sécurité de Notion à notion.com/security.
Les sauvegardes
Notion effectue des sauvegardes automatiques régulières. L'historique des versions de page est accessible depuis l'interface (7 jours sur le plan gratuit, illimité sur les plans Business et Enterprise). Ce n'est pas un remplacement pour une stratégie de sauvegarde externe si vous avez des données critiques : pensez à des exports périodiques.
Le programme de divulgation des vulnérabilités
Notion maintient un programme de bug bounty public qui invite des chercheurs en sécurité indépendants à signaler des vulnérabilités. C'est un signal positif : les entreprises qui cachent leurs failles n'en ont pas moins. Celles qui organisent leur divulgation gèrent mieux les incidents.
Point d'attention : les certifications couvrent les pratiques de Notion, pas vos propres configurations. Un espace de travail avec des pages partagées publiquement, des invités sans restriction ou des membres ajoutés sans contrôle n'est pas protégé par SOC 2. La sécurité opérationnelle de votre espace reste de votre responsabilité.
Partie 4 : l'accès
L'authentification
Par défaut, Notion s'authentifie via email et mot de passe, ou via un compte Google, Apple ou Microsoft. L'authentification à deux facteurs (2FA) est disponible pour tous les comptes.
Le SSO (authentification unique via votre fournisseur d'identité d'entreprise : Okta, Azure AD, etc.) est disponible à partir du plan Business. C'est souvent la condition principale posée par les équipes IT.
La gestion des accès
Notion permet de contrôler l'accès au niveau de la page, de la base de données ou de l'espace de travail entier. Vous pouvez définir des permissions différentes pour chaque membre ou groupe.
Le SCIM (provisionnement automatique des comptes via votre annuaire RH ou IT) est réservé à l'offre Enterprise. Sans SCIM, quand quelqu'un quitte votre organisation, vous devez retirer ses accès manuellement. C'est opérable, mais c'est un processus à définir.
Le journal d'audit
Le journal d'audit complet (qui a consulté quoi, quand, depuis quel appareil) est disponible sur l'offre Enterprise. Sur les offres inférieures, vous avez accès à l'historique des modifications de page, mais pas à un journal centralisé de toutes les actions.
La désactivation d'un compte
Sur toutes les offres, un administrateur peut retirer un membre de l'espace de travail en quelques clics. Sans SCIM, ce retrait est manuel. Avec SCIM, il est automatique dès que le compte est désactivé dans votre annuaire.
Partie 5 : les vraies limites
Notion fait beaucoup de choses bien. Mais certaines limites sont réelles et méritent d'être dites clairement.
Pas de chiffrement de bout en bout natif
Notion peut accéder à vos données. Ce n'est pas une faille de sécurité au sens strict, et c'est commun chez les outils SaaS collaboratifs. Mais si votre organisation manipule des informations hautement confidentielles (secret professionnel, M&A, données classifiées), ce point mérite discussion avec votre équipe juridique.
Résidence des données réservée à Enterprise
Si une réglementation ou une politique interne impose que vos données restent en Europe, il vous faut l'offre Enterprise. Ce n'est pas négociable sur les plans inférieurs.
Journal d'audit limité hors Enterprise
Si votre équipe IT a besoin de tracer qui a accédé à quoi pour des raisons réglementaires ou de sécurité interne, le journal complet n'est disponible qu'en Enterprise.
SCIM uniquement en Enterprise
Le provisionnement automatique via SCIM suppose d'être sur Enterprise. En dessous, la gestion des accès reste manuelle pour les arrivées et les départs.
La sécurité opérationnelle reste votre responsabilité
C'est la limite la plus importante et la moins souvent mentionnée. Un espace de travail mal configuré, avec des pages publiques non intentionnelles, des invités oubliés ou des membres qui ont accès à plus que nécessaire, annule une grande partie de la protection fournie par Notion. Votre gouvernance interne compte autant que les certifications du fournisseur.
Partie 6 : Notion comme partenaire, pas comme coffre-fort
La meilleure façon de penser la sécurité de Notion n'est pas "est-ce que c'est sécurisé ?" mais "comment je construis un espace sécurisé avec ces outils ?"
Notion fournit l'infrastructure : chiffrement, certifications, contrôles d'accès. Votre organisation fournit la gouvernance : qui a accès à quoi, comment les accès sont retirés, quelles données y vivent et lesquelles n'y ont pas leur place.
Un audit de votre espace Notion actuel révèle souvent des problèmes que les certifications du fournisseur ne peuvent pas résoudre : des pages partagées trop largement, des bases de données accessibles à des membres qui n'ont plus de rôle actif, des intégrations tierces connectées et oubliées.
Consultez la documentation officielle sur les pratiques de sécurité de Notion pour les détails techniques complets.
Si vous voulez aller plus loin sur la configuration de votre espace, un audit Notion peut être le point de départ.
Entrer dans la salle
Voici comment répondre selon l'interlocuteur. L'objectif n'est pas de convaincre par l'autorité mais d'ouvrir une conversation productive.
Face à la direction générale
Leur question prend toujours une variante de la même forme. Préparez deux réponses.
- Eux
- « Est-ce qu'on prend un risque en utilisant ça ? »
- Vous
- « Notion est certifié SOC 2 Type II et ISO 27001, les mêmes certifications que nos autres outils SaaS. Le vrai risque n'est pas le fournisseur, c'est comment on configure notre espace. Et ça, on peut le contrôler. »
- Eux (relance)
- « Les données sont aux États-Unis ? »
- Vous
- « Par défaut, oui. Si on a une exigence de résidence en Europe, il nous faut l'offre Enterprise. Sinon, les clauses contractuelles types couvrent le RGPD. »
Face à l'équipe IT ou au RSSI
Ils ont des questions précises. Préparez ces réponses :
- SSO : disponible à partir de Business (SAML 2.0, Okta, Azure AD, etc.).
- SCIM : uniquement Enterprise.
- Journal d'audit complet : uniquement Enterprise.
- Chiffrement : TLS 1.2+ en transit, AES-256 au repos. Pas de chiffrement de bout en bout natif.
- Résidence des données : Enterprise uniquement (Europe disponible).
- DPA et CCT RGPD : disponibles sur demande ou dans les paramètres Business/Enterprise.
- Certifications : SOC 2 Type II, ISO 27001. Rapports disponibles sur notion.com/security.
Ce qu'ils apprécient : que vous leur apportiez ces informations en avance plutôt que de les découvrir ensemble en réunion. Et que vous soyez honnête sur les limites (pas de chiffrement de bout en bout, résidence uniquement Enterprise).
Face au DPO ou à l'équipe juridique
Leur préoccupation principale : le RGPD et les transferts de données hors UE.
- Eux
- « Les données hébergées aux États-Unis, c'est conforme au RGPD ? »
- Vous
- « Notion propose un DPA conforme et des clauses contractuelles types pour les transferts vers les États-Unis. Pour la résidence des données en Europe, il faut Enterprise. On peut leur demander les documents directement depuis notre tableau de bord. »
Pour les secteurs santé et finance en particulier, vérifiez avec eux quelles données peuvent vivre dans Notion et lesquelles ne devraient pas.
Questions de relance les plus fréquentes
- Question
- « Et si Notion se fait pirater ? »
- Réponse
- Notion a un programme public de gestion des incidents. En cas de compromission, ils ont l'obligation de notifier dans les 72h selon le RGPD. Le chiffrement limite l'exposition. Et votre vrai levier : des permissions bien configurées réduisent la surface exposée.
- Question
- « Nos données servent à entraîner leur IA ? »
- Réponse
- Non, par défaut. Enterprise ajoute une garantie supplémentaire côté fournisseurs d'IA tiers.
- Question
- « Si on résilie, que deviennent nos données ? »
- Réponse
- Vous exportez tout en amont, Notion supprime les données selon leur politique. Aucun risque de rétention indéfinie.
Glossaire
- Authentification à deux facteurs (2FA)
- Mécanisme qui exige une deuxième preuve d'identité en plus du mot de passe (code SMS, application d'authentification, clé physique). Réduit significativement le risque de compromission de compte même si le mot de passe est volé.
- AES-256
- Standard de chiffrement symétrique utilisé pour les données stockées (au repos). AES-256 signifie une clé de 256 bits, considérée comme inviolable avec les capacités de calcul actuelles. Utilisé par Notion pour chiffrer vos données sur leurs serveurs.
- AWS / us-east-1
- Amazon Web Services, le fournisseur d'infrastructure cloud de Notion. La région us-east-1 correspond aux centres de données en Virginie (États-Unis). C'est la région de stockage par défaut pour tous les comptes hors offre Enterprise avec résidence des données.
- Clauses contractuelles types (CCT)
- Mécanisme juridique approuvé par la Commission européenne pour encadrer les transferts de données personnelles vers des pays hors UE (notamment les États-Unis). Notion les propose dans son DPA pour garantir la conformité RGPD malgré l'hébergement américain.
- DPA (Data Processing Agreement)
- Accord de traitement des données, contrat encadrant la relation entre vous (responsable du traitement) et Notion (sous-traitant). Obligatoire au sens du RGPD dès que vous confiez des données personnelles à un prestataire. Notion le propose sur demande ou depuis les paramètres Business/Enterprise.
- Chiffrement de bout en bout (E2E)
- Mode de chiffrement où seuls l'expéditeur et le destinataire détiennent les clés. Le fournisseur ne peut pas lire les données. Notion ne propose pas de chiffrement E2E natif : les données sont chiffrées sur les serveurs de Notion, mais Notion peut techniquement y accéder (comme la quasi-totalité des outils SaaS collaboratifs).
- Fournisseur d'identité (IdP)
- Service qui gère l'identité des utilisateurs dans une organisation et permet l'authentification unique. Exemples courants : Okta, Microsoft Azure Active Directory, Google Workspace. Notion supporte les principaux IdP via le protocole SAML 2.0 à partir de l'offre Business.
- ISO 27001
- Norme internationale de management de la sécurité de l'information. Délivrée après audit par un organisme accrédité, elle certifie qu'une organisation a mis en place un système de gestion de la sécurité conforme aux meilleures pratiques mondiales. Notion est certifié ISO 27001.
- RGPD (Règlement Général sur la Protection des Données)
- Réglementation européenne sur la protection des données personnelles, applicable depuis 2018. Elle impose des obligations aux organisations qui traitent des données de résidents européens, qu'elles soient basées dans l'UE ou non. Notion s'y conforme via son DPA et ses CCT.
- SCIM
- System for Cross-domain Identity Management. Protocole permettant de synchroniser automatiquement votre annuaire utilisateurs (RH, Active Directory) avec Notion. Quand un employé quitte, son accès Notion est révoqué automatiquement. Disponible uniquement sur l'offre Enterprise.
- SOC 2 Type II
- Certification de sécurité américaine délivrée par des auditeurs indépendants. Le "Type II" signifie que les contrôles ont été testés sur une période étendue (généralement 6 à 12 mois), pas juste observés ponctuellement. C'est la référence pour les éditeurs SaaS. Notion est certifié SOC 2 Type II.
- SSO (Single Sign-On)
- Authentification unique : vos employés se connectent à Notion avec leurs identifiants d'entreprise (via votre fournisseur d'identité), sans créer un mot de passe séparé. Simplifie la gestion des accès et améliore la sécurité. Disponible à partir du plan Business sur Notion (SAML 2.0).
- TLS (Transport Layer Security)
- Protocole de chiffrement des communications réseau. TLS 1.2+ garantit que les données échangées entre votre navigateur et les serveurs de Notion ne peuvent pas être interceptées en transit. C'est le "S" dans "HTTPS".
