Connecteur Drive en mode « Tout »
Le piège n° 1. 80 % des activations grand public donnent accès à 100 % de l'arborescence au lieu d'un dossier ciblé.
OAuth, juridiction, granularité, logs. Quatre IA, quatre écosystèmes, cinq réflexes.
Le défi technique de 2024 (« connecter Notion à une IA ») est résolu. Le défi 2026 : activer un connecteur sans exposer 100 % de mes données par défaut.
Promesse
Vous saurez activer les connecteurs SaaS sur les 4 IA principales et reconnaître les implications RGPD et sécurité.
Pourquoi maintenant
ChatGPT Connectors couvre 30+ apps SaaS depuis 2024, étendu sur GPT-5.6 (26 juin 2026). Claude Apps sont natifs sur Claude Opus 5 (24 juillet 2026) avec support MCP intégré. Gemini Workspace pousse l'intégration Drive, Gmail et Calendar sur les comptes Workspace, étendu sur Gemini 3.1 Pro. Vibe (ex-Le Chat, renommé le 28 mai 2026, propulsé par Mistral Medium 3.5 sorti le 29 avril 2026) embrasse les connecteurs MCP avec juridiction FR conservée.
Le défi technique de 2024 est résolu. Le défi 2026 est ailleurs : activer un connecteur sans exposer 100 % de vos données par défaut. Le réflexe par défaut côté éditeurs reste d'accorder le maximum de permissions. La rigueur reste à votre charge.
Le concept central
Un connecteur = pont OAuth entre l'IA et un SaaS tiers. L'IA reçoit un jeton qui l'autorise à lire (et parfois écrire) sur Drive, Slack, Notion, GitHub, Linear ou un autre SaaS.
Juridiction : les données transitent par les serveurs de l'éditeur de l'IA à chaque requête. Le pays de stockage et le DPA applicable changent radicalement entre les 4.
Granularité OAuth : par défaut, beaucoup de connecteurs demandent un accès large (« Tout Drive », « Toutes les pages Notion »). Vous pouvez presque toujours réduire à un dossier ou un workspace ciblé.
Logging : un connecteur activé reste actif. Les requêtes ne sont pas tracées par défaut côté SaaS. Sans log côté organisation, pas d'audit possible après incident.
Panorama
Chaque IA a sa zone de force connecteurs. Choisir selon le cas : écosystème, lecture profonde, intégration Workspace, souveraineté.
OpenAI · GPT-5.6 · USA
Anthropic · Opus 5 · USA · AWS
Google · 3.1 Pro · USA · EU possible
Mistral · 3.5 · France
Atelier
Pour chaque cas pro, sélectionnez l'IA dont les connecteurs sont le mieux placés en 2026.
| Usage | ChatGPT Connectors (GPT-5.6) | Claude Apps (Opus 5) | Gemini Workspace (3.1 Pro) | Vibe MCP (Mistral 3.5) |
|---|---|---|---|---|
| Résumé hebdomadaire de 20 documents Drive avec analyse croisée | ||||
| Recherche dans une base Notion d'équipe avec lecture profonde | ||||
| Planification de tickets Linear avec création et mise à jour | ||||
| Connecteur sur données RH sensibles avec contrainte juridiction FR |
Méthode
Ces cinq points sont la check-list pour ne pas signer en aveugle. Le n° 2 (granularité) est présent dans 80 % des activations grand public mal cadrées.
Éditeur, juridiction, DPA, opt-out training, durée rétention. 3 lignes à lire dans la console.
Pas « Tout Drive », un dossier ciblé. Pas « Tous channels », les pertinents.
Fichier interne : qui active quoi, quand, périmètre, justification métier. Sans, pas d'audit possible.
Connecteur dormant = surface d'attaque. Majorité des intrusions vient de jetons oubliés.
Données clients, médicales, juridique en cours : pas de connecteur sans opt-out training contractuel.
À éviter
Le piège n° 1. 80 % des activations grand public donnent accès à 100 % de l'arborescence au lieu d'un dossier ciblé.
Un projet pilote terminé en mars, un connecteur Notion encore actif en septembre. Classique et évitable.
Faux. Chaque écosystème a sa forme : ChatGPT couvre le catalogue d'apps grand public le plus large, Vibe annonce plus de 100 connecteurs avec compatibilité MCP complète et contrôles d'administration, Claude excelle en lecture profonde, Gemini brille sur Workspace. Le critère métier décide.
Activer un connecteur Notion RH sur ChatGPT Plus (US) sans opt-out training : violation potentielle RGPD à expliquer à votre DPO.
Exemple complet
Voici à quoi ressemble le fichier interne évoqué plus haut, une fois tenu pour de vrai. Six colonnes suffisent, un tableur fait l'affaire.
Ligne 1. Connecteur Google Drive sur Claude. Activé le 12 mars par la direction des opérations. Périmètre : le seul dossier « Modèles de documents », pas tout Drive. Justification : générer des propositions commerciales à partir des modèles maison. Revue prévue en septembre.
Ligne 2. Connecteur GitHub sur ChatGPT. Activé le 4 avril par l'équipe technique. Périmètre : deux dépôts publics, aucun dépôt privé. Justification : documentation d'API. Revue en septembre.
Ligne 3. Connecteur Notion sur Gemini. Demandé en mai, refusé. Motif consigné : l'espace Notion contient les comptes rendus d'entretiens annuels, et la granularité proposée ne permettait pas de les exclure.
La troisième ligne est la plus utile des trois. Un registre qui ne contient que des autorisations ne prouve rien : c'est la trace des refus qui montre qu'il y a eu arbitrage.
Ce tableau sert deux fois. Au quotidien, il évite qu'un connecteur activé pour un besoin ponctuel reste ouvert deux ans. En cas de contrôle, il constitue une trace de gouvernance utile : qui a autorisé quoi, sur quel périmètre, et pourquoi. C'est le complément documentaire naturel de l'obligation de maîtrise de l'IA posée par l'article 4 du règlement européen, qui porte, lui, sur la compétence des personnes qui utilisent ces outils.
8 questions. 60 % de bonnes réponses pour valider la leçon.
Synthèse
Mise en pratique
Listez les 3 connecteurs IA actifs aujourd'hui sur votre compte (ChatGPT, Claude, Gemini ou Vibe). Pour chacun, vérifiez : (1) la granularité d'accès OAuth réelle, (2) la juridiction de stockage, (3) si l'opt-out training est activé, (4) la dernière utilisation effective. Révoquez les connecteurs dormants. Réduisez la granularité des actifs.
Critère de réussite : vous identifiez au moins 1 connecteur trop large ou dormant à corriger immédiatement.
À relier l'IA à vos outils par OAuth, pour qu'elle travaille directement dans Drive, Slack, Notion ou Linear. Ce n'est jamais neutre : cela engage la juridiction, la granularité des droits et la journalisation.
Cinq : auditer, restreindre la granularité, activer la journalisation, savoir révoquer, et ne jamais exposer un document sous accord de confidentialité sans contrat de sous-traitance. Les éditeurs demandent par défaut le maximum de permissions.
À tout ce que le compte autorisé peut voir, ce qui est souvent bien plus large que prévu. Un connecteur posé sur un espace de stockage professionnel expose l'ensemble des documents accessibles à ce compte, pas seulement le dossier auquel vous pensiez.
Qui l'autorise, sur quel périmètre, et ce que devient la donnée lue. Un connecteur activé par un utilisateur avec ses propres droits contourne la gouvernance de l'organisation, et c'est le scénario de fuite le plus banal.
L'intégré tant qu'il couvre le besoin, parce qu'il est maintenu par le fournisseur. Le serveur sur mesure devient pertinent quand la source est interne, une base métier, un wiki, un outil maison, ou quand vous voulez restreindre finement ce que l'IA peut lire.