Gemini peut désormais lire et écrire dans votre CRM depuis Gmail — qui, dans votre PME, en a décidé ?
Le 18 septembre 2026, Google a annoncé que Gemini dans Workspace se connecte directement, via le protocole MCP (Model Context Protocol), à sept outils métier — Asana, Atlassian Rovo, HubSpot, Intuit Mailchimp, Intuit QuickBooks, Monday et Salesforce — depuis Gmail, Docs, Sheets, Drive et Chat. L’activation se fait connecteur par connecteur, par un administrateur, à l’échelle d’une unité organisationnelle — pas collaborateur par collaborateur. Ce que ça implique pour une PME dont le CRM ou la comptabilité passent par l’un de ces outils.
Le 18 septembre 2026, Google a annoncé sur le blog officiel Google Workspace Updates que Gemini dans Workspace peut désormais se connecter directement, via le protocole MCP (Model Context Protocol), à sept outils métier tiers : Asana, Atlassian Rovo, HubSpot, Intuit Mailchimp, Intuit QuickBooks, Monday et Salesforce. Concrètement, un collaborateur peut désormais consulter ou mettre à jour une fiche contact HubSpot, vérifier une facture QuickBooks ou créer une tâche Asana directement depuis le panneau latéral Gemini dans Gmail, Docs, Sheets, Drive ou Chat — sans changer d’onglet.
Ce qui change concrètement dans votre Workspace
- →L’activation se fait outil par outil, par un administrateur, dans la console d’administration (Apps > Google Workspace > Gemini for Workspace > Connecteurs tiers), à l’échelle d’une unité organisationnelle ou d’un groupe.
- →Une fois un connecteur activé, tous les collaborateurs de ce périmètre y accèdent depuis le panneau Gemini dans Docs, Sheets, Slides et Chat — l’activation n’est pas nominative par défaut.
- →Google indique que les données ne sont ni relues par des humains ni utilisées pour entraîner ses modèles hors de votre domaine sans autorisation, et met en avant des défenses contre l’injection de commandes indirecte ainsi que des contrôles DLP (prévention de perte de données) granulaires.
- →Pour un serveur MCP personnalisé, en dehors des sept connecteurs officiels, Google prévient explicitement qu’il ne contrôle, ne surveille ni ne sécurise ce serveur tiers — la confiance repose entièrement sur l’entreprise qui l’installe.
Ce que dit la recherche
Le protocole MCP lui-même n’a pas fini de faire ses preuves. Une étude de 2026 de Xiaofan Li et Xing Gao (University of Delaware), acceptée à la conférence IEEE/IFIP DSN 2026, A First Look at the Security Issues in the Model Context Protocol Ecosystem, a analysé 67 057 serveurs MCP répartis sur six registres publics. Elle montre qu’un contrôle d’accès et une vérification de propriété insuffisants au niveau des registres permettent à des serveurs détournés ou malveillants d’atteindre les hôtes, et qu’une fois intégrées, des métadonnées d’outils falsifiées peuvent orienter le raisonnement du modèle vers des actions non voulues, sans vérification indépendante. Les sept connecteurs de Google sont vérifiés par ses soins — mais la même architecture MCP reste ouverte à n’importe quel serveur personnalisé, avec le niveau de risque que cette étude documente.
Côté gouvernance, une étude de 2026 de Julia Ballerini, Marco Pino, Martin Kuděj et Alberto Ferraris, publiée dans l’International Journal of Entrepreneurial Behavior & Research, Too much of a good thing? Entrepreneurial orientation and the non-linear governance effects of SaaS platforms, menée auprès de 180 dirigeants britanniques et américains puis sur un jeu de données secondaire de 238 start-up européennes, montre que la relation entre l’intensité d’usage de plateformes SaaS interconnectées et l’alignement stratégique de l’entreprise suit une courbe en U inversé : au-delà d’un certain seuil d’intégration, chaque connecteur supplémentaire dégrade la cohérence de gouvernance au lieu de l’améliorer, sauf à investir en parallèle dans le pilotage de ces accès. Activer sept connecteurs d’un coup, sans réflexion préalable, correspond presque exactement au scénario que l’étude déconseille.
Ce que ça change pour votre PME
Si votre entreprise combine Google Workspace avec HubSpot, Salesforce, Mailchimp ou QuickBooks — une configuration courante chez les PME françaises équipées d’un CRM dans le cloud — cette mise à jour ne relève pas de la curiosité technique : elle ouvre un nouveau canal par lequel vos données clients circulent entre systèmes, et le premier point de contrôle est administratif, pas technique.
- →Demandez à votre administrateur Workspace quels connecteurs, parmi les sept proposés, sont déjà activés, et pour quelle unité organisationnelle — une activation par défaut peut exposer tout un périmètre de collaborateurs, pas seulement l’équipe commerciale qui utilise réellement HubSpot ou Salesforce.
- →N’activez que les connecteurs correspondant à un usage identifié : un connecteur Asana ouvert à toute l’entreprise alors que seule l’équipe projet l’utilise est un accès inutile à retirer.
- →Traitez tout serveur MCP personnalisé, hors des sept connecteurs officiels, avec la même méfiance qu’une extension de navigateur inconnue demandant un accès complet à votre CRM — Google le précise lui-même : il ne le sécurise pas.
- →Mettez à jour votre registre des traitements RGPD : la lecture et l’écriture de données clients dans HubSpot ou Salesforce par Gemini constituent un nouveau flux de données à documenter, distinct du traitement Gemini/Workspace déjà déclaré.
- →C’est précisément le type d’agrégation — CRM, comptabilité, messagerie — qu’un agent de reporting ou un agent vigie opérations construit sur mesure gère déjà avec des règles d’accès définies au cas par cas ; la version Google, elle, s’active en un clic pour tout un périmètre, ce qui déplace la responsabilité de la conception en amont vers le contrôle après coup.
Le confort promis est réel : ne plus changer d’onglet pour mettre à jour une fiche client ou créer une tâche. Mais une activation groupée, par organisation ou par unité plutôt que par personne, signifie qu’une case cochée un peu vite par un administrateur pressé peut donner accès à tout un CRM à des collaborateurs qui n’en avaient pas besoin. Avant d’activer le moindre connecteur, faites l’inventaire de qui doit vraiment parler à quel outil — la liste des sept connecteurs disponibles ne dit rien de qui, dans votre PME, doit effectivement les utiliser.
Questions fréquentes
Mon entreprise n’utilise ni HubSpot, ni Salesforce, ni les autres outils listés — suis-je concerné ?+
Pas directement par cette mise à jour précise, mais le mécanisme mérite d’être suivi : Google ajoute des connecteurs officiels au fil de l’eau, et un serveur MCP personnalisé permet déjà de connecter n’importe quel outil interne — avec les risques que cela suppose si personne ne valide la connexion.
Qui peut activer ou désactiver un connecteur dans mon entreprise ?+
Uniquement un administrateur Google Workspace, depuis la console d’administration — ce n’est pas un réglage qu’un collaborateur peut activer lui-même depuis son compte.
Ressource gratuite
La grille d’auto-diagnostic : 20 tâches automatisables par l’IA
Commercial, administratif, support, opérations : les 20 tâches que des agents IA prennent déjà en charge en PME — avec, pour chacune, le signal qui montre que vos équipes sont concernées.
À lire ensuite
Métier & conformité
Cyber Resilience Act : l’obligation de signalement des vulnérabilités est entrée en vigueur — et concerne peut-être déjà votre logiciel
13 septembre 2026·5 min de lecture
Métier & conformité
La CNIL sanctionne Extia à 300 000 € pour des demandes d’effacement mal traitées : ce que ça change pour toute PME qui recrute
10 septembre 2026·4 min de lecture
Métier & conformité
La CNIL sanctionne un hôpital à 500 000 € pour absence de MFA et de VPN : la check-list RGPD qui s’applique aussi à votre PME
4 septembre 2026·5 min de lecture