Qui peut voir les documents client ? Le moindre privilège
Un examen pratique des accès pour décider qui peut consulter, télécharger et supprimer des documents client temporaires.
N'accordez l'accès à un document client que lorsqu'une personne nommée en a besoin pour une tâche définie. Consulter, télécharger les originaux, modifier les dates de suppression et supprimer les dépôts sont des droits distincts. Ils ne doivent pas être accordés automatiquement ensemble.
C'est le sens pratique du moindre privilège pour la collecte de documents. Une personne peut avoir besoin de confirmer qu'un formulaire est complet sans avoir besoin de l'original sur son ordinateur. Un responsable peut devoir prolonger une date de suppression sans lire chaque dépôt. Un administrateur informatique peut entretenir le service sans motif professionnel pour consulter les fichiers client.
La règle est simple à énoncer et facile à oublier au quotidien : l'accès suit la tâche, pas l'ancienneté, la curiosité ou la commodité.
Partez du document, pas de l'intitulé de poste
Des rôles larges comme "opérations", "finance" ou "associé" n'expliquent pas pourquoi une personne a besoin d'un document précis. Notez l'action qui permet de terminer le travail.
Par exemple :
- Confirmer qu'un relevé demandé couvre la bonne période
- Vérifier qu'un formulaire signé contient tous les champs obligatoires
- Approuver une exception à la date de suppression normale
- Récupérer un original parce qu'un autre système approuvé l'exige
- Retirer un dépôt une fois le processus terminé
Attribuez ensuite l'accès le plus étroit permettant cette action. La définition du moindre privilège par le NIST demande de limiter l'accès au minimum nécessaire pour accomplir les tâches attribuées. Les recommandations de sécurité du Comité européen de la protection des données pour les petites entreprises préconisent des profils d'autorisation différenciés, des comptes individuels et des examens réguliers des droits.
Ces sources n'imposent pas le même modèle de rôles à toutes les entreprises. Votre conception doit refléter vos documents, les personnes concernées et les risques de votre processus.
Posez quatre questions distinctes sur les droits
Pour chaque personne ou rôle, posez quatre questions.
1. Doit-elle consulter le dépôt ?
La consultation suffit à de nombreux contrôles. Si une personne doit seulement lire une page et consigner un résultat ailleurs, ne faites pas du téléchargement l'option par défaut.
La consultation seule expose tout de même les informations à l'écran. Elle n'empêche ni capture, ni photographie, ni transcription. Considérez-la comme un moyen de réduire les copies ordinaires, pas de les rendre impossibles.
2. A-t-elle besoin du fichier original ?
Le téléchargement de l'original crée une nouvelle copie en dehors du service de collecte. Cette copie peut relever d'une autre durée de conservation, d'un autre calendrier de sauvegarde et d'un autre groupe d'accès.
Exigez un motif concret. "Nous en avons parfois besoin" ne suffit pas. Une meilleure règle serait : "Le responsable du dossier ne peut télécharger l'original que lorsque le système approuvé exige le fichier source et doit alors le placer dans ce système." Consignez l'exception si le service propose un journal d'audit.
3. Doit-elle modifier ou mettre fin à la conservation ?
Le déplacement d'une date de suppression peut garder les informations disponibles plus longtemps que ce qui a été annoncé à l'expéditeur. Une suppression anticipée peut interrompre le travail ou retirer un document qui aurait d'abord dû être transféré vers un système officiel.
Réservez ces deux actions aux personnes qui comprennent le processus et sa règle de conservation. Un service de collecte temporaire n'est pas l'endroit où décider de mémoire d'une durée légale. L'entreprise doit définir cette règle séparément et documenter toute suspension ou exception légale.
4. Doit-elle gérer d'autres utilisateurs ?
Inviter des membres et modifier les droits sont des pouvoirs administratifs. Une personne qui consulte souvent les dépôts n'en a pas automatiquement besoin. Désignez au moins un propriétaire responsable, évitez les comptes administrateur partagés et retirez rapidement l'accès lorsqu'une personne change de fonction ou quitte l'organisation.
Une matrice d'accès opérationnelle
Utilisez ce tableau comme point de départ. Remplacez les rôles d'exemple par les fonctions nommées de votre entreprise.
| Rôle | Tâche professionnelle | Consulter | Télécharger l'original | Modifier la date | Supprimer | Gérer les membres |
|---|---|---|---|---|---|---|
| Coordinateur de collecte | Confirmer la réception et l'exhaustivité | Oui | Non | Non | Non | Non |
| Personne chargée du contrôle | Évaluer les informations déposées | Oui | Par exception | Non | Non | Non |
| Responsable du processus | Résoudre les exceptions et clôturer | Oui | Par exception | Oui | Oui | Non |
| Propriétaire de l'espace | Gérer les paramètres et les accès | Uniquement si la tâche l'exige | Par exception | Oui | Oui | Oui |
| Conseil externe | Examiner un dépôt défini | Durée limitée si possible | Non par défaut | Non | Non | Non |
| Assistance informatique | Gérer les comptes et appareils | Aucun accès aux documents par défaut | Non | Non | Non | Administration des comptes uniquement si nécessaire |
Pour chaque "Oui", ajoutez un responsable et une date de réexamen. Pour chaque "Par exception", définissez la personne qui approuve et l'endroit où le motif est consigné. Si votre service ne sait pas exprimer cette distinction, réduisez les membres de l'espace et encadrez le reste dans une procédure écrite.
Sunset Docs distingue le propriétaire des autres membres, réserve au propriétaire la modification de la conservation et des autorisations de téléchargement des originaux, et consigne les actions importantes sur les documents. Sa visionneuse peut éviter d'envoyer l'original au navigateur pendant une consultation ordinaire. Ces mesures soutiennent un processus de moindre privilège, mais elles ne choisissent pas les personnes que votre entreprise doit inviter et n'empêchent pas une personne autorisée de reproduire ce qu'elle voit. La page Sécurité décrit les limites actuelles.
Réexaminez les accès quand le travail change
Un examen trimestriel constitue une valeur opérationnelle raisonnable pour de nombreuses petites équipes, mais pas un délai légal. Réexaminez plus tôt après un départ, un changement de rôle, un transfert de prestataire, une suspicion de compromission de compte ou une modification des documents collectés.
Travaillez à partir des comptes nommés, pas d'une liste d'équipe mémorisée :
- Exportez ou ouvrez la liste actuelle des membres.
- Confirmez que chaque compte appartient à une personne qui travaille encore avec l'organisation.
- Demandez au responsable du processus de confirmer la tâche actuelle de chaque personne.
- Retirez les accès devenus inutiles.
- Vérifiez qui peut télécharger les originaux ou gérer la suppression.
- Confirmez que les propriétaires utilisent leur propre compte et ont activé la vérification en deux étapes lorsqu'elle est proposée.
- Examinez les événements récents d'accès, de téléchargement et de suppression pour repérer une activité qui ne correspond pas aux tâches attribuées.
- Consignez la personne chargée de l'examen, la date, les changements et la prochaine date.
Ne conservez pas une feuille d'examen détaillée dans la boîte de réception des documents. Elle appartient aux archives de sécurité ou de gouvernance et doit identifier les comptes et décisions sans reproduire le contenu des documents client.
Limitez aussi les notifications et l'accès de l'assistance
Le contrôle des accès dépasse la visionneuse. Les notifications de dépôt ne doivent contenir ni noms de fichiers, ni aperçus, ni circonstances sensibles. Elles doivent seulement informer le destinataire qu'un dépôt est prêt.
L'accès de l'assistance mérite le même examen. Demandez au prestataire si son personnel peut lire les documents client, quelle approbation est nécessaire, si l'accès est limité dans le temps et si l'action est journalisée. Les principes de sécurité cloud du NCSC recommandent des mesures qui limitent et auditent les accès du personnel du prestataire aux données client.
Ne tentez pas de résoudre l'inadéquation des données par des droits d'accès
Une matrice d'accès parfaite ne rend pas tous les documents adaptés à un service. Avant toute collecte, vérifiez les conditions du prestataire, votre base juridique, les informations requises et les éventuelles règles sectorielles.
Sunset Docs n'est pas autorisé par défaut pour les données concernant les mineurs, relatives aux condamnations pénales, biométriques utilisées pour identifier une personne de manière unique, les données complètes de carte bancaire, les identifiants ou les données relevant de catégories particulières, comme les informations de santé. Certaines catégories peuvent demander un accord distinct et certains processus un autre système. Restreindre la liste des membres ne modifie pas cette limite.
Le service n'est pas non plus un outil de vérification d'identité ou une archive permanente. Transférez tout document à conserver dans le système approuvé avant la suppression de la copie temporaire. Pour le processus complet, consultez notre guide sur la collecte de documents sensibles sans pièces jointes.
Questions fréquentes
Tous les responsables doivent-ils être propriétaires de l'espace ?
Non. Le statut de propriétaire doit suivre la responsabilité administrative de l'espace, pas la place dans l'organigramme. Un responsable qui se contente de consulter des dépôts peut n'avoir besoin que d'un accès ordinaire.
La consultation seule suffit-elle pour les documents confidentiels ?
Elle peut réduire les téléchargements ordinaires, mais la personne voit toujours les informations et peut les reproduire. Associez-la à des comptes nommés, une authentification adaptée, une tâche claire, une conservation courte et un journal d'audit.
Une équipe peut-elle partager un seul compte ?
Évitez cette pratique. Les comptes partagés réduisent la traçabilité et compliquent les départs ou les modifications de droits. Donnez un compte distinct à chaque personne et retirez-le lorsque l'accès n'est plus nécessaire.
À quelle fréquence faut-il réexaminer les accès ?
Choisissez une fréquence adaptée au renouvellement du personnel, à la sensibilité des documents et au rythme des changements de rôle. Une petite équipe stable peut opter pour un examen trimestriel complété par des contrôles après chaque événement. Un processus instable ou plus risqué peut nécessiter des examens plus fréquents.
Les conseils externes doivent-ils avoir accès ?
Uniquement si leur tâche exige un accès direct et si vos accords, mentions et mesures de service le permettent. Préférez un accès limité dans le temps à un dossier défini. Retirez-le à la fin du contrôle et n'accordez aucun droit administratif par défaut.
Le moindre privilège rend-il le processus conforme ?
Non. Il s'agit d'une pratique de sécurité parmi d'autres. L'organisation qui collecte les documents reste responsable de sa base juridique, de la transparence, de la minimisation, de la conservation, de l'évaluation du sous-traitant et des obligations propres à son secteur.