← Retour au blog
Blog Sunset Docs

La suppression sécurisée des documents stockés dans le cloud

Comprenez ce que la suppression doit couvrir dans le cloud, le rôle des sauvegardes et clés, et les preuves à conserver.

Supprimer un document de manière sécurisée consiste à le rendre inaccessible dans un périmètre défini, puis à retirer ou mettre hors d'usage chaque copie contrôlée qui permettrait de le reconstituer. Masquer une ligne dans l'interface ne suffit pas.

Le périmètre peut comprendre l'original, les aperçus, les fichiers d'impression, les réplications de stockage, les liens, les clés de chiffrement et les métadonnées sensibles. Les sauvegardes peuvent disparaître plus tard selon un cycle publié. Les copies externes restent hors de ce périmètre.

Une affirmation de suppression digne de confiance explique toutes ces limites.

Pourquoi le mot "supprimé" recouvre plusieurs opérations

Les équipes logicielles emploient le même mot pour des opérations différentes :

  • Une suppression logique légère marque un enregistrement comme inactif, mais laisse les données accessibles à l'application.
  • Une suppression d'interface retire l'élément de la vue de l'utilisateur alors que des objets peuvent rester en arrière-plan.
  • Une suppression logique retire les références aux données stockées afin que l'application ordinaire ne puisse plus les récupérer.
  • Un effacement cryptographique détruit les clés nécessaires au déchiffrement de données correctement chiffrées.
  • Un assainissement du support rend la récupération depuis le support de stockage irréalisable pour le niveau d'effort défini.

Ces opérations ne sont pas interchangeables.

Le National Institute of Standards and Technology américain définit l'assainissement d'un support comme le fait de rendre l'accès aux données visées irréalisable pour un niveau d'effort donné. Sa publication actuelle SP 800-88 Revision 2 traite des programmes d'assainissement, de leur validation et de l'effacement cryptographique, y compris pour le stockage cloud logique lorsque les clients n'accèdent pas au support physique.

Recensez chaque composant du document

La conception de la suppression commence par une cartographie des données. Suivez un dépôt pendant son acceptation, son analyse, la génération des aperçus, la consultation, l'impression, le téléchargement facultatif, l'expiration et la sauvegarde.

Composant Ce que la suppression doit faire Ce qui peut rester
Original déposé Retirer l'objet actif et sa référence dans l'application Une copie de sauvegarde protégée jusqu'à la fin du cycle
Aperçus du navigateur Retirer les pages matricielles, miniatures et dérivés en cache contrôlés par le prestataire Une capture d'écran ou un cache de navigateur hors du périmètre défini du service
Sortie d'impression temporaire Retirer les fichiers générés après usage ou à la suppression du document Une impression papier gérée par le client
Réplication du stockage objet Retirer l'objet répliqué et réessayer les demandes en échec Les données de récupération du prestataire jusqu'à la fin de leur période
Liens de consultation et de dépôt Révoquer les jetons et refuser les demandes ultérieures Un message contenant le lien devenu inutilisable
Matériel de chiffrement Détruire les clés enveloppées propres au document et leurs références lorsque l'architecture le prévoit Des clés de niveau supérieur incapables de déchiffrer seules l'objet supprimé
Métadonnées sensibles Retirer des systèmes actifs les noms de fichiers, coordonnées des expéditeurs et chemins de stockage Une trace minimale, délibérément non sensible
Événements d'audit Ne conserver que les éléments nécessaires pour prouver l'accès et la suppression Heure, action, référence de l'acteur et résultat, sans contenu du document
Sauvegardes Faire expirer la copie selon un calendrier défini et la maintenir hors d'usage normal en attendant La sauvegarde chiffrée jusqu'à son remplacement ou son expiration
Copies externes Consigner la limite et s'appuyer sur la politique du client Téléchargements, captures d'écran, photos, pièces jointes transférées et fichier source de l'expéditeur

Un prestataire doit pouvoir décrire chaque ligne dans sa documentation de sécurité, de confidentialité ou de conservation.

Supprimez le processus actif comme une seule opération

Un service de collecte crée plusieurs enregistrements liés. La tâche de suppression doit les traiter comme un tout, même si les systèmes de stockage terminent leur travail à des moments différents.

Voici une séquence pratique :

  1. Arrêter toute nouvelle autorisation de consultation, d'impression et de téléchargement.
  2. Révoquer les liens de consultation actifs et les éventuels jetons d'accès propres au dépôt. Examiner séparément les liens de collecte réutilisables afin que la suppression d'un dépôt ne désactive pas les autres collectes.
  3. Retirer l'original et tous les dérivés générés du stockage actif.
  4. Retirer tous les objets répliqués par l'application.
  5. Détruire les clés enveloppées propres au document lorsque l'architecture de chiffrement le permet.
  6. Retirer les métadonnées sensibles de la base de données et des files de tâches.
  7. Enregistrer un résultat minimal ne contenant aucun élément du document.
  8. Réessayer toute étape en échec jusqu'à l'achèvement de toute l'opération.

L'ordre doit fermer les accès au début. Si une tâche s'interrompt à mi-parcours, une nouvelle exécution doit se terminer sans recréer de dérivés ni échouer parce qu'un objet a déjà disparu.

Les sauvegardes exigent une explication distincte et honnête

La plupart des services en production conservent des sauvegardes pour se remettre d'une panne matérielle, d'une corruption ou d'une erreur humaine. La suppression immédiate dans chaque génération de sauvegarde n'est pas toujours possible. La promettre peut rendre l'affirmation trompeuse.

Les recommandations de l'ICO sur le droit à l'effacement reconnaissent que les systèmes actifs peuvent effacer les données avant l'écrasement des sauvegardes. L'autorité demande aux organisations d'expliquer le fonctionnement, de maintenir les données sauvegardées hors d'usage et de les remplacer selon un calendrier établi. Ses recommandations sur la limitation de la conservation rappellent aussi que placer des données hors ligne ne revient pas à les supprimer.

Une explication utile de la suppression dans les sauvegardes répond aux questions suivantes :

  • Combien de temps les générations de sauvegarde restent-elles normalement ?
  • Les données sauvegardées sont-elles chiffrées ?
  • Qui peut accéder à l'environnement de récupération ?
  • Les données supprimées sont-elles exclues de l'usage ordinaire ?
  • Que se passe-t-il si une ancienne sauvegarde est restaurée ?
  • Quand la copie sauvegardée devient-elle irrécupérable selon le calendrier ?

La restauration est facile à oublier. Restaurer une ancienne base de données ou un instantané d'objets peut réintroduire des données supprimées du service actif. Avant de remettre l'application en service, les procédures de récupération doivent rejouer les marqueurs de suppression ou comparer les données restaurées à un registre de suppression à jour.

La place de l'effacement cryptographique

Le chiffrement au repos ne protège les données stockées que tant que les clés concernées le restent. Si chaque document possède son propre matériel de chiffrement, la suppression de sa clé enveloppée peut rendre l'objet chiffré illisible même si le support contient encore son texte chiffré.

Cette opération est souvent appelée effacement cryptographique. Le NIST précise que son efficacité dépend de la mise en œuvre du chiffrement, de l'origine et du suivi des clés, ainsi que du respect des conditions préalables. Une clé partagée peut ne pas permettre un effacement au niveau du document. Les copies chiffrées avec une autre clé doivent toujours être supprimées.

Demandez au prestataire :

  • Le matériel de chiffrement est-il propre au document, à l'espace de travail ou au volume de stockage ?
  • Quelle clé est détruite à l'expiration d'un document ?
  • Une clé restante peut-elle déchiffrer l'objet sans le matériel supprimé ?
  • Les aperçus et fichiers temporaires se trouvent-ils dans le même périmètre de clés ?
  • La suppression des clés est-elle surveillée et relancée en cas d'échec ?

Ne revendiquez pas un effacement cryptographique si l'architecture et la procédure opérationnelle ne le permettent pas.

Conservez une trace, pas une copie fantôme

Une entreprise peut avoir besoin de prouver qu'un dépôt a existé et a été supprimé. Elle n'a pas pour autant besoin de conserver le nom de fichier, l'identité de l'expéditeur, la catégorie du document ou une empreinte susceptible de devenir un identifiant stable du contenu sensible.

Une trace minimale peut contenir :

  • Une référence interne aléatoire du dépôt
  • La référence de l'espace de travail
  • Le déclencheur de suppression, par exemple la clôture manuelle ou l'expiration programmée
  • L'heure de l'événement
  • Le résultat et le statut des nouvelles tentatives
  • La référence de l'acteur autorisé en cas de suppression manuelle

Cette trace a besoin de sa propre durée de conservation. "Non sensible" ne signifie pas "à conserver indéfiniment". Déterminez pourquoi la preuve d'audit est utile et quand elle peut être agrégée ou supprimée.

Les journaux d'audit doivent aussi être protégés contre les modifications et les accès non autorisés. Ils doivent faciliter les enquêtes sur l'accès aux documents sans devenir un nouveau dépôt de métadonnées sensibles.

La suppression doit survivre aux changements de compte et de facturation

Un essai expiré, un abonnement annulé ou une facture impayée ne crée aucune nouvelle raison de conserver les documents. La suppression programmée doit continuer même lorsque le client n'accède plus aux fonctionnalités payantes.

La clôture d'un compte suit deux calendriers : les documents actifs et leurs dérivés d'abord, puis le compte, la facturation et les documents légaux requis. Ne les confondez pas. Les pièces de facturation peuvent relever d'une autre obligation, mais ne doivent contenir ni noms de fichiers ni contenu de documents.

L'organisation qui collecte les fichiers doit traiter ce point dans sa politique de conservation des documents, notamment en précisant qui peut placer une suspension légitime et à quelle fréquence celle-ci est réexaminée.

Les copies externes restent externes

Aucun service cloud ne peut effacer un fichier téléchargé par une personne sur son ordinateur, une page photographiée avec un téléphone ou une pièce jointe conservée dans une autre boîte mail.

La consultation seule réduit la remise systématique d'originaux. Les pages filigranées et les impressions journalisées rendent les exceptions plus visibles. Elles ne peuvent pas empêcher une personne autorisée à voir le contenu de le reproduire.

Les téléchargements d'originaux doivent être délibérés, limités et consignés. La politique du client doit indiquer où stocker un téléchargement nécessaire, combien de temps le garder et qui le supprime.

La même limite concerne les expéditeurs. La suppression d'un dépôt ne retire pas le fichier source de leur appareil ni un e-mail envoyé avant l'utilisation du portail.

Testez la suppression au lieu de faire confiance au bouton

Un bon test contrôle le service sous plusieurs angles :

  1. Déposez un PDF de test sans donnée sensible et attendez la création de l'aperçu.
  2. Ouvrez-le par chaque chemin de consultation autorisé.
  3. Générez une vue d'impression si la fonction existe.
  4. Notez les liens actifs et la date de suppression attendue.
  5. Supprimez le dépôt ou attendez une courte expiration de test.
  6. Confirmez l'échec des anciens liens et l'absence de contenu sur les routes de l'espace de travail.
  7. Vérifiez que l'original, les aperçus, les sorties temporaires et la réplication ont disparu du stockage actif.
  8. Vérifiez que les métadonnées sensibles ne figurent plus dans les enregistrements ou journaux de l'application.
  9. Confirmez qu'un appel de stockage en échec est relancé.
  10. Vérifiez que la trace ne contient ni nom de fichier ni contenu de document.

Les prestataires doivent tester le fonctionnement interne et publier le périmètre. Les clients peuvent tester les liens, l'état de l'interface, la clôture du compte et les réponses documentées.

Le processus plus large de collecte sécurisée doit se terminer par cette même action de clôture, et non traiter la suppression comme un futur projet de nettoyage.

Questions à poser à un prestataire cloud documentaire

Utilisez ces questions lors de l'achat et de l'examen du contrat :

  • Quels objets et quelles métadonnées précis une suppression manuelle ou programmée retire-t-elle ?
  • Les originaux, aperçus, fichiers d'impression et réplications sont-ils supprimés ensemble ?
  • Qu'est-ce qui empêche l'accès pendant une suppression en plusieurs étapes ?
  • Comment les échecs partiels sont-ils relancés et signalés ?
  • La suppression retire-t-elle ou détruit-elle les clés de chiffrement propres au document ?
  • Combien de temps les données peuvent-elles rester dans les sauvegardes, et sont-elles hors d'usage normal ?
  • Que se passe-t-il après la restauration d'une sauvegarde ?
  • La suppression automatique continue-t-elle après une annulation ou un échec de paiement ?
  • Quelle preuve non sensible demeure, et pendant combien de temps ?
  • Quelles copies se trouvent explicitement hors du contrôle du prestataire ?

Des réponses précises sont plus utiles qu'un logo de certification ou qu'une affirmation générale de suppression "définitive".

Questions fréquentes

Un fichier supprimé du cloud disparaît-il immédiatement ?

Il peut disparaître immédiatement des systèmes actifs tout en restant dans des sauvegardes chiffrées jusqu'à leur expiration programmée. Le prestataire doit expliquer les deux calendriers. Pendant cette période, les données doivent rester hors d'usage ordinaire et protégées par des contrôles d'accès.

Supprimer une clé de chiffrement revient-il à supprimer le fichier ?

Détruire la bonne clé peut rendre les données chiffrées illisibles et constituer une technique efficace d'effacement cryptographique. Sa valeur dépend de la conception du chiffrement, du périmètre des clés, des copies et de la mise en œuvre. L'objet stocké et ses métadonnées doivent tout de même suivre le processus de suppression du prestataire.

Un service doit-il conserver une trace après la suppression ?

Une trace minimale peut contribuer à la responsabilité et à l'analyse des échecs. Elle doit éviter les noms de fichiers, identités d'expéditeurs, contenus de documents et chemins d'objets. Elle a aussi besoin d'une finalité et d'une durée de conservation annoncées.

Un prestataire peut-il supprimer un document des captures et téléchargements ?

Non. Ces copies quittent le service dès qu'un autre appareil ou système les détient. Le client a besoin de politiques d'accès, d'appareil et d'archivage pour les téléchargements, impressions et captures.

Que doit-il se passer si la suppression échoue en partie ?

Le système doit maintenir le document inaccessible, consigner l'étape en échec sans exposer de donnée sensible et réessayer de manière sûre jusqu'au retrait de chaque composant contrôlé. Il ne doit pas annoncer une réussite alors qu'un original actif ou un lien d'accès valide subsiste.

L'annulation du compte supprime-t-elle automatiquement les documents ?

Elle ne doit pas arrêter un calendrier de suppression existant. Le fonctionnement précis de la clôture dépend du contrat et de la politique documentée du service. Confirmez donc le délai avant utilisation. Les documents sensibles ne doivent pas rester simplement parce que l'espace de travail a perdu ses fonctionnalités payantes.