Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Samedi 26 septembre 2026
RGPD

Audit client d'un SaaS : protéger les autres clients

Audit client d'un SaaS : donnez accès aux preuves utiles tout en protégeant les autres clients, avec un protocole de consultation et d'échantillonnage.

Un client veut vérifier les habilitations et les journaux de votre plateforme SaaS. Les preuves disponibles contiennent aussi les noms d’autres clients ou leurs utilisateurs. Il faut organiser un contrôle réel sans créer, pendant l’audit, une divulgation de données étrangères au périmètre demandé.

Concilier droit d’audit et sécurité du service

L’Art. 28(3)(h) prévoit les informations nécessaires à la démonstration des obligations et les audits, y compris les inspections. L’Art. 32(1) impose parallèlement une sécurité adaptée au risque. La confidentialité des autres clients ne doit ni être ignorée ni servir de motif général pour empêcher toute vérification. Source : RGPD, chapitre IV.

La CNIL recommande de prévoir la possibilité d’auditer le sous-traitant. Les modalités pratiques doivent conserver l’utilité du contrôle. Le guide des obligations de l’éditeur SaaS replace ce droit dans l’ensemble de la relation.

Relier chaque demande à une preuve

Demandez au client ou à son auditeur les contrôles recherchés. Vous pourrez proposer une preuve adaptée plutôt qu’ouvrir une console globale sans limites.

Contrôle demandé Preuve envisageable Précaution
Habilitations du compte client Extraction des rôles et revues concernant ce compte Exclure les autres organisations
Gestion des accès administrateurs Description du processus et exemple pertinent Retirer les identifiants non nécessaires
Journalisation Échantillon contextualisé et description des événements Éviter les contenus d’autres clients
Sauvegarde et restauration Compte rendu d’exercice couvrant le service Distinguer résultat utile et données utilisées
Correction des défauts Plan d’action et preuves de clôture Protéger les détails exploitables sans masquer le constat

Ce tableau donne des options, pas des équivalences automatiques. Une procédure écrite ne prouve pas toujours son exécution ; un extrait doit permettre de comprendre ce qu’il démontre et ce qu’il ne couvre pas.

Préparer un protocole court

Le protocole peut définir les personnes autorisées, le périmètre, les horaires, les modalités de consultation, les copies permises et la conservation des éléments obtenus. Il peut aussi organiser la confidentialité des auditeurs et le traitement des vulnérabilités découvertes.

Une clause ne doit pas rendre impossible l’exercice du droit d’audit. Des conditions de préavis ou de fréquence doivent être examinées au regard du contexte, notamment lorsqu’un incident ou un doute sérieux impose un contrôle complémentaire. Le contrat de sous-traitance doit rester cohérent avec ces situations.

Exemple d’un journal mutualisé

Exemple hypothétique. Le journal central contient les identifiants de tous les comptes clients. L’auditeur veut vérifier la traçabilité des consultations sur les dossiers de son organisation.

L’éditeur produit une extraction filtrée sur ce périmètre, conserve les colonnes nécessaires et explique la règle d’extraction. Si la preuve d’exhaustivité nécessite une vérification plus large, une consultation encadrée peut être organisée avec des données masquées, plutôt que transmettre le journal global.

La méthode doit permettre au contrôleur de comprendre les limites du filtrage. Une capture sélectionnée sans contexte peut être insuffisante pour vérifier la mesure annoncée.

Choisir entre copie, consultation et rapport indépendant

Certains contrôles peuvent s’appuyer sur un rapport indépendant couvrant exactement le service concerné. D’autres nécessitent des pièces propres au client ou une vérification complémentaire. Une certification ne dispense pas automatiquement de tout examen.

Pour chaque document, notez la période, le service et les exclusions. Le guide sur l’audit RGPD aide à distinguer les exigences juridiques, l’efficacité des mesures et les preuves disponibles.

Lorsque la consultation se fait à distance, évitez les liens publics et les droits permanents. Attribuez des comptes nominatifs ou un autre dispositif d’accès contrôlé adapté, puis fermez-les à la fin du contrôle.

Clôturer l’audit avec des preuves utiles

Le compte rendu doit distinguer les contrôles réalisés, les éléments non accessibles, les solutions de remplacement et les réserves restantes. Pour chaque écart, fixez une action, un responsable et un critère de clôture.

Définissez le sort des copies remises aux auditeurs et des dossiers temporaires créés pour l’exercice. Votre politique de sécurité des données doit aussi couvrir ces espaces de travail. Une salle d’audit oubliée peut devenir une source durable d’exposition.

Ce qu’il faut retenir

  • Le droit d’audit doit être effectif tout en protégeant les données des autres clients.
  • Le périmètre du contrôle détermine les preuves et leurs modalités de consultation.
  • Une preuve filtrée doit rester intelligible et suffisamment complète.
  • Les accès et copies créés pour l’audit doivent être clôturés et suivis.

FAQ

Peut-on refuser tout audit au motif que la plateforme est mutualisée ?

La mutualisation appelle des modalités adaptées. Elle ne neutralise pas à elle seule les obligations d’information et d’audit de l’Art. 28(3)(h).

Un rapport indépendant remplace-t-il toujours une inspection ?

Il peut apporter des garanties utiles, selon son périmètre et les questions posées. Des vérifications complémentaires peuvent rester nécessaires.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →