Violation par erreur de droits : retrouver les comptes
Erreur d'habilitations : comparez les droits prévus et réels, retrouvez les comptes concernés et évaluez l'exposition des données.
Une modification de rôle ouvre des dossiers clients à des utilisateurs qui ne devaient pas les consulter. L’équipe corrige le paramètre, mais doit encore déterminer qui a pu voir quoi, pendant combien de temps et par quels chemins. La liste des connexions ne suffit pas si l’erreur touchait aussi les exports ou une API.
Comparer la règle attendue au droit effectif
Décrivez d’abord l’accès normal : rôles, dossiers, actions et limites. Reconstituez ensuite ce qui a réellement changé. Un utilisateur peut lire sans modifier, exporter sans ouvrir chaque dossier ou accéder à une pièce via un lien direct.
| Dimension | Prévu | Effectif pendant l’incident |
|---|---|---|
| Population | Comptes habilités | Comptes ayant reçu le droit erroné |
| Objets | Dossiers autorisés | Dossiers et pièces exposés |
| Actions | Lecture ou modification définie | Lecture, export, partage ou écriture possibles |
| Canaux | Application principale | API, recherche, aperçu et fichiers |
| Période | Dates d’habilitation valides | Début du défaut jusqu’à correction vérifiée |
La matrice rend visibles les hypothèses. Si la date initiale manque, notez la plus ancienne configuration connue et les recherches en cours.
Corriger sans perdre l’historique
Retirez les droits erronés, invalidez les sessions ou jetons lorsque c’est nécessaire et vérifiez les chemins alternatifs. Préservez les configurations et journaux utiles dans un espace restreint.
L’Art. 25(2) impose de limiter l’accessibilité par défaut et l’Art. 32(1) prévoit des mesures de sécurité adaptées au risque. La CNIL détaille les bonnes pratiques d’habilitation.
Le moteur de recherche interne mérite un contrôle particulier : une correction dans l’application peut laisser subsister un aperçu ou un index accessible.
Séparer exposition, accès et altération
Identifiez les comptes pouvant accéder, ceux dont une consultation est établie et ceux ayant exporté ou modifié des données. Ces ensembles ne sont pas toujours identiques. Les comptes inactifs ou techniques doivent aussi être examinés lorsque leurs secrets permettaient encore un accès.
Exemple hypothétique. Un rôle support a donné accès aux dossiers de plusieurs clients. Les journaux montrent quelques consultations, mais pas les aperçus de recherche. L’analyse distingue les accès prouvés et le périmètre d’exposition non couvert par la journalisation.
Si des modifications étaient possibles, vérifiez l’intégrité des données. L’incident ne concerne alors pas seulement la confidentialité : une adresse modifiée ou un statut erroné peut produire des effets pour les personnes.
Prendre la décision RGPD sur les faits disponibles
L’Art. 4(12) couvre notamment l’accès non autorisé, la divulgation et l’altération. Une erreur interne peut donc constituer une violation, même sans attaquant extérieur. Les Art. 33 et 34 déterminent la documentation, la notification à l’autorité compétente et l’information des personnes selon le risque. Source : RGPD.
Ne conditionnez pas toute analyse à la preuve d’une intention malveillante. L’identité des lecteurs, les données, les usages possibles et les mesures de réduction du risque comptent dans l’évaluation. La CNIL présente la démarche de notification.
Fermer les copies et corriger la gestion des rôles
Recherchez les exports ou liens créés pendant la période. La procédure des exports Excel permet de rattacher une copie à son détenteur et à son usage, sans supposer que le retrait d’un rôle efface le fichier déjà téléchargé.
Attribuez les actions correctrices : revue des profils, approbation des modifications, vérification d’un échantillon de comptes et suivi des exceptions. Conservez le dossier dans le registre des violations, avec les limites de l’enquête et les dates des compléments.
Ce qu’il faut retenir
- Comparez permissions prévues et effectives par canal et par action.
- Vérifiez aussi les exports, index et possibilités de modification.
- Une erreur d’accès interne peut constituer une violation de données.
FAQ
Un compte autorisé à se connecter est-il autorisé à tous les dossiers ?
Non. L’authentification établit un accès au service ; les habilitations déterminent les données et actions permises.
L’absence de téléchargement exclut-elle une violation ?
Non. Une consultation ou une divulgation non autorisée peut suffire. Les traces disponibles doivent être appréciées avec leur couverture réelle.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.