Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Dimanche 27 septembre 2026
RGPD

Violation par erreur de droits : retrouver les comptes

Erreur d'habilitations : comparez les droits prévus et réels, retrouvez les comptes concernés et évaluez l'exposition des données.

Une modification de rôle ouvre des dossiers clients à des utilisateurs qui ne devaient pas les consulter. L’équipe corrige le paramètre, mais doit encore déterminer qui a pu voir quoi, pendant combien de temps et par quels chemins. La liste des connexions ne suffit pas si l’erreur touchait aussi les exports ou une API.

Comparer la règle attendue au droit effectif

Décrivez d’abord l’accès normal : rôles, dossiers, actions et limites. Reconstituez ensuite ce qui a réellement changé. Un utilisateur peut lire sans modifier, exporter sans ouvrir chaque dossier ou accéder à une pièce via un lien direct.

Dimension Prévu Effectif pendant l’incident
Population Comptes habilités Comptes ayant reçu le droit erroné
Objets Dossiers autorisés Dossiers et pièces exposés
Actions Lecture ou modification définie Lecture, export, partage ou écriture possibles
Canaux Application principale API, recherche, aperçu et fichiers
Période Dates d’habilitation valides Début du défaut jusqu’à correction vérifiée

La matrice rend visibles les hypothèses. Si la date initiale manque, notez la plus ancienne configuration connue et les recherches en cours.

Corriger sans perdre l’historique

Retirez les droits erronés, invalidez les sessions ou jetons lorsque c’est nécessaire et vérifiez les chemins alternatifs. Préservez les configurations et journaux utiles dans un espace restreint.

L’Art. 25(2) impose de limiter l’accessibilité par défaut et l’Art. 32(1) prévoit des mesures de sécurité adaptées au risque. La CNIL détaille les bonnes pratiques d’habilitation.

Le moteur de recherche interne mérite un contrôle particulier : une correction dans l’application peut laisser subsister un aperçu ou un index accessible.

Séparer exposition, accès et altération

Identifiez les comptes pouvant accéder, ceux dont une consultation est établie et ceux ayant exporté ou modifié des données. Ces ensembles ne sont pas toujours identiques. Les comptes inactifs ou techniques doivent aussi être examinés lorsque leurs secrets permettaient encore un accès.

Exemple hypothétique. Un rôle support a donné accès aux dossiers de plusieurs clients. Les journaux montrent quelques consultations, mais pas les aperçus de recherche. L’analyse distingue les accès prouvés et le périmètre d’exposition non couvert par la journalisation.

Si des modifications étaient possibles, vérifiez l’intégrité des données. L’incident ne concerne alors pas seulement la confidentialité : une adresse modifiée ou un statut erroné peut produire des effets pour les personnes.

Prendre la décision RGPD sur les faits disponibles

L’Art. 4(12) couvre notamment l’accès non autorisé, la divulgation et l’altération. Une erreur interne peut donc constituer une violation, même sans attaquant extérieur. Les Art. 33 et 34 déterminent la documentation, la notification à l’autorité compétente et l’information des personnes selon le risque. Source : RGPD.

Ne conditionnez pas toute analyse à la preuve d’une intention malveillante. L’identité des lecteurs, les données, les usages possibles et les mesures de réduction du risque comptent dans l’évaluation. La CNIL présente la démarche de notification.

Fermer les copies et corriger la gestion des rôles

Recherchez les exports ou liens créés pendant la période. La procédure des exports Excel permet de rattacher une copie à son détenteur et à son usage, sans supposer que le retrait d’un rôle efface le fichier déjà téléchargé.

Attribuez les actions correctrices : revue des profils, approbation des modifications, vérification d’un échantillon de comptes et suivi des exceptions. Conservez le dossier dans le registre des violations, avec les limites de l’enquête et les dates des compléments.

Ce qu’il faut retenir

  • Comparez permissions prévues et effectives par canal et par action.
  • Vérifiez aussi les exports, index et possibilités de modification.
  • Une erreur d’accès interne peut constituer une violation de données.

FAQ

Un compte autorisé à se connecter est-il autorisé à tous les dossiers ?

Non. L’authentification établit un accès au service ; les habilitations déterminent les données et actions permises.

L’absence de téléchargement exclut-elle une violation ?

Non. Une consultation ou une divulgation non autorisée peut suffire. Les traces disponibles doivent être appréciées avec leur couverture réelle.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →