Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Samedi 26 septembre 2026
RGPD

Moteur de recherche interne : respecter les habilitations

Vérifier qu’un moteur interne applique les habilitations aux résultats, extraits et copies indexées, y compris après un retrait d’accès.

Un document devient confidentiel dans l’outil source, mais son titre et un extrait restent visibles dans la recherche interne. Le lien final refuse l’accès ; la donnée a pourtant déjà été révélée. La revue doit couvrir l’index, les résultats, les suggestions et les copies produites par le moteur.

Ce qu’il faut retenir

  • Les droits doivent protéger aussi les titres, extraits et métadonnées révélateurs.
  • L’indexation peut créer une copie distincte à sécuriser et à mettre à jour.
  • Un retrait d’habilitation doit être pris en compte dans le parcours de recherche.
  • Les comptes techniques d’indexation ne doivent pas déterminer à eux seuls ce que chaque utilisateur peut voir.

Cartographier le parcours d’une recherche

Identifiez les sources, le compte d’extraction, les champs indexés, les règles d’accès et les éléments montrés avant l’ouverture du document. Un titre contenant un nom ou une situation peut déjà constituer une donnée personnelle, au sens de l’article 4(1) du RGPD.

Les articles 25(2) et 32(1) imposent notamment des mesures appropriées concernant l’accessibilité par défaut et la sécurité. RGPD. L’enjeu est de faire respecter les droits dans l’ensemble de ce parcours.

Le rapprochement applications et traitements doit mentionner le moteur lorsqu’il produit des copies ou usages qui ne sont pas décrits par le seul outil documentaire.

Vérifier chaque surface de divulgation

Surface Contrôle utile
Résultats Les documents interdits sont-ils exclus ?
Titres et extraits Peuvent-ils révéler le contenu malgré le refus du lien ?
Suggestions Les termes proposés proviennent-ils de documents restreints ?
Filtres et compteurs Révèlent-ils l’existence de dossiers confidentiels ?
Aperçus et téléchargements Utilisent-ils les mêmes autorisations que la source ?
Historique de recherche Qui peut consulter les requêtes des utilisateurs ?

Exemple hypothétique : un résultat affiche le titre d’un dossier individuel dont l’utilisateur ne peut pas ouvrir le contenu. Le contrôle d’accès au fichier fonctionne, mais le moteur diffuse déjà une information que le titre révèle.

Prévoir les événements qui modifient les droits

Examinez l’ajout et le retrait d’un utilisateur, son changement de groupe, le déplacement d’un document, la fermeture d’un espace et la suppression d’un dossier. Déterminez comment chaque événement atteint le moteur et ce qui se passe en cas d’échec de synchronisation.

L’équipe technique peut choisir différentes architectures de contrôle selon le système. Ce guide ne prescrit pas une technique unique ; il exige de vérifier que la solution retenue protège effectivement les informations. Une copie périmée de la liste des accès doit être détectée et corrigée selon le risque.

La CNIL recommande de gérer les habilitations selon les besoins et de supprimer les droits devenus inutiles. CNIL, gérer les habilitations. Reliez cette revue à celle des liens de partage, qui peuvent créer un autre chemin d’accès au même document.

Contrôler l’effacement et les copies d’index

Une suppression dans la source doit être propagée aux copies pertinentes selon la décision et les obligations applicables. L’index, les aperçus et les caches ne doivent pas être oubliés. La gestion du cache applicatif complète cette cartographie.

Définissez des scénarios de vérification avec des dossiers fictifs : utilisateur autorisé, utilisateur interdit, droit retiré et document supprimé. Vérifiez le résultat rendu par la recherche et l’accès direct aux aperçus. Conservez une preuve ciblée des contrôles et des anomalies corrigées.

Si le moteur fournit aussi une synthèse automatique, examinez séparément les données utilisées pour produire et restituer cette réponse. La présence d’un contrôle sur les liens ne démontre pas que la synthèse respecte le même périmètre.

FAQ

Le moteur peut-il indexer tous les documents avec un compte administrateur ?

L’architecture peut nécessiter un compte technique étendu, mais ses privilèges ne doivent pas se transmettre aux utilisateurs. Limitez et contrôlez ce compte, ainsi que les informations restituées à chaque personne.

Un délai de synchronisation est-il toujours acceptable ?

Il doit être examiné au regard du risque et des effets. Un décalage qui expose un dossier sensible après retrait d’accès ne se justifie pas par sa seule présence dans la documentation technique.

Les requêtes de recherche sont-elles des données personnelles ?

Elles peuvent l’être, par leur contenu ou leur rattachement à un utilisateur. Définissez leur finalité, leurs accès et leur conservation plutôt que de les enregistrer intégralement sans analyse.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →