Rejoindre le contenu
Suite Métier

Repère de décision pour PME

Droits utilisateurs et RGPD : concevoir les contrôles

Mis à jour le · Rédaction Suite Métier

Une application collective doit définir qui consulte, crée, modifie ou exporte les informations. La protection des données se prépare avec les usages, les finalités et les risques. Une migration technique ne rend pas automatiquement les traitements conformes. Ce guide propose des contrôles de projet ; l’analyse juridique dépend des données et du contexte de l’entreprise.

Construire une matrice de droits compréhensible

Commencez par les rôles métier, puis détaillez les actions autorisées sur chaque ensemble. Un collaborateur peut consulter une commande sans pouvoir modifier ses tarifs. Un responsable peut valider un engagement sans administrer les comptes. Les droits doivent être vérifiés côté serveur, y compris pour les URL directes et les exports. Masquer un bouton ne constitue pas un contrôle d’accès suffisant.

Préparez des comptes de test pour chaque profil et des essais de refus. Essayez d’ouvrir un dossier d’un autre service, de modifier un champ réservé et de télécharger un export non autorisé. Documentez les résultats attendus. Les comptes de service ont également besoin d’un périmètre, d’un propriétaire et d’une procédure de changement ; ils ne doivent pas devenir des comptes partagés sans suivi.

Relier données, finalités et durée

Inventoriez les données personnelles réellement utiles au processus. Évitez de reprendre un champ simplement parce qu’il existe dans un ancien classeur. Distinguez consultation opérationnelle, archive et copie technique. La durée de conservation ne peut pas être choisie uniformément pour toute la base sans analyser les usages et les obligations pertinentes.

Le RGPD prévoit notamment minimisation, limitation de conservation, protection dès la conception, encadrement de la sous-traitance et sécurité adaptée aux risques (articles 5, 25, 28 et 32). Ces principes doivent être examinés pour votre traitement : ils ne fixent pas ici une durée unique ni une obligation générale de consentement. Le texte officiel est lié dans les sources ci-dessous. Associez les personnes chargées de la protection des données au cadrage.

Prévoir le cycle de vie des accès

L’arrivée, le changement de fonction et le départ d’un utilisateur doivent avoir un parcours. Définissez qui autorise un accès, qui le met en place et quand il est revu. La récupération d’un compte ou d’un second facteur mérite un contrôle comparable à l’accès normal. Une procédure de secours trop facile peut annuler le bénéfice d’une authentification renforcée.

La journalisation doit répondre à un usage précis : rechercher une anomalie ou attribuer une modification. Ne consignez pas de mots de passe ni de copies inutiles de données sensibles. Définissez les personnes qui consultent les traces et les règles de conservation à valider. Lors de la recette, vérifiez que les événements nécessaires sont compréhensibles et que les opérations d’administration sont distinguées des actions métier.

Exercice fictif pour préparer la recette

Créez des comptes fictifs pour la saisie, la validation et l’administration. Faites ouvrir un dossier d’un autre service par son URL directe, puis tenter un export réservé. Le résultat attendu est défini dans la matrice de droits. Le candidat montre que le contrôle est appliqué côté serveur, même si un bouton n’apparaît pas à l’écran.

Simulez un changement de fonction puis un départ. La procédure doit retirer les droits devenus inutiles et traiter les sessions selon le fonctionnement convenu. Demandez qui autorise la modification et comment sa mise en place est vérifiée. Les exceptions temporaires doivent avoir un propriétaire ; elles ne doivent pas devenir un accès permanent oublié.

Terminez par une recherche d’anomalie à partir des journaux. Les traces doivent être utiles au diagnostic sans contenir de secrets ou de copies excessives de données. Les personnes qui peuvent les consulter et les règles de conservation sont examinées avec les responsables compétents. Cet exercice valide des mécanismes concrets sans transformer la recette technique en certification générale de conformité du traitement.

Une fiche de consultation à remplir avec le métier

Points à faire confirmer dans la consultation
ObjetÀ définirPreuve attendue
ConsultationPérimètre par rôleAccès direct refusé hors périmètre
ExportColonnes et autorisationsTentative non autorisée testée
DépartRetrait des accèsCompte et sessions traités

Pour utiliser cette grille, réunissez le responsable du processus, un utilisateur qui connaît les exceptions et la personne qui suivra le budget. Préparez un exemple fictif représentatif plutôt qu’une base réelle. Pour chaque ligne, faites décrire l’état actuel, le résultat voulu et la personne habilitée à arbitrer un écart. Les éléments inconnus restent identifiés comme des investigations à mener avant l’engagement de réalisation.

Demandez au candidat de reprendre cette grille dans sa proposition, avec les livrables inclus et les exclusions. Une réponse qui ne couvre qu’un cas normal doit être précisée. Les erreurs, les annulations et les reprises après incident peuvent modifier le coût et le fonctionnement. Conservez les hypothèses acceptées avec le périmètre de recette afin que le responsable puisse vérifier la livraison.

Le rôle de Suite Métier est la mise en relation. Le prestataire confirme la faisabilité, son architecture et son devis après examen du besoin. Les modalités de reprise, les droits contractuels et les engagements de support sont à convenir avec lui. Aucun délai de réalisation ni résultat financier n’est garanti par cette fiche. Le décideur reste maître du choix et de la réception.

Questions pratiques

Le consentement est-il toujours nécessaire ?

Non. La base légale dépend du traitement. Elle doit être déterminée avec l’analyse du contexte.

La MFA est-elle obligatoire pour toute application ?

La recommandation CNIL aide à choisir selon les risques. Des exigences sectorielles peuvent aussi devoir être examinées.

Peut-on envoyer la base clients par le formulaire ?

Non. La mise en relation se contente d’une description. Les données sont échangées ensuite dans un cadre convenu.

Préparer la suite du projet

Sources et portée

Sources relues le 1er octobre 2026. Les conseils de cadrage sont des propositions de projet ; ils ne constituent pas une validation de votre situation juridique ou technique.