Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Lundi 28 septembre 2026
RGPD

Accès d'urgence : autoriser puis réexaminer les données

Accès d'urgence aux données : limitez le périmètre, attribuez une expiration et vérifiez les actions réalisées après l'intervention.

Une application est indisponible et la personne capable de la rétablir ne possède pas les droits nécessaires. Un accès exceptionnel peut être justifié. Il doit cependant répondre à une intervention définie, avec un périmètre et une fin vérifiables. « Urgence » ne signifie pas accès général à tous les dossiers clients.

Le bon dispositif permet d’agir rapidement sans perdre la maîtrise des données. Il combine une autorisation préparée, une attribution identifiable et une clôture réelle. Ce guide propose un bon d’accès rempli et une méthode de décision pour les situations où l’approbateur habituel n’est pas disponible.

Décrire l’urgence sans changer la finalité

Commencez par une phrase opérationnelle : quel service doit être rétabli et quelle action exige un droit supplémentaire ? « Tout est bloqué » ne permet pas de décider entre consultation de journaux, redémarrage d’un composant, restauration ou modification de dossiers.

Le RGPD exige une sécurité adaptée au risque, incluant selon les besoins la disponibilité et la capacité de rétablissement. Il impose aussi de limiter l’accessibilité des données par défaut. Ces exigences doivent être articulées, pas opposées. Art. 25(2) et 32(1)(b)/(c), RGPD.

Une urgence commerciale ou technique ne crée pas une nouvelle base légale pour n’importe quel usage. La sauvegarde des intérêts vitaux de l’Art. 6(1)(d) concerne une personne physique ; elle ne couvre pas automatiquement le chiffre d’affaires perdu pendant une panne. L’intervention doit rester rattachée aux traitements licites qu’elle permet de sécuriser ou de rétablir. Art. 5(1)(b) et 6(1), RGPD.

Si l’intervenant propose d’exporter toute la clientèle pour gagner du temps, demandez quel diagnostic nécessite cette copie. L’objectif légitime de réparation ne rend pas chaque méthode nécessaire. Un extrait limité, des références techniques ou un environnement de diagnostic peuvent parfois suffire ; leur adéquation doit être examinée pour l’incident réel.

Préparer les décisions avant la panne

La procédure normale précise qui peut demander, autoriser, activer et contrôler un accès exceptionnel. Ces tâches peuvent être réparties selon la taille de l’organisme, mais les responsabilités ne doivent pas dépendre de la personne qui répond la première au téléphone.

Prévoyez notamment les systèmes concernés, les personnes susceptibles d’intervenir, les niveaux de privilèges disponibles et les moyens d’authentification. Identifiez aussi le relais lorsque l’approbateur est absent. La procédure doit rester accessible si l’application principale ou la messagerie tombe en panne.

La CNIL recommande de limiter les profils aux besoins, de faire valider les habilitations et de retirer les autorisations temporaires. Elle traite les comptes partagés comme des exceptions à tracer, valider et revoir. Source : CNIL, gérer les habilitations.

Cette préparation n’autorise pas par avance toutes les interventions. Elle définit les conditions dans lesquelles une personne compétente peut décider rapidement. Le DPO conseille sur les risques et les garanties ; il n’est pas automatiquement l’administrateur ni l’approbateur opérationnel de chaque accès.

Choisir entre trois modalités d’intervention

Un accès nominatif temporaire est approprié lorsque le système peut attribuer les seuls droits nécessaires à la personne identifiée. La durée doit correspondre à l’intervention prévue. Une expiration réduit le risque d’oubli, mais elle ne dispense pas de retirer l’accès plus tôt si la mission est terminée.

Une intervention assistée peut convenir lorsqu’un administrateur déjà habilité réalise les opérations sous les indications d’un spécialiste. Cela limite parfois les privilèges à distribuer. Il faut néanmoins examiner ce que le spécialiste voit ou reçoit : le partage d’écran peut exposer des données même sans compte propre.

Un mécanisme exceptionnel préétabli peut être nécessaire si le dispositif habituel d’attribution des droits est lui-même indisponible. Il doit identifier le déclencheur, les conditions d’emploi, l’alerte et la revue. Une procédure inaccessible au moment critique ne constitue pas une solution opérationnelle.

Aucune de ces options ne justifie l’utilisation silencieuse du compte d’un collègue. L’attribution des actions doit rester possible. Si une exception technique empêche momentanément l’usage d’un compte individuel, documentez l’utilisateur réel et les mesures compensatoires ; ne présentez pas cette exception comme le fonctionnement normal.

Bon U24 : une autorisation remplie et délimitée

Exemple fictif, sans intervention réellement effectuée. La société Atelier Sillage utilise une application de rendez-vous. Le 12 octobre, l’envoi des confirmations est interrompu. L’équipe a établi que les rendez-vous restent enregistrés ; elle veut rétablir la file d’envoi sans modifier les dossiers ni adresser deux confirmations.

L’administratrice d’astreinte dispose d’un accès de diagnostic, mais pas du droit d’agir sur cette file. Le responsable prévu par la procédure remplit le bon U24 :

Champ Décision dans U24
Objectif Diagnostiquer la file de confirmations et rétablir son fonctionnement
Intervenante Administratrice d’astreinte identifiée par son compte nominatif
Ressources File de confirmations et journaux techniques nécessaires
Actions autorisées Examiner les statuts, traiter la cause identifiée et reprendre les envois autorisés
Actions exclues Exporter la clientèle, modifier les coordonnées, accéder aux pièces des autres applications
Fenêtre initiale 18 h 10 à 19 h, révocation anticipée à la fin de la mission
Autorisation Responsable d’astreinte désigné dans la procédure
Revue Responsable applicatif : actions, envois, copies et fin effective des droits

Les horaires sont un choix du scénario, pas une durée réglementaire. Le bon distingue l’action technique et les limites métier. La reprise de la file ne doit pas réémettre indistinctement tous les messages. La personne responsable vérifie les statuts avant de décider des éléments à reprendre.

Dans cet exemple, douze confirmations sont en attente ; trois autres portent déjà un statut d’envoi réussi. L’intervention vise les douze en attente, sans rejouer les trois restantes. Ces nombres servent à décrire le résultat attendu, pas à démontrer à eux seuls que les destinataires et contenus sont corrects.

Décider lorsque l’intervention dépasse le bon

Supposons que le diagnostic révèle la nécessité d’examiner une pièce jointe stockée dans une autre application. U24 ne couvre pas ce nouvel accès. L’intervenante explique le besoin, les données concernées et les alternatives au responsable compétent. Une extension peut alors être décidée et tracée si elle est justifiée.

Si ce responsable est indisponible, appliquez le relais ou le mécanisme exceptionnel prévu. La procédure précise qui peut agir, pour quelles situations et avec quelle alerte immédiate. Elle ne doit pas se résumer à « faire ce qui semble utile et demander une signature demain ».

Lorsque les conditions de l’extension ne sont pas établies, conservez les actions autorisées qui peuvent être réalisées et suspendez celles qui exigent le nouveau périmètre. Le service peut rester partiellement indisponible pendant l’arbitrage. L’importance de la continuité entre dans l’évaluation du risque ; elle n’efface pas les conséquences d’une ouverture incontrôlée.

Pour un prestataire externe, vérifiez les instructions, les personnes autorisées et les conditions contractuelles de l’assistance. Un accès depuis un autre pays peut aussi nécessiter l’examen du chapitre V du RGPD. Le guide sur la télémaintenance permet de préparer ces points avant l’appel d’urgence. Art. 28(3)(a)/(b) et 32(4), RGPD.

Conserver des traces utiles sans recopier les dossiers

Les traces doivent permettre de comprendre qui est intervenu, à quel moment et sur quelles opérations. Dans U24, conservez les références de la file, des actions et du bon, plutôt que le texte de toutes les confirmations clients.

La CNIL recommande notamment de journaliser les interventions techniques, de protéger les traces et d’éviter la duplication excessive des données. Les journaux doivent être exploitables pour la détection et l’analyse, pas simplement exister dans un dossier que personne ne sait consulter. Source : CNIL, tracer les opérations.

Un enregistrement vidéo intégral de la session n’est pas une obligation RGPD universelle. S’il est envisagé, examinez sa nécessité, les données visibles, l’information requise, les accès et la conservation. Une vidéo peut enregistrer des informations que le bon d’intervention n’autorisait pas à conserver.

La traçabilité ne doit pas devenir un nouveau fichier client. Les principes de finalité, de minimisation et de conservation s’appliquent aussi aux journaux. Définissez une durée justifiée et les exceptions documentées, notamment lorsqu’un incident impose de préserver certaines traces ciblées. Art. 5(1)(b)/(c)/(e), RGPD.

Fermer l’accès puis constater ce qui reste

Dans U24, la file fonctionne de nouveau à 18 h 42. L’équipe retire le droit exceptionnel sans attendre 19 h. La clôture porte aussi sur les sessions encore actives, les éventuels jetons ou clés et les copies produites. Selon l’architecture, retirer un rôle ne termine pas nécessairement toutes les capacités d’une session déjà ouverte : le contrôle doit porter sur l’effet réel.

Le compte conserve ses droits ordinaires de diagnostic ; seul le privilège exceptionnel doit disparaître. Un contrôle bien conçu vérifie cette différence. Il ne suffit pas d’établir que l’intervenante ne peut plus rien faire si cela bloque sa mission habituelle.

Le responsable applicatif rapproche ensuite le bon, les actions et les résultats : douze confirmations traitées, trois envois précédemment réussis non rejoués, aucune extension accordée, aucune copie métier déclarée. Il examine les traces disponibles avant de conclure. Une déclaration de l’intervenante complète ces éléments ; elle ne remplace pas une vérification techniquement possible.

Si les journaux révèlent un export inattendu ou si une capacité persiste, la clôture reste ouverte sur ce point. Limitez l’accès, recherchez le périmètre et évaluez si une violation de données est survenue. Toute anomalie n’entraîne pas automatiquement une notification ; la qualification et les risques relèvent des Art. 4(12), 33 et 34. Le guide sur les erreurs d’habilitation aide à conduire cette analyse.

Réexaminer les urgences répétées

Un accès exceptionnel récurrent peut révéler une procédure normale inadaptée, un manque de relais ou une restauration mal préparée. La solution n’est pas nécessairement de rendre les privilèges permanents. Examinez ce qui bloque et les moyens de l’éviter sans ouvrir davantage de données.

Conservez la décision U24, les preuves utiles et les réserves résolues. Si l’analyse a produit des copies d’investigation, leur devenir fait partie de la clôture. Une signature finale ne supprime ni ces copies ni les droits restés actifs.

Ce qu’il faut retenir

  • Décrivez l’action nécessaire avant d’attribuer les droits.
  • Préparez le relais et le mécanisme exceptionnel avant l’incident.
  • Toute extension du périmètre exige une décision appropriée.
  • Clôturez les privilèges, les sessions et les copies ; vérifiez leurs effets.

FAQ

Un compte partagé d’urgence est-il toujours interdit ?

La CNIL demande de tracer, valider et revoir les exceptions. Privilégiez l’attribution individuelle et assurez l’identification de l’intervenant réel. Un compte collectif non maîtrisé ne devient pas acceptable parce qu’il porte le nom « secours ».

L’expiration automatique suffit-elle ?

Non. Elle ne prouve ni la fin des sessions persistantes ni le traitement des données téléchargées. Examinez les capacités restantes et révoquez plus tôt si la mission est achevée.

Peut-on attendre la revue pour analyser un incident ?

Non si des faits signalent déjà une possible violation. L’analyse et, lorsqu’elles s’imposent, les notifications suivent leurs propres exigences. La date de la réunion de clôture ne décale pas la prise de connaissance de l’événement.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →