Journaux d'erreurs : éviter de collecter tout le dossier
Configurer les journaux d’erreurs pour diagnostiquer un problème sans enregistrer mots de passe, contenus complets ou données excessives.
Une erreur déclenche l’enregistrement automatique de la requête complète. Le journal contient alors des coordonnées, une pièce jointe ou un secret qui n’étaient pas nécessaires au diagnostic. Comme ces traces sont copiées vers plusieurs outils, le problème peut être plus difficile à corriger que dans la base principale.
Ce qu’il faut retenir
- Journalisez les éléments nécessaires au diagnostic et à la sécurité, pas tout le contenu par défaut.
- Une référence technique peut suffire là où la copie du dossier est excessive.
- Les filtres doivent couvrir les erreurs et exceptions, pas seulement le fonctionnement normal.
- Les durées et accès des journaux doivent correspondre à leurs finalités propres.
Définir les champs admis
Les articles 5(1)(c), 5(1)(e), 25(1) et 32(1) du RGPD imposent notamment minimisation, conservation adaptée et sécurité. La CNIL recommande de tracer les opérations avec des références permettant d’éviter la duplication des données et de ne pas conserver excessivement les données dans les journaux, notamment les mots de passe ou leurs empreintes. CNIL, tracer les opérations.
Définissez un dictionnaire de journalisation avec le propriétaire de chaque champ. Pour un diagnostic courant, l’heure, la version, l’opération, le code d’erreur et une référence de corrélation peuvent être plus utiles qu’une requête intégrale. Leur nécessité reste à apprécier selon l’application.
| Élément | Question de minimisation |
|---|---|
| Message d’erreur | Peut-il être explicatif sans inclure la valeur saisie ? |
| Identifiant de dossier | Une référence limitée suffit-elle au rapprochement ? |
| Paramètres de requête | Lesquels sont réellement utiles ? |
| En-têtes | Contiennent-ils des secrets d’authentification ? |
| Contenu joint | Peut-on journaliser son type et l’erreur sans sa copie ? |
| Trace d’exception | Révèle-t-elle des valeurs ou chemins sensibles ? |
Prévenir la collecte à la source
Exemple hypothétique : une erreur d’import enregistre chaque ligne rejetée avec tous ses champs. Le diagnostic nécessite seulement la règle en échec et la référence de la ligne. Une configuration plus ciblée réduit les données dans l’application, le collecteur et la plateforme d’analyse.
Privilégiez une liste de champs admis lorsque possible. Un filtre qui retire seulement les mots connus comme « password » peut manquer un secret porté par un autre nom. Examinez aussi les champs libres, imbriqués et les messages produits par les bibliothèques utilisées.
La revue d’un nouveau champ de données doit inclure son éventuelle apparition dans les erreurs. La protection prévue dans l’écran métier ne suffit pas si les mêmes données sont exposées dans l’outil de diagnostic.
Vérifier les copies et les destinataires
Cartographiez les journaux locaux, collecteurs centraux, tableaux de bord, alertes par courriel et prestataires de surveillance. Distinguez les personnes autorisées à gérer l’application de celles qui peuvent lire les données contenues dans ses traces.
Si une plateforme externe reçoit les journaux, examinez ses rôles, sous-traitants, accès et transferts éventuels. Le guide sur la télémétrie malgré un hébergement européen aide à ne pas limiter la revue à la base principale.
Définissez une durée justifiée par le type de trace. Les recommandations de la CNIL sur la journalisation doivent être lues dans leur contexte ; elles ne transforment pas chaque message de débogage contenant un dossier complet en donnée à conserver systématiquement.
Contrôler les situations d’échec
Utilisez des scénarios fictifs pour provoquer erreurs de validation, refus d’accès, import incomplet et incident de connexion. Vérifiez le contenu effectivement enregistré dans chaque outil. Un contrôle limité au parcours qui réussit ne montre pas ce que produit une exception.
La CNIL recommande d’intégrer la sécurité au développement et de vérifier les évolutions avant mise en service. CNIL, encadrer les développements. La méthode de préparation de données de test aide à construire ces scénarios sans collecter inutilement des données réelles.
Si des secrets ou données excessives sont déjà présents, limitez l’exposition, corrigez la source et organisez leur sort avec les équipes compétentes. Évaluez séparément la nécessité de préserver des éléments utiles à un incident et les obligations relatives aux violations de données.
FAQ
Masquer les données dans l’interface de consultation suffit-il ?
Non si elles restent accessibles dans le stockage, les exports ou d’autres outils. La minimisation doit viser ce qui est collecté et conservé, pas seulement ce qui est affiché.
Peut-on activer temporairement des traces très détaillées ?
Une investigation peut nécessiter davantage d’informations. Définissez le périmètre, les accès, la durée et le retour au niveau normal, en évitant les secrets et données inutiles.
Une référence de corrélation est-elle anonyme ?
Pas automatiquement. Si elle permet de rattacher les événements à une personne avec d’autres informations, elle demeure une donnée personnelle ou un élément du traitement à protéger.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.