Lien public découvert : mesurer l'exposition des données
Dossier accessible par lien public : reconstituez la période d'exposition, les consultations connues et les limites des journaux.
- Ce qu’il faut retenir
- Fermer l’accès et préserver les éléments utiles
- Reconstituer les documents accessibles dans le temps
- Lire les journaux avec leurs limites
- Passer de l’exposition au risque pour les personnes
- Notifier sans attendre la fin de l’enquête
- Clore les accès, pas artificiellement les inconnues
- FAQ
Un dossier réservé à des partenaires s’ouvre sans authentification. Fermer le lien limite l’exposition à venir ; cela ne répond pas encore aux questions nécessaires pour évaluer l’incident : quels documents étaient accessibles, à quel moment, par quels chemins et avec quelles conséquences possibles pour les personnes ?
L’enquête doit distinguer trois choses : l’accès non autorisé rendu possible, les consultations effectivement établies et les consultations que les traces disponibles ne permettent ni de confirmer ni d’exclure. Cette distinction évite de transformer un journal incomplet en certificat d’absence de fuite.
Ce qu’il faut retenir
- Fermez l’accès public sans attendre de reconstituer toute l’histoire du dossier.
- Reconstituez les versions et les permissions, y compris pour les documents déjà retirés.
- Une absence de trace n’établit pas une absence de consultation si l’accès n’était pas journalisé.
- La décision de notification repose sur le risque pour les personnes, avec les incertitudes documentées.
Fermer l’accès et préserver les éléments utiles
Confiez à une personne habilitée la révocation du lien ou la correction des droits. Consignez l’heure, le dossier et le réglage constaté. Préservez les éléments disponibles sans laisser le dossier exposé pour réaliser une démonstration plus commode.
La confirmation de fermeture doit porter sur le chemin réellement signalé. Vérifier seulement que le bouton « partager » affiche un nouveau réglage peut laisser subsister un autre lien ou une invitation. Prévoyez un contrôle autorisé depuis une session dépourvue des droits internes, en limitant toute consultation de données au strict nécessaire. N’envoyez pas le lien actif à toute l’équipe pour demander des confirmations.
Il faut également distinguer le défaut de configuration de ses effets. Une permission trop large sur un dossier vide n’a pas les mêmes conséquences qu’une divulgation de données personnelles. L’article 4(12) du RGPD définit la violation par l’atteinte à la sécurité et ses conséquences sur ces données, notamment leur divulgation ou leur accès non autorisé. Définition légale de la violation.
La CNIL recommande de préparer les circuits d’alerte, de circonscrire les incidents et d’évaluer leurs effets sur les personnes. La réponse technique et l’analyse juridique doivent avancer ensemble. CNIL, gestion des incidents et violations.
Reconstituer les documents accessibles dans le temps
L’inventaire du dossier au jour de la découverte ne suffit pas. Un document retiré hier peut avoir été exposé pendant plusieurs jours ; un document ajouté ce matin ne l’était pas nécessairement à la création du lien. Recherchez l’historique des ajouts, des remplacements et des changements de permissions.
Pour chaque élément, associez une période, une catégorie de données et une preuve. Précisez aussi la limite de la preuve : une date d’envoi par messagerie ne démontre pas à elle seule la date d’ouverture publique du dossier.
Voici un dossier entièrement fictif, L-24, concernant un organisme de formation pour adultes. Les dates et les pièces servent à montrer la méthode ; elles ne décrivent pas un incident réel.
| Événement établi dans l’exemple | Pièce examinée | Effet sur le périmètre |
|---|---|---|
| 17 septembre à 9 h : dossier rendu accessible par lien, repris dans une page publique | Historique des permissions et version de la page | Début de la période d’exposition établie |
| 17 septembre : planning F1 de 18 participants | Version conservée du fichier | Noms, téléphones et dates de formation |
| 18 septembre : remplacement par F2 de 24 participants | F1 et F2 rapprochés | Les 18 mêmes personnes et six nouvelles |
| 20 septembre : ajout de six formulaires de remboursement | Historique des fichiers et copies protégées | Noms, adresses, IBAN et signatures de six des 24 participants |
| 21 septembre : retrait des formulaires | Historique de suppression | Fin de leur présence dans le dossier, sans preuve de suppression de copies externes |
| 24 septembre à 9 h 10 : lien révoqué | Action d’administration et contrôle ciblé | Fin de l’accès public par ce lien |
Dans ce scénario, les permissions publiques s’appliquaient bien aux fichiers concernés ; cette vérification est nécessaire, elle ne se déduit pas du seul nom du dossier.
Le nombre de personnes identifiées est 24, et non 18 + 24 + 6. Le rapprochement des versions montre que les 18 premiers participants figurent dans F2 et que les six formulaires concernent des personnes déjà comptées. Le nombre de documents et celui des personnes restent deux indicateurs distincts. Une personne peut être concernée par plusieurs fichiers et plusieurs catégories de données.
Lire les journaux avec leurs limites
Demandez au responsable technique quelles opérations sont enregistrées : ouverture du lien, consultation de fichier, téléchargement, accès authentifié ou accès anonyme. Vérifiez la période disponible et les éventuels changements de journalisation. Une liste de connexions internes ne renseigne pas nécessairement les visites publiques.
Dans L-24, les traces récupérées couvrent uniquement les 22, 23 et 24 septembre. Elles ne permettent pas de reconstituer les accès des 17 au 21. Les formulaires bancaires avaient déjà été retirés avant la période couverte. Il serait donc faux d’écrire « aucun formulaire bancaire n’a été consulté d’après les journaux ».
La formulation défendable est plus précise :
Les journaux disponibles commencent le 22 septembre. Ils ne couvrent pas la période de présence des six formulaires, du 20 au 21 septembre. Ils ne permettent donc pas d’établir ni d’exclure leur consultation ou leur téléchargement pendant cette période.
Une adresse IP inconnue ne démontre pas automatiquement un accès malveillant ni l’identité d’une personne. Inversement, des accès exclusivement attribuables aux équipes internes dans un journal partiel ne prouvent pas l’absence d’autres lecteurs. Conservez la méthode d’attribution et ses limites, plutôt qu’une liste d’adresses sans interprétation.
Le guide des journaux techniques et de leur minimisation aide à définir des traces utiles. L’enquête ne justifie pas une collecte illimitée de tous les usages du personnel. Restreignez les accès aux éléments d’investigation et séparez les extraits nécessaires des exports complets.
Passer de l’exposition au risque pour les personnes
La décision doit expliquer comment les données peuvent être utilisées et quelles conséquences plausibles en résultent. Il ne suffit pas de compter les fichiers. Considérez le contenu, la facilité d’identification, la visibilité du lien, la durée et les possibilités de copie, ainsi que la situation des personnes.
Pour L-24, la note distingue deux périmètres. Les 24 participants ont été exposés à une divulgation de leurs coordonnées et de leurs dates de formation. Ces éléments peuvent soutenir un message frauduleux crédible se présentant comme envoyé par l’organisme. Pour six d’entre eux, les formulaires ajoutent adresse, coordonnées bancaires et signature, ce qui renforce les possibilités d’usurpation et de démarches frauduleuses ciblées.
L’organisme retient dans ce cas fictif un risque justifiant la notification à la CNIL pour la violation. Il retient aussi un risque élevé pour les six personnes dont les formulaires ont été publiés, compte tenu de la combinaison des données, de leur accessibilité par une page publique et de l’impossibilité de borner les copies. Il ne déduit pas ce niveau du seul mot « IBAN ».
Pour les autres participants, la note motive une appréciation distincte : formation ordinaire, adultes, absence d’autres informations sensibles identifiées et conséquences envisagées principalement liées à des sollicitations ciblées. Cette analyse reste révisable si un document supplémentaire, une diffusion plus large ou un usage frauduleux apparaît. Le dossier ne prétend pas connaître tous les téléchargements.
Notifier sans attendre la fin de l’enquête
Le responsable de traitement notifie à l’autorité compétente dans les meilleurs délais et, si possible, au plus tard 72 heures après la prise de connaissance, sauf si la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés. Un dépassement appelle l’explication du retard. Les informations manquantes peuvent être transmises progressivement, sans autre retard indu. Art. 33(1), 33(3) et 33(4).
La CNIL précise que la prise de connaissance correspond à un degré raisonnable de certitude qu’un incident a touché des données personnelles. Il n’est pas nécessaire de connaître chaque lecteur pour atteindre ce stade. Datez les éléments qui établissent la divulgation, sans déplacer le départ du délai à la réception du rapport final. CNIL, règles de notification.
Dans L-24, la notification distingue les 24 personnes identifiées, les six formulaires et les limites des journaux. L’information des six personnes présentant un risque élevé intervient dans les meilleurs délais, sans attendre une réponse de la CNIL. Elle expose la nature de la violation, le contact utile, les conséquences probables et les mesures prises. Art. 34(1) et 34(2).
La fermeture du lien ne suffit pas à démontrer que le risque élevé ne peut plus se matérialiser : les copies antérieures restent possibles. Toute exception à l’information doit remplir les conditions de l’article 34(3), pas seulement constater que le paramétrage est désormais corrigé.
Clore les accès, pas artificiellement les inconnues
Recherchez les autres chemins connus vers les mêmes fichiers et les copies identifiées. Demandez leur retrait aux destinataires concernés par un circuit maîtrisé. Une demande de suppression ne devient pas, par elle-même, une confirmation de suppression ; conservez les réponses et les limites restantes.
Vérifiez également le mécanisme qui a créé l’exposition. S’agit-il d’une autorisation ponctuelle ou d’une règle réutilisée dans d’autres espaces ? La revue des liens de partage permet de revoir les propriétaires, les destinataires et les échéances, sans ouvrir inutilement de nouveaux dossiers lors du contrôle.
Inscrivez dans le registre des violations les faits, les décisions et les mesures, conformément à l’article 33(5). Pour L-24, la clôture technique constate la révocation du lien et les vérifications réalisées. Elle conserve explicitement l’inconnue sur les téléchargements des premiers jours. Une inconnue documentée peut subsister après la fin des investigations raisonnablement disponibles ; elle ne doit pas être remplacée par une certitude rassurante.
FAQ
Un lien non indexé est-il privé ?
Pas nécessairement. L’absence d’indexation ne contrôle pas qui peut ouvrir le lien. Examinez les droits réellement appliqués, sa diffusion et le contenu accessible. Une adresse difficile à deviner ne permet pas, seule, de conclure à l’absence d’exposition.
Faut-il prouver un téléchargement pour qualifier une violation ?
Pas dans tous les cas. La divulgation non autorisée constitue elle-même un des faits visés par l’article 4(12). Il faut établir la situation concrète et distinguer cette qualification de la preuve d’une copie et de l’évaluation du risque.
La suppression du dossier ferme-t-elle le dossier RGPD ?
Non. Elle peut limiter l’accès futur, mais les notifications nécessaires, les copies connues, la documentation et les corrections durables restent à traiter. Conservez une trace proportionnée de ces actions, sans répliquer les données exposées dans tous les comptes rendus.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.