Changer de cloud : transférer les clés et les accès
Migration cloud et RGPD : préparez la gestion des clés, les copies transitoires et la révocation des accès pour réussir la bascule entre fournisseurs.
Les fichiers ont été copiés vers le nouveau cloud, mais les clés permettant de les lire restent liées à l’ancien fournisseur. Ou l’ancien prestataire conserve un compte administrateur sur la nouvelle plateforme. Une migration n’est terminée que lorsque les données, les clés et les accès ont été réconciliés.
Décrire les états de la migration
L’Art. 32(1) impose une sécurité adaptée au risque, notamment pour la confidentialité, l’intégrité et la disponibilité. La bascule peut affecter ces trois dimensions : données lisibles par un acteur de trop, altération d’un export ou archive devenue indéchiffrable. Source : RGPD, chapitre IV.
La CNIL décrit les limites du chiffrement dans le cloud, notamment lorsque le fournisseur possède les moyens de déchiffrer. Il faut donc comprendre qui détient et utilise les clés à chaque étape, au-delà de l’étiquette « données chiffrées ».
Établir une matrice par copie
| Copie ou environnement | Données | Clés et accès à identifier |
|---|---|---|
| Source avant bascule | Base et documents actifs | Qui peut lire, exporter et administrer ? |
| Zone de transit | Exports et fichiers temporaires | Qui crée, déchiffre et supprime les fichiers ? |
| Destination | Données importées et contrôlées | Quel service gère les clés et quels comptes les utilisent ? |
| Sauvegardes | Copies permettant un retour arrière | Jusqu’à quand restent-elles nécessaires et lisibles ? |
| Ancien environnement après bascule | Données résiduelles | Quels accès sont révoqués et quelles suppressions restent à confirmer ? |
Reliez chaque ligne à un propriétaire et une échéance. La sécurité du cloud doit être maintenue pendant la transition, pas seulement avant et après.
Choisir une stratégie de clés réellement supportée
Les clés d’un service géré ne sont pas toujours exportables. Ne promettez pas un transfert direct avant d’avoir vérifié l’architecture. Les options peuvent impliquer un déchiffrement contrôlé puis un nouveau chiffrement, une migration de clés lorsque cela est prévu, ou un autre mécanisme documenté par les services concernés.
La CNIL recommande une gestion appropriée des clés et des secrets. Pour la migration, cela implique d’identifier les personnes et services autorisés, les canaux d’échange et les conditions de récupération. Une copie de clé laissée dans un ticket de support devient un nouveau risque.
Exemple de dépendance oubliée
Exemple hypothétique. Les données principales sont importées dans le nouvel environnement, mais les archives anciennes nécessitent une clé gérée par l’ancien fournisseur. Résilier immédiatement ce service rendrait les archives encore nécessaires illisibles.
L’équipe identifie cette dépendance avant la fermeture, vérifie une solution de reprise et contrôle la lecture des archives autorisées. Elle ne conserve pas pour autant indéfiniment tous les comptes de l’ancien prestataire : elle organise un accès limité le temps de résoudre la dépendance.
Préparer les critères de bascule et de retour arrière
Fixez les critères de réussite : fichiers lisibles, contrôles d’intégrité, habilitations correctes, traitements automatiques attendus et absence d’envoi depuis l’ancien système. Précisez qui peut décider un retour arrière et comment les opérations réalisées depuis la bascule seront réconciliées.
Le plan de reprise d’activité fournit le cadre de continuité. Les décisions d’effacement et de limitation doivent aussi être conservées : restaurer un ancien état ne doit pas réactiver des données supprimées entre-temps.
Évitez les comptes administrateurs partagés entre les deux fournisseurs. Des identités distinctes permettent de savoir qui intervient et de révoquer un accès sans interrompre tous les autres.
Fermer les copies et les permissions transitoires
Après validation, inventoriez les comptes, clés d’API, tunnels, liens de transfert et exports temporaires. Faites révoquer ou supprimer ce qui n’a plus de fonction. Vérifiez le sort des copies chez l’ancien prestataire au regard de l’Art. 28(3)(g).
Le guide sur l’effacement sécurisé aide à choisir les méthodes, mais la décision doit préciser ce qui est concerné. La destruction d’une clé n’est pas un geste anodin : vérifiez qu’elle ne rend pas illisibles des données encore nécessaires dans un autre périmètre.
Ce qu’il faut retenir
- Cartographiez les données, clés et habilitations pour chaque copie de transition.
- Vérifiez les possibilités réelles d’export ou de remplacement des clés.
- Prévoyez la reprise et le retour arrière avant de fermer l’ancien service.
- Révoquez les accès et supprimez les copies temporaires après validation.
FAQ
Peut-on supprimer l’ancienne clé dès que les fichiers sont copiés ?
Il faut d’abord vérifier que les fichiers et archives nécessaires sont lisibles sans elle. Une copie réussie ne prouve pas l’indépendance vis-à-vis de l’ancien service de clés.
Le chiffrement garantit-il que l’ancien fournisseur n’a plus accès ?
Pas si le fournisseur conserve les moyens de déchiffrer ou un accès autorisé au nouvel environnement. La gestion des clés et des permissions doit être contrôlée ensemble.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.