2026-06-27
Garder les données sur le Drive du client : la philosophie de conception de la rétention minimale des données
Comment réduire le risque de fuite d'informations d'un SaaS professionnel. Nous expliquons l'approche de conception consistant à garder les données du côté du client et à minimiser la rétention sur le serveur.
Plus on accumule, plus le risque grandit
Plus on accumule de données clients sur les serveurs du prestataire, plus les dégâts sont importants en cas d'attaque. À l'inverse, en réduisant les données conservées sur le serveur, on rend structurellement plus petit le périmètre d'impact en cas d'incident. Moins il y a de choses à protéger, plus la protection peut être simple et moins les oublis de contrôle sont probables. Le point de départ est de se demander, dès le début de la conception : « faut-il vraiment conserver cela sur le serveur ? »
Les données, sur le Drive du client
Si l'on fait du tableur situé dans le Google Drive du client lui-même la destination finale du rapport quotidien, la maîtrise des données revient du côté du client. Le prestataire ne fait que relayer et ne conserve rien sur le long terme. Le client décide lui-même, par ses propres réglages d'accès, qui peut consulter les données, et même s'il met fin au contrat, les données restent entre ses mains. Une conception qui ne prend pas les données en otage rassure aussi au moment de l'adoption.
Borner dans le temps la rétention sur le serveur
Le serveur ne garde que les données temporaires entre l'envoi et l'approbation ; elles sont effacées à l'approbation, et même sans approbation, automatiquement au bout de 24 heures au maximum. Pouvoir afficher clairement « au plus 24 heures » facilite aussi l'examen côté client. L'important ici est que l'effacement se fasse automatiquement, sans dépendre d'une intervention humaine, et que la limite de rétention puisse s'expliquer en mots. Avec un vague « nous effaçons dès que possible », celui qui examine ne peut pas se prononcer.
Effacer ne suffit pas à soi seul
La rétention minimale est puissante, mais elle ne suffit pas à elle seule à assurer la sécurité. C'est seulement lorsqu'on y joint les bases, telles que le chiffrement des communications, la séparation des droits d'écriture et l'enregistrement des opérations, que l'on atteint un état sûr à utiliser. Par exemple, penser en un seul ensemble les trois points suivants réduit les oublis : ne pas être lisible par un tiers pendant la conservation, limiter la destination d'écriture au strict nécessaire, et pouvoir retracer après coup ce qui s'est passé.
Exemples de questions à vérifier avant l'adoption
Celui qui envisage l'adoption peut, comme repère, poser les questions suivantes au prestataire : « Où se trouvent les données proprement dites ? », « Quelle est la durée maximale de conservation sur le serveur ? », « L'effacement est-il automatique ou manuel ? », « Si je veux retirer les autorisations, quelle est la marche à suivre ? ». Plus les réponses sont concrètes et explicables comme un mécanisme, plus on peut juger que la conception est bien organisée. À l'inverse, si la réponse dépend de la vigilance d'un responsable d'exploitation, c'est là que se trouve probablement le point faible. Enfin, vérifiez aussi que l'explication de la conception existe par écrit : cela servira lors des validations internes et des réexamens.
Articles liés
Un outil pour une culture de l'amélioration et de l'évaluation équitable qui met en œuvre ces idées.