Accueil Avantages Tarifs 📧 Messagerie Comparatif Contact À propos Panier Connexion Essai Gratuit
Guides PME

Cloud et BYOD : comment gérer les appareils personnels de vos employés en toute sécurité

Cloud et BYOD : comment gérer les appareils personnels de vos employés en toute sécurité
En bref

Un salarié peut refuser d'utiliser son appareil personnel, l'employeur devant d'abord fournir un outil professionnel. Si le BYOD est accepté, vous restez responsable de la sécurité des données concernées. Et vous ne pouvez effacer à distance que la partie dédiée à l'entreprise, jamais le terminal entier.

Le BYOD, pour bring your own device, est une réalité dans la plupart des PME : les salariés consultent les fichiers et les courriels de l'entreprise depuis leur propre téléphone. Ce n'est pas un problème à supprimer, c'est une pratique à encadrer. Mais l'encadrement commence par un point de droit que la plupart des guides omettent.

Le BYOD ne s'impose pas

La position de la CNIL est sans ambiguïté : un salarié est en droit de refuser, et l'employeur doit lui fournir un outil professionnel avant de lui proposer d'utiliser le sien. Le BYOD est donc une facilité offerte, pas une organisation imposable.

Cela a une conséquence pratique immédiate sur la façon de rédiger votre politique. Une charte qui traite le BYOD comme une obligation, ou qui conditionne l'accès aux outils de travail à l'usage d'un appareil privé, est fragile. La CNIL précise en outre que l'usage d'un équipement personnel doit être subordonné à une autorisation préalable de l'employeur ou de l'administrateur réseau. Autrement dit, le BYOD se demande et s'accorde, il ne se constate pas.

Ce dont vous restez responsable, sans maîtriser l'appareil

C'est le point qui surprend le plus les dirigeants. L'employeur reste responsable de la sécurité des données de l'entreprise, y compris sur des terminaux dont il n'a ni la maîtrise physique ni la maîtrise juridique, dès lors qu'il en a autorisé l'usage pour accéder aux ressources de l'entreprise.

Autoriser le BYOD ne transfère donc aucune responsabilité au salarié. Les obligations de sécurité de l'article 32 du RGPD continuent de peser sur vous, sur un périmètre que vous contrôlez moins bien. C'est précisément pour cette raison que les mesures qui suivent ne sont pas des précautions facultatives.

Un corollaire à connaître : un téléphone perdu, non verrouillé, contenant des données personnelles de clients ou de salariés, peut constituer une violation de données à notifier. Voir notre article sur la conduite à tenir en cas de violation.

Les risques concrets, par ordre de fréquence

  • La perte ou le vol. C'est le premier scénario, très loin devant les autres. Si le terminal n'est pas verrouillé, tout ce à quoi l'application donne accès est accessible.
  • Le mélange des usages. Données privées et professionnelles cohabitent, ce qui complique la fin de la relation de travail et interdit dans les faits toute inspection du terminal.
  • Les sauvegardes automatiques. Un salarié photographie un document, et la photo remonte automatiquement dans un service de stockage grand public, hors de tout cadre contractuel de l'entreprise.
  • Les applications tierces. Un terminal personnel héberge des applications que vous n'avez ni choisies ni évaluées.

La charte informatique, et comment la rendre réellement opposable

La CNIL demande que les responsabilités de chacun et les précautions à respecter soient formalisées dans la charte informatique, avec valeur contraignante. Le contenu minimal pour le volet BYOD :

  1. le verrouillage du terminal par un code robuste ou par biométrie, et un système à jour ;
  2. l'obligation de signaler sans délai la perte ou le vol ;
  3. l'interdiction de partager ses identifiants, y compris avec un proche ;
  4. les modalités précises de l'effacement à distance, qui doivent figurer dans la charte pour être mobilisables ;
  5. la procédure applicable au départ du salarié.

Une remarque de méthode qui manquait dans une version précédente de cet article. Faire signer un document par chaque salarié en fait un engagement, mais ce n'est pas ce qui lui donne une portée disciplinaire. Pour qu'un manquement à la charte puisse être sanctionné, celle-ci doit suivre le régime du règlement intérieur, dont elle constitue en général une annexe, avec consultation des représentants du personnel et les formalités de dépôt correspondantes. Faites valider ce point par votre conseil social, c'est une question de droit du travail et non de sécurité informatique.

L'effacement à distance : la limite exacte

Voici la nuance la plus importante de tout l'article, et celle que les politiques BYOD ratent le plus souvent.

Vous pouvez prévoir l'effacement à distance de la partie du terminal spécifiquement dédiée à l'accès aux ressources de l'entreprise. Vous ne pouvez pas vous arroger le droit d'effacer l'ensemble des données présentes sur l'appareil d'un salarié. Les photos de famille, les messages personnels et les applications privées ne vous appartiennent pas et ne relèvent pas de votre pouvoir de direction.

En pratique, cela oriente le choix technique : privilégiez ce qui se révoque côté serveur, comme un accès ou une session, plutôt qu'une action destructive sur le terminal. C'est plus efficace, immédiat, et juridiquement sans risque.

Les réglages qui font le travail

Les mots de passe d'application

Plutôt que de saisir le mot de passe principal dans l'application mobile, générez un mot de passe d'application depuis les paramètres de sécurité. Il est propre à cet appareil et se révoque individuellement, sans toucher au compte. Quand un téléphone disparaît, vous coupez cet accès et rien d'autre. C'est exactement la logique décrite au paragraphe précédent.

Les sessions actives

La liste des sessions indique quels appareils sont connectés, depuis quelle adresse et depuis quand. Une session s'invalide à distance, côté serveur. C'est le geste de premier réflexe en cas de perte ou de départ.

La double authentification

Activez-la sur tous les comptes. Un mot de passe compromis ne suffit alors plus à ouvrir l'accès. Le standard courant est le code temporaire, dit TOTP, compatible avec de nombreuses applications, dont plusieurs libres et hébergées nulle part ailleurs que sur le téléphone.

Si vous voulez aller plus loin, une clé de sécurité matérielle offre une protection supérieure, parce qu'elle résiste à l'hameçonnage : un code temporaire, lui, peut être saisi par la victime sur un faux site et rejoué immédiatement par l'attaquant.

Le faux ami : le lien de consultation sans téléchargement

Une version précédente de cet article recommandait, pour les documents vraiment confidentiels, un lien de consultation sans téléchargement. C'est une erreur qu'il faut corriger.

Masquer le bouton de téléchargement est un confort d'interface, pas une mesure de sécurité. Le document est rendu dans le navigateur du destinataire, donc présent sur son poste, et une capture d'écran suffit. Pour un contenu réellement sensible, les leviers utiles sont ailleurs : un partage nominatif plutôt qu'un lien public, une date d'expiration, un mot de passe sur le lien, et la journalisation des accès.

Le départ d'un salarié

L'ordre des opérations compte, et une erreur à cette étape se paie en données perdues.

  1. Révoquer les sessions et les mots de passe d'application. C'est ce qui coupe réellement l'accès depuis le terminal personnel.
  2. Transférer la propriété des fichiers vers un autre utilisateur, avant toute suppression.
  3. Désactiver le compte plutôt que le supprimer, le temps de vérifier que rien n'a été oublié.
  4. Supprimer ensuite seulement. Attention à une croyance répandue : supprimer un compte supprime les fichiers dont il était propriétaire, ainsi que les partages qui en découlaient. Les documents ne survivent pas parce qu'ils étaient partagés. Ils survivent parce que leur propriété a été transférée à l'étape 2.

Ce volet gagne à être aligné avec vos durées de conservation RH, traitées dans notre article sur les données RH dans le cloud.

Conclusion

Trois choses à retenir. Le BYOD se propose et ne s'impose pas. Il ne vous décharge d'aucune obligation de sécurité. Et votre droit d'effacement s'arrête à la partie professionnelle du terminal. Le reste est une question de réglages, et ils sont tous côté serveur, ce qui est une bonne nouvelle : c'est là que vous gardez la main.

Ce contenu est informatif et ne se substitue pas à un avis juridique professionnel. Pour toute question relative à vos données personnelles, notre délégué à la protection des données est joignable à dpo@gsi-network.com.

Questions fréquentes

Mon employeur peut-il m'obliger à utiliser mon téléphone personnel pour travailler ?

Non. La CNIL indique qu'un salarié est en droit de refuser, et que l'employeur doit fournir un outil professionnel avant de proposer l'usage d'un outil personnel. Le BYOD est une facilité offerte, soumise à autorisation préalable, et non une organisation du travail imposable.

Autoriser le BYOD me décharge-t-il de la responsabilité en cas de fuite ?

Non, c'est l'inverse. L'employeur reste responsable de la sécurité des données de l'entreprise, y compris sur des terminaux dont il n'a ni la maîtrise physique ni la maîtrise juridique, dès lors qu'il a autorisé leur usage. Les obligations de l'article 32 du RGPD continuent de s'appliquer.

Puis-je effacer à distance le téléphone d'un salarié qui quitte l'entreprise ?

Seulement la partie dédiée à l'accès aux ressources de l'entreprise. Vous ne pouvez pas effacer l'ensemble des données du terminal, qui comprend des contenus privés. Et ces modalités doivent figurer dans la charte informatique. En pratique, révoquez les accès côté serveur plutôt que d'agir sur l'appareil.

Un lien de partage sans téléchargement protège-t-il un document confidentiel ?

Non. Masquer le bouton de téléchargement est un confort d'interface, pas une mesure de sécurité : le document est rendu dans le navigateur du destinataire et une capture d'écran suffit. Utilisez plutôt un partage nominatif, une date d'expiration, un mot de passe sur le lien et la journalisation des accès.

Suffit-il de désactiver le compte d'un salarié parti ?

Non. Il faut d'abord révoquer les sessions actives et les mots de passe d'application, qui restent valides indépendamment du mot de passe principal. Puis transférer la propriété des fichiers avant toute suppression : supprimer un compte supprime les fichiers dont il était propriétaire, y compris ceux qui étaient partagés.

JF

Julie Fougeroux

Responsable Sécurité, GSI Network

Responsable Sécurité chez GSI Network, Julie accompagne les PME sur les enjeux de conformité RGPD, de sécurité cloud et de souveraineté des données. Référente NIS2, Cloud Act et certifications ISO 27001 pour les clients de GSI Network.

Sécurité cloud Conformité RGPD / CNIL NIS2 Cloud Act ISO 27001 Chiffrement des données
En savoir plus sur l'équipe GSI →