Réglementation 21 juin 2026 ⏱️ 6 min de lecture

Row Level Security oubliée : la fuite RGPD que personne ne voit venir

Un dashboard sans Row Level Security partage les salaires ou les ventes par commercial avec toute l'organisation. Décryptage d'un incident RGPD discret mais coûteux.

Par l'équipe Insurio Courtier responsable · ORIAS 22001730
⚡ L'essentiel
  • Une RLS absente, mal filtrée ou contournable par un Web Edit transforme un dashboard en fuite de données interne silencieuse.
  • Exposer des données salariales ou nominatives à des non-habilités constitue une violation de données au sens du RGPD.
  • Le consultant qui a conçu la sécurité du workbook peut être qualifié de sous-traitant et engager sa responsabilité.
  • Au-delà de la RC Pro, une garantie cyber couvre la notification CNIL, l'expertise et les frais de gestion de l'incident.

La RLS, une sécurité qui ne prévient jamais quand elle échoue

La Row Level Security filtre les lignes visibles selon l'utilisateur connecté. Bien conçue, un directeur régional ne voit que sa région, un commercial que ses comptes. Mal conçue, elle laisse tout passer — et contrairement à un mot de passe refusé, une RLS défaillante ne déclenche aucune alerte. L'utilisateur voit plus de données qu'il ne devrait, sans le savoir, et l'incident reste invisible jusqu'à ce qu'un salarié signale qu'il aperçoit les chiffres d'un collègue.

Les modes d'échec sont nombreux et discrets :

  • Filtre utilisateur posé en filtre de vue et non en filtre de source : il se retire d'un clic ou se contourne en dupliquant le workbook.
  • USERNAME() comparé à un champ mal normalisé (casse, domaine email) : le filtre ne matche jamais et, selon la logique, laisse tout voir.
  • Web Edit ou Download autorisés : l'utilisateur télécharge la source complète, RLS comprise mais données brutes accessibles.
  • RLS posée sur le dashboard mais oubliée sur une source secondaire alimentant un autre onglet.

Un piège plus subtil encore : la RLS via groupes de droits dans Tableau Server ou Tableau Cloud, déléguée à l'administration des permissions plutôt qu'au filtrage des données. Tant que l'annuaire est propre, tout va bien. Mais un nouveau collaborateur ajouté au mauvais groupe, une synchronisation d'annuaire qui range les utilisateurs par défaut dans un groupe « Tous », et l'exposition se rouvre sans qu'aucune modification n'ait touché le workbook. Le consultant qui a conçu le mécanisme reste pourtant dans la boucle de responsabilité, car c'est l'architecture de filtrage qu'il a livrée qui s'appuie sur cette hypothèse fragile.

Ce que dit le RGPD : exposer des données internes est une violation

On associe la fuite de données à un piratage externe. Le RGPD, lui, ne fait pas cette distinction. L'article 4-12 définit une violation de données comme tout accès non autorisé à des données personnelles — y compris un accès interne par un salarié non habilité.

Si votre dashboard expose des salaires, des évaluations, des coordonnées de clients ou des données de santé à des collaborateurs qui ne devraient pas les voir, l'organisation fait face à une violation potentiellement notifiable à la CNIL sous 72 heures (article 33), voire aux personnes concernées si le risque est élevé (article 34).

Une RLS oubliée n'est pas une négligence technique anodine : c'est le mécanisme de sécurité défaillant à l'origine d'une violation de données personnelles.

Et le RGPD impose la sécurité « dès la conception et par défaut » (article 25). Le mécanisme de filtrage que vous avez conçu est précisément l'objet de cette exigence.

Sous-traitant ou prestataire : qui porte la responsabilité ?

La question clé : êtes-vous un simple exécutant ou un sous-traitant au sens de l'article 28 du RGPD ? Si vous concevez et déterminez les modalités du traitement de sécurité des données — ce qui est le cas quand vous architecturez la RLS — vous portez des obligations propres et pouvez voir votre responsabilité engagée aux côtés du responsable de traitement.

Concrètement, en cas d'incident :

  • Le responsable de traitement (le client) assume la notification et l'éventuelle sanction CNIL.
  • Mais il peut se retourner contre vous au titre de votre prestation défaillante, sur le fondement contractuel et au titre de l'article 82 du RGPD qui ouvre l'action récursoire entre acteurs.

Votre RC Pro répond du préjudice causé par votre faute de conception. Mais la gestion technique de l'incident — investigation, mesure de l'exposition, notification — relève d'un autre registre.

🔒
Besoin d'une Assurance Cyber ? Devis en 2 minutes, dès 19,90€/mois. Attestation immédiate, sans engagement.
Obtenir mon devis →

Pourquoi la RC Pro ne suffit pas : le rôle de la garantie cyber

Une RLS défaillante crée deux familles de coûts qui n'appellent pas la même couverture :

CoûtGarantie mobilisée
Indemnisation du préjudice subi par le clientRC Pro
Expertise forensique pour mesurer l'expositionCyber
Accompagnement notification CNIL et personnesCyber
Frais de communication de criseCyber
Frais de défense en cas d'actionProtection juridique

La garantie cyber finance la gestion opérationnelle de l'incident — souvent la part la plus lourde et la plus urgente, dans la fenêtre des 72 heures. Pour un consultant Tableau qui manipule au quotidien des données nominatives et financières dans les sources de ses clients, coupler RC Pro et cyber n'est pas un luxe mais la réponse au double visage du risque.

La temporalité est décisive. Quand une exposition est découverte, l'organisation a besoin, en quelques heures, de savoir qui a réellement consulté quoi : combien d'utilisateurs ont ouvert le dashboard pendant la période de défaut, quelles lignes étaient visibles, faut-il notifier les personnes concernées. Cette investigation requiert une expertise forensique que ni vous ni le client n'avez en interne, et dont la facture tombe immédiatement. C'est la valeur concrète d'une garantie cyber : elle débloque les moyens d'expertise au moment exact où la pression réglementaire est maximale, sans attendre l'issue, parfois longue, du débat sur la responsabilité. Pendant ce temps, la RC Pro traite, en parallèle et sur un autre tempo, la question de l'indemnisation du préjudice subi par le client.

La checklist RLS qui vous protège juridiquement

Avant toute mise en production d'un workbook exposant des données sensibles, formalisez et faites contresigner :

  1. Test multi-comptes. Connexion avec au moins trois profils représentatifs, capture des lignes visibles, écart attendu documenté.
  2. Filtre posé en source, pas en vue. Vérification que la RLS s'applique au niveau du data source et résiste à la duplication.
  3. Web Edit et Download désactivés sur les contenus sensibles, ou validés explicitement par le client par écrit.
  4. Normalisation de USERNAME() testée sur la casse et le format réel de l'annuaire.
  5. Matrice d'habilitation signée par le client : qui voit quoi, datée et annexée au PV de recette.

Cette traçabilité est votre meilleure défense : elle prouve que la sécurité a été conçue « par défaut » et déplace, en cas de litige, la charge vers un débat où votre couverture vous protège.

Questions fréquentes

Oui. Le RGPD qualifie de violation tout accès non autorisé à des données personnelles, y compris l'accès par un salarié non habilité. Une RLS défaillante exposant des données nominatives entre dans cette définition.

Si vous concevez les modalités de sécurité du traitement, comme l'architecture de la RLS, vous pouvez être qualifié de sous-traitant au sens de l'article 28 et porter des obligations propres engageant votre responsabilité.

La RC Pro indemnise le préjudice causé au client par votre faute de conception. Mais la gestion de l'incident, l'expertise forensique et l'accompagnement notification CNIL relèvent d'une garantie cyber dédiée.

Parce qu'une RLS défaillante génère deux risques distincts : le préjudice du client, qui relève de la RC Pro, et la gestion opérationnelle de la violation, frais et notification, qui relève du cyber.

Documentez un test RLS multi-comptes, vérifiez le filtrage en source, désactivez Web Edit et Download sur les contenus sensibles, et faites contresigner une matrice d'habilitation. Cette traçabilité prouve la sécurité par défaut.

Souscrivez votre assurance pro en 2 minutes

Toutes nos protections pour votre activité de Consultant Tableau — attestation immédiate, sans engagement.

🛡️ RC Professionnelle dès 9,90€/mois* Souscrire → En savoir plus
🏢 Multirisque Pro dès 14,90€/mois* Souscrire → En savoir plus
Recommandé pour vous 🔒 Assurance Cyber dès 19,90€/mois* Souscrire → En savoir plus
💻 Matériel IT dès 7,90€/mois* Souscrire → En savoir plus

* Tarifs indicatifs « à partir de », selon votre profil, votre activité et les garanties choisies. · Voir la fiche Consultant Tableau →

Article rédigé et vérifié par l'équipe Insurio — Tutassûr, courtier en assurance immatriculé à l'ORIAS sous le n° 22001730. Information à caractère général ne se substituant pas aux conditions de votre contrat.

Mon devis en 2 min cyber-assurance · devis immédiat
Mon devis →