Saved Searches et Roles NetSuite : le piège RGPD des permissions
Un Role mal calibré, une Saved Search sans filtre de sécurité, et des données salariales remontent à des utilisateurs qui n'ont rien à y faire. Le piège RGPD que tout consultant NetSuite doit désamorcer.
- Dans NetSuite, la confidentialité se joue sur trois leviers cumulatifs : les Roles, les Custom Permissions et les filtres de sécurité des Saved Searches.
- Une Saved Search « publique » sans restriction d'audience peut exposer marges, salaires et données RH à des utilisateurs non habilités.
- Exposer des données de paie ou des données personnelles constitue une violation potentielle au sens du RGPD, avec obligation de notification.
- Le consultant qui paramètre ces accès engage sa responsabilité : la RC Pro et une garantie cyber couvrent les conséquences.
Trois leviers de confidentialité que l'on confond trop souvent
Dans NetSuite, l'accès à une donnée n'est jamais binaire. Il résulte de la combinaison de trois mécanismes que les consultants débutants traitent comme un seul, au prix de fuites silencieuses :
- Le Role : il définit le périmètre fonctionnel d'un utilisateur (quels enregistrements, quels niveaux View / Create / Edit / Full).
- Les Custom Permissions : elles affinent l'accès à des fonctionnalités ou des scripts spécifiques, au-delà des permissions standard.
- Le filtre de sécurité des Saved Searches : une recherche enregistrée peut être restreinte à des audiences (rôles, départements, employés) — ou laissée ouverte par défaut.
Le danger naît quand on sécurise le Role mais qu'on oublie la Saved Search. Un utilisateur dont le Role interdit l'accès direct aux fiches salariés peut malgré tout consulter une recherche enregistrée qui agrège ces mêmes données, si cette recherche est publique et non filtrée.
Le scénario classique : la Saved Search RH laissée ouverte
Le cas se répète d'un projet à l'autre. Pour livrer un tableau de bord de masse salariale, le consultant crée une Saved Search agrégeant les rémunérations issues du module RH (SuitePeople). Pour gagner du temps pendant la recette, il coche « Public » afin que tous les testeurs y aient accès. La recette se termine. La case reste cochée.
Quelques semaines plus tard, un gestionnaire de commandes, qui n'a aucune habilitation RH, tombe sur cette recherche dans la liste publique. Il consulte, en clair, les salaires de l'ensemble de l'entreprise. La fuite est interne, mais elle est bien réelle : des données personnelles sensibles ont été rendues accessibles à des personnes non autorisées.
Une Saved Search publique n'est pas un détail de confort. C'est un canal d'exposition qui contourne les Roles que l'on a pris soin de verrouiller par ailleurs.
Le même mécanisme expose les marges commerciales via une recherche sur les RFinancials ou les item costs, un sujet tout aussi sensible quand des commerciaux ou des partenaires externes accèdent à l'instance.
Ce que dit le RGPD quand des données de paie fuitent
Une rémunération est une donnée à caractère personnel. La rendre accessible à des utilisateurs non habilités constitue une violation de données au sens de l'article 4 du RGPD : un accès non autorisé à des données personnelles, même sans exfiltration vers l'extérieur.
Pour le client, responsable de traitement, cela peut déclencher plusieurs obligations :
- Documenter l'incident dans son registre des violations.
- Évaluer le risque pour les personnes concernées (ici, tous les salariés dont la paie a été exposée).
- Le cas échéant, notifier la CNIL sous 72 heures, voire informer les personnes concernées si le risque est élevé.
Le client subit donc un préjudice concret : temps de gestion de crise, accompagnement juridique, atteinte au climat social. Et il cherchera, légitimement, à savoir qui a paramétré l'accès. Si c'est vous, votre responsabilité professionnelle est directement engagée.
RC Pro et cyber : deux garanties qui se complètent
Sur ce type d'incident, deux logiques d'assurance se rejoignent et il est utile de ne pas les confondre :
- La RC Pro couvre votre responsabilité de prestataire : c'est votre paramétrage qui a causé le préjudice au client, et la garantie prend en charge l'indemnisation et la défense face à sa réclamation.
- L'assurance cyber intervient sur la gestion de la violation de données elle-même : frais de notification, accompagnement juridique RGPD, communication de crise, et défense face à une éventuelle procédure de la CNIL ou des personnes concernées.
Pour un consultant qui manipule en permanence des données financières et RH dans l'ERP de ses clients, la combinaison des deux n'est pas un luxe : c'est l'alignement de la couverture sur la nature réelle de l'exposition. Une offre dédiée au consultant NetSuite intègre cette double dimension.
Le protocole de sécurisation à appliquer à chaque livraison
La parade tient en une discipline systématique sur les accès, appliquée avant toute mise en production :
- Auditer chaque Saved Search sensible : toute recherche touchant paie, marges ou coûts doit être restreinte par audience, jamais laissée publique.
- Nettoyer les cases « Public » de recette : ce qui a été ouvert pour tester doit être refermé avant la bascule.
- Appliquer le moindre privilège aux Roles : partir du minimum et ajouter, plutôt que copier un Role large et retrancher.
- Tracer la matrice d'habilitations : conserver un document daté indiquant qui accède à quoi, signé par le référent client.
- Tester avec un compte non privilégié : se connecter avec un Role métier basique pour vérifier ce qui remonte réellement.
Cette traçabilité a une double vertu : elle réduit le risque, et en cas de litige, elle prouve que vous avez agi en professionnel diligent — un élément déterminant pour votre défense.
Questions fréquentes
Oui. Le RGPD vise tout accès non autorisé à des données personnelles, y compris en interne. Exposer des salaires à des collègues non habilités est une violation de la confidentialité qui peut déclencher les obligations de documentation et de notification.
Le client porte les obligations RGPD en tant que responsable de traitement, mais il peut se retourner contre le prestataire dont le paramétrage a causé la fuite. Votre responsabilité professionnelle reste engagée sur la qualité de votre prestation.
Les deux se complètent. La RC Pro couvre votre responsabilité vis-à-vis du client lésé. L'assurance cyber prend en charge la gestion de la violation de données : notification, accompagnement juridique RGPD, communication de crise.
En conservant une matrice d'habilitations datée et validée par le client, et la trace de vos tests d'accès avec un compte non privilégié. Cette documentation démontre que vous avez appliqué le principe du moindre privilège.
Oui, c'est l'un des plus courants. On sécurise les Roles avec soin, mais on oublie qu'une recherche enregistrée publique peut agréger et exposer les mêmes données sensibles en contournant ces Roles.
Souscrivez votre assurance pro en 2 minutes
Toutes nos protections pour votre activité de Consultant NetSuite — attestation immédiate, sans engagement.
* Tarifs indicatifs « à partir de », selon votre profil, votre activité et les garanties choisies. · Voir la fiche Consultant NetSuite →
Article rédigé et vérifié par l'équipe Insurio — Tutassûr, courtier en assurance immatriculé à l'ORIAS sous le n° 22001730. Information à caractère général ne se substituant pas aux conditions de votre contrat.