Unity Catalog mal configuré : la fuite de données qui vous met en cause
Un schéma RH lisible par 4 000 salariés à cause d'un GRANT mal posé : ce n'est pas un bug, c'est une violation de données au sens du RGPD. Et le consultant qui a conçu la gouvernance est en première ligne.
- Un privilège Unity Catalog trop large (GRANT sur un schéma sensible) peut exposer des données personnelles et déclencher une violation RGPD.
- Le consultant qui conçoit la gouvernance des accès porte une responsabilité directe sur la confidentialité des actifs.
- Frais de notification CNIL, forensic, gestion de crise : ces coûts relèvent d'une assurance cyber, complémentaire de la RC Pro.
- Le principe du moindre privilège et l'usage des row/column masks sont vos meilleurs remparts juridiques.
Anatomie d'une fuite : un seul GRANT de trop
Unity Catalog est le système de gouvernance centralisé de Databricks. Il pilote, via une hiérarchie metastore → catalog → schema → table, qui peut lire, écrire ou administrer chaque actif. Sa puissance est aussi son danger : une seule instruction mal posée peut ouvrir en grand des données qui devaient rester confidentielles.
Le scénario classique. Vous configurez les accès d'un nouveau catalog analytique. Pour débloquer rapidement une équipe data analyst qui réclame l'accès à des tables de ventes, vous exécutez un GRANT SELECT ON SCHEMA au niveau du schéma entier, en l'attribuant au groupe all-users par commodité. Problème : ce même schéma contient, dans une table voisine, des données de paie et d'évaluation RH qu'un autre flux y avait déposées.
Résultat : du jour au lendemain, 4 000 collaborateurs peuvent interroger les salaires et les entretiens annuels de toute l'entreprise. Personne ne s'en aperçoit pendant trois semaines — jusqu'à ce qu'un salarié partage une capture d'écran. À ce stade, ce n'est plus un incident technique : c'est une violation de données à caractère personnel.
Pourquoi ce n'est pas un simple bug, mais un risque juridique majeur
Le réflexe du consultant est de minimiser : "j'ai corrigé le GRANT en deux minutes". Mais la correction technique ne fait pas disparaître l'événement juridique déjà survenu.
Dès lors que des données personnelles ont été rendues accessibles à des personnes non autorisées, le RGPD qualifie la situation de violation (article 4.12). Le responsable de traitement — votre client — est tenu :
- de notifier la CNIL sous 72 heures si la violation présente un risque pour les personnes ;
- d'informer les personnes concernées lorsque le risque est élevé (ici, divulgation de rémunérations : le risque l'est) ;
- de documenter l'incident dans un registre dédié.
Et c'est là que le regard se tourne vers vous. Votre mission portait précisément sur la gouvernance des accès. La défaillance n'est pas un aléa du logiciel : c'est une erreur de conception de la sécurité que vous étiez chargé de mettre en place. Votre responsabilité civile professionnelle peut être engagée pour le préjudice causé au client (sanction CNIL, atteinte à l'image, frais de remédiation).
RC Pro ou cyber : deux assurances, deux périmètres
Une confusion fréquente mérite d'être dissipée. Face à une fuite de données, deux contrats interviennent de façon complémentaire — pas concurrente.
| Type de coût | RC Pro | Assurance cyber |
|---|---|---|
| Préjudice financier causé au client par votre faute | ✓ | — |
| Frais de notification CNIL et aux personnes | — | ✓ |
| Analyse forensic de l'incident | — | ✓ |
| Gestion de crise et communication | — | ✓ |
| Frais de défense face à une réclamation | ✓ | ✓ |
| Sanction administrative (selon contrat) | — | parfois |
La RC Pro répond de votre responsabilité professionnelle envers le client. L'assurance cyber prend en charge les frais propres à la gestion de l'incident de sécurité — ceux qui s'accumulent vite et indépendamment de toute faute prouvée. Pour un consultant qui manipule en permanence des données sensibles via Unity Catalog, le duo des deux couvertures est la combinaison la plus robuste.
Les remparts techniques qui font aussi office de preuve juridique
La bonne nouvelle : les bonnes pratiques Unity Catalog ne se contentent pas de prévenir l'incident. Elles constituent, en cas de litige, la preuve documentée de votre diligence professionnelle.
Le principe du moindre privilège
Ne jamais accorder un GRANT au niveau d'un schéma quand une table suffit. Ne jamais utiliser all-users par défaut. Construire des groupes fonctionnels (analystes ventes, data scientists RH) et attribuer les privilèges au plus fin.
Le masquage de colonnes et de lignes
Unity Catalog permet d'appliquer des column masks et des row filters : une colonne salaire reste affichée "***" pour qui n'a pas le rôle adéquat, même si l'accès à la table est ouvert. C'est une défense en profondeur essentielle sur les données sensibles.
L'audit log comme journal de bord
Activez et conservez les audit logs Unity Catalog. Ils tracent chaque GRANT, chaque accès. En cas d'incident, ils prouvent quand le privilège a été posé, par qui, et quand il a été corrigé — éléments décisifs dans l'établissement des responsabilités.
Et si la faute n'était pas entièrement la vôtre ?
Comme pour tout sinistre, la responsabilité se partage rarement à 100 %. Plusieurs éléments peuvent atténuer votre exposition.
- Le flux qui a déposé les données RH dans le mauvais schéma n'était peut-être pas de votre fait : si un autre prestataire a introduit ces tables sensibles dans un schéma analytique destiné au partage large, la chaîne de responsabilité s'allonge.
- La validation client : si votre matrice d'habilitations a été revue et approuvée par le DPO ou le RSSI du client, votre part diminue.
- L'absence d'alerte : si vous aviez signalé par écrit que des données sensibles cohabitaient avec des données partagées dans le même schéma, et recommandé leur isolation, vous avez rempli votre devoir de conseil.
Là encore, la protection juridique incluse dans votre RC Pro finance l'expertise contradictoire qui établira ce partage. Sans elle, vous affrontez seul la pression d'un client qui cherche un responsable unique.
Le devoir de conseil, votre meilleure assurance
Au cœur de tous ces dossiers, un principe domine : le devoir de conseil documenté. Un consultant Databricks qui formalise sa matrice d'habilitations, alerte par écrit sur les cohabitations dangereuses de données, applique le moindre privilège et active l'audit log se met en position de force — techniquement et juridiquement.
Mais la diligence ne supprime pas tout risque résiduel. La gouvernance des données sensibles est, par nature, une activité où l'erreur a des conséquences disproportionnées. C'est exactement pour ces situations qu'existent la RC Pro et l'assurance cyber. Découvrez la couverture pensée pour votre métier sur la page assurance consultant Databricks, à partir de 19,90 €/mois.
Questions fréquentes
Potentiellement oui, si la gouvernance des accès faisait partie de votre mission. Une erreur de configuration Unity Catalog exposant des données personnelles est une faute professionnelle, distincte d'un simple bug logiciel. Votre RC Pro peut être engagée pour le préjudice causé au client.
Non, elle est complémentaire d'une assurance cyber. La RC Pro répond de votre responsabilité envers le client ; la cyber prend en charge les frais propres à l'incident : notification CNIL, forensic, gestion de crise. Le duo des deux est recommandé pour qui manipule des données sensibles.
Oui, dès que des données personnelles sont rendues accessibles à des personnes non autorisées, le RGPD qualifie l'événement de violation. Le responsable de traitement (votre client) doit notifier la CNIL sous 72 heures si la violation présente un risque pour les personnes concernées.
Appliquez le moindre privilège, utilisez les column masks et row filters, activez les audit logs, faites valider votre matrice d'habilitations par le DPO ou le RSSI du client, et tracez par écrit vos alertes sur les données sensibles. Ces éléments constituent la preuve de votre diligence.
Oui, ils tracent chaque GRANT et chaque accès avec horodatage. Ils permettent de prouver quand un privilège a été posé, par qui, et quand il a été corrigé : des éléments décisifs pour établir le partage de responsabilité entre vous, le client et d'éventuels autres prestataires.
Souscrivez votre assurance pro en 2 minutes
Toutes nos protections pour votre activité de Consultant Databricks — attestation immédiate, sans engagement.
* Tarifs indicatifs « à partir de », selon votre profil, votre activité et les garanties choisies. · Voir la fiche Consultant Databricks →
Article rédigé et vérifié par l'équipe Insurio — Tutassûr, courtier en assurance immatriculé à l'ORIAS sous le n° 22001730. Information à caractère général ne se substituant pas aux conditions de votre contrat.