Le dernier jour d'un gestionnaire de flotte, son compte de planning est désactivé. Pourtant, son téléphone reste facteur de récupération du compte maître, une règle de transfert redirige la messagerie, une clé API continue d'extraire les courses et l'espace bancaire conserve un bénéficiaire qu'il avait créé. Le compte visible a disparu ; les chemins d'accès restent ouverts.
Une sortie numérique réussie poursuit deux objectifs en même temps : couper les droits qui n'ont plus de raison d'être et préserver les actifs dont l'entreprise a besoin. Elle se prépare dès l'arrivée, se déclenche à une heure décidée avec les responsables compétents et se termine par un test indépendant. La suppression n'est qu'une action possible au sein de cette chaîne.
Attribuer un responsable et une heure d'effet
Le responsable hiérarchique confirme la date, l'heure, le périmètre et la personne chargée d'exécuter la procédure. L'administrateur technique ne doit pas deviner si l'accès doit rester ouvert pendant un préavis, une passation ou une absence. Les règles RH et juridiques applicables au départ sont traitées par les personnes compétentes ; la fiche technique traduit ensuite leur décision en actions vérifiables.
Pour un départ planifié, préparez les transferts sans retirer trop tôt l'accès nécessaire au travail. Pour un risque immédiat documenté, la suspension coordonnée peut précéder la passation. N'utilisez pas une procédure générique pour trancher un litige social : gardez une séparation claire entre décision d'employeur, conservation de la preuve et opération informatique.
Inventorier les identités, pas seulement les applications
Le registre de sortie part de la personne et recherche tous les chemins par lesquels elle peut agir :
- adresse de messagerie, alias, groupes et listes de diffusion ;
- fournisseur d'identité, authentification unique et comptes locaux ;
- plateformes de réservation, dispatch et relation client ;
- facturation, comptabilité, paie, banque et moyens de paiement ;
- REVTC, assurances, espaces publics et portails administratifs ;
- télématique, GPS, recharge, carburant, péage et gestion de véhicules ;
- stockage cloud, documents partagés, sauvegardes et exports ;
- site, hébergeur, nom de domaine, réseaux sociaux et campagnes ;
- clés API, jetons OAuth, comptes de service, webhooks et automatisations ;
- sessions mobiles, navigateurs synchronisés et appareils de confiance ;
- téléphone, carte SIM, ordinateur, badge, clés physiques et codes de secours.
Pour chaque ligne, notez le propriétaire fonctionnel, le titulaire technique, le niveau de droit, la méthode d'authentification, les dépendances et l'action de sortie. Un tableur sans propriétaire ne suffit pas : chaque actif a une personne qui confirme qu'il reste exploitable après le départ.
Supprimer les comptes partagés du modèle courant
La CNIL recommande des identifiants uniques, le moindre privilège et la suppression des permissions dès que la personne n'est plus habilitée. Un compte partagé « admin@ » utilisé directement par toute l'équipe empêche d'attribuer une action et oblige à changer le même secret partout.
Utilisez des comptes nominatifs auxquels un rôle est attribué. Réservez un compte de secours à un usage exceptionnel, protégé par un secret au coffre, une authentification forte et une journalisation. Le compte d'administration ne sert pas à lire les courriels ordinaires ou naviguer sur le web : chaque usage supplémentaire augmente son exposition.
Une boîte fonctionnelle peut rester collective, mais ses accès doivent être nominatifs. La distinction compte, rôle et ressource rend possible la révocation d'une personne sans fermer l'adresse commerciale.
Garantir deux administrateurs indépendants
Avant toute suppression, vérifiez qu'au moins une autre personne habilitée peut administrer chaque service critique. Pour les outils centraux, une seule personne ne doit pas cumuler compte maître, facteur MFA, adresse de récupération et maîtrise du moyen de paiement.
Le contrôle se fait en situation réelle :
- le repreneur ouvre une session depuis son propre compte ;
- il vérifie son rôle, les options de récupération et la facturation ;
- il accède aux actifs transférés sans utiliser le poste du partant ;
- il réalise une opération non destructive, par exemple consulter les rôles ;
- il conserve la preuve datée de ce test.
La simple présence d'un second nom dans la liste ne prouve pas qu'il connaît son facteur d'authentification ou qu'il possède les permissions attendues.
Classer chaque action : conserver, transférer, suspendre ou supprimer
| Action | Usage | Point de contrôle |
|---|---|---|
| Conserver | Actif légal ou métier de l'entreprise | Accès restreint et durée définie |
| Transférer | Propriété d'un fichier, agenda ou automatisation | Repreneur testé |
| Suspendre | Couper l'accès sans effacer immédiatement | Sessions et jetons révoqués |
| Supprimer | Compte devenu inutile après les délais prévus | Actifs exportés, dépendances levées |
La suspension immédiate offre souvent un point d'arrêt réversible. La suppression intervient après le transfert et les contrôles de conservation. À l'inverse, « désactiver plus tard » sans échéance laisse un compte dormant exploitable.
Transférer les actifs avant de couper le propriétaire
Recherchez les objets appartenant au compte : dossiers, tableaux de bord, agendas, formulaires, modèles, règles de routage, rapports, campagnes, clés et scénarios automatisés. Certains services suppriment ces objets avec le compte ou les rendent inaccessibles ; d'autres conservent un propriétaire fantôme.
Pour une entreprise VTC, vérifiez particulièrement :
- les réservations futures et coordonnées strictement nécessaires à leur exécution ;
- les modèles de facture, séquences et avoirs en attente ;
- les dossiers conducteur et véhicule arrivant à échéance ;
- les alertes assurance, contrôle technique et entretien ;
- les relations clients, devis ouverts et litiges ;
- les automatisations qui envoient confirmations ou modifient le planning.
Le plan de continuité numérique VTC doit décrire la reprise si le compte maître devient indisponible avant le transfert.
Révoquer plus que le mot de passe
Changer le mot de passe principal ne ferme pas nécessairement les sessions déjà ouvertes, les mots de passe d'application, les jetons OAuth, les clés API ou les appareils déclarés de confiance. La fiche de sortie traite chaque mécanisme séparément :
- désactiver le compte interactif ;
- révoquer toutes les sessions actives ;
- retirer les facteurs MFA, passkeys et codes de secours personnels ;
- supprimer les numéros et adresses de récupération du partant ;
- révoquer les applications tierces autorisées ;
- désactiver ou faire tourner les clés API qu'il détenait ;
- changer les secrets partagés dont il avait connaissance ;
- retirer l'appareil des politiques de confiance et de gestion mobile ;
- vérifier règles de transfert, redirections et délégations.
Ne changez pas aveuglément tous les secrets de production sans cartographier les dépendances : une clé peut alimenter le planning, la facturation ou les confirmations. Faites une rotation contrôlée, testez le nouveau secret, puis révoquez l'ancien.
Protéger les facteurs d'authentification
Le téléphone professionnel n'est pas seulement un bien à restituer. Il peut recevoir des SMS, porter une passkey, une application d'authentification, un portefeuille numérique ou des sessions persistantes. Avant sa réaffectation, transférez les facteurs vers les titulaires autorisés, invalidez les anciens et appliquez la procédure d'effacement administré.
Évitez de remplacer un numéro personnel par un autre numéro personnel comme facteur du compte maître. Utilisez les options d'entreprise proposées par le fournisseur et conservez les codes de récupération dans un coffre contrôlé. L'authentification multifacteur protège le compte ; elle ne compense pas une mauvaise attribution des rôles.
Traiter la messagerie professionnelle avec transparence
La CNIL recommande d'organiser à l'avance, dans la charte informatique, la consultation en cas d'absence et la fermeture après départ. Le salarié doit être averti de la date de fermeture afin de pouvoir trier et transférer ses messages privés. L'adresse électronique nominative doit ensuite être supprimée.
La continuité commerciale ne justifie pas une consultation générale et indéfinie de toute la boîte. Avant fermeture :
- transférer les dossiers professionnels nécessaires selon une procédure définie ;
- laisser traiter les messages identifiés comme privés dans le cadre applicable ;
- activer, si utile, un message automatique limité indiquant le nouveau contact ;
- désactiver les redirections cachées et délégations ;
- fixer une date de fermeture et une durée de transition justifiée ;
- documenter qui peut consulter quoi pendant cette période.
Une redirection silencieuse permanente vers le dirigeant n'est pas une politique de conservation. Faites valider les cas conflictuels et les besoins de preuve avant d'ouvrir ou d'exporter la messagerie.
Limiter et tracer les habilitations
Une matrice simple croise rôle et ressource : lecture, création, validation, paiement, export, administration. Le chauffeur n'a pas besoin d'exporter toute la clientèle ; le planificateur n'a pas besoin de modifier les coordonnées bancaires ; le comptable n'a pas besoin d'administrer la télématique.
Chaque demande de droit est validée par un responsable et porte une échéance lorsqu'elle est temporaire. La revue a lieu au départ, au changement de fonction et périodiquement. La CNIL recommande au minimum une revue annuelle, mais un environnement avec mouvements fréquents ou accès à la banque, aux données passagers et aux clés API justifie une fréquence adaptée au risque.
Conservez un journal des attributions et révocations. La journalisation elle-même est protégée, accessible à peu de personnes et conservée pendant une durée définie. Elle sert à détecter et expliquer une action, pas à surveiller sans finalité.
Coordonner le départ avec les véhicules
Les accès embarqués sont souvent oubliés : profil conducteur, Bluetooth, carnet d'adresses, historique de navigation, télépéage, carte carburant, application de recharge, télématique, caméra, Wi-Fi et compte constructeur.
Lors de la restitution :
- inventorier les appareils et accessoires avec leur état ;
- retirer le profil et les clés numériques du conducteur ;
- supprimer les associations Bluetooth et données synchronisées ;
- révoquer cartes et applications de dépense ;
- fermer les sessions dans les applications VTC ;
- réinitialiser l'équipement selon la procédure constructeur lorsque nécessaire ;
- tester que le véhicule reste visible par l'équipe autorisée.
Si le départ fait suite à un incident, préservez d'abord les éléments requis par la procédure d'enquête. Un effacement précipité peut détruire une preuve ; une copie intégrale non contrôlée peut exposer des passagers. Décidez le périmètre avec les responsables désignés.
Conserver les données selon leur finalité
La fin d'un compte ne signifie pas l'effacement immédiat de toute donnée qui lui est liée. Une facture, une pièce sociale, une preuve de décision ou un contrat peut relever d'une obligation ou d'un délai propre. En revanche, garder indéfiniment l'intégralité des journaux, positions, messages et identifiants « au cas où » n'est pas justifié.
Pour chaque catégorie, inscrivez finalité, base, durée active, archive intermédiaire, destinataires et action finale. Utilisez l'identifiant professionnel nécessaire à la traçabilité tout en retirant les moyens d'authentification. Le contrôle du permis en entreprise VTC illustre cette séparation entre résultat utile, pièce source et accès habilité.
Réagir si un accès a été utilisé après le départ
Un échec d'authentification isolé, une connexion réussie, un export massif et une modification bancaire ne se traitent pas de la même manière. Préservez les journaux, isolez le compte, révoquez sessions et secrets, contactez le fournisseur et établissez une chronologie factuelle.
Si des données personnelles ont été compromises, qualifiez la violation : nature, personnes et données concernées, conséquences et mesures. Lorsqu'une notification à la CNIL est requise, elle doit intervenir dans les meilleurs délais et, si possible, sous 72 heures après en avoir pris connaissance. Une notification initiale peut être complétée ; n'attendez pas de tout savoir pour lancer l'analyse.
Ne concluez pas automatiquement à une intrusion du partant. Une automatisation oubliée, un compte de service ou une session de test peut produire le même signal. Le parcours incident client et chaîne de responsabilité aide à attribuer les actions sans présumer la faute.
Exécuter une fiche de sortie horodatée
| Moment | Action | Preuve |
|---|---|---|
| Avant | Inventaire et décision RH validés | Liste approuvée |
| Avant | Propriété et actifs transférés | Test du repreneur |
| Heure d'effet | Compte suspendu et sessions révoquées | Journal du fournisseur |
| Heure d'effet | Facteurs, jetons et clés retirés | Contrôle par mécanisme |
| Jour même | Appareils et véhicules traités | Fiche de restitution |
| Après | Revue des journaux et automatisations | Écarts clôturés |
| Échéance | Compte et adresse supprimés | Confirmation finale |
Chaque action porte un responsable, une heure, un résultat et un éventuel écart. Une capture seule peut être ambiguë ; conservez aussi l'identifiant du compte, le service, l'action et la personne qui l'a vérifiée.
Test final indépendant
- tenter une connexion avec le compte désactivé sans réactiver celui-ci ;
- vérifier que toutes les sessions ont disparu ;
- contrôler les méthodes de récupération et appareils de confiance ;
- rechercher le compte dans les groupes et applications connectées ;
- vérifier l'absence de redirection et de clé active ;
- ouvrir les actifs depuis le compte du repreneur ;
- tester une réservation, un export de facture et une alerte sans modifier la production ;
- relire les journaux depuis l'heure d'effet ;
- consigner les écarts et recommencer après correction.
Faites exécuter le test par une personne autre que celle qui a réalisé la révocation. Cette séparation détecte les oublis et prouve que la continuité ne dépend plus du compte du partant.
Checklist dirigeant
- heure d'effet et autorité de décision confirmées ;
- inventaire des applications, appareils, intégrations et secrets complet ;
- second administrateur testé ;
- actifs métier et propriété transférés ;
- compte interactif suspendu ;
- sessions, facteurs MFA, passkeys et récupérations révoqués ;
- clés API, OAuth, webhooks et mots de passe partagés traités ;
- messagerie gérée selon la charte et sa date de fermeture ;
- téléphone, ordinateur, véhicule et cartes restitués ;
- journaux examinés et durées documentées ;
- procédure de violation déclenchable ;
- test indépendant réussi ;
- suppression finale planifiée et prouvée.
Intégrez cette fiche dès le recrutement du chauffeur salarié. Un accès attribué avec propriétaire, rôle, durée et procédure de retour se retire proprement ; un accès créé dans l'urgence reste souvent invisible au départ.
Sources officielles
- CNIL : gérer les habilitations et supprimer les permissions au départ
- CNIL : comptes individuels, moindre privilège et mouvements des utilisateurs
- CNIL : authentifier les utilisateurs
- CNIL : recommandations relatives à l'authentification multifacteur
- CNIL : accès et fermeture de la messagerie d'un salarié
- CNIL : droit d'accès des salariés aux courriels professionnels
- ANSSI : recommandations relatives à l'administration sécurisée des SI
- ANSSI : référentiel de mesures sur les comptes d'administration
- CNIL : qualifier et notifier une violation de données personnelles
- CNIL : cycle de vie et durées de conservation des données
Sources consultées le 6 septembre 2026. Adaptez l'heure de révocation, l'accès à la messagerie, la conservation et les mesures de preuve à la situation sociale, contractuelle et technique réelle avec les responsables compétents.
