Accès multi-utilisateurs aux documents numérisés : comment partager sans perdre le contrôle ?
Une PME de 180 salariés vient de terminer la numérisation d’une partie de ses archives. Les contrats sont enfin accessibles depuis plusieurs sites. La comptabilité retrouve ses justificatifs en quelques secondes. La DRH n’a plus besoin de demander à un collaborateur de chercher un dossier dans une armoire.
Le projet semble réussi.
Quelques mois plus tard, le DPO pose pourtant une question simple : qui peut réellement accéder à quoi ?
Personne ne dispose d’une réponse complète.
Des collaborateurs ont reçu des droits parce qu’ils avaient ponctuellement besoin d’un dossier. Certains accès n’ont jamais été retirés. Plusieurs documents ont été exportés puis enregistrés dans des répertoires locaux. Un ancien responsable apparaît toujours dans une liste d’utilisateurs. Et lorsqu’une même pièce existe dans trois dossiers différents, personne ne sait immédiatement quelle version doit faire référence.
Le problème n’est pas la numérisation.
Il apparaît lorsque l’entreprise confond accessibilité et accès maîtrisé.
L’un des grands avantages de la dématérialisation est précisément de permettre à plusieurs utilisateurs de consulter les mêmes informations à distance. Pour que ce bénéfice reste compatible avec la sécurité et le RGPD, les accès doivent être pensés comme une composante de la gouvernance documentaire.
Au départ, l’entreprise voulait simplement supprimer les recherches dans les cartons
Avant la dématérialisation, chaque service fonctionnait avec ses propres habitudes.
La comptabilité conservait des classeurs par exercice. Les RH disposaient d’armoires fermées. Le juridique possédait ses propres dossiers. Certains documents anciens étaient stockés dans une pièce accessible à plusieurs responsables.
Le premier objectif du projet était donc opérationnel : rendre les informations disponibles plus rapidement.
Cette attente est légitime.
Documerize présente notamment l’accès rapide, la consultation à distance et le travail simultané comme des bénéfices de la numérisation documentaire. Son dispositif couvre également la préparation, la numérisation HD, l’indexation et le contrôle qualité avant livraison.
Mais rendre un document disponible à plusieurs personnes ne signifie pas qu’il doit être visible par tous.
C’est à ce moment que la PME de notre scénario aurait dû construire une politique d’habilitation.
Trois mois plus tard, les droits d’accès ne correspondent déjà plus aux fonctions réelles
Un responsable RH change de poste.
Une assistante comptable quitte l’entreprise.
Un directeur demande temporairement l’accès à un fonds contractuel pour préparer une opération.
Dans un environnement papier, ces situations pouvaient déjà créer des difficultés. Dans un environnement numérique, un droit accordé en quelques secondes peut subsister longtemps après la disparition du besoin métier.
La CNIL recommande de limiter les utilisateurs aux seules données nécessaires à leurs missions, de faire valider les demandes d’habilitation, de retirer les permissions lorsqu’une personne change de fonction ou quitte l’organisme et de procéder régulièrement à une revue des droits.
La première règle est donc de ne pas construire les accès autour des personnes, mais autour des rôles.
Une DRH peut avoir accès aux dossiers du personnel sans avoir besoin de consulter les factures fournisseurs. Un collaborateur comptable n’a aucune raison d’accéder aux dossiers disciplinaires. Un directeur juridique peut avoir besoin de certains contrats sans disposer d’un accès général à l’ensemble des archives RH.
Dans notre scénario, l’entreprise aurait dû créer des profils tels que RH, finance, juridique, administration et conformité, puis rattacher chaque utilisateur au périmètre nécessaire à ses missions.
Le guide Documerize consacré à l’audit RGPD des archives papier montre déjà pourquoi les accès réels doivent être intégrés à la cartographie documentaire. Le même raisonnement doit continuer après numérisation.
Le vrai problème apparaît lorsqu’un compte est partagé
Pour simplifier le déploiement, imaginons maintenant qu’un service ait décidé d’utiliser un identifiant commun.
Le raisonnement paraît pratique : toute l’équipe travaille sur les mêmes documents, donc pourquoi multiplier les comptes ?
Parce qu’un compte partagé détruit une grande partie de la traçabilité.
Si une archive est consultée, exportée, déplacée ou modifiée, l’organisation doit pouvoir rattacher l’action à un utilisateur identifié.
La CNIL déconseille les comptes partagés et recommande des profils individuels permettant de limiter les privilèges et de conserver une responsabilité claire.
Cette exigence devient particulièrement importante lorsque le fonds contient des dossiers RH, médicaux, juridiques, financiers ou toute autre information confidentielle.
L’article 32 du RGPD exige que le responsable du traitement et ses éventuels sous-traitants mettent en place des mesures techniques et organisationnelles adaptées au risque. Il vise notamment la confidentialité, l’intégrité et la disponibilité des données ainsi que la capacité à évaluer régulièrement l’efficacité des mesures de sécurité.
Un identifiant personnel, des droits limités et une procédure de retrait des accès sont donc beaucoup plus importants qu’une simple promesse de « stockage sécurisé ».
Puis l’entreprise découvre qu’elle possède plusieurs versions du même document
L’accès multi-utilisateurs crée un autre piège moins visible.
Un collaborateur télécharge un contrat pour travailler dessus. Une autre personne enregistre une copie dans un répertoire local. Une troisième crée un nouveau dossier pour préparer une réunion.
Quelques semaines plus tard, trois documents presque identiques circulent.
Quel est le bon ?
La dématérialisation n’élimine pas automatiquement les conflits de version. Elle peut même les multiplier lorsque les utilisateurs continuent à dupliquer les documents au lieu de travailler à partir d’un référentiel clair.
L’organisation doit donc définir une version de référence.
Le livrable numérique indexé doit permettre d’identifier sans ambiguïté sa typologie, son dossier de rattachement, sa date et, lorsque cela est pertinent, son statut.
C’est là que l’indexation joue un rôle beaucoup plus stratégique qu’un simple système de recherche.
Le guide consacré à l’indexation documentaire explique pourquoi une nomenclature stable permet de relier chaque document à une catégorie, une finalité et une règle de gestion.
Plus les utilisateurs sont nombreux, plus cette structure devient importante.
Sans elle, la collaboration accélère surtout la propagation du désordre.
Le DPO demande alors : pouvons-nous savoir qui a consulté un dossier sensible ?
C’est la question qui distingue un système réellement pilotable d’un simple espace de partage.
La CNIL recommande la journalisation des actions afin de détecter des accès non autorisés, des usages abusifs, des anomalies ou des incidents. Les opérations de consultation, création, modification et suppression font partie des événements qui peuvent nécessiter une traçabilité.
Pour une entreprise, l’objectif n’est pas de surveiller chaque salarié en permanence.
Il s’agit de pouvoir répondre à des questions concrètes :
Qui a ouvert le dossier ?
Qui a exporté le document ?
Qui a effectué une modification ?
À quel moment l’opération a-t-elle eu lieu ?
Quel compte disposait des droits au moment de l’incident ?
Cette capacité devient particulièrement importante lorsqu’un document contient des données personnelles.
La traçabilité constitue alors à la fois une mesure de sécurité et un élément utile pour démontrer que les accès sont maîtrisés.
L’entreprise comprend ensuite que tous les documents ne doivent pas rester accessibles pendant la même durée
Une autre erreur apparaît souvent après la numérisation : puisque le stockage numérique prend peu de place, pourquoi supprimer des documents ?
Parce que le passage au numérique ne supprime pas les règles de conservation.
Pour les principales familles documentaires du projet, les durées de référence restent notamment les suivantes :
- les documents comptables sont conservés 10 ans ;
- les factures fournisseurs sont conservées 10 ans ;
- les documents fiscaux sont conservés 6 ans ;
- les bulletins de paie sont conservés 5 ans ;
- les contrats de travail sont conservés 5 ans après la fin du contrat ;
- les registres du personnel sont conservés 5 ans ;
- les contrats commerciaux sont conservés 5 ans ;
- les dossiers médicaux patients sont conservés 20 ans pour un adulte et jusqu’à 28 ans pour un mineur ;
- les documents immobiliers sont conservés 30 ans ;
- les durées des archives d’associations varient selon leur statut.
Le principe de limitation de la conservation prévu par l’article 5 du RGPD reste applicable aux données personnelles après leur numérisation.
Un document arrivé en fin de cycle ne doit donc pas rester accessible éternellement simplement parce qu’il se trouve dans un environnement numérique.
La gestion des accès et la gestion de la conservation doivent fonctionner ensemble.
Six mois après le lancement, l’entreprise réorganise enfin son modèle d’accès
Le projet reprend alors dans le bon ordre.
Les documents sont d’abord classés par famille documentaire.
Les profils d’habilitation sont définis par fonction.
Chaque utilisateur dispose d’un compte individuel.
Les droits d’export, de modification et d’administration sont séparés des simples droits de consultation.
Les accès temporaires disposent d’un responsable et d’une logique de retrait.
Les départs et changements de poste déclenchent une révision des permissions.
Les opérations importantes peuvent être tracées.
Enfin, les documents sont rattachés à une nomenclature permettant de distinguer clairement la version de référence.
Cette organisation ne nécessite pas que chaque utilisateur soit spécialiste du RGPD.
Elle exige simplement que l’entreprise puisse expliquer pourquoi une personne dispose d’un accès et retirer cet accès lorsque la justification disparaît.
La numérisation elle-même doit préparer cette gouvernance
Ces décisions ne devraient idéalement pas être prises six mois après le projet.
Elles doivent être intégrées avant le traitement des archives.
Lorsqu’une entreprise prépare ses lots, elle doit déjà réfléchir aux catégories de documents, aux futurs utilisateurs, aux champs d’indexation et aux niveaux de confidentialité.
Le choix du dispositif interne ou externalisé a lui aussi une incidence. Le guide sur la numérisation interne ou externalisée rappelle que la gestion des accès, des habilitations et de la traçabilité fait partie de la chaîne documentaire, au même titre que le tri ou le contrôle qualité.
Une numérisation bien exécutée mais livrée sans organisation des accès ne résout donc qu’une partie du problème.
Comment Documerize aurait cadré ce scénario en amont
Dans notre PME fictive, le premier enjeu n’aurait pas été de déterminer combien de salariés peuvent ouvrir les documents.
Il aurait été de définir quels documents chaque rôle doit pouvoir consulter.
Un projet Documerize commence par l’analyse des besoins et peut intégrer un lot test avant la production. Le cycle couvre ensuite la préparation, la numérisation HD, l’indexation, le contrôle qualité et la constitution des livrables numériques, avec remise sur support sécurisé ou disque chiffré selon le dispositif. Documerize indique avoir traité plus de 2 millions de documents et affiche un taux de satisfaction de 99,8 %.
Pour un projet multi-utilisateurs, l’indexation peut être conçue autour des recherches réellement effectuées par les équipes, tandis que l’organisation cible doit préciser les profils d’accès et la version documentaire de référence.
Lorsque le papier doit encore être conservé, l’archivage physique peut rester une composante du projet. Lorsque sa destruction est validée, Documerize propose également une destruction certifiée selon la norme DIN 66399.
L’enjeu est donc de maîtriser toute la chaîne, et pas uniquement la mise à disposition numérique.
Ce que l’entreprise aurait dû décider avant d’ouvrir les accès
Avant le premier déploiement, cinq décisions auraient suffi à éviter une grande partie des difficultés rencontrées dans notre scénario.
Chaque famille documentaire devait disposer d’un responsable.
Chaque fonction devait être reliée à un périmètre d’accès précis.
Chaque utilisateur devait disposer de son propre compte.
Chaque document devait posséder une version de référence identifiable grâce à une indexation cohérente.
Enfin, les accès devaient pouvoir évoluer en même temps que les fonctions des collaborateurs.
Le gain de la dématérialisation n’est donc pas de rendre toutes les archives accessibles à tout le monde.
Il est de rendre le bon document accessible à la bonne personne, au bon moment, tout en restant capable de prouver qui pouvait y accéder et pourquoi.
Pour une organisation qui possède déjà plusieurs années d’archives et ne sait pas encore comment organiser ces droits, le consulting documentaire avant dématérialisation permet de définir les familles, les usages et les règles avant d’industrialiser le projet.
C’est précisément à ce stade qu’un audit initial évite de transformer un gain d’accessibilité en nouvelle dette de gouvernance.



