Bundle Minimum Viable de Conformité (MVC) nLPD pour PME suisses de 5 à 25 utilisateurs. Quatre guides de déploiement et d'exploitation sur Microsoft 365 Business Premium + Purview Suite.
| Champ | À compléter |
|---|---|
| Organisation | [Nom du client] |
| Administrateur | [Prénom Nom] |
| Email admin | [email admin] |
| Consultant | [Prénom Nom, email] |
| Date de déploiement | [Date] |
| Prochaine révision annuelle | [Date + 1 an] |
Ce guide explique comment maintenir et prouver la conformité nLPD au quotidien. Il est conçu pour l’administrateur IT de votre organisation, sans formation Purview préalable.
Votre organisation a déployé 7 protections fondamentales :
| Protection | Ce qu’elle apporte |
|---|---|
| MFA (tous les comptes) | Blocage des accès non autorisés même en cas de vol de mot de passe |
| Blocage partage externe SharePoint | Fermeture du vecteur de fuite via liens SharePoint |
| 2 étiquettes de sensibilité | Classification et chiffrement AES-256 des données sensibles |
| Auto-labelling service | Détection et étiquetage automatique des fichiers SharePoint existants |
| DLP Exchange (surveillance) | Détection et traçabilité des envois de données sensibles par email |
| Rétention automatique 10 ans | Conservation RH + Finances conforme CO art. 958f, suppression automatique à échéance |
| Break-glass RMS | Accès de secours aux fichiers chiffrés en cas d’urgence ou de départ de l’administrateur |
Vos employés verront ces 2 étiquettes dans Word, Excel, PowerPoint et Outlook.
| Étiquette | Quand l’appliquer |
|---|---|
| 1 - Interne | Documents internes courants : procédures, rapports internes, notes de réunion, présentations internes. Aucun chiffrement. Visible uniquement par les employés de l’organisation. |
| 2 - Confidentiel | Tout ce qui contient des données personnelles sensibles : contrats de travail, fiches de salaire, données médicales, numéros AVS, IBAN, dossiers clients avec coordonnées. Chiffré : seules les personnes autorisées peuvent l’ouvrir. |
ℹ️ INFO — Application automatique Purview applique automatiquement l’étiquette
2 - Confidentielquand il détecte un numéro AVS, un IBAN ou des termes médicaux dans un document. L’employé n’a rien à faire dans ce cas.
⚠️ ATTENTION Si un employé ne voit pas les étiquettes : dans Word → Fichier → Options → Centre de gestion de la confidentialité → vérifiez que le complément Sensibilité est actif. Si le problème persiste, contactez votre consultant.
ℹ️ INFO — Protection par chiffrement Un fichier étiqueté
2 - Confidentielreste illisible quel que soit le canal utilisé (email, clé USB, Gmail, perte d’un laptop). Tout destinataire doit s’authentifier pour l’ouvrir — soit via son compte Microsoft, soit via un code à usage unique envoyé par email. Voir Partie 6 pour le détail.
Quand un employé tente d’envoyer un email contenant des données sensibles à une adresse externe, Outlook affiche un message d’avertissement. Voici les 3 situations possibles.
L’employé clique sur Remplacer, saisit une justification courte (ex. : « Envoi du contrat demandé par M. Dupont le 12.04.2026 ») et envoie. La trace est automatiquement enregistrée dans Purview.
Il clique sur Annuler, corrige le destinataire et renvoie. Aucune action supplémentaire n’est requise.
| Étape | Action |
|---|---|
| 1. Vérifier | Purview → Protection contre la perte de données → Alertes. Identifiez le fichier envoyé et le destinataire. Ou security.microsoft.com → Enquête et réponse → Incidents et alertes → Incidents. |
| 2. Contacter le destinataire | Demandez-lui de supprimer le fichier reçu et de confirmer par écrit. Conservez cette confirmation. |
| 3. Documenter l’incident | Notez la date, l’employé, le fichier, le destinataire, les données concernées et les actions prises. |
| 4. Évaluer le risque | Si les données concernent des personnes identifiables et que le risque est élevé : notifier le PFPDT. Si risque faible : document interne suffisant. |
ℹ️ INFO — Spécificité IBAN La règle
Avertir-IBAN-Externeexige une justification écrite avant tout envoi d’IBAN vers l’extérieur. Cette justification est automatiquement enregistrée dans l’Activity Explorer Purview. C’est votre preuve de contrôle au sens de l’art. 8 nLPD.
Ces vérifications mensuelles constituent vos mesures organisationnelles au sens de l’art. 8 nLPD. Planifiez un rappel récurrent dans votre agenda.
security.microsoft.com → Enquête et réponse → Incidents et alertes → Incidents. Filtrez sur le dernier mois. Pour chaque incident DLP : vérifiez que l’envoi était légitime (justification présente et cohérente). Si un incident vous semble anormal, suivez la procédure de la Partie 2.
admin.sharepoint.com → Sites actifs. Vérifiez que la colonne Partage externe affiche Désactivé pour tous les sites. Si un site est passé à Activé sans raison :
| Étape | Action |
|---|---|
| 1. Identifier | Notez le nom du site et l’administrateur qui a modifié le paramètre. |
| 2. Corriger | Cliquez sur le site → Paramètres → Partage de fichiers externes → Uniquement les personnes de votre organisation → Enregistrer. |
| 3. Documenter | Notez la correction dans votre journal mensuel. |
ℹ️ INFO — Exception selon votre secteur Si votre consultant a configuré un partage contrôlé pour certains sites de projet (cabinets d’architectes, ingénieurs), ces sites afficheront Activé. C’est normal et intentionnel. Vérifiez uniquement que les sites RH et Finances affichent Désactivé.
admin.microsoft.com → Utilisateurs actifs. Vérifiez que tout nouveau compte créé dans le mois a bien le MFA activé et la licence Purview Suite assignée.
✅ CONSEIL Après chaque vérification, notez la date et « RAS » (rien à signaler) ou décrivez les actions prises. Ce journal constitue votre preuve de surveillance active pour le PFPDT.
Purview → Gestion du cycle de vie des données → Stratégies de rétention. Vérifiez que les deux politiques suivantes sont présentes et actives :
| Politique | Statut attendu |
|---|---|
Retention-RH-10ans |
Active — emplacement : https://[tenant].sharepoint.com/sites/RH |
Retention-Finances-10ans |
Active — emplacement : https://[tenant].sharepoint.com/sites/Finances |
⚠️ ATTENTION Si une politique affiche Erreur ou est absente : contactez votre consultant immédiatement. C’est un risque juridique immédiat au regard du CO art. 958f.
🚨 IMPORTANT — Définition d’un incident (art. 24 nLPD) Une violation de la sécurité des données est tout accès non autorisé, toute divulgation, perte ou destruction de données personnelles. Exemples : laptop volé avec des données non chiffrées, email envoyé au mauvais destinataire, accès d’un ancien employé non supprimé.
| Étape | Action immédiate |
|---|---|
| 1. Contenir | Bloquez immédiatement l’accès concerné (supprimez les droits, changez le mot de passe, révoquez le partage). |
| 2. Révoquer l’accès RMS | Si le fichier étiqueté 2 - Confidentiel a été envoyé à un mauvais destinataire : vous pouvez révoquer immédiatement son accès. Voir section 4.1. |
| 3. Évaluer | Quelles données ? Combien de personnes concernées ? Les données étaient-elles chiffrées (si oui, risque très faible) ? |
| 4. Documenter | Rédigez un compte-rendu d’incident : date et heure, données affectées, personnes concernées, cause probable, actions prises. |
| 5. Notifier le PFPDT | Si le risque pour les personnes concernées est élevé : notifiez le PFPDT dans les meilleurs délais (art. 24 nLPD). Formulaire sur www.edoeb.admin.ch. |
| 6. Informer les personnes | Si le risque est élevé : informez-les de l’incident, des données touchées et des mesures prises. |
ℹ️ INFO Chaque fois que quelqu’un tente d’ouvrir un fichier chiffré RMS, son application contacte les serveurs Microsoft pour obtenir une autorisation de déchiffrement. La révocation dit à ces serveurs : « refusez toutes les demandes pour ce document précis. »
Étape 1 — Récupérer l’identifiant du document (ContentId)
Purview → Content Explorer → recherchez le document par nom → notez la valeur ContentId. Alternative via PowerShell :
Connect-AipService
Get-AipServiceDocumentLog -ContentName "nom-du-fichier.docx"
Étape 2 — Révoquer l’accès
Revoke-AipServiceDocumentAccess -ContentId "[GUID du document]" -Force
⚠️ ATTENTION La révocation est immédiate et définitive. Elle s’applique à tous les destinataires, y compris les membres internes autorisés. Pour rétablir l’accès pour les membres internes, renvoyez une nouvelle version du document avec l’étiquette réappliquée.
| Situation | Quand utiliser le compte Break-glass |
|---|---|
| Administrateur quitte l’organisation | Son départ révoque ses droits. Les fichiers chiffrés restent accessibles via le Break-glass. |
| Fichiers inaccessibles après réorganisation | Restructuration des groupes ou suppression accidentelle d’un groupe autorisé. |
| Audit judiciaire ou PFPDT | Accès urgent à des fichiers chiffrés dans le cadre d’une demande légale. |
| Test annuel | Une fois par an, testez que le compte Break-glass fonctionne avant d’en avoir besoin. |
🚨 IMPORTANT Le compte Break-glass dispose de droits absolus sur tous les fichiers chiffrés du tenant. Chaque utilisation doit être documentée dans le registre des incidents.
| Étape | Action |
|---|---|
| 1. Récupérer les identifiants | Ouvrez le coffre-fort physique où sont stockés les identifiants. Ne stockez jamais ces identifiants dans un gestionnaire de mots de passe numérique. |
| 2. Ouvrir PowerShell en administrateur | Démarrer → Windows PowerShell → clic droit → Exécuter en tant qu’administrateur. |
| 3. Se connecter et réactiver | Install-Module -Name AIPService -Force → Connect-AipService -Credential (Get-Credential) → Enable-AipServiceSuperUserFeature → Add-AipServiceSuperUser -EmailAddress [email du compte Break-glass] |
| 4. Accéder aux fichiers | Connectez-vous à Microsoft 365 avec le compte Break-glass. Ouvrez les fichiers chiffrés depuis Word ou SharePoint. |
| 5. Désactiver après utilisation | Disable-AipServiceSuperUserFeature → Disconnect-AipService |
| 6. Documenter | Notez dans votre registre : date, heure, raison, fichiers accédés, durée d’activation. |
✅ CONSEIL — Test annuel recommandé Une fois par an lors de la révision annuelle (Partie 7), activez le Super User, ouvrez un fichier test chiffré, puis désactivez immédiatement. Documentez le test.
Contacts en cas d’urgence
| Contact | Coordonnées |
|---|---|
| Votre consultant Purview | [Prénom Nom] — [email] — [téléphone] |
| PFPDT (signalement) | www.edoeb.admin.ch — +41 58 462 43 95 |
| Support Microsoft | admin.microsoft.com → Support → Nouvelle demande de support |
| Preuve | Comment la produire |
|---|---|
| Registre des activités de traitement | Le document Annexe I remis par votre consultant. À mettre à jour si une nouvelle activité de traitement démarre. Conserver la version signée. |
| Preuves de chiffrement | Purview → Protection des données → Étiquettes de confidentialité → capture d’écran des 2 étiquettes actives. |
| Journal d’audit | Purview → Audit → Rechercher → plage de dates demandée → exporter en CSV. |
| Contrôle des partages | admin.sharepoint.com → Stratégies → Partage → capture d’écran du curseur sur Uniquement les personnes de votre organisation. |
| Preuves de rétention | Purview → Stratégies de rétention → capture d’écran de Retention-RH-10ans et Retention-Finances-10ans actives. |
| Journal des incidents | Votre journal mensuel (Partie 3) + les comptes-rendus d’incidents (Partie 4). |
| Preuve de surveillance active | Les emails d’alerte DLP reçus + les actions prises. Conservez-les dans un dossier dédié. |
✅ CONSEIL Créez un dossier partagé interne « Conformité nLPD ». Mettez-y : ce guide, le registre des activités, les captures d’écran annuelles, et le journal mensuel.
Le partage externe via liens SharePoint est bloqué. L’unique canal de transmission externe est l’email avec pièce jointe.
| Point | Détail |
|---|---|
| Protection | Le fichier est chiffré par Azure RMS. Il reste illisible même si l’email est intercepté ou transmis via une clé USB. |
| Destinataire avec compte Microsoft | Compte professionnel M365 ou Outlook.com → déchiffrement automatique. |
| Destinataire sans compte Microsoft | Gmail, AFC, caisse AVS → code à usage unique par email (expéditeur : microsoft.com), valable 15 minutes. Si le code expire : cliquer à nouveau sur Envoyer le code. |
| Traitement IBAN | L’avertissement DLP s’affiche et exige une justification écrite avant l’envoi. |
| Impression par le destinataire | Possible avec le niveau Co-auteur (configuration actuelle). Pour bloquer l’impression : contactez votre consultant. |
✅ CONSEIL — Défendabilité PFPDT Si le PFPDT vous demande « qui a ouvert ce fichier et quand », vous ne pouvez pas répondre pour les destinataires externes. Mais votre réponse est : « le fichier était chiffré, seul un utilisateur authentifié pouvait l’ouvrir, voici la trace de l’envoi. » C’est défendable au sens de l’art. 8 nLPD.
| Type de document | Action |
|---|---|
| Fiche de salaire, données AVS, médical, IBAN | Email avec étiquette 2 - Confidentiel + justification DLP si demandée |
| Bilan, déclaration fiscale, rapport de gestion | Email avec étiquette 2 - Confidentiel |
| Contrat individuel avec données personnelles | Email avec étiquette 2 - Confidentiel |
| Contrat-cadre ou conditions générales | Email avec étiquette 1 - Interne ou 2 - Confidentiel selon le contenu |
| Document de travail générique sans données personnelles | Email standard, étiquette 1 - Interne |
Une fois par an, effectuez cette révision complète.
| Point de révision | Action |
|---|---|
| Registre des activités | Vérifiez si de nouvelles activités de traitement ont démarré dans l’année. Mettez à jour le registre. |
| Comptes utilisateurs | Vérifiez que tous les comptes d’anciens employés ont été supprimés ou désactivés. |
| DLP : passage en mode actif | Si la DLP est encore en mode simulation : consultez l’Activity Explorer. Si le taux de faux positifs est acceptable, passez en mode actif (contactez votre consultant). |
| MFA : nouveaux comptes | Vérifiez que tous les comptes créés dans l’année ont bien le MFA actif et la licence Purview Suite. |
| Partage SharePoint | Vérifiez que le curseur tenant SharePoint est toujours sur Uniquement les personnes de votre organisation. Capture d’écran à archiver. |
| Rétention : vérification des politiques | Confirmez que Retention-RH-10ans et Retention-Finances-10ans sont actives. Capture d’écran à archiver. |
| Auto-labelling service | Confirmez que Auto-Label-Confidentiel est actif (pas en simulation). |
| Break-glass RMS : test annuel | Activez le Super User, ouvrez un fichier test chiffré, désactivez immédiatement. Documentez le test. |
| Archivage de preuves | Exportez le journal d’audit de l’année écoulée. Archivez dans votre dossier Conformité nLPD. |
ℹ️ INFO Si votre secteur n’est pas listé ici, votre configuration est le MVC standard (Parties 1 à 7 suffisent).
Quelle étiquette utiliser ?
| Type de document | Étiquette à appliquer |
|---|---|
| Documents internes, notes, procédures | 1 - Interne |
| Dossiers RH, contrats de travail, données AVS, médicales | 2 - Confidentiel (chiffré) |
| Bilans, déclarations fiscales, décomptes TVA envoyés à l’AFC | 3 - Externe-Fiduciaire (non chiffré) |
| Documents bancaires envoyés à une banque | 3 - Externe-Fiduciaire (non chiffré) |
| Décomptes envoyés à une caisse AVS ou assureur | 3 - Externe-Fiduciaire (non chiffré) |
Routine mensuelle adaptée : les envois avec l’étiquette 3 - Externe-Fiduciaire déclenchent aussi des incidents DLP. La justification saisie doit être cohérente (ex. : « Bilan 2025 envoyé à l’AFC conformément à la demande du 12.01.2026 »).
Partager un dossier de projet avec un sous-traitant
| Étape | Action |
|---|---|
| 1. Ouvrir le dossier | Dans SharePoint, naviguez jusqu’au dossier de projet à partager. |
| 2. Partager | Cliquez sur Partager → Personnes spécifiques → saisissez l’adresse email du sous-traitant → permission : Consultation → Envoyer. |
| 3. Durée | L’accès expirera automatiquement après 30 jours. |
| 4. Renouveler | Si le projet se poursuit au-delà de 30 jours : répétez l’étape 2. |
⚠️ ATTENTION — Ne partagez jamais les sites RH et Finances avec des sous-traitants.
Routine mensuelle adaptée : les sites de projet affichent Activé dans la colonne Partage externe. C’est normal. Vérifiez uniquement que les sites RH et Finances affichent Désactivé.
Quelle étiquette utiliser ?
| Type de document | Étiquette à appliquer |
|---|---|
| Documents internes, notes, dossiers en cours | 1 - Interne |
| Dossiers clients avec données personnelles sensibles | 2 - Confidentiel (chiffré) |
| Pièces de procédure envoyées à un tribunal | 3 - Juridique-Externe (non chiffré) |
| Correspondance vers une partie adverse | 3 - Juridique-Externe (non chiffré) |
| Actes notariés envoyés à un greffe | 3 - Juridique-Externe (non chiffré) |
ℹ️ INFO — Pour les dépôts officiels via Justitia.swiss, déposez directement via le portail.
Routine mensuelle adaptée : les envois avec l’étiquette 3 - Juridique-Externe génèrent des incidents DLP avec justification obligatoire. Vérifiez que la justification est cohérente avec le dossier.
| Compte / Site | Surveillance DLP |
|---|---|
| Comptes RH, Finances, Direction | ✅ Surveillés — alertes DLP actives |
| Comptes créatifs et chargés de projet | ❌ Non surveillés — exclusion intentionnelle |
| Sites SharePoint RH et Finances | ✅ Auto-labelling actif |
| Sites SharePoint créatifs (Projets, BAT, Assets) | ❌ Auto-labelling désactivé — intentionnel |
🚨 IMPORTANT — Tous les employés concernés doivent avoir signé la charte informatique interdisant l’envoi de données personnelles depuis les comptes créatifs. Conservez ces signatures dans votre dossier Conformité nLPD.
Routine mensuelle adaptée : vous verrez peu ou pas d’incidents DLP depuis les comptes créatifs. Concentrez votre attention sur les incidents provenant des comptes RH, Finances et Direction.
Quelle étiquette utiliser ?
| Type de document | Étiquette à appliquer |
|---|---|
| Documents internes, procédures, notes de réunion | 1 - Interne |
| Dossiers patients internes, historiques médicaux | 2 - Confidentiel (chiffré) |
| Résultats d’analyses envoyés au patient | 3 - Patient-Externe (non chiffré) |
| Ordonnances envoyées au patient | 3 - Patient-Externe (non chiffré) |
| Rappels de consultation, factures patients | 3 - Patient-Externe (non chiffré) |
| Échanges interprofessionnels via HIN | Hors Purview — utilisez HIN Mail directement |
✅ CONSEIL — Pour les échanges entre professionnels de santé (médecin → spécialiste → hôpital), utilisez HIN Mail. Le MVC Purview couvre les données internes et les communications patients uniquement.
Routine mensuelle adaptée : un volume important de justifications « résultats demande patient » est normal pour un cabinet actif.
← Retour au guide Purview · 🏠 Retour au portail principal
ℹ️ Références, structuration et aide à la rédaction assistées par IA, avec validation humaine finale.