Dans un outil d’équipe, tout le monde n’a pas besoin de tout faire. Dans un suivi des congés, chacun déclare ses absences, seul le responsable valide, et personne d’autre ne lit ses commentaires. Les droits d’accès traduisent ces règles : ils fixent ce qui est permis, personne par personne ou par rôles, comme Lecteur ou Éditeur. On parle aussi de permissions ou, dans les grandes entreprises, d’habilitations.
Bien réglés, ils protègent à la fois les données et les personnes. La règle de base est le principe du moindre privilège : donner à chacun les droits dont il a besoin, et pas plus. Et pour protéger vraiment, ils doivent être vérifiés par le serveur à chaque action, pas seulement affichés à l’écran : un point à surveiller dans les outils créés avec l’IA.
Piège fréquent : des droits jamais revus. Au fil des arrivées, des changements de poste et des départs, chacun accumule des accès dont il n’a plus besoin. Les droits doivent suivre la vie de l’équipe, et un départ se traduire tout de suite dans l’outil.
À ne pas confondre avec le droit d’accès prévu par le RGPD : celui-ci permet à toute personne de demander à une organisation quelles données elle détient sur elle, et d’en obtenir une copie.
Exemple
Dans l’outil de suivi des heures supplémentaires, Cécile, gestionnaire de paie, voit les heures de tous les salariés ; chaque manager ne voit que celles de son équipe, et chaque salarié seulement les siennes.
Avec Toolify
Sur Toolify, ce que chacun peut faire dépend de son rôle, Lecteur, Éditeur ou Propriétaire, et retirer l’accès d’une personne prend effet immédiatement.