Politique d'autorisation Dernière mise à jour : 18 août 2026Des questions ? Contactez DeskGate

Le consentement n'est pas la même chose que l'autorisation.

Base juridique explique pourquoi des données personnelles peuvent être traitées. Transparence explique le processus aux personnes concernées. autorisation technique Ces contrôles déterminent quel administrateur ou technicien peut utiliser une fonctionnalité DeskGate. Ces exigences sont complémentaires et ne remplacent pas l'une l'autre.

Dans le cadre des relations de travail, le consentement peut être invalidé si son refus risque d'entraîner un préjudice ou s'il ne peut être retiré librement. Il appartient au client de déterminer le fondement juridique applicable en matière de protection de la vie privée, d'emploi, de communications, de surveillance et de conventions collectives. DeskGate ne se charge pas de cette détermination.

Consentement valable lorsqu'il est utilisé

La demande de consentement doit être distincte des conditions sans rapport avec le traitement, rédigée en langage clair, précise quant à la finalité et aux données concernées, et reposer sur un choix éclairé. Il convient de consigner la date et le mode d'obtention du consentement, ainsi que la notice d'information applicable. Il est impératif de prévoir une procédure de retrait aussi simple que la formulation du consentement initial et d'interrompre tout traitement fondé sur le consentement dès son retrait, sauf si un autre fondement juridique s'applique.

Autorisation de l'administrateur

Attribuez des comptes nommés et des rôles avec le minimum de privilèges. Ne partagez pas les identifiants et n'autorisez pas les techniciens à utiliser des fonctionnalités simplement parce que l'interface les rend disponibles. Examinez régulièrement les limites de l'entreprise et du client, le périmètre des appareils, les droits de connexion, l'accès aux preuves, les privilèges d'exportation, les modifications de politique et l'autorisation de déploiement.

attentes en matière de support à distance

Informez les utilisateurs des conditions d'accès interactif, des actions autorisées pour le technicien et de l'enregistrement ou du compte rendu de la session. Utilisez une validation visible lorsque la politique ou la loi l'exige. L'accès sans surveillance doit reposer sur un besoin opérationnel documenté, des contrôles renforcés, un nombre limité de techniciens, un périmètre d'accès clairement défini et un examen périodique.

Révocation et changement de rôle

Supprimez immédiatement les accès en cas de changement d'emploi, de responsabilités, d'affectation de client ou de besoins d'assistance. Désactivez les comptes inactifs et rétablissez la disponibilité des appareils ou identifiants gérés. La procédure de révocation doit couvrir les sessions actives, les packages d'installation, les enregistrements exportés, l'accès aux API ou aux bases de données, les copies locales et les obligations de confidentialité continues.

Responsabilité du client

Il incombe aux clients de fournir les notifications, d'obtenir un consentement valide lorsque celui-ci est choisi et légalement approprié, de documenter les fondements juridiques alternatifs, de configurer les autorisations, de répondre aux objections ou aux retraits et d'empêcher toute surveillance ou tout accès à distance non autorisé. Les contrôles produits de DeskGate facilitent la mise en œuvre, mais ne peuvent se substituer à l'approbation de la direction, à la communication avec les employés ni à l'analyse juridique.

Contactez DeskGate

Enregistrements d'autorisation et tests de contrôle

Tenez un registre des autorisations recensant chaque utilisateur, employeur ou client privilégié, son rôle, les entreprises et groupes autorisés, les fonctions approuvées, le responsable de l'approbation, la date d'entrée en vigueur, la date de révision et la date de révocation. Les fonctionnalités à fort impact, telles que l'accès masqué ou sans surveillance, l'enregistrement des frappes au clavier, la collecte de fichiers, les commandes, les scripts, le déploiement de logiciels, les exportations, le blocage et les restrictions USB, doivent faire l'objet d'une analyse distincte et ne pas être intégrées à un rôle d'administrateur générique.

Les autorisations de test doivent être effectuées avec des comptes représentatifs. Un responsable ne doit pas recevoir automatiquement de droits d'assistance technique, et un technicien d'assistance ne doit pas recevoir automatiquement les données relatives aux effectifs ni les rapports clients. Les fournisseurs de services doivent maintenir la séparation des environnements clients et vérifier l'identité du client et du périphérique avant toute connexion. L'accès temporaire doit expirer automatiquement lorsque cela est possible, ou être supprimé immédiatement après la tâche.

Si le consentement est requis, conservez-en le texte, la langue, la version, l'horodatage, la méthode, l'identité et l'historique de retrait. Ne conditionnez pas un avantage sans lien avec le traitement à une surveillance facultative. Si le traitement se poursuit après le retrait sur une autre base légale, expliquez cette base et sa portée au lieu de prétendre que le retrait est sans effet. Les plaintes et objections doivent être soumises à un examinateur impartial. Des audits réguliers doivent comparer les dossiers d'approbation, les rôles des produits, l'utilisation réelle, les rapports d'assistance, les départs, les mutations et les affectations clients.

L'autorisation doit rester compréhensible tant pour la personne qui l'accorde que pour le technicien qui l'utilise. Évitez les formulations vagues telles que « accès complet » sans explications détaillées concernant le contrôle de l'écran, les fichiers, les commandes, les scripts, le déploiement, l'enregistrement ou le fonctionnement sans surveillance. Confirmez le renouvellement de l'autorisation lorsque l'objectif, le propriétaire de l'appareil, la relation client ou le périmètre technique évoluent de manière significative.