CydentiCydenti
Glossaire NHI

Qu'est-ce que le RGPD ?

Le Règlement général sur la protection des données (RGPD, UE 2016/679) est le texte fondateur de la protection des données personnelles au sein de l'Union européenne. Il encadre la collecte, le traitement, le stockage et le transfert des données personnelles des résidents européens, et s'applique à toute organisation traitant ces données, où qu'elle soit établie. Il consacre des principes tels que la base légale du traitement, la minimisation des données, la limitation des finalités et le droit à l'effacement. Le RGPD impose aux organisations de mettre en œuvre des « mesures techniques et organisationnelles appropriées » pour protéger les données personnelles, et de notifier toute violation qualifiée à l'autorité de contrôle sous 72 heures. Le non-respect du RGPD expose à des amendes pouvant atteindre 20 millions d'euros ou 4 % du chiffre d'affaires mondial annuel, le montant le plus élevé étant retenu.

Pourquoi c'est important

Les obligations du RGPD en matière de notification de violation et de « mesures techniques appropriées » s'appliquent tout autant lorsque des données personnelles sont exposées via un compte de service compromis ou une clé API que lors d'une erreur humaine — mais les identités non humaines sont souvent le maillon le plus faible. Une clé API oubliée disposant d'un accès en lecture à une base clients, un bot d'automatisation sur-privilégié, ou un token OAuth dormant issu d'une intégration désactivée peuvent exposer des données personnelles aussi efficacement qu'un compte employé compromis par phishing — et souvent plus longtemps, car ces identifiants sont rarement surveillés ou rotés. Les recherches OWASP NHI Top 10 (2025) montrent que 80 % des compromissions d'identité impliquent une identité non humaine, et avec des organisations exploitant typiquement plus de 2 000 identités non humaines pour 100 collaborateurs, la surface d'attaque d'une violation notifiable au titre du RGPD se concentre précisément sur les identifiants que la plupart des programmes de sécurité n'inventorient pas. Quand une violation remonte à un compte de service orphelin, le régulateur demande toujours pourquoi les « mesures appropriées » ne l'ont pas détecté.

Comment Cydenti vous aide

Cydenti aide les organisations à combler l'angle mort qui transforme une clé API oubliée ou un compte de service orphelin en incident notifiable au titre du RGPD. En inventoriant les identités non humaines, en cartographiant les données et systèmes que chacune peut atteindre, et en signalant les identifiants obsolètes, sur-privilégiés ou orphelins avant qu'ils ne soient exploités, Cydenti donne aux équipes sécurité et conformité un moyen concret de démontrer des « mesures techniques et organisationnelles appropriées » sur les identités machine ayant accès aux données personnelles. Cette traçabilité facilite aussi une qualification plus rapide et précise en cas d'incident réel — un enjeu majeur face au délai de notification de 72 heures.

Explorer →

Questions fréquentes

Une clé API compromise peut-elle constituer une violation au sens du RGPD ?

Oui. Si une clé API ou un compte de service donne accès à des données personnelles et qu'il est exposé ou détourné, cela constitue une violation de données personnelles au sens du RGPD, déclenchant la même obligation de notification sous 72 heures qu'une violation causée par une erreur humaine ou un mot de passe volé.

Le RGPD exige-t-il de surveiller les comptes de service ?

Le RGPD ne nomme pas explicitement les comptes de service, mais son exigence de « mesures techniques et organisationnelles appropriées » pour protéger les données personnelles est généralement interprétée comme incluant le contrôle et la surveillance de tout identifiant — humain ou machine — capable d'accéder à ces données, clés API et comptes de service compris.

Prêt à sécuriser votre avenir ?

Découvrez les identités machines que vous ignoriez posséder — en 27 minutes, gratuitement.

L’application de NIS2 commence le 1er octobre 2026. L’Audit Flash livre votre photographie complète d’exposition NHI — comptes de service, identifiants orphelins, autorisations OAuth, agents IA — avec un premier rapport en 3 heures. Sans engagement.

Sans engagement · Données hébergées en France · Réponse sous 24h

Qu'est-ce que le RGPD ? | Cydenti