Un cabinet d'avocats de trois personnes conserve des dossiers aussi sensibles qu'une banque de trois mille employés. Un comptable avec un seul collaborateur envoie des numéros de registre national aussi souvent qu'un hôpital. Le RGPD ne fait pas de distinction selon la taille, et NIS2 regarde le secteur, pas le nombre de bureaux. Pourtant, presque chaque fournisseur vend la gouvernance comme un produit pour les grands clients : une licence séparée, un niveau enterprise, un nombre minimum d'utilisateurs.
Nous trouvons cela à l'envers. Une politique qui s'applique d'elle-même, c'est exactement ce dont une petite organisation a besoin, parce que personne n'y a le temps de tout vérifier à la main. C'est pourquoi le Governance Center fait partie de chaque formule Canvos, dès un seul utilisateur, sans module supplémentaire.
Ce que c'estUn écran, dix onglets, aucune exception
Le Governance Center est l'endroit unique où un administrateur fixe la politique de l'organisation. Pas comme un document dans un dossier, mais comme des règles que la plateforme exécute :
- Politique de partage. Partage externe activé ou non, liens publics avec mot de passe obligatoire et durée maximale, types de fichiers bloqués, et si souhaité l'approbation d'un administrateur pour chaque partage externe.
- Politique e-mail. Limites de pièces jointes par fichier et par message, domaines et types de pièces jointes bloqués, avertissement obligatoire et copie cachée de conformité.
- Classification des données. Des étiquettes sur les fichiers, de Public à Restreint, avec pour chacune ce qui est permis : partage externe, lien public, téléchargement, envoi en pièce jointe, filigrane.
- DLP sur le contenu. Des règles qui ne regardent pas seulement le nom du fichier, mais l'intérieur du document. Les numéros de registre national belges, les IBAN et les numéros de carte sont reconnus avec leur chiffre de contrôle, donc une suite de chiffres fortuite ne déclenche pas de fausse alerte. Aussi dans docx, xlsx, pptx et pdf.
- Rétention. Corbeille, versions de fichiers, e-mail, chat, journal d'audit et utilisateurs supprimés, chacun avec sa propre durée. Un worker l'exécute, chaque heure.
- Conservation légale. Un legal hold sur un fichier : plus moyen de le modifier, de le renommer ou de le supprimer, avec le motif.
- Approbations, politique mobile, conformité et événements complètent les dix.
Là où ça compteAppliquée, pas seulement enregistrée
Un paramètre qui ne vit que dans une base de données est une intention. La gouvernance commence quand la règle vaut aussi pour ceux qui n'ont jamais vu le paramètre. C'est pourquoi Canvos applique chaque politique à quatre endroits à la fois :
Un exemple. Un collaborateur envoie un export du fichier du personnel dans un dossier partagé. Le fichier s'appelle liste.xlsx, rien d'inquiétant. La règle DLP sur le contenu lit la feuille, trouve deux numéros de registre national valides et bloque l'envoi. Le collaborateur voit pourquoi. L'administrateur reçoit une notification. Et c'est inscrit dans le journal, avec un hachage qui ne peut plus être modifié.
| Chaîne | Action | Quoi | Résultat |
|---|---|---|---|
| #1284 e7c1…9a | upload | liste.xlsx numéro de registre national (2x) | Bloqué |
| #1283 41f0…2d | share | offre-2026-118.pdf externe, en attente de l'administrateur | Approbation |
| #1282 c88a…70 | download | contrat-leasing.pdf Confidentiel, avec filigrane | Autorisé |
| #1281 0d5e…b3 | legal-hold | dossier-2024-031/ conservation légale : procédure en cours | Activé |
| #1280 9b12…f4 | vers concurrent.example domaine bloqué | Bloqué | |
| #1279 77ae…c0 | retention | chat de plus de 365 j 21 salons nettoyés | Exécuté |
PreuveUn journal que vous ne pouvez pas modifier, nous non plus
Chaque événement reçoit un numéro de séquence et un hachage sha256 sur son contenu plus le hachage de la ligne précédente. Qui modifie ou supprime une seule ligne brise la chaîne à partir de ce point, et vous le voyez d'un clic. Chaque jour, la plateforme signe le dernier point de la chaîne avec une clé qui n'existe que pour cela. Un auditeur peut recalculer le tout sans nous croire sur parole.
Les mêmes faits alimentent le rapport de conformité. Pas un questionnaire rempli par quelqu'un, mais un pdf, csv ou xlsx avec ce qui s'est réellement passé : combien d'actions, combien de blocages, quelles règles sont intervenues le plus, si la chaîne est intacte, et quelle politique était en vigueur. Le rapport mensuel arrive de lui-même dans la boîte de qui vous désignez.
- Classification active et appliquée10 / 10
- Règles DLP sur le contenu10 / 10
- Liens publics : mot de passe et expiration10 / 10
- Chaîne d'événements intacte10 / 10
- Nextcloud synchronisé10 / 10
- Rétention configurée et exécutée10 / 10
- Mobile : protection de l'écran0 / 5
- Alertes ou rapport mensuel configurés0 / 5
En comparaisonComment Nextcloud s'y prend
Canvos repose sur Nextcloud, nous suivons donc de près ce que Nextcloud fait lui-même sur ce terrain. En août 2026 est sortie une préversion de Nextcloud Governance : étiquettes de sensibilité, politiques de rétention, legal hold, DLP et un Compliance Manager avec un score. Eric Burger en a écrit une analyse approfondie et honnête (en néerlandais), qui mérite la lecture.
Le point fort de Nextcloud, c'est que tout est dans le noyau : les règles valent pour chaque client. Le legal hold bloque réellement la modification et la suppression. C'est aussi pourquoi nous poussons notre politique de partage et notre rétention dans ce même noyau au lieu de seulement construire par-dessus.
L'analyse est tout aussi claire sur ce qui manque encore. La rétention ne fonctionnait pas sur Nextcloud 34 dans la version testée. Les étiquettes se posent à la main. Un document sous rétention reste modifiable. Il n'y a pas de rétention au niveau d'un dossier d'équipe, ni de liste de destruction avec approbation. Et le point le plus important pour qui lit ceci : Nextcloud Governance est une fonction Enterprise, absente de l'App Store, avec un minimum de cent utilisateurs.
| Volet | Canvos Governance Center | Nextcloud Governance (préversion) |
|---|---|---|
| Disponible pour | chaque formule, dès un utilisateur, inclus | Enterprise, à partir de cent utilisateurs |
| Périmètre | fichiers, e-mail, chat, mobile | fichiers |
| Application | Canvos, Nextcloud, Euro Office, application mobile | dans le noyau Nextcloud, pour tous les clients |
| DLP | nom, type, taille, domaine, et contenu avec registre national, IBAN, numéro de carte, regex personnalisée | présente, non détaillée dans l'analyse |
| Rétention | par organisation, exécutée par un worker, avec essai à blanc d'abord | par document, deux actions ; ne fonctionnait pas encore sur NC34 dans la version testée |
| Legal hold | par fichier, avec motif, bloqué dans Canvos et verrouillé dans Nextcloud | fonctionne, bloque modification et suppression ; côté utilisateur plutôt que côté rôle |
| Approbation | partages externes et détections DLP via une demande à l'administrateur | non décrite |
| Journal | chaîne de hachage, signée chaque jour, export CSV, JSON, CEF | non décrit |
| Rapport et score | score sur des faits, rapport pdf, csv, xlsx, mensuel par e-mail | Compliance Manager avec score, détails inconnus |
Colonne Nextcloud basée sur l'analyse de la préversion 1.0.1 (août 2026). Nextcloud a annoncé des améliorations pour les prochaines versions.
Le choixPar défaut, dès un utilisateur
Nous aurions pu placer la gouvernance dans un niveau séparé. C'est ce à quoi le marché est habitué, et c'est une façon simple de gonfler un prix. Nous ne le faisons pas, pour une raison simple : les organisations qui courent le plus de risques sont précisément celles qui n'achèteront jamais une licence enterprise. Un notaire, un cabinet médical, un bureau d'architectes. Ils n'ont pas de responsable conformité. Ils ont besoin d'une plateforme qui connaît les règles.
La gouvernance n'est pas un luxe réservé aux grands. C'est la base pour qui traite sérieusement les données d'autrui. Chez nous, cette base est tout simplement comprise.