/
/

Comment parler de la responsabilité des sauvegardes Google Workspace avec vos clients

par Team Ninja
How to Talk to Clients About Google Workspace Backup Responsibility blog banner image

Points clés

  • Comprendre le modèle de responsabilité partagée : Google sécurise l’infrastructure et la disponibilité de Workspace ; le client, lui, doit protéger ses propres données, ce qui inclut la restauration après une suppression accidentelle, un ransomware ou un manquement à la conformité.
  • Connaître les limites de restauration de Google : les fichiers et e-mails supprimés restent récupérables pendant 30 jours au maximum, auxquels s’ajoute une fenêtre de restauration de 25 jours réservée à l’administrateur ; un compte utilisateur supprimé ne peut être rétabli que dans les 20 jours, après quoi les données sont définitivement perdues.
  • Google Vault n’est pas une solution de sauvegarde : Vault prend en charge la conservation, la mise en suspens juridique et l’eDiscovery, mais il ne peut pas restaurer directement les données dans Gmail ou Drive d’un utilisateur, et sa configuration exige une licence distincte.
  • Exprimer le risque en termes métier : appuyez-vous sur des situations concrètes, comme les fichiers supprimés par un collaborateur sur le départ ou une attaque par ransomware sur Drive, pour que les clients perçoivent les risques réels de conformité, d’interruption d’activité et d’atteinte à la réputation.
  • En faire un échange continu : revenez régulièrement sur la question de la responsabilité en matière de sauvegarde lors des rapports trimestriels d’activité, des revues de gouvernance et via une reconnaissance écrite du client, plutôt que d’en faire une discussion unique.

Beaucoup de clients partent du principe que Google Workspace protège automatiquement toutes leurs données contre tous les risques, mais ce n’est pas forcément le cas. Dans les faits, Google applique un modèle de responsabilité partagée : le fournisseur de services et le client doivent chacun assumer leur part dans la protection des données.

Pour les MSP, aborder le sujet de la sauvegarde de Google Workspace avec les clients est indispensable. Ces échanges leur font prendre conscience qu’ils ont besoin d’une solution de sauvegarde. Sans elle, ils risquent de ne plus pouvoir récupérer des conversations ou des fichiers supprimés au-delà d’un certain délai, et de rencontrer des difficultés à satisfaire aux exigences réglementaires.

Montrez à vos clients qu’une sauvegarde SaaS renforce la responsabilité partagée des données.

Démarrez un essai gratuit de 14 jours de NinjaOne SaaS Backup

Comment aborder la responsabilité des sauvegardes Google avec vos clients

📌 Prérequis :

  • Vous devez connaître les limites de conservation et les options de restauration de Google Workspace.
  • Vous devez comprendre les facteurs de conformité (HIPAA, RGPD (règlement général sur la protection des données), SOC 2, réglementations locales).
  • Vous devez préparer des supports destinés aux clients qui expliquent la responsabilité partagée.
  • Vous devez avoir accès à une plateforme de sauvegarde ou à des recommandations de services.

🎥 Notre vidéo « Comment parler de la responsabilité des sauvegardes Google Workspace avec vos clients » détaille les six étapes. Cliquez sur le lien ci-dessus pour disposer d’une référence visuelle concrète.

Étape 1 : commencez par le modèle de responsabilité partagée

Toute votre équipe doit comprendre que la sauvegarde SaaS relève d’une responsabilité partagée, et non uniquement de celle des fournisseurs de services. Chacun doit jouer son rôle, y compris le client.

Pour vous assurer qu’il saisit bien ce qui lui incombe, employez un langage simple pour expliquer le fonctionnement. Google, le fournisseur de services, est responsable de la protection de son infrastructure, ce qui couvre la disponibilité, la sécurité physique de ses serveurs et la résilience face aux sinistres. Le client, de son côté, est responsable de la protection de ses données, ce qui englobe les erreurs des utilisateurs, les suppressions accidentelles, les ransomwares et la conformité.

Étape 2 : mettez en évidence les limites de la protection native de Google

Les fenêtres de restauration natives de Google sont plus courtes et plus fragmentées que ne l’imaginent la plupart des clients. Les messages Gmail et les fichiers Drive supprimés restent dans la corbeille pendant 30 jours au maximum et l’utilisateur peut les restaurer lui-même durant cette période. Ensuite, un administrateur Workspace dispose de 25 jours supplémentaires pour les récupérer depuis la console d’administration, sans garantie de succès.

Les comptes utilisateurs supprimés, par exemple celui d’un collaborateur qui quitte l’entreprise, sont soumis à un délai plus court : l’administrateur ne peut restaurer le compte et ses données que pendant 20 jours après la suppression. Passé ce délai, ni Google Workspace ni Google Vault ne peuvent les récupérer. Google Vault, lorsqu’il fait l’objet d’une licence, prolonge la conservation à des fins de recherche et d’eDiscovery, mais il conserve les données pour répondre aux besoins de conformité : il ne les restaure pas directement dans Gmail ou Drive d’un utilisateur.

Étape 3 : présentez la sauvegarde sous l’angle du risque métier

Une perte de données peut entraîner de nombreux problèmes pour l’entreprise, et vos clients doivent en avoir conscience. Pour l’expliquer, appuyez-vous sur des situations réalistes et parlantes. Par exemple : que se passe-t-il si quelqu’un supprime un dossier partagé rempli de fichiers importants avant son départ, ou si un ransomware rend Drive inaccessible à tous les utilisateurs ? Et si vous découvrez, en pleine mission d’audit, que des e-mails manquent ?

Ces scénarios exposent à des interruptions d’activité ou à des amendes pour non-conformité. Plus grave encore, ils peuvent nuire à la réputation de votre entreprise.

Étape 4 : positionnez le MSP comme le garant de la responsabilité

Insistez sur le rôle déterminant du MSP : veiller à ce qu’aucune donnée ne passe entre les mailles du filet. Lors de l’onboarding et des rapports trimestriels d’activité, vous devez remettre aux clients une déclaration écrite et claire des responsabilités pour lever toute ambiguïté.

Vous pouvez également présenter et discuter les solutions de sauvegarde que vous proposez en tant que MSP. Ces solutions ne constituent pas un simple complément, mais une protection essentielle des données de votre client.

Étape 5 : fournissez une boîte à outils de communication

Préparez une fiche explicative d’une page sur la responsabilité des données dans Google Workspace. Elle doit comporter une section FAQ répondant aux questions suivantes :

  • « Google ne sauvegarde-t-il pas déjà tout ? »
  • « Pourquoi Google Vault ne suffit-il pas ? »
  • « Combien coûte l’absence de sauvegardes ? »

Vous pouvez aussi partager des études de cas et expliquer comment l’absence de solution de sauvegarde a conduit à des pertes de données coûteuses chez certains clients.

Étape 6 : intégrez la responsabilité des sauvegardes à votre gouvernance

La sauvegarde des données clients doit être un processus continu, et non une action ponctuelle. Pour y parvenir, prévoyez des points de contrôle sur la responsabilité des sauvegardes dans vos ordres du jour de rapport trimestriel d’activité et documentez la reconnaissance de responsabilité par votre client.

Vous devez également passer régulièrement en revue la couverture de sauvegarde et présenter vos conclusions au client. Mettez en avant les résultats des tests et recommandez des solutions de sauvegarde si de nouvelles lacunes apparaissent.

Tableau récapitulatif des bonnes pratiques liées au modèle de responsabilité partagée de Google

Bonne pratiqueBénéfice apporté
Expliquer la responsabilité partagéeClarifie pour le client ce qui relève de Google et ce qui relève de lui
Souligner les limites nativesDonne des exemples concrets de risques métier ; montre ce qui se produit lorsque le client pousse les options de restauration de Google jusqu’à leurs limites sans solution de sauvegarde de secours
Utiliser des scénarios réelsRend le risque plus tangible pour le client ; donne des exemples concrets de ce qui est en jeu en l’absence de solution de sauvegarde
Positionner le MSP comme un partenaireRenforce la confiance et la responsabilité ; souligne l’importance et la valeur des solutions de sauvegarde fournies par le MSP.
Fournir une boîte à outils de communicationSimplifie les échanges réguliers avec le client et répond souvent aux questions qu’il se pose déjà
Intégrer le sujet à la gouvernanceFavorise la responsabilisation dans le temps et garantit que la solution de sauvegarde reste toujours en place

Idées de points d’automatisation pour gérer la sauvegarde SaaS

  • Programmez des rappels récurrents pour examiner chaque trimestre la couverture de sauvegarde de chaque client.
  • Automatisez la génération de rapports présentant les résultats des tests de restauration.
  • Conservez la « reconnaissance de responsabilité » destinée au client dans NinjaOne Documentation.

Transformez la discussion sur la responsabilité partagée en une véritable stratégie de sauvegarde SaaS.

Découvrez comment NinjaOne protège les données Google Workspace

Idées d’intégration NinjaOne pour appliquer le modèle de responsabilité partagée de Google

NinjaOne peut aider les MSP à mettre en place le modèle de responsabilité partagée de Google en :

  • offrant une couverture de sauvegarde SaaS pour Google Workspace en complément de la sauvegarde des terminaux ;
  • automatisant le reporting sur la réussite des tâches de sauvegarde et la validation des restaurations ;
  • conservant les documents de responsabilité client et les accords signés dans NinjaOne Documentation ;
  • fournissant des visuels prêts à l’emploi pour les rapports trimestriels d’activité, comparant la couverture et les risques non couverts.

Guide de démarrage rapide

Parler de la responsabilité des sauvegardes Google Workspace avec vos clients

Lorsque vous abordez la responsabilité de la sauvegarde de Google Workspace avec vos clients, il est essentiel de clarifier les attentes et de leur faire comprendre leur rôle dans la protection des données. Voici les points clés à couvrir :

  1. Le modèle de responsabilité partagée
    • Expliquer le modèle : selon le modèle de responsabilité partagée de Google, Google sécurise l’infrastructure tandis que les clients restent responsables de leurs données et de leurs contrôles d’accès.
    • Le rôle du client : les clients doivent gérer leurs données, mettre en place des contrôles d’accès adaptés et s’assurer de disposer d’une stratégie de sauvegarde.
  2. Les options de sauvegarde
    • Outils de sauvegarde de Google Workspace : présentez les options de sauvegarde intégrées à Google Workspace, comme les sauvegardes Drive et Vault pour la conservation des e-mails.
    • Solution de sauvegarde unifiée : évoquez des solutions telles que NinjaOne SaaS Backup, qui protège les données Google Workspace avec une restauration rapide, granulaire et en libre-service, depuis la console utilisée pour la sauvegarde des terminaux, le RMM et les mises à jour.
  3. La conformité réglementaire
    • Exigences de conformité : soulignez l’importance des sauvegardes pour la conformité réglementaire, en particulier dans des secteurs comme la santé, la finance et les services juridiques.
    • Politiques de conservation : expliquez comment des politiques de sauvegarde et de conservation bien définies aident à répondre aux exigences de conformité.
  4. Les bonnes pratiques
    • Sauvegardes régulières : insistez sur la nécessité de sauvegardes régulières pour éviter toute perte de données.
    • Tests de restauration : conseillez à vos clients de tester régulièrement leurs sauvegardes afin de s’assurer que les données pourront être restaurées en cas de besoin.
  5. Le plan de communication
    • Documentation claire : fournissez une documentation limpide décrivant les procédures de sauvegarde, les responsabilités et les options de restauration.
    • Points d’étape réguliers : proposez des points réguliers pour revoir les stratégies de sauvegarde et répondre aux éventuelles préoccupations.

En traitant ces différents points, vous aidez vos clients à comprendre leurs responsabilités en matière de sauvegarde et à mettre en place une stratégie solide pour protéger leurs données.

Engagez un échange constructif avec vos clients sur le modèle de responsabilité partagée en SaaS

Il est essentiel de définir des attentes claires en discutant avec vos clients de leur responsabilité en matière de sauvegarde de Google Workspace. Clarifier le modèle de responsabilité partagée contribue à réduire le risque métier pour votre client. Pour cela, expliquez efficacement les limites à l’aide d’exemples concrets et inscrivez la responsabilité dans votre gouvernance.

Liens connexes :

FAQs

Dans le modèle de responsabilité partagée, Google sécurise l’infrastructure de Workspace, mais c’est au client qu’incombe la protection de ses propres données, ce qui comprend la restauration après une suppression accidentelle, un ransomware ou un manquement à la conformité. Le rôle du MSP consiste à expliciter cette répartition dès le départ et à proposer une solution de sauvegarde pour combler cet écart, afin que le client ne se retrouve pas à compter sur une protection que Google n’a jamais assurée.

Au minimum, il doit :

  • indiquer que Google Workspace ne sauvegarde pas les données par défaut,
  • détailler les limites de restauration natives auxquelles le client est soumis,
  • nommer la solution de sauvegarde mise en place (ou mentionner le refus du client d’en adopter une),
  • comporter une signature ou une date de reconnaissance.

Conserver ce document protège les deux parties si un litige portant sur des données perdues survient par la suite.

Appuyez-vous sur les limites de restauration annoncées par Google : les fichiers et e-mails supprimés ne sont récupérables que pendant une courte période, et un compte utilisateur supprimé ne peut plus être rétabli du tout au-delà de 20 jours.

Présenter ce point comme une limite du produit Google, et non comme une erreur de jugement du client, passe généralement mieux qu’une correction frontale.

Oui. Microsoft 365 repose sur le même modèle de responsabilité partagée.

Microsoft sécurise la plateforme, mais la restauration des données supprimées ou corrompues revient au client, avec ses propres limites de conservation. Les MSP qui gèrent les deux environnements doivent prévoir un échange sur la sauvegarde et une solution de sauvegarde pour chaque plateforme.

Le client assume alors le risque, mais uniquement si cette décision est documentée. Un MSP qui dispose d’une trace datée et signée du refus du client, après une explication claire du risque, se trouve dans une position bien plus solide que celui qui s’appuie sur un simple échange verbal dont personne n’a gardé la trace.

You might also like

Prêt à simplifier les aspects les plus complexes de l'informatique et de la sécurité ?