Aller au contenu
Administrateur5 min de lecture

Journaux d’audit et traçabilité

Retrouvez qui a fait quoi, quand et depuis quelle adresse — et exportez la preuve.

Sommaire de l’article

Filtrer le journal : période, utilisateur, action, adresse IP

L’écran Journaux d’audit porte le sous-titre « Traçabilité des actions effectuées sur la base de données. ». Il enregistre les créations, les modifications et les suppressions faites dans la plateforme, avec pour chacune la date et l’heure, l’auteur, la nature de l’action et l’adresse IP depuis laquelle elle a été effectuée. C’est l’écran que vous ouvrez quand une donnée a disparu, quand un droit a changé sans explication, ou quand vous devez produire un élément de preuve interne.

AdministrationJournaux d’audit

Les filtres ne s’appliquent pas au fil de la frappe : vous les composez, puis vous cliquez sur Rechercher. Tant que vous n’avez pas cliqué, la liste affichée reste celle de la recherche précédente.

Retrouver qui a supprimé une donnée

  1. Ouvrez AdministrationJournaux d’audit.

    La liste s’affiche d’emblée, les actions les plus récentes en premier.

  2. Bornez la période avec Du et Au.

    Ces deux champs attendent une date et une heure. Resserrez-les autour du créneau suspect : c’est le filtre qui réduit le plus efficacement le bruit.

  3. Sélectionnez un auteur dans la liste Utilisateur.

    La liste ne propose que les utilisateurs ayant réellement généré des entrées dans le journal, pas tout votre annuaire. La valeur par défaut est Tous.

    Chaque choix de la liste affiche le prénom et le nom, suivis de l’identifiant de connexion entre parenthèses. Dans le tableau, ce même identifiant apparaît en petit sous le nom.

  4. Affinez avec Action, Adresse IP ou Recherche libre.

    Le filtre Action est une liste déroulante alimentée par les valeurs réellement présentes dans le journal (Toutes par défaut). Dans Recherche libre, la touche Entrée déclenche la recherche sans passer par le bouton.

  5. Cliquez sur Rechercher.

    La liste et le compteur de pagination se recalculent. Le bouton Réinitialiser (icône d’entonnoir barré) remet tous les filtres à vide et repart de la première page.

  6. Lisez la colonne Description et la colonne Adresse IP.

    Vous obtenez la liste des actions horodatées avec leur auteur et leur origine réseau.

Les filtres de l’écran

Aucun filtre n’est obligatoire : sans critère, vous obtenez l’intégralité du journal encore conservé.

DuDate et heure

Borne basse de la recherche. Les entrées antérieures sont exclues.

Exemple : 13/07/2026 08:00

AuDate et heure

Borne haute de la recherche.

Exemple : 13/07/2026 20:00

UtilisateurListe déroulante

Restreint la recherche à un auteur. Seuls les utilisateurs présents dans le journal sont proposés. Valeur par défaut : Tous.

Exemple : Marc Guillon

ActionListe déroulante

Nature de l’opération, telle qu’elle a été enregistrée. Valeur par défaut : Toutes.

Adresse IPTexte

Recherche partielle sur l’adresse d’origine : saisir un début d’adresse suffit à retrouver toutes les actions venues du même réseau.

Exemple : 92.184.

Recherche libreTexte

Recherche transversale sur l’identifiant de l’auteur, l’action, le type de donnée concernée et l’adresse IP. Elle ne porte pas sur la phrase affichée dans la colonne `Description`.

La recherche libre ne trouve pas les mots de la colonne « Description »

Vous tapez suppression congé — exactement ce que vous lisez à l’écran — et vous obtenez « Aucun journal trouvé pour ces critères. ». La colonne Description est une mise en forme lisible produite à l’affichage ; la recherche, elle, interroge les valeurs telles qu’elles ont été enregistrées au moment de l’action. Utilisez plutôt les listes Utilisateur et Action, ou bornez la période : ce sont les filtres fiables. Réservez la recherche libre à un identifiant de connexion ou à une adresse IP.

Une erreur de chargement ne se confond pas avec un résultat vide

Si l’écran affiche « Échec du chargement des journaux d’audit. » avec un bouton Réessayer, c’est un incident réseau, pas une absence d’entrées. Un vrai résultat vide affiche « Aucun journal trouvé pour ces critères. ». Ne concluez jamais à l’absence de trace sur le premier message.

La pagination se règle en bas de tableau via Lignes par page : 10, 25 (valeur par défaut), 50, 100 ou 200. Le compteur à droite donne le nombre total d’entrées correspondant à vos filtres. Retenez ce total : c’est lui qui conditionne la fiabilité de l’export, comme expliqué plus bas.

Lire la colonne « Description » et son code couleur

Le tableau ne comporte que quatre colonnes : Date, Utilisateur, Description et Adresse IP. La Description est une pastille de couleur portant une phrase courte en français métier — suppression collaborateur, ajout congé, modification contrat — plutôt que des désignations techniques. La couleur vous permet de balayer la page sans lire.

Couleur de la pastilleNature de l’actionCe que cela veut dire
Vertajout …Une donnée a été créée : un collaborateur, un congé, un contrat, une note de frais…
Orangemodification …Une donnée existante a été modifiée.
Rougesuppression …Une donnée a été supprimée. C’est la couleur que vous cherchez lors d’une enquête.
Bleuaudit appareilUne opération liée aux appareils de confiance utilisés pour se connecter.
Les pastilles grises correspondent à des actions dont la nature n’est pas rattachée à ces quatre familles.

Le vocabulaire des descriptions suit les objets que vous manipulez au quotidien : collaborateur, utilisateur, congé, demande de congé, contrat, société, site, filiale, service, fonction, pointage, note de frais, mission, demande de télétravail, demande d’absence, demande d’autorisation, document, document du coffre, session, appareil de confiance, notification.

Une description réduite au seul verbe reste exploitable

Sur certaines entrées, vous lirez suppression sans complément. C’est le repli prévu quand le type de donnée concerné n’a pas encore de traduction métier : la plateforme préfère afficher une information partielle plutôt qu’une ligne vide. La date, l’auteur et l’adresse IP restent, eux, toujours exacts.

Le journal dit qui et quand, pas la valeur avant / après

Une entrée modification contrat vous apprend que Sophie Marchand a modifié un contrat le 13/07 à 14h32 depuis telle adresse. Elle ne vous dit pas quel champ a changé, ni quelle en était la valeur précédente. Pour reconstituer un historique de valeurs, croisez le journal avec l’écran métier concerné : le journal sert à établir la responsabilité et l’horodatage, pas à restaurer une donnée.
Menuiserie Delaunay — 34 salariés, Angers : un congé disparuExemple

Le 15 juillet, une salariée signale que son congé du 3 au 14 août, pourtant accepté, n’apparaît plus dans son solde. Personne au service RH ne reconnaît l’avoir supprimé. L’administrateur ouvre les journaux d’audit pour trancher.

Écran
Administration › Journaux d’audit
Du
10/07/2026 00:00
Au
15/07/2026 23:59
Utilisateur
Tous
Action
Toutes
Lignes par page
100
Bouton
Rechercher

Résultat

Une pastille rouge suppression congé ressort au 13/07/2026 14:32:07, au nom de Sophie Marchand, depuis l’adresse 92.184.104.17. Confrontée à la trace, la gestionnaire confirme avoir supprimé la mauvaise ligne en traitant deux demandes homonymes. Le congé est ressaisi depuis Demander et valider un congé, et l’adresse IP confirme qu’il s’agissait bien du poste de l’agence et non d’un accès extérieur.

Exporter le résultat filtré en CSV

L’icône d’export en haut à droite de l’écran porte l’infobulle Exporter les résultats filtrés (CSV). Elle produit un fichier nommé audit-logs-AAAA-MM-JJ.csv, daté du jour de l’export.

Au-delà de 200 entrées, le fichier exporté ne contient que 25 lignes

L’export ne se limite pas à la page affichée : il rejoue votre recherche et redemande la totalité du résultat. Mais la plateforme refuse toute demande de plus de 200 lignes d’un coup, et retombe alors sur son volume par défaut — 25 lignes. Concrètement : une recherche qui remonte 4 000 entrées produit un fichier de 25 lignes, sans le moindre avertissement. Seules les recherches dont le compteur affiche 200 entrées ou moins s’exportent intégralement. Comptez toujours les lignes du fichier obtenu et comparez-les au compteur de l’écran avant de traiter cet export comme une pièce complète.

Découpez l’extraction pour obtenir un export complet

Tant que ce plafond n’est pas levé, la seule méthode fiable consiste à ramener chaque recherche sous la barre des 200 entrées, puis à exporter autant de fichiers que nécessaire : resserrez Du et Au sur des tranches courtes (une journée, une demi-journée sur les périodes chargées), ou ajoutez un filtre Utilisateur ou Action. Vérifiez le compteur avant chaque export, et recollez les fichiers dans votre tableur.

Les colonnes du fichier exporté

DateDate et heure

Horodatage de l’action, au format universel (fuseau UTC) — et non au format affiché à l’écran.

UticodTexte

Identifiant de connexion de l’auteur de l’action.

UtilisateurTexte

Prénom et nom de l’auteur.

DescriptionTexte

La même phrase que la colonne Description de l’écran, sans la couleur.

IPTexte

Adresse depuis laquelle l’action a été effectuée.

Les horodatages du fichier ne sont pas ceux de l’écran

L’écran affiche les dates dans votre fuseau local ; le fichier CSV les écrit au format universel. Une suppression lue « 13/07/2026 14:32:07 » à l’écran ressort 2026-07-13T12:32:07.000Z dans le fichier en heure d’été. Précisez-le lorsque vous transmettez un export à un tiers, faute de quoi l’écart de deux heures fera douter de la pièce.

Exportez avant que la purge n’efface la période concernée

Les journaux d’audit ne sont pas conservés indéfiniment : une purge automatique s’exécute une fois par jour et supprime les entrées plus anciennes que la durée fixée dans Rétention RGPD, soit 180 jours par défaut. Passé ce délai, la trace n’est pas archivée ailleurs : elle est détruite. Dès qu’un litige, un contrôle ou une procédure disciplinaire s’ouvre, exportez immédiatement la période concernée et conservez le fichier hors de la plateforme. Voir Rétention RGPD.

Pourquoi cet écran est réservé aux administrateurs

Contrairement à la quasi-totalité des écrans de la plateforme, le journal d’audit ne porte aucune notion de site. Chaque entrée retient l’auteur, l’action et l’adresse IP, mais pas l’établissement concerné. Il est donc impossible de n’en montrer qu’une partie à quelqu’un.

Un manager n’aura jamais accès aux journaux d’audit, quel que soit son périmètre

Il ne voit pas l’entrée dans son menu, et un accès direct par l’adresse affiche « Accès réservé aux administrateurs du tenant. ». Ce n’est pas un droit à cocher qu’on aurait oublié : le rôle Manager a été volontairement retiré de cet écran. Comme le journal couvre toute l’entreprise sans distinction d’établissement, l’ouvrir à un manager de site lui donnerait à lire les actions portant sur des sites qui ne le concernent pas. Voir Rôles et périmètre par site.

L’entrée « Journaux d’audit » disparaît du menu selon votre pack

Cet écran, comme la Rétention RGPD, est conditionné au pack Premium : sur un pack inférieur, l’entrée n’apparaît pas dans la barre latérale — vous ne cherchez donc pas un bug ni un problème de droits. Un accès direct par l’adresse affiche le message « Les journaux d’audit avancés nécessitent un pack Standard ou supérieur. ». Notez que ce message est plus permissif que le comportement réel : fiez-vous à la présence de l’entrée dans le menu, et à Packs et modules optionnels pour arbitrer.

Auditez régulièrement les changements de droits

L’écran Gestion des Droits d’Accès permet au rôle Administrateur de s’octroyer lui-même n’importe quel droit. C’est un risque d’élévation de privilèges que rien ne bloque en amont — la seule contre-mesure est la trace. Filtrez périodiquement le journal sur vos comptes administrateurs et vérifiez que chaque modification utilisateur correspond à une décision connue. Corollaire immédiat : limitez le nombre de comptes administrateurs, puisque chacun peut tout faire et que seul le journal permet de le savoir après coup. Voir Comptes, rôles et droits d’accès par site.
Un administrateur peut-il effacer une ligne du journal pour couvrir une action ?
L’écran ne propose aucune suppression : il ne comporte que des filtres, une pagination et un export. Les entrées ne disparaissent que par la purge automatique quotidienne, réglée dans Rétention RGPD. En revanche, un administrateur peut raccourcir cette durée de conservation — c’est pourquoi toute modification de la politique de rétention est elle-même horodatée, l’écran affichant en pied de page « Dernière mise à jour : <date> par <utilisateur> ».
Puis-je remonter au-delà de deux ans ?
Non. La durée de conservation des journaux d’audit est plafonnée à 730 jours, soit deux ans, et ne descend pas sous 30 jours. Au-delà de ce plafond, seul un export CSV conservé de votre côté fait foi.
Le journal enregistre-t-il aussi les connexions et les échecs de connexion ?
L’écran retrace les créations, modifications et suppressions de données, ainsi que les opérations sur les sessions et les appareils de confiance. Pour tout ce qui touche à l’authentification elle-même, reportez-vous à Sécurité des comptes.
Que valent ces traces face à un salarié qui les conteste ?
Elles constituent un élément de preuve interne : action datée à la seconde, auteur identifié, adresse IP d’origine. Leur force tient à leur intégrité — d’où l’intérêt d’exporter tôt, avant purge, et d’associer le DPO ou le conseil de l’entreprise dès l’ouverture d’un litige. Rappelez-vous que votre entreprise est responsable de traitement : ces arbitrages vous appartiennent.

Les autres journaux du produit

Les Journaux d’audit ne sont pas la seule trace du produit. Trois autres écrans conservent un historique, chacun sur son propre périmètre, avec ses propres droits. Savoir lequel ouvrir vous évite de chercher au mauvais endroit.

JournalOù le trouverCe qu’il contientQui y accède
Dérogations managerConformité des repos, section Dérogations managerLes forçages du repos légal ou du plafond d’heures lors d’une prise de créneau ou d’un échange : la règle enfreinte (Repos quotidien, Repos hebdo, Plafond heures), la valeur mesurée face au seuil, et le motif saisi par le manager. Les 100 plus récentes seulement, les plus récentes d’abord.Administrateur et RH
Historique IAHistorique IAToutes les questions posées à l’assistant documentaire, avec la réponse complète, les sources citées (page et score de pertinence), les jetons consommés, la latence et l’avis donné.Administrateur
Positions GPSSuivi positions, mode HistoriqueLes positions capturées lors des pointages depuis l’application mobile, sur les 7 derniers jours par défaut. Les marqueurs rouges signalent les pointages hors du périmètre autorisé du site.Administrateur et manager

Chacun de ces journaux a sa propre durée de conservation

Ils ne suivent pas les 180 jours des journaux d’audit. L’Historique IA est purgé au bout de 90 jours par défaut, une durée que vous réglez dans Rétention RGPD. Les positions GPS, elles, n’y disposent d’aucun réglage : leur conservation n’est pas à votre main. Un litige portant sur un pointage géolocalisé de l’an dernier ne se documente donc pas depuis Suivi positions — l’écran s’ouvre sur les 7 derniers jours et ne montrera jamais que ce qui subsiste. Vérifiez les durées dans Rétention RGPD avant de compter sur une trace.

Une carte « Temps réel » vide n’est pas une panne, et ne se contourne pas

Le mode Temps réel du Suivi positions n’affiche que les salariés à la fois pointés et ayant consenti au suivi. L’écran l’écrit noir sur blanc : « Un salarié n’ayant pas donné (ou ayant retiré) son consentement n’apparaît pas. » Ce n’est ni un réglage à forcer ni un droit à ouvrir : c’est une obligation légale. Voir Pointage géolocalisé.

Votre routine de traçabilité

0/7