Le cloisonnement se joue sur chaque requête.
Sur 277 modèles, une seule requête écrite hors du filtre global suffit à faire fuiter les données d'une organisation vers une autre. Le discriminant d'organisation est donc appliqué globalement, pas table par table, et couvert par des tests dédiés au cloisonnement — c'est le genre de faute qui ne se voit pas en recette et se découvre chez le client.