10110010011101001011001101101110101018200.devFrom Enterprise.Systems
Tous les documents juridiques

Politique de confidentialité

Date d'entrée en vigueur: 2026-09-13

Ceci est une traduction de courtoisie. La version en langue anglaise de ce document constitue le texte faisant foi et juridiquement contraignant ; en cas de divergence, la version anglaise prévaut.

En langage clair

  • Nous traitons les métadonnées et les autorisations provenant des sources que votre organisation connecte, au moyen des portées en lecture seule que vous avez approuvées — jamais le contenu de vos fichiers. Nous ne modifions rien dans ces sources sauf si vous activez la Correction automatique. Nous ne vendons pas de données et nous n'entraînons pas de modèles d'IA sur celles-ci.
  • Les données de compte sont conservées jusqu'à ce que vous supprimiez votre compte ; les conclusions et les instantanés d'autorisations sont conservés 24 mois par défaut (votre organisation peut configurer ce paramètre) ; les journaux opérationnels sont conservés 90 jours.
  • Vous pouvez exporter ou supprimer vos données vous-même depuis les Paramètres — aucun ticket d'assistance nécessaire.
  • Cinq sous-traitants ultérieurs : Anthropic (assistant IA et résumés), Resend (e-mail), PayPal (facturation), RunPod (hébergement), Cloudflare (périphérie réseau).
  • Les droits au titre du GDPR et du CCPA s'appliquent ; contactez [email protected].

1. Qui nous sommes et ce que couvre la présente politique

La présente politique explique comment Enterprise.Systems (« nous ») traite les données à caractère personnel sur 8200.dev. Pour les données de compte et de site web, nous sommes le responsable du traitement. Pour les données contenues dans les sources que votre organisation connecte (« Données de source du Client »), votre organisation est le responsable du traitement et nous en sommes le sous-traitant au titre du Data Processing Agreement — les propres avis de confidentialité de votre organisation régissent ces données.

2. Données que nous traitons

Nous traitons les catégories suivantes :

  • Données de compte — adresse e-mail, nom, hachage du mot de passe (scrypt ; nous ne stockons jamais le mot de passe lui-même), nom de l'organisation, rôle et paramètres régionaux ; si vous les utilisez, votre secret de second facteur (TOTP), stocké chiffré, et un enregistrement de vos sessions de connexion (heure, adresse IP et navigateur).
  • Données Sources du Client — métadonnées et informations d'autorisation provenant des sources connectées, obtenues en lecture seule via les portées OAuth que vous approuvez : noms et identifiants des ressources, paramètres de partage, octrois d'autorisations et identités des principaux détenant un accès (personnes, comptes de service et agents IA). Nous ne lisons ni ne stockons le contenu de vos fichiers.
  • Constatations — les constatations de sécurité, explications et éléments de preuve que la plateforme génère pour votre organisation.
  • Données d'utilisation et de journalisation — adresse IP, agent utilisateur, horodatages et une piste d'audit en ajout seul des actions effectuées sur la plateforme.
  • Cookies — un petit ensemble de cookies internes pour la connexion, la sécurité et vos préférences, ainsi que — uniquement si vous y consentez — un cookie de recommandation partenaire ; la liste complète figure à la section 15. Nous n'utilisons aucun cookie de publicité, d'analyse ou de suivi intersites.

3. Comment nous utilisons les données

Nous utilisons les données pour fournir et sécuriser le service : énumérer les autorisations, générer les constatations et des explications en langage clair, exécuter les actions de remédiation que vous avez activées si vous avez activé la Remédiation automatique, vous authentifier, envoyer des courriels transactionnels, fournir une assistance et respecter les obligations légales. Nous ne vendons pas de données à caractère personnel, nous n'affichons pas de publicités et nous n'utilisons pas les Données Sources du Client pour entraîner des modèles d'IA.

4. Bases légales (GDPR)

Lorsque le GDPR s'applique, nous nous fondons sur :

  • Exécution d'un contrat (art. 6(1)(b)) — exploitation de votre compte et production des constatations.
  • Intérêts légitimes (art. 6(1)(f)) — sécurisation de la plateforme, prévention des abus et amélioration de la qualité de détection.
  • Consentement (art. 6(1)(a)) — communications facultatives ; révocable à tout moment.
  • Obligation légale (art. 6(1)(c)) — comptabilité, fiscalité et demandes licites.

5. Traitement par IA

Nous utilisons des grands modèles de langage via l'API Anthropic pour trois choses : (a) l'assistant d'assistance intégré au produit, qui reçoit les messages que vous saisissez, exactement tels que vous les saisissez, et, lorsque vous êtes connecté, un bref résumé de compte composé uniquement de faits agrégés (votre forfait, le nombre de sources connectées et leur bon état, votre score et note de posture, le nombre de constatations ouvertes et le nombre de constatations critiques, ainsi que la taille de votre équipe) ; (b) les récits de synthèse pour dirigeants que vous demandez, qui ne reçoivent que des chiffres agrégés : votre score et note de posture, leur tendance sur la période, le nombre de constatations par gravité, votre centile par rapport aux pairs, les noms de forfaits et vos catégories de risque les plus courantes sous forme d'étiquettes de catégories génériques avec un décompte (par exemple « Partage par lien public (lien seul) : 3 ») ; et (c) la traduction de l'interface dans des langues supplémentaires, qui n'envoie que le texte de l'interface. Aucune de ces requêtes ne contient d'identifiant provenant de vos sources connectées : aucun nom de fichier, de dossier ou de lecteur, aucun nom d'utilisateur ou de compte, aucune adresse électronique, aucun chemin d'accès, aucun identifiant de compte, ni le nom de votre organisation. Nous n'envoyons jamais le contenu des fichiers ni les identifiants d'accès. En vertu des conditions commerciales d'Anthropic, les données soumises via l'API ne sont pas utilisées pour entraîner les modèles d'Anthropic.

6. Sous-traitants ultérieurs et partage

Nous ne partageons de données à caractère personnel qu'avec les sous-traitants ultérieurs ci-dessous, avec des conseillers professionnels soumis à la confidentialité, ou lorsque la loi l'exige :

  • Anthropic (États-Unis) — l'assistant d'assistance IA, les récits de synthèse pour dirigeants et la traduction de l'interface.
  • Cloudflare (mondial) — CDN, terminaison TLS et protection contre les attaques DDoS.
  • RunPod (États-Unis/UE) — infrastructure cloud hébergeant la plateforme.
  • Resend (États-Unis) — acheminement des courriels transactionnels.
  • PayPal (États-Unis) — facturation des abonnements et traitement des paiements.

Nous mettons cette liste à jour ici ; les organisations disposant d'un DPA reçoivent un préavis des ajouts conformément au DPA.

7. Conservation

Nous ne conservons les données que pendant la durée nécessaire :

  • Données de compte — pendant toute la durée de vie de votre compte. La suppression du compte est assortie d'un délai de grâce de 7 jours, à l'issue duquel les données sont définitivement purgées.
  • Constatations et instantanés d'autorisations — 24 mois par défaut, ou la période configurée par votre organisation.
  • Journaux opérationnels et d'audit — 90 jours.
  • La suppression de votre compte entraîne également la suppression des organisations dont vous êtes l'unique propriétaire, y compris leurs connecteurs (les identifiants stockés sont détruits immédiatement), instantanés et constatations.

8. Vos droits

En vertu du GDPR et de lois similaires, vous disposez du droit d'accès, de rectification, d'effacement, de portabilité, de limitation du traitement et d'opposition, ainsi que du droit de ne pas faire l'objet de décisions exclusivement automatisées produisant des effets juridiques (la plateforme n'en prend aucune à votre égard). L'exportation et l'effacement sont en libre-service : Paramètres → Exporter mes données / Supprimer mon compte. Pour toute autre demande, écrivez à [email protected] — nous répondons dans un délai de 30 jours. Vous pouvez également déposer une réclamation auprès de votre autorité de contrôle.

9. Transferts internationaux

Nous sommes établis en Israël, qui bénéficie d'une décision d'adéquation de l'UE ; l'infrastructure fonctionne dans les régions énumérées sous Sous-traitants ultérieurs. Lorsque des données à caractère personnel sont transférées depuis l'EEE/le Royaume-Uni vers des pays ne bénéficiant pas d'une décision d'adéquation, nous nous appuyons sur les Clauses Contractuelles Types (SCC) de la Commission européenne et sur des garanties équivalentes au Royaume-Uni, complétées par des mesures techniques supplémentaires (chiffrement en transit et au repos).

10. Californie (CCPA/CPRA)

Nous ne vendons ni ne partageons de renseignements personnels au sens du CCPA/CPRA, et nous ne l'avons pas fait au cours des 12 mois précédents. Les résidents de Californie disposent des droits de savoir, de corriger, de supprimer et de ne pas subir de discrimination pour l'exercice de ces droits — utilisez les outils en libre-service dans les Paramètres ou [email protected].

11. Sécurité

Les données sont chiffrées en transit (TLS) et les identifiants stockés sont chiffrés au repos (AES-256-GCM). L'accès de surveillance à vos sources est en lecture seule et selon le principe du moindre privilège ; l'accès en écriture n'existe que si vous activez l'Auto-remédiation et l'accordez séparément, et vous pouvez le révoquer à tout moment. Les mots de passe ne sont stockés que sous forme de hachages scrypt salés. Chaque action sur la plateforme est inscrite dans un journal d'audit en ajout seul. Nous notifions les organisations concernées des violations de données à caractère personnel sans retard injustifié, conformément aux articles 33 à 34 du GDPR.

12. Enfants

La plateforme est un service B2B et ne s'adresse pas aux enfants. Nous ne traitons pas sciemment les données de toute personne de moins de 16 ans en tant que titulaire de compte.

13. Modifications de la présente politique

Nous publions les modifications ici et mettons à jour la date d'entrée en vigueur en haut de cette page ; une modification prend effet à cette date.

14. Services API Google

L'utilisation et le transfert par 8200.dev des informations reçues des API Google vers toute autre application se conforment à la Google API Services User Data Policy, y compris aux exigences d'Utilisation Limitée (Limited Use).

L'utilisation des données utilisateur brutes ou dérivées reçues des API Workspace se conformera à la Google User Data Policy, y compris aux exigences d'Utilisation Limitée (Limited Use).

Nous n'utilisons aucune donnée utilisateur Google Workspace, brute ou dérivée, pour développer, améliorer ou entraîner des modèles généralisés d'intelligence artificielle ou d'apprentissage automatique, et nous ne transférons pas ces données à des outils ou services d'IA ou d'apprentissage automatique tiers à des fins d'entraînement. L'analyse par grand modèle de langage sur la plateforme (via l'API Anthropic) sert uniquement à l'inférence, et selon les conditions commerciales d'Anthropic, les données soumises via l'API ne sont jamais utilisées pour entraîner les modèles d'Anthropic.

15. Cookies

Nous ne déposons que les cookies internes ci-dessous. Aucun n'est utilisé à des fins publicitaires, d'analyse ou de suivi sur d'autres sites. Tous sont strictement nécessaires ou mémorisent un choix que vous avez effectué — à l'exception de es8200_ref, qui n'est déposé qu'avec votre consentement.

  • authjs.session-token — vous maintient connecté ; expire à votre déconnexion ou après 30 jours d'inactivité.
  • authjs.csrf-token et authjs.callback-url — protègent le formulaire de connexion et vous ramènent à la page d'origine ; ils durent le temps de la session du navigateur.
  • authjs.pkce.code_verifier, authjs.state et authjs.nonce — protègent une connexion Google jusqu'à son aboutissement ; 15 minutes.
  • mfa_trust — mémorise un appareil que vous avez choisi de considérer comme fiable après une vérification par second facteur ; 30 jours ; déposé uniquement si vous le choisissez.
  • active_org — mémorise laquelle de vos organisations vous consultez ; 1 an.
  • NEXT_LOCALE — mémorise votre langue ; 1 an.
  • es8200_plan — mémorise le forfait que vous avez sélectionné sur la page des tarifs afin que l'inscription puisse vous diriger vers le paiement ; 24 heures.
  • es8200_ref — catégorie « Recommandation partenaire », facultatif : déposé uniquement si vous l'acceptez dans la bannière affichée lorsque vous arrivez via le lien d'un partenaire. Il enregistre le code de recommandation afin que le partenaire perçoive sa commission si vous vous abonnez ; 90 jours.

En production, les cookies de connexion portent le préfixe __Secure- et sont HttpOnly et Secure. Votre choix de thème clair ou sombre est conservé dans le stockage local de votre navigateur, et non dans un cookie, et ne nous est jamais transmis. Vous pouvez supprimer les cookies dans votre navigateur à tout moment ; sans les cookies de connexion, vous ne pouvez pas rester connecté.

16. Contact et délégué à la protection des données

Pour l'assistance produit et les demandes générales, contactez [email protected]. Contact pour la confidentialité et la protection des données (y compris pour la fonction de DPO) : [email protected].