En langage clair
- Nous traitons les métadonnées et les autorisations provenant des sources que votre organisation connecte — en lecture seule, limitées à ce que vous avez approuvé. Nous ne vendons pas de données et nous n'entraînons pas de modèles d'IA dessus.
- Les données de compte sont conservées jusqu'à ce que vous supprimiez votre compte ; les constatations et les instantanés d'autorisations sont conservés 24 mois par défaut (votre organisation peut le configurer) ; les journaux opérationnels sont conservés 90 jours.
- Vous pouvez exporter ou supprimer vos données vous-même depuis les Paramètres — aucun ticket d'assistance n'est nécessaire.
- Cinq sous-traitants ultérieurs : Anthropic (analyse par IA), Cloudflare (CDN), RunPod (hébergement), Resend (courrier électronique, une fois actif), PayPal (facturation).
- Les droits du GDPR et du CCPA s'appliquent ; contactez [email protected].
1. Qui nous sommes et ce que cela couvre
La présente politique explique comment Enterprise.Systems (« nous ») traite les données à caractère personnel sur 8200.dev. Pour les données de compte et de site web, nous sommes le responsable du traitement. Pour les données contenues dans les sources que votre organisation connecte (« Données Sources du Client »), votre organisation est le responsable du traitement et nous en sommes le sous-traitant en vertu de l'Accord de Traitement des Données — les propres avis de confidentialité de votre organisation régissent ces données.
2. Données que nous traitons
Nous traitons les catégories suivantes :
- Données de compte — adresse e-mail, nom, hachage du mot de passe, nom de l'organisation, rôle et paramètres régionaux.
- Données Sources du Client — métadonnées et informations d'autorisation provenant des sources connectées, obtenues en lecture seule via les portées OAuth que vous approuvez : noms et identifiants de ressources, paramètres de partage, octrois d'autorisations, et les identités des principaux disposant d'un accès (personnes, comptes de service et agents d'IA). Nous ne lisons ni ne stockons le contenu de vos fichiers.
- Constatations — les constatations de sécurité, explications et preuves que la plateforme génère pour votre organisation.
- Données d'utilisation et de journalisation — adresse IP, agent utilisateur, horodatages, et une piste d'audit en ajout seul des actions effectuées sur la plateforme.
- Cookies — cookies de session requis pour la connexion. Nous n'utilisons aucun cookie publicitaire ou de suivi inter-sites.
3. Comment nous utilisons les données
Nous utilisons les données pour fournir et sécuriser le service : énumération des permissions, génération de constats et d'explications en langage clair, authentification, envoi de courriers électroniques transactionnels (lorsque la distribution des courriels est active), fourniture de l'assistance et respect des obligations légales. Nous ne vendons pas de données à caractère personnel, nous n'affichons pas de publicités et nous n'utilisons pas les Données Source du Client pour entraîner des modèles d'IA.
4. Bases légales (GDPR)
Lorsque le GDPR s'applique, nous nous fondons sur :
- L'exécution d'un contrat (art. 6(1)(b)) — l'exploitation de votre compte et la production de constats.
- Les intérêts légitimes (art. 6(1)(f)) — la sécurisation de la plateforme, la prévention des abus et l'amélioration de la qualité de détection.
- Le consentement (art. 6(1)(a)) — communications facultatives ; révocable à tout moment.
- L'obligation légale (art. 6(1)(c)) — comptabilité, fiscalité et demandes licites.
5. Traitement par IA
Certaines analyses sont effectuées au moyen de grands modèles de langage via l'API Anthropic. Nous transmettons uniquement les métadonnées nécessaires à l'analyse spécifique. Conformément aux conditions commerciales d'Anthropic, les données soumises via l'API ne sont pas utilisées pour entraîner les modèles d'Anthropic.
6. Sous-traitants ultérieurs et partage
Nous partageons des données à caractère personnel uniquement avec les sous-traitants ultérieurs énumérés ci-dessous, avec des conseillers professionnels soumis à une obligation de confidentialité, ou lorsque la loi l'exige :
- Anthropic (États-Unis) — analyse par IA des métadonnées.
- Cloudflare (mondial) — CDN, terminaison TLS et protection contre les attaques DDoS.
- RunPod (États-Unis/UE) — infrastructure cloud hébergeant la plateforme.
- Resend (États-Unis) — distribution de courriers électroniques transactionnels, une fois les fonctionnalités de courriel actives.
- PayPal (États-Unis) — facturation des abonnements et traitement des paiements.
Nous mettons cette liste à jour ici ; les organisations disposant d'un DPA reçoivent une notification préalable des ajouts conformément au DPA.
7. Conservation
Nous ne conservons pas les données plus longtemps que nécessaire :
- Données de compte — pendant toute la durée de vie de votre compte. La suppression du compte est assortie d'un délai de grâce de 7 jours, à l'issue duquel les données sont définitivement purgées.
- Constats et instantanés de permissions — 24 mois par défaut, ou la période configurée par votre organisation.
- Journaux opérationnels et d'audit — 90 jours.
- La suppression de votre compte entraîne également la suppression des organisations dont vous êtes l'unique propriétaire, y compris leurs connecteurs (les identifiants stockés sont détruits immédiatement), instantanés et constats.
8. Vos droits
En vertu du GDPR et de lois similaires, vous disposez du droit d'accès, de rectification, d'effacement, de portabilité, de limitation du traitement et d'opposition, ainsi que du droit de ne pas faire l'objet de décisions exclusivement automatisées produisant des effets juridiques (la plateforme n'en prend aucune à votre égard). L'exportation et l'effacement sont en libre-service : Paramètres → Exporter mes données / Supprimer mon compte. Pour toute autre demande, écrivez à [email protected] — nous répondons dans un délai de 30 jours. Vous pouvez également introduire une réclamation auprès de votre autorité de contrôle.
9. Transferts internationaux
Nous sommes établis en Israël, qui bénéficie d'une décision d'adéquation de l'UE ; l'infrastructure fonctionne dans les régions énumérées sous Sous-traitants ultérieurs. Lorsque des données à caractère personnel sont transférées depuis l'EEE/le Royaume-Uni vers des pays ne bénéficiant pas d'une adéquation, nous nous fondons sur les Clauses Contractuelles Types (SCC) de la Commission européenne et sur des garanties équivalentes du Royaume-Uni, ainsi que sur des mesures techniques supplémentaires (chiffrement en transit et au repos).
10. Californie (CCPA/CPRA)
Nous ne vendons ni ne partageons de renseignements personnels au sens du CCPA/CPRA, et nous ne l'avons pas fait au cours des 12 mois précédents. Les résidents de Californie disposent des droits de savoir, de corriger, de supprimer et de ne pas faire l'objet de discrimination pour avoir exercé ces droits — utilisez les outils en libre-service dans les Paramètres ou [email protected].
11. Sécurité
Les données sont chiffrées en transit (TLS) et les identifiants stockés sont chiffrés au repos (AES-256-GCM). L'accès aux sources est en lecture seule et selon le principe du moindre privilège. Chaque action sur la plateforme est inscrite dans un journal d'audit en ajout seul. Nous notifions les organisations concernées des violations de données personnelles sans retard injustifié, conformément aux articles 33 et 34 du GDPR.
12. Enfants
La plateforme est un service B2B et n'est pas destinée aux enfants. Nous ne traitons pas sciemment les données de toute personne de moins de 16 ans en tant que titulaire de compte.
13. Modifications de la présente politique
Nous publierons les modifications ici et mettrons à jour la date d'effet ; les modifications substantielles sont notifiées à l'avance aux titulaires de compte.
14. Services d'API Google
L'utilisation et le transfert par 8200.dev des informations reçues des API Google vers toute autre application sont conformes à la Google API Services User Data Policy, y compris aux exigences relatives à l'usage limité (Limited Use).
15. Contact et délégué à la protection des données
Contact pour les questions de confidentialité et de protection des données (y compris pour la fonction de DPO) : [email protected].