Politique de confidentialité
Cette politique explique comment Lutril traite les données à caractère personnel sur l’ensemble de la plateforme de gouvernance des accès : revues d’accès, demandes d’accès, catalogue et flux de politique, rôles délégués, intégrations, ainsi que les fonctions d’audit et d’export associées.
0. Version de référence
Cette page est une traduction de la version anglaise. En cas de divergence entre les deux, la version anglaise prévaut.
1. Périmètre et rôles
Cette politique de confidentialité s’applique à la plateforme de gouvernance des accès Lutril, exploitée par Lutril SAS (« Lutril », « nous »). Elle couvre l’application web, les API, les intégrations et les opérations de support accessibles depuis les domaines Lutril. Pour les données des espaces de travail clients, Lutril agit en principe comme sous-traitant et le client comme responsable du traitement. Lutril agit comme responsable du traitement pour l’administration des comptes, la facturation et les métadonnées de sécurité du service.
2. Données traitées
- Données de compte et d’espace de travail : données de profil des administrateurs et des relecteurs (nom, e-mail professionnel, rôle, paramètres d’authentification, identifiants de tenant).
- Données d’identité et d’annuaire synchronisées depuis les systèmes connectés (par exemple Google Workspace, Microsoft Entra ID/Azure AD, SIRH et connecteurs SaaS) : profils utilisateurs, unités organisationnelles, liens hiérarchiques, groupes, attributions de rôles et métadonnées d’activité de connexion.
- Données de gouvernance des accès produites dans Lutril : demandes d’accès, justifications, routage par politique, décisions des relecteurs, relances, commentaires, délégation de rôles et historique des flux.
- Données de catalogue et de politique : fiches applicatives, propriétaires, règles d’approbation, métadonnées de risque et de configuration, et contrôles liés utilisés dans les flux de revue.
- Télémétrie opérationnelle et de sécurité : journaux, événements d’usage des API, traces de diagnostic et signaux de prévention des abus nécessaires à l’exploitation et à la sécurisation du service.
- Sorties générées : exports et éléments de preuve tels que rapports CSV/PDF et instantanés de tableaux de bord créés par des utilisateurs autorisés.
3. Utilisation des données
Les intégrations ne fonctionnent qu’avec les scopes approuvés par les administrateurs du client. Lorsque c’est pertinent, Lutril demande d’abord des scopes d’identité en lecture seule et limite les scopes en écriture, sauf lorsqu’une fonctionnalité activée par le client les exige explicitement.
- Fournir et maintenir les espaces de travail, l’authentification, l’autorisation et les flux de gouvernance des accès.
- Ingérer et normaliser les données d’identité et d’applications pour que les clients puissent passer les accès en revue, détecter les écarts et appliquer le moindre privilège.
- Faire fonctionner les fonctionnalités de la plateforme : revues d’accès, demandes d’accès, gestion du catalogue, application des politiques, prise en charge des arrivées et des départs, et rôles d’approbation délégués.
- Produire les rapports et les preuves d’audit demandés par le client pour ses programmes de conformité et ses contrôles internes.
- Détecter, investiguer et prévenir les incidents de sécurité, les activités frauduleuses et les problèmes de fiabilité.
- Assurer le support client, le dépannage et les communications de service.
4. Bases légales
- Exécution du contrat (art. 6.1.b du RGPD) pour fournir le service au titre du bon de commande ou du contrat-cadre applicable.
- Intérêt légitime (art. 6.1.f du RGPD) pour la sécurité de la plateforme, la prévention des abus, la fiabilité du produit et son amélioration.
- Consentement (art. 6.1.a du RGPD) lorsque la loi l’exige (par exemple pour le marketing optionnel ou les fonctions optionnelles de partage de données).
- Obligation légale (art. 6.1.c du RGPD) pour les exigences comptables, réglementaires et de divulgation légale.
5. Partage et sous-traitants
Lutril ne vend pas de données à caractère personnel. Les données des espaces de travail clients sont isolées logiquement et ne sont jamais partagées entre tenants. Nous ne les communiquons qu’au personnel autorisé et aux sous-traitants approuvés nécessaires à la fourniture du service. La liste à jour des sous-traitants approuvés est tenue sur notre page Sous-traitants.
6. Transferts internationaux
- L’hébergement de production principal se situe dans l’UE chaque fois que c’est disponible pour la pile déployée.
- Lorsqu’un transfert hors EEE a lieu, Lutril applique les garanties appropriées, telles que les clauses contractuelles types et les analyses de risque de transfert associées.
- L’accès du support est limité par le moindre privilège et journalisé ; un accès élevé n’est accordé que lorsque c’est opérationnellement nécessaire.
7. Mesures de sécurité
- Chiffrement en transit (TLS) et chiffrement AES-256 au repos pour les bases de données de production.
- Contrôle d’accès basé sur les rôles, exploitation en moindre privilège et accès administratifs audités.
- Authentification multifacteur obligatoire pour les comptes Lutril à privilèges, et procédures de déploiement contrôlées.
- Supervision, journalisation et processus de réponse aux incidents conçus pour détecter et corriger rapidement les menaces.
8. Conservation
- Les données client sont conservées pendant la durée de l’abonnement actif, sauf suppression anticipée par le client.
- Les sauvegardes sont quotidiennes et chiffrées au repos.
- Après la fin du contrat, les données sont supprimées selon les engagements contractuels et les cycles de sauvegarde opérationnels, sauf obligation légale de conservation plus longue.
- Les journaux système et de sécurité sont conservés pendant les durées limitées nécessaires à la sécurité, à l’analyse forensique et à la fiabilité du service.
9. Droits des personnes concernées
- Selon le droit applicable, toute personne peut demander l’accès, la rectification, l’effacement, la limitation, l’opposition ou la portabilité.
- Lutril étant généralement sous-traitant des données d’espace de travail, les demandes doivent en principe passer par l’administrateur Lutril de votre organisation.
- Lutril assiste ses clients pour répondre aux demandes valides dans les délais légaux applicables.
10. Gestion des incidents
Lutril maintient des procédures de réponse aux incidents et informe les clients concernés des incidents de sécurité confirmés impliquant leurs données, conformément aux exigences contractuelles et légales.
11. Mises à jour de la politique
Nous pouvons mettre à jour cette politique pour tenir compte de l’évolution du produit, des exigences légales ou des pratiques de sécurité. Les changements substantiels sont communiqués aux administrateurs clients via le service ou par e-mail avant leur entrée en vigueur.
12. Extension de navigateur (Lutril DLP)
L’extension de navigateur Lutril, optionnelle, est installée de force par les administrateurs clients via leur MDM (par exemple Google Workspace ou Microsoft Intune), pour aider à repérer le Shadow IT et empêcher que des données sensibles ne soient collées dans des outils d’IA. Elle est régie par la présente politique, Lutril agissant comme sous-traitant et le client comme responsable du traitement.
- Découverte du Shadow IT : l’extension remonte le domaine enregistrable des sites SaaS connus qui sont visités (mis en correspondance sur l’appareil avec un catalogue), avec le nombre de visites et les horodatages. Elle ne transmet jamais d’URL complète, de chemin de page, de paramètre de requête ni de navigation générale ; seuls les domaines SaaS présents au catalogue quittent l’appareil.
- DLP sur les prompts d’IA : sur les outils d’IA pris en charge (par exemple ChatGPT, Claude, Gemini), l’extension analyse le texte du prompt entièrement sur l’appareil pour détecter avec un haut niveau de confiance les données à caractère personnel et les secrets (e-mails, numéros de carte de paiement, IBAN, clés d’API, jetons), puis avertit l’utilisateur ou masque la donnée avant l’envoi.
- Ce qui est transmis pour la DLP se limite à des métadonnées : le domaine de l’outil d’IA, le type et le nombre d’éléments détectés (par exemple « 1 e-mail »), et le fait que l’utilisateur ait été averti ou que la donnée ait été masquée. Le texte du prompt et les valeurs détectées elles-mêmes ne sont jamais transmis à Lutril ni conservés par Lutril.
- Attribution : les événements sont associés à l’e-mail professionnel provisionné sur l’appareil par le MDM de l’administrateur. L’extension ne demande que des permissions minimales (événements de navigation, stockage, et scripts de contenu limités aux outils d’IA pris en charge et à l’origine de l’API Lutril).
13. Google API Services et clause d’usage limité
L’usage par Lutril des informations reçues des API Google, et leur transfert vers toute autre application, respecte la Google API Services User Data Policy, y compris ses exigences d’usage limité.
- Nous n’utilisons les données obtenues via les API Google Workspace (profils utilisateurs, unités organisationnelles, groupes, attributions de rôles) que pour fournir et améliorer les fonctions de gouvernance des accès activées par les administrateurs clients, dont les revues d’accès, les demandes d’accès et la découverte du Shadow IT.
- Nous ne transférons pas les données utilisateur Google à des tiers, sauf dans la mesure nécessaire à la fourniture de ces fonctions, pour respecter le droit applicable, ou dans le cadre d’une fusion, acquisition ou cession d’actifs, avec information préalable des clients.
- Nous n’utilisons pas les données utilisateur Google à des fins publicitaires, et nous ne les vendons pas.
- Nous n’utilisons pas les données utilisateur Google Workspace pour développer, améliorer ou entraîner des modèles d’intelligence artificielle ou d’apprentissage automatique généralistes.
- Nous n’autorisons aucune lecture humaine des données utilisateur Google, sauf accord exprès du client, nécessité de sécurité (par exemple une enquête sur un abus), obligation légale, ou lorsque les données ont été agrégées et anonymisées pour nos opérations internes.
14. Cookies du site et mesure d’audience
Cette section concerne les visiteurs de lutril.com, et non la plateforme Access Governance. La mesure d’audience ne fonctionne qu’avec votre consentement, demandé par un bandeau lors de la première visite.
- Prestataire de mesure d’audience : PostHog, sur son cloud UE (eu.i.posthog.com). Il figure sur notre page sous-traitants.
- Avec votre consentement, PostHog enregistre un identifiant dans votre navigateur (un cookie propriétaire et une entrée localStorage nommés ph_<projet>_posthog, conservés jusqu’à 365 jours) ainsi que les pages consultées et les boutons cliqués, afin de mesurer l’usage du site. Base légale : le consentement (art. 6, 1, a du RGPD).
- Sans consentement, rien n’est enregistré dans votre navigateur et aucun identifiant n’est créé. Les visites restent comptées de façon agrégée au moyen d’un identifiant calculé sur les serveurs de PostHog, qui ne nécessite aucun stockage sur votre appareil. Nous n’obtenons alors que des volumes de pages, sans profil, sans identité d’un jour à l’autre et sans enregistrement de session.
- Votre choix lui-même est conservé dans votre navigateur (une entrée localStorage nommée __ph_opt_in_out_<projet>) afin de ne pas vous le redemander. Cette entrée ne sert qu’à mémoriser votre réponse.
- Un cookie distinct, NEXT_LOCALE, mémorise votre langue. Il est strictement nécessaire pour afficher le site dans la langue choisie et se trouve donc exempté de consentement.
- Pour modifier ou retirer votre choix à tout moment, utilisez « Gérer les cookies » dans le pied de page. Le retrait supprime l’identifiant de mesure d’audience de votre navigateur.
15. Contact
Pour toute demande relative à la confidentialité, toute question sur le DPA ou toute préoccupation de sécurité, écrivez à privacy@lutril.com.