Politique de confidentialité
Règlement (UE) 2016/679 (RGPD), articles 13 et 14, et loi Informatique et Libertés. Mise à jour le 2 octobre 2026.
1. Responsable de traitement
Jolan DEMOTTIE EIL'éditeur du service, désigné dans les mentions légales, 47 Rue Lesdiguières, 38000 Grenoble. Lysbor est un produit de Norkenix. Contact pour toute question relative aux données personnelles : dpo@norkenix.coml'adresse de contact des mentions légales. Aucun délégué à la protection des données n'est désigné (pas d'obligation au regard des traitements réalisés).
2. Données traitées, finalités, bases légales et durées
| Traitement | Données | Base légale | Durée de conservation |
|---|---|---|---|
| Compte utilisateur | e-mail, nom, mot de passe (haché Argon2id), secret de double authentification et codes de secours (chiffrés, si activée), version, date et mode d'acceptation des CGU, vérification de l'e-mail, préférences de notification | Exécution du contrat | Durée du compte. Suppression immédiate à la suppression du compte |
| Sessions par appareil | adresse IP, navigateur et système (agent utilisateur), dates d'ouverture, de dernière activité et d'expiration | Intérêt légitime (sécurité des comptes : liste des appareils, révocation, alerte de connexion depuis un appareil inconnu) | Session valable 7 jours. Ligne supprimée par la purge nocturne qui suit sa révocation, ou 30 jours après son expiration |
| Organisation et contenu | nom de l'organisation, membres et rôles, inventaires (SBOM), vulnérabilités détectées, décisions et justifications, canaux d'alerte (adresses e-mail ou URL fournies) | Exécution du contrat | Durée de l'abonnement, puis 12 mois en lecture seule (propriétaire prévenu 30 jours avant), puis suppression ; plus tôt si le Client supprime son organisation ou son compte, ou le demande. Historique limité à 30 inventaires passés par projet, historique des indicateurs selon l'offre |
| Journal d'activité de l'organisation | auteur (e-mail), action, objet, adresse IP, date | Intérêt légitime : preuve d'audit pour le Client (NIS2, ISO 27001) | 24 mois, puis suppression automatique. Exportable par le Client en CSV |
| Facturation | identifiants client et abonnement Stripe, historique des factures (conservé par Stripe) | Obligation légale (comptabilité) | 10 ans |
| E-mails transactionnels et alertes | e-mail du destinataire, contenu de l'alerte ou de la notification, résultat de l'envoi | Exécution du contrat | Journal des alertes : 12 mois |
| E-mails de la période d'essai | e-mail des propriétaires et administrateurs, nom de l'organisation, nombre de projets et d'inventaires, date de fin d'essai | Exécution du contrat (accompagnement de l'essai) | Trois messages au plus (1er et 7e jour, veille de la fin de l'essai), arrêtés dès la souscription. Seule la trace de chaque envoi est conservée, avec l'organisation |
| Synthèse hebdomadaire et rapport mensuel | e-mail des destinataires, état des vulnérabilités et indicateurs de l'organisation, rapport PDF joint au rapport mensuel | Exécution du contrat | Envoyés aux propriétaires et administrateurs par défaut, désactivables par chacun (Paramètres, Mon compte, Notifications). Seule la date du dernier envoi est conservée |
| Vérification publique d'un lockfile (page /check) | fichier analysé, adresse IP, e-mail facultatif | Intérêt légitime (démonstration du Service, réponse à la demande) | Fichier analysé en mémoire et jamais enregistré. Adresse IP : compteur limitant à cinq analyses par heure, supprimé sous 24 heures. E-mail facultatif : sert à envoyer le rapport et est transmis à l'Éditeur comme demande de contact (voir « Contact commercial ») |
| Support | messages, pièces jointes, auteur | Exécution du contrat | 12 mois après la clôture du ticket |
| Journaux techniques | adresse IP, agent utilisateur, adresse demandée, horodatage | Intérêt légitime (sécurité, diagnostic) | Rotation automatique par taille (100 Mo par service), soit environ 30 jours |
| Contact commercial | données transmises par e-mail, prise de rendez-vous ou page /check | Intérêt légitime (réponse à une demande, prospection entre professionnels) | 3 ans après le dernier contact |
| Sauvegardes | copie de la base de données | Intérêt légitime (continuité du Service) | Sauvegardes régulières de la base, conservées 60 jours au plus, puis supprimées ou écrasées. |
Aucune donnée n'est vendue ni utilisée à des fins publicitaires. Aucune décision automatisée produisant des effets juridiques n'est prise. Aucun profilage.
3. Origine des données
Les données sont fournies par la personne elle-même, ou par le Client qui l'invite dans son organisation ou la désigne comme destinataire d'alertes (nom, e-mail, rôle), et par le navigateur lors des connexions (adresse IP, agent utilisateur). Les inventaires peuvent contenir des noms d'auteurs ou de dépôts publiés dans les métadonnées des composants.
4. Cookies et stockage dans le navigateur
Le service ne dépose que des cookies strictement nécessaires, exemptés de consentement. Aucun outil de mesure d'audience ni traceur tiers n'est chargé.
| Nom | Type | Rôle | Durée |
|---|---|---|---|
lysbor_session | cookie HttpOnly, SameSite=Lax, Secure en production | authentification (session de l'appareil) | 7 jours |
lysbor_mfa_trust | cookie HttpOnly, SameSite=Lax, Secure en production, limité aux adresses de connexion | mémorise qu'un appareil a passé la double authentification, quand l'organisation l'autorise | durée fixée par l'organisation (7 jours par défaut, jamais déposé si elle exige le second facteur à chaque connexion) |
lysbor.org | stockage local | organisation sélectionnée | jusqu'à effacement par l'utilisateur |
lysbor-theme | stockage local | thème clair ou sombre de l'application | jusqu'à effacement |
lysbor-sidebar | stockage local | menu latéral replié ou ouvert | jusqu'à effacement |
lysbor.projectSort | stockage local | tri de la liste des projets | jusqu'à effacement |
lysbor-dashboard-details | stockage local | affichage détaillé du tableau de bord | jusqu'à effacement |
lysbor-changelog-seen | stockage local | dernières nouveautés déjà vues | jusqu'à effacement |
lysbor-demo-tour-closed | stockage local | visite guidée de la démonstration fermée | jusqu'à effacement |
lysbor-demo-tour | stockage de session | étape de la visite guidée de la démonstration | fermeture de l'onglet |
lysbor-pending-file | stockage de session | fichier déposé sur /check, repris après la création du compte | fermeture de l'onglet, ou dès sa reprise |
lysbor-desktop-notice | stockage de session | avis « affichage ordinateur » masqué sur mobile | fermeture de l'onglet |
Le stockage local et le stockage de session restent dans le navigateur et ne sont pas transmis au serveur. Cloudflare, qui achemine le trafic, peut déposer ses propres cookies techniques de sécurité, également strictement nécessaires.
5. Destinataires et sous-traitants
Les données sont accessibles à l'Éditeur et, pour leur rôle seulement, aux sous-traitants suivants (liste en vigueur depuis le 2 octobre 2026) :
| Sous-traitant | Rôle | Localisation | Garanties |
|---|---|---|---|
| Hébergeur : Hébergé par l'éditeur sur son infrastructure, Francedésigné dans les mentions légales | hébergement du serveur, de la base de données et des sauvegardes | France | données stockées dans l'Union européenne, accès administrateur restreint et authentifié |
| Cloudflare, Inc. | tunnel réseau, chiffrement TLS, protection contre les attaques, contrôle d'accès aux outils d'administration (Cloudflare Access). Le trafic transite par Cloudflare, qui ne conserve pas de copie durable des données applicatives | États-Unis (101 Townsend St, San Francisco), réseau mondial | clauses contractuelles types de la Commission européenne et, le cas échéant, Data Privacy Framework UE–États-Unis, accord de traitement de Cloudflare |
| Stripe Payments Europe, Ltd. | paiement, factures, portail client. Aucun numéro de carte n'est reçu ni conservé par l'Éditeur | Irlande, avec transfert vers Stripe, Inc. (États-Unis) | clauses contractuelles types de la Commission européenne et, le cas échéant, Data Privacy Framework UE–États-Unis, accord de traitement de Stripe |
| Sendinblue SAS (Brevo) | envoi des e-mails : vérification d'adresse, invitations, alertes, synthèses, rapports, messages de la période d'essai | Paris, France | société établie dans l'Union européenne, accord de traitement de Brevo |
Les données de vulnérabilités sont téléchargées depuis OSV.dev. Aucune donnée du Client n'est transmise à OSV ni à un autre tiers pour l'analyse.
6. Transferts hors de l'Union européenne
Les données applicatives sont hébergées en France. Deux sous-traitants peuvent traiter des données aux États-Unis : Cloudflare, Inc. (acheminement réseau chiffré, sans stockage durable des données applicatives) et Stripe, Inc. (facturation, par transfert depuis Stripe Payments Europe, Ltd.). Ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne et, le cas échéant, Data Privacy Framework UE–États-Unis. Une copie de ces garanties peut être obtenue auprès du contact ci-dessus.
7. Sécurité
Chiffrement en transit (TLS), mots de passe hachés (Argon2id), double authentification (TOTP avec codes de secours), sessions par appareil révocables, isolation des données de chaque organisation au niveau de la base de données (Row-Level Security), rôles et clés API révocables, journal d'activité chaîné. Sauvegardes régulières de la base, conservées 60 jours au plus, puis supprimées ou écrasées. En cas de violation de données susceptible d'engendrer un risque pour les personnes, l'Éditeur notifie la CNIL sous 72 heures et informe les Clients concernés sans délai.
8. Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition, ainsi que du droit de définir des directives post-mortem. Dans l'application : modifiez votre profil et votre mot de passe, exportez toutes les données de votre organisation (Paramètres), supprimez votre compte ou votre organisation (Paramètres, zone de danger). Par e-mail : dpo@norkenix.comà l'adresse de contact des mentions légales, réponse sous un mois. Vous pouvez introduire une réclamation auprès de la CNIL (www.cnil.fr).
9. Utilisateurs invités par un Client
Lorsque vous êtes invité dans l'organisation d'un Client, ce Client est responsable du traitement de vos données au sein de son organisation et l'Éditeur agit comme sous-traitant selon l'accord de traitement des données. Adressez vos demandes en priorité au Client. L'Éditeur les lui transmet et y répond sur son instruction.
10. Mise à jour
Cette politique peut être mise à jour. La version en vigueur est celle publiée sur cette page, mise à jour le 2 octobre 2026. Un changement de sous-traitant est annoncé aux Clients 30 jours à l'avance (accord de traitement, article 4).
Autres documents : Mentions légales · CGU / CGV · Confidentialité · Accord de traitement des données (DPA)