Politique de confidentialité

Règlement (UE) 2016/679 (RGPD), articles 13 et 14, et loi Informatique et Libertés. Mise à jour le 2 octobre 2026.

1. Responsable de traitement

Jolan DEMOTTIE EI, 47 Rue Lesdiguières, 38000 Grenoble. Lysbor est un produit de Norkenix. Contact pour toute question relative aux données personnelles : dpo@norkenix.com. Aucun délégué à la protection des données n'est désigné (pas d'obligation au regard des traitements réalisés).

2. Données traitées, finalités, bases légales et durées

TraitementDonnéesBase légaleDurée de conservation
Compte utilisateure-mail, nom, mot de passe (haché Argon2id), secret de double authentification et codes de secours (chiffrés, si activée), version, date et mode d'acceptation des CGU, vérification de l'e-mail, préférences de notificationExécution du contratDurée du compte. Suppression immédiate à la suppression du compte
Sessions par appareiladresse IP, navigateur et système (agent utilisateur), dates d'ouverture, de dernière activité et d'expirationIntérêt légitime (sécurité des comptes : liste des appareils, révocation, alerte de connexion depuis un appareil inconnu)Session valable 7 jours. Ligne supprimée par la purge nocturne qui suit sa révocation, ou 30 jours après son expiration
Organisation et contenunom de l'organisation, membres et rôles, inventaires (SBOM), vulnérabilités détectées, décisions et justifications, canaux d'alerte (adresses e-mail ou URL fournies)Exécution du contratDurée de l'abonnement, puis 12 mois en lecture seule (propriétaire prévenu 30 jours avant), puis suppression ; plus tôt si le Client supprime son organisation ou son compte, ou le demande. Historique limité à 30 inventaires passés par projet, historique des indicateurs selon l'offre
Journal d'activité de l'organisationauteur (e-mail), action, objet, adresse IP, dateIntérêt légitime : preuve d'audit pour le Client (NIS2, ISO 27001)24 mois, puis suppression automatique. Exportable par le Client en CSV
Facturationidentifiants client et abonnement Stripe, historique des factures (conservé par Stripe)Obligation légale (comptabilité)10 ans
E-mails transactionnels et alertese-mail du destinataire, contenu de l'alerte ou de la notification, résultat de l'envoiExécution du contratJournal des alertes : 12 mois
E-mails de la période d'essaie-mail des propriétaires et administrateurs, nom de l'organisation, nombre de projets et d'inventaires, date de fin d'essaiExécution du contrat (accompagnement de l'essai)Trois messages au plus (1er et 7e jour, veille de la fin de l'essai), arrêtés dès la souscription. Seule la trace de chaque envoi est conservée, avec l'organisation
Synthèse hebdomadaire et rapport mensuele-mail des destinataires, état des vulnérabilités et indicateurs de l'organisation, rapport PDF joint au rapport mensuelExécution du contratEnvoyés aux propriétaires et administrateurs par défaut, désactivables par chacun (Paramètres, Mon compte, Notifications). Seule la date du dernier envoi est conservée
Vérification publique d'un lockfile (page /check)fichier analysé, adresse IP, e-mail facultatifIntérêt légitime (démonstration du Service, réponse à la demande)Fichier analysé en mémoire et jamais enregistré. Adresse IP : compteur limitant à cinq analyses par heure, supprimé sous 24 heures. E-mail facultatif : sert à envoyer le rapport et est transmis à l'Éditeur comme demande de contact (voir « Contact commercial »)
Supportmessages, pièces jointes, auteurExécution du contrat12 mois après la clôture du ticket
Journaux techniquesadresse IP, agent utilisateur, adresse demandée, horodatageIntérêt légitime (sécurité, diagnostic)Rotation automatique par taille (100 Mo par service), soit environ 30 jours
Contact commercialdonnées transmises par e-mail, prise de rendez-vous ou page /checkIntérêt légitime (réponse à une demande, prospection entre professionnels)3 ans après le dernier contact
Sauvegardescopie de la base de donnéesIntérêt légitime (continuité du Service)Sauvegardes régulières de la base, conservées 60 jours au plus, puis supprimées ou écrasées.

Aucune donnée n'est vendue ni utilisée à des fins publicitaires. Aucune décision automatisée produisant des effets juridiques n'est prise. Aucun profilage.

3. Origine des données

Les données sont fournies par la personne elle-même, ou par le Client qui l'invite dans son organisation ou la désigne comme destinataire d'alertes (nom, e-mail, rôle), et par le navigateur lors des connexions (adresse IP, agent utilisateur). Les inventaires peuvent contenir des noms d'auteurs ou de dépôts publiés dans les métadonnées des composants.

4. Cookies et stockage dans le navigateur

Le service ne dépose que des cookies strictement nécessaires, exemptés de consentement. Aucun outil de mesure d'audience ni traceur tiers n'est chargé.

NomTypeRôleDurée
lysbor_sessioncookie HttpOnly, SameSite=Lax, Secure en productionauthentification (session de l'appareil)7 jours
lysbor_mfa_trustcookie HttpOnly, SameSite=Lax, Secure en production, limité aux adresses de connexionmémorise qu'un appareil a passé la double authentification, quand l'organisation l'autorisedurée fixée par l'organisation (7 jours par défaut, jamais déposé si elle exige le second facteur à chaque connexion)
lysbor.orgstockage localorganisation sélectionnéejusqu'à effacement par l'utilisateur
lysbor-themestockage localthème clair ou sombre de l'applicationjusqu'à effacement
lysbor-sidebarstockage localmenu latéral replié ou ouvertjusqu'à effacement
lysbor.projectSortstockage localtri de la liste des projetsjusqu'à effacement
lysbor-dashboard-detailsstockage localaffichage détaillé du tableau de bordjusqu'à effacement
lysbor-changelog-seenstockage localdernières nouveautés déjà vuesjusqu'à effacement
lysbor-demo-tour-closedstockage localvisite guidée de la démonstration ferméejusqu'à effacement
lysbor-demo-tourstockage de sessionétape de la visite guidée de la démonstrationfermeture de l'onglet
lysbor-pending-filestockage de sessionfichier déposé sur /check, repris après la création du comptefermeture de l'onglet, ou dès sa reprise
lysbor-desktop-noticestockage de sessionavis « affichage ordinateur » masqué sur mobilefermeture de l'onglet

Le stockage local et le stockage de session restent dans le navigateur et ne sont pas transmis au serveur. Cloudflare, qui achemine le trafic, peut déposer ses propres cookies techniques de sécurité, également strictement nécessaires.

5. Destinataires et sous-traitants

Les données sont accessibles à l'Éditeur et, pour leur rôle seulement, aux sous-traitants suivants (liste en vigueur depuis le 2 octobre 2026) :

Sous-traitantRôleLocalisationGaranties
Hébergeur : Hébergé par l'éditeur sur son infrastructure, Francehébergement du serveur, de la base de données et des sauvegardesFrancedonnées stockées dans l'Union européenne, accès administrateur restreint et authentifié
Cloudflare, Inc.tunnel réseau, chiffrement TLS, protection contre les attaques, contrôle d'accès aux outils d'administration (Cloudflare Access). Le trafic transite par Cloudflare, qui ne conserve pas de copie durable des données applicativesÉtats-Unis (101 Townsend St, San Francisco), réseau mondialclauses contractuelles types de la Commission européenne et, le cas échéant, Data Privacy Framework UE–États-Unis, accord de traitement de Cloudflare
Stripe Payments Europe, Ltd.paiement, factures, portail client. Aucun numéro de carte n'est reçu ni conservé par l'ÉditeurIrlande, avec transfert vers Stripe, Inc. (États-Unis)clauses contractuelles types de la Commission européenne et, le cas échéant, Data Privacy Framework UE–États-Unis, accord de traitement de Stripe
Sendinblue SAS (Brevo)envoi des e-mails : vérification d'adresse, invitations, alertes, synthèses, rapports, messages de la période d'essaiParis, Francesociété établie dans l'Union européenne, accord de traitement de Brevo

Les données de vulnérabilités sont téléchargées depuis OSV.dev. Aucune donnée du Client n'est transmise à OSV ni à un autre tiers pour l'analyse.

6. Transferts hors de l'Union européenne

Les données applicatives sont hébergées en France. Deux sous-traitants peuvent traiter des données aux États-Unis : Cloudflare, Inc. (acheminement réseau chiffré, sans stockage durable des données applicatives) et Stripe, Inc. (facturation, par transfert depuis Stripe Payments Europe, Ltd.). Ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne et, le cas échéant, Data Privacy Framework UE–États-Unis. Une copie de ces garanties peut être obtenue auprès du contact ci-dessus.

7. Sécurité

Chiffrement en transit (TLS), mots de passe hachés (Argon2id), double authentification (TOTP avec codes de secours), sessions par appareil révocables, isolation des données de chaque organisation au niveau de la base de données (Row-Level Security), rôles et clés API révocables, journal d'activité chaîné. Sauvegardes régulières de la base, conservées 60 jours au plus, puis supprimées ou écrasées. En cas de violation de données susceptible d'engendrer un risque pour les personnes, l'Éditeur notifie la CNIL sous 72 heures et informe les Clients concernés sans délai.

8. Vos droits

Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition, ainsi que du droit de définir des directives post-mortem. Dans l'application : modifiez votre profil et votre mot de passe, exportez toutes les données de votre organisation (Paramètres), supprimez votre compte ou votre organisation (Paramètres, zone de danger). Par e-mail : dpo@norkenix.com, réponse sous un mois. Vous pouvez introduire une réclamation auprès de la CNIL (www.cnil.fr).

9. Utilisateurs invités par un Client

Lorsque vous êtes invité dans l'organisation d'un Client, ce Client est responsable du traitement de vos données au sein de son organisation et l'Éditeur agit comme sous-traitant selon l'accord de traitement des données. Adressez vos demandes en priorité au Client. L'Éditeur les lui transmet et y répond sur son instruction.

10. Mise à jour

Cette politique peut être mise à jour. La version en vigueur est celle publiée sur cette page, mise à jour le 2 octobre 2026. Un changement de sous-traitant est annoncé aux Clients 30 jours à l'avance (accord de traitement, article 4).

Autres documents : Mentions légales · CGU / CGV · Confidentialité · Accord de traitement des données (DPA)