Aller au contenu

Politique de confidentialité

1 - Données collectées par elba et finalités des traitements

Dans le cadre du contrat qui nous lie, Elba collecte les données suivantes :

Données du client

Pour ce traitement, elba est responsable du traitement dans la mesure où nous déterminons les finalités et les moyens du traitement des données.

Données fournies par le client pour permettre à elba de produire le rapport des campagnes de phishing et de proposer le programme de sensibilisation à la sécurité

Pour ce traitement, Elba est sous-traitant, car nous traitons les données pour votre compte. L’utilisation par Elba des informations reçues des API Google, ainsi que leur transfert vers toute autre application, respectent la politique relative aux données utilisateur des services API Google, y compris les exigences d’utilisation limitée (« Limited Use »).

2 - Notre environnement de travail

Les bureaux d’Elba sont situés à Vannes, à Paris (France) et à Tampa (États-Unis).

Personnes autorisées à accéder aux locaux de l’entreprise

Modalités d’accès aux locaux

La porte d’entrée comporte deux dispositifs de verrouillage (deux digicodes). Seuls les dirigeants et collaborateurs dûment autorisés par elba reçoivent les deux badges d’entrée. Ces badges ne peuvent pas être reproduits. Les collaborateurs d’Elba doivent toujours disposer de leur badge d’entrée. Le collaborateur conserve son badge pendant la durée de son contrat de travail et le rend à la direction d’elba à la fin du contrat. Tout accès aux données dans les zones techniques critiques par le personnel doit être dûment autorisé par le fondateur d’elba. L’entrée dans les locaux est contrôlée par un système de vidéosurveillance. Les caméras fonctionnent 24 heures sur 24, 7 jours sur 7 et sont placées à l’entrée des locaux.

3 - Accès aux données et sécurité

Elba a mis en place les mesures techniques et organisationnelles appropriées nécessaires pour assurer la sécurité des traitements effectués dans le cadre de notre contrat, protéger les droits des personnes concernées et satisfaire aux exigences de la réglementation applicable.

Seul le fondateur d’elba a accès à la solution dans laquelle les données sont traitées en interne pour produire le rapport de phishing. Elba utilise un identifiant et un mot de passe uniques pour chaque application utilisée. Les identifiants sont confidentiels et aucun compte, identifiant ou accès n’est partagé. Les mots de passe sont modifiés chaque trimestre selon une procédure spécifique (mots de passe complexes, chiffres et signes de ponctuation). Un mécanisme de verrouillage automatique de session (toutes les 10 minutes) et un pare-feu sont installés sur nos appareils et ordinateurs. Le réseau Wi-Fi interne possède un mot de passe réservé aux collaborateurs, soumis à des règles strictes de confidentialité, et un mot de passe distinct réservé aux visiteurs. Ce dernier ne peut être communiqué aux visiteurs que lorsque cela est nécessaire et par un collaborateur dûment autorisé. Aucun mot de passe n’est affiché dans les locaux de l’entreprise.

Nous sommes soumis à une obligation de confidentialité et de discrétion concernant les données auxquelles nous avons spécifiquement accès. Nous devons veiller à ce que ces données ne puissent pas être lues, dupliquées, copiées, modifiées ou supprimées sans l’autorisation appropriée.

Nous avons mis en place un système d’enregistrement quotidien des identifiants des collaborateurs et utilisateurs de notre solution, de leurs heures de connexion, du type de données consultées et des références correspondantes. Les journaux d’événements sont contrôlés chaque jour afin de détecter les anomalies. La politique de journalisation précise les sources de collecte des données, les événements à enregistrer par source, la finalité de chaque événement, la fréquence de collecte et la base de temps utilisée.

Elba demande à ses clients de fournir les données dans un Google Drive sécurisé auquel seul son fondateur a accès. Par ailleurs, elba n’imprime jamais de données sur papier.

4 - Notre personnel

Le personnel ayant accès aux données est soumis à une clause de confidentialité portant spécifiquement sur les données auxquelles elba lui donne accès pour l’exécution de sa mission. Tous les membres du personnel d’elba ont été formés et informés des dispositions de la réglementation applicable et de leurs conséquences. Chaque nouveau collaborateur reçoit également une formation sur ce sujet.

Toute violation de l’obligation de confidentialité ou des procédures imposées par elba entraîne une sanction du collaborateur concerné, pouvant aller jusqu’au retrait de ses droits d’accès spécifiques ou à son licenciement, conformément à la législation et à la réglementation en vigueur et selon la gravité de la violation et ses conséquences.

Le fondateur d’elba a été désigné responsable de la sécurité. Il définit la procédure à suivre en cas de violation de données et évalue, le cas échéant, l’opportunité ou l’obligation de notifier la CNIL et les personnes concernées, lorsque la réglementation applicable l’exige.

Il a également été désigné responsable des droits des personnes concernées. Il répond, si nécessaire, aux demandes d’exercice de ces droits et collabore avec le client à leur traitement : accès, rectification, suppression, limitation du traitement, opposition et portabilité.

Vous pouvez écrire au fondateur à l’adresse suivante : [email protected].

5 - Conservation des données

Les données du client sont conservées aussi longtemps qu’Elba lui fournit ses services. Lorsque le client quitte Elba, Elba supprime toutes ses données immédiatement si le client en demande la suppression ; sinon, Elba les supprime 30 jours après la fin du service.

Cette règle ne s’applique pas aux documents de facturation et de comptabilité, conservés pendant dix (10) ans conformément à la législation applicable.

6 - Gestion des situations de crise

En cas de violation des systèmes et bases de données, elba s’engage à prendre toutes les précautions utiles, compte tenu de la nature des données et des risques présentés par leur traitement, pour préserver leur sécurité.

À cette fin, elba a mis en place une politique interne en cas de violation avérée ou supposée, ou de tentative de violation de données. Elle comprend les procédures internes et les mesures techniques et organisationnelles nécessaires pour garantir :

Une autoévaluation est également annexée au rapport d’analyse. Elle précise la gravité de la violation pour les droits et libertés des personnes concernées.

Lorsque la violation présente un risque pour les droits et libertés des personnes concernées, la politique interne prévoit une procédure de notification à l’autorité compétente — en France, la Commission nationale de l’informatique et des libertés (CNIL) — et aux personnes concernées.

Ces dispositions et la politique interne relative aux violations de données s’appliquent lorsque Elba est responsable du traitement, mais aussi lorsqu’Elba est sous-traitant au sens de la réglementation. Dans ce dernier cas, Elba collabore pleinement avec le responsable du traitement, s’engage à lui notifier l’existence d’une violation immédiatement après sa découverte et à la documenter selon la même procédure lorsque la réglementation précitée l’exige.

7 - Nos sous-traitants

Elba utilise les fournisseurs d’infrastructure suivants :

Elba informe son client qu’elle ne fait appel qu’à des sous-traitants ayant mis en place les mesures techniques et organisationnelles nécessaires pour respecter les garanties requises par la réglementation applicable.

8 - Hébergement et transferts des données

Les données principales des clients sont hébergées par OVHcloud pour les environnements de l’UE et par Neon pour les environnements des États-Unis. Le stockage complémentaire, les traitements d’IA et les autres sous-traitants peuvent impliquer différents lieux selon les fonctionnalités activées. Contactez [email protected] pour connaître les sous-traitants et les transferts actuellement applicables à votre environnement.

Les données du client peuvent être consultées par le personnel autorisé d’Elba et par les sous-traitants participant à la fourniture des services activés. Elles peuvent également être communiquées aux autorités publiques compétentes lorsque la loi applicable l’exige.

9 - Utilisation des données des API Google

elba s’intègre aux services Google Workspace pour fournir des fonctionnalités de surveillance de la sécurité et de gestion des accès. Cette section explique comment nous traitons les données reçues par les API Google.

Collecte et utilisation des données

Lorsque vous connectez votre compte Google Workspace, elba peut accéder aux données suivantes :

Ces données sont utilisées exclusivement pour :

Protection des données et limites

Conformément à la politique relative aux données utilisateur des services API Google et aux exigences d’utilisation limitée (« Limited Use ») :

  1. Utilisation limitée : nous accédons aux données utilisateur Google et les utilisons uniquement pour fournir et améliorer nos fonctionnalités principales de sécurité et de conformité. Ces données ne sont jamais utilisées pour :
    • La publicité
    • Les campagnes marketing
    • La revente à des tiers
    • Une divulgation publique sans le consentement explicite de l’utilisateur
  2. Transfert des données : les données utilisateur Google sont transférées uniquement :
    • Entre les systèmes sécurisés d’elba nécessaires au fonctionnement du service
    • Vers les systèmes autorisés du client dans le cadre des fonctionnalités de notre service
    • Lorsque la loi applicable l’exige, avec information du client lorsque la loi le permet
  3. Conservation des données : les données utilisateur Google sont conservées uniquement pendant la durée nécessaire à la fourniture de nos services :
    • Comptes clients actifs : les données sont conservées selon les besoins de la surveillance continue de la sécurité, aussi longtemps qu’Elba fournit ses services au client
    • Comptes résiliés : lorsque le client quitte Elba, Elba supprime toutes ses données, y compris les données utilisateur Google, immédiatement si le client en demande la suppression ; sinon, Elba les supprime 30 jours après la fin du service
  4. Contrôles à disposition des utilisateurs : les clients peuvent :
    • Consulter et modifier les autorisations d’accès aux services Google
    • Demander un export des données dans des formats standard
    • Demander la suppression complète de leurs données Google
    • Révoquer l’accès aux services Google à tout moment
  5. Mesures de sécurité : les données utilisateur Google sont protégées par :
    • Un chiffrement de niveau entreprise en transit et au repos
    • L’hébergement des bases de données principales chez OVHcloud pour les environnements clients de l’UE
    • L’hébergement des bases de données principales chez Neon pour les environnements clients des États-Unis
    • Des contrôles d’accès fondés sur les rôles
    • Des audits et une surveillance réguliers de la sécurité

10 - Browser Security et données de l’extension de navigateur

Lorsqu’un client active Browser Security et déploie l’extension de navigateur elba, elba traite pour son compte des observations limitées du navigateur afin de fournir les fonctionnalités de sécurité et d’inventaire des applications configurées. Les rapports authentifiés sont associés au membre connecté, à l’organisation du client, à la source Browser Security configurée, à la version de l’extension émettrice et aux dates et heures des observations. Les administrateurs autorisés de cette organisation peuvent consulter l’utilisateur, la source et les éléments observés associés dans elba.

Utilisation des applications et contexte des comptes d’IA

Pour classer un produit observé, l’extension peut envoyer au service de classification authentifié d’elba une capture limitée de la session de navigateur concernée. Elle peut comprendre des URL dont les identifiants d’authentification, paramètres de recherche et fragments ont été retirés ; le titre de la page ; un nombre limité de titres et de textes de navigation et un extrait limité du contenu ; ainsi qu’un nombre limité de navigations récentes du même onglet, dont les URL sont nettoyées de la même manière. Ces informations servent à identifier le produit principal et le type d’utilisation. L’observation résultante dans l’inventaire des applications est réduite aux champs décrits ci-dessous.

Pour les observations de l’inventaire des applications, elba peut traiter :

L’extension ne transmet ni l’adresse e-mail d’un compte d’IA détecté ni son domaine de messagerie. elba peut afficher une catégorie mixte lorsque des observations actuelles de comptes professionnels et personnels coexistent pour le même membre et la même application. Cette catégorie est calculée à partir des catégories observées et ne constitue pas un identifiant de compte.

Extensions de navigateur installées

Sur les navigateurs qui exposent un inventaire des extensions installées, elba peut traiter, pour chaque extension tierce, un identifiant à sens unique limité à la source ; son nom affiché, sa version installée, son état d’activation, le type d’installation indiqué par le navigateur et son état installé ou désinstallé ; ainsi que, lorsqu’il est disponible, le domaine public enregistrable de sa page d’accueil. Les métadonnées de la capture d’inventaire et un identifiant à sens unique du périmètre d’installation servent à associer et dédupliquer les observations. Safari n’expose pas d’inventaire équivalent des autres extensions installées.

L’extension réduit les informations relatives aux autorisations avant de les transmettre. elba reçoit les noms reconnus des autorisations d’API du navigateur autres que celles d’accès aux sites, le nombre de noms d’autorisations non reconnus, le nombre de déclarations distinctes d’accès aux sites et uniquement une catégorie générale de cet accès : aucun site, sites spécifiques, tous les sites ou inconnu. Cet inventaire ne transmet pas l’identifiant brut de l’extension dans la boutique du navigateur, les chaînes d’autorisations non reconnues, les motifs bruts des autorisations d’accès aux sites, ni les noms d’hôte et domaines contenus dans ces motifs.

Finalités, statut des éléments observés et contrôles

Ces informations du navigateur servent à :

L’utilisation du navigateur, le contexte des comptes d’IA et les observations des extensions installées sont des éléments déduits. Ils restent distincts des comptes issus des connecteurs et des autorisations OAuth, qui peuvent fournir des preuves d’accès vérifiées, ainsi que des activités de messagerie corroborantes. Les éléments issus du navigateur ne créent pas, à eux seuls, un compte vérifié, ne produisent pas un identifiant de compte d’application, n’établissent pas un accès OAuth et ne rendent pas un utilisateur éligible à une action de remédiation sur son compte.

elba ne stocke pas la capture brute de classification d’une application dans l’enregistrement résultant de l’inventaire, sa projection, l’API publique, l’interface du produit ou les journaux de débogage de l’extension. Ces sorties ne contiennent ni contenu de page, ni URL complètes, ni noms d’hôte bruts spécifiques au client. Les rapports d’inventaire du contexte des comptes d’IA et des extensions installées ne transmettent pas de contenu de page, de prompts, d’historique brut de navigation ou d’URL complètes. Les autres contrôles Browser Security, tels qu’une détection de données sensibles configurée par le client, sont distincts de ces observations et peuvent traiter les données d’entrée limitées, le fichier ou l’extrait de page et l’URL nettoyée nécessaires pour classer et enregistrer l’événement de sécurité configuré.

Le client contrôle l’activation de Browser Security et la configuration de ses contrôles disponibles pour l’organisation. Les identités reconnues avec un haut niveau de confiance mais non encore associées au catalogue d’applications d’elba, ainsi que les candidats dont la classification est ambiguë, restent limités à cette organisation.

Dans l’inventaire Third-Party Apps, les éléments issus du navigateur sont considérés comme actuels pendant 30 jours après leur dernière observation. Les observations plus anciennes sont marquées comme obsolètes et peuvent rester disponibles en tant qu’éléments historiques tant qu’elles sont conservées conformément à l’accord client applicable, au cycle de vie du service, aux exigences légales et au processus de suppression décrit ci-dessous. Cette période de fraîcheur de 30 jours n’est pas, en elle-même, une période de suppression.

11 - Demandes de suppression des données

Elba respecte la vie privée des utilisateurs et leur contrôle sur leurs données personnelles. Conformément à la réglementation applicable et aux directives de Slack Marketplace, nous proposons aux utilisateurs et aux clients une procédure simple pour demander la suppression de leurs données.

Cette section décrit le traitement d’une demande de suppression vérifiée. La fin du service constitue un déclencheur distinct : lorsqu’un client quitte Elba, toutes ses données sont supprimées selon les modalités décrites à la section 5 - Conservation des données.

Qui peut demander la suppression

Une demande de suppression peut être effectuée par :

Quelles données peuvent être supprimées

Selon la nature de votre relation avec Elba, les types de données suivants peuvent être éligibles à la suppression :

Comment demander la suppression des données

Pour demander la suppression de vos données personnelles, écrivez à [email protected] avec l’objet suivant :
Demande de suppression des données – [Nom de votre espace de travail/entreprise]

Précisez les informations suivantes :

Nous pouvons demander des informations supplémentaires pour vérifier votre identité ou votre autorité à effectuer la demande.

Délais de traitement

Particularités des données utilisateur Slack

Si votre organisation utilise notre application Slack et que vous demandez la suppression de données auxquelles nous avons accédé par les API Slack :

Exceptions à la conservation des données

Comme indiqué à la section 5, les documents de facturation et de comptabilité sont conservés pendant dix (10) ans conformément à la législation applicable.

Révocation de l’accès de l’application

En plus de nous contacter, les utilisateurs peuvent retirer l’application Elba de leur environnement Slack ou Google Workspace, ce qui révoque tout accès futur à leurs données.

12 - Suivi des visites HubSpot et cookies sur www.elba.security

Le site public www.elba.security demande à chaque visiteur si Elba peut utiliser HubSpot pour enregistrer ses visites. Tant que le visiteur n’accepte pas, le site ne charge rien depuis HubSpot et HubSpot ne stocke aucun cookie. Le refus ne change rien d’autre sur le site.

Lorsqu’un visiteur accepte :

Le choix est conservé dans le stockage local du navigateur pendant six mois, après quoi le site le demande à nouveau. Il peut être modifié à tout moment grâce au lien « Cookies » en bas de chaque page. Refuser après avoir accepté recharge la page sans HubSpot et supprime les quatre cookies ci-dessus. Cela ne supprime pas ce que HubSpot a déjà enregistré : pour en demander la suppression, écrivez à [email protected].

13 - Mesure de l’audience du site avec PostHog

Elba utilise aussi le service européen de PostHog pour comprendre l’utilisation de www.elba.security et améliorer ses guides et le parcours de demande de démo. Le site transmet les pages vues, les clics sur les liens de démo et de téléchargement de ressources, ainsi que les événements de succès ou d’échec du formulaire de démo. Ces mesures comprennent les chemins des pages, des informations sur le navigateur et l’appareil, ainsi que les adresses IP.

Le site retire les paramètres de recherche et les fragments des URL transmises à PostHog. Il ne lui transmet pas les noms, adresses e-mail ou textes libres saisis dans le formulaire de démo. L’enregistrement de sessions et la capture automatique des interactions avec les éléments de la page sont désactivés pour ce site.

Cette mesure utilise la mémoire temporaire du navigateur et n’écrit ni cookies analytiques ni identifiants dans son stockage local. Elle est distincte du choix HubSpot décrit dans la section 12 : accepter, refuser ou retirer le suivi HubSpot ne désactive pas la mesure PostHog. Fermer la page efface l’état temporaire du navigateur, mais ne supprime pas les événements déjà reçus par PostHog.

Dans le cadre de notre abonnement payant actuel à PostHog Cloud, les événements du site sont consultables pour l’analyse sur une période de sept ans. Cette période ne garantit pas leur suppression physique à son échéance. Les demandes de suppression sont traitées séparément via le contact et la procédure décrits dans cette politique. Consultez la documentation de PostHog sur la conservation des événements.

Pour en savoir plus sur cette mesure ou exercer vos droits, écrivez à [email protected]. Consultez également les informations de PostHog sur la vie privée.

Nous contacter

Pour toute information complémentaire, contactez-nous à l’adresse suivante : [email protected].