Confiance et sécurité chez LicensePulse
LicensePulse aide les équipes informatiques et d'ingénierie à comprendre leur usage de licences logicielles. Cela signifie que nous recevons des données opérationnelles sensibles : journaux de licences, nombre de sièges, détails contractuels. Nous prenons cette responsabilité au sérieux. Cette page résume comment nous protégeons vos données.
Dernière mise à jour : July 31, 2026
1. Quelles données nous recevons
| Catégorie | Exemples | Comment elles arrivent |
|---|---|---|
| Données du compte | Votre nom, email professionnel, raison sociale | Lors de votre inscription |
| Données d'usage de licences | Comptages quotidiens de sièges utilisés, pic de simultanéité, refus, noms d'utilisateurs | Smart Upload (dépôt de fichier), intégrations OAuth (M365, Salesforce, Jira, GitHub, Slack, Google Workspace), ou notre agent on-premise |
| Métadonnées de contrats | Noms de fournisseurs, dates de renouvellement, coûts, documents que vous téléversez | Saisie ou téléversement par vos soins |
| Télémétrie | Journaux applicatifs (vues de pages, traces d'erreurs) | Automatique |
Nous ne recevons pas votre code source, vos modèles d'ingénierie, vos fichiers projet, ni rien au-delà de ce que votre démon de licences émet.
2. Où vivent les données
- L'application s'exécute sur Render.com (centre de données aux États-Unis, région Oregon).
- La base de données est PostgreSQL, hébergée par Render, chiffrée au repos par défaut.
- Les documents contractuels téléversés sont stockés en blobs binaires dans la même instance Postgres.
- La classification de fichiers assistée par IA envoie des métadonnées de fichiers et de petits échantillons à Anthropic (modèle Claude). Anthropic n'utilise pas vos données pour entraîner ses modèles.
- Aucune donnée ne sort de ces fournisseurs. Pas d'analytics tiers, pas de réseau publicitaire, pas de machines AWS ou auto-hébergées en dehors de Render.
3. Chiffrement
- En transit : TLS 1.2+ sur chaque point d'accès (https://app.licensepulse.app, https://licensepulse.app, agent ↔ API). HTTPS uniquement, pas de repli en clair.
- Au repos : AES-256 sur le volume Postgres (fourni par Render).
- Les clés API de l'agent on-premise sont stockées en hash SHA-256 — même nous ne pouvons pas récupérer le texte clair.
- Les mots de passe sont hashés avec bcrypt.
4. Contrôles d'accès
- Authentification — email + mot de passe, jetons de session JWT. SSO (SAML/OIDC) sur la feuille de route.
- Autorisation — basée sur des rôles : Propriétaire, Admin, Lecteur. Isolation multi-tenant par
org_idsur chaque requête — il n'y a pas de jeu de données partagé. - Accès interne — uniquement les employés Meridian Vertex LLC, doing business as LicensePulse ayant un besoin opérationnel accèdent à la production. Tous les accès sont journalisés.
- Les clés API sont limitées à une seule organisation, peuvent être révoquées instantanément, et ne sont jamais affichées deux fois (uniquement à la création).
5. Sous-traitants
Nous utilisons un nombre limité de fournisseurs. La liste complète, avec localisations et finalités, est disponible à https://licensepulse.app/subprocessors. Résumé :
- Render (USA) — hébergement et Postgres
- Anthropic (USA) — classification IA des fichiers téléversés
- Stripe (USA) — paiements (nous ne voyons jamais les numéros de carte)
- Slack / Microsoft / Google / Atlassian / Salesforce / GitHub — uniquement quand vous les connectez via OAuth, et seulement avec les portées que vous autorisez
6. Réponse aux incidents
- Nous suivons un plan de réponse aux incidents documenté avec des niveaux de gravité définis.
- Les clients affectés sont notifiés dans les 72 heures suivant la confirmation de la découverte (aligné RGPD, plus rapide que CCPA).
- Canaux : email au contact principal + bannière de statut dans l'application.
- Une analyse post-mortem avec cause racine et plan de remédiation est partagée sous 14 jours.
Pour signaler une vulnérabilité : security@licensepulse.app. Nous n'avons pas encore de programme de bug bounty rémunéré, mais nous créditons publiquement les divulgations responsables et répondons sous 5 jours ouvrés.
7. Sauvegardes et reprise après sinistre
- Sauvegardes automatiques quotidiennes de la base Postgres, conservées 7 jours.
- Restauration ponctuelle (PITR) dans les dernières 24 heures.
- Exercice de restauration au moins une fois par trimestre.
- RTO (objectif de temps de reprise) : 4 heures.
- RPO (objectif de point de reprise) : 24 heures.
8. Posture de conformité
| Référentiel | Statut |
|---|---|
| RGPD | ✅ Conforme — DPA disponible, CCT UE intégrées, pas de transferts hors zone d'adéquation |
| CCPA / CPRA | ✅ Conforme — divulgations dans la politique de confidentialité, traitement des demandes sous 45 jours |
| SOC 2 Type 1 | Prévu — non certifié. Les contrôles examinés par un audit sont en place. Nous lançons l'audit lorsqu'un client l'exige. |
| ISO 27001 | Non poursuivi à ce stade |
| HIPAA / Données de santé | Hors périmètre — ne pas téléverser de données de santé protégées |
| FedRAMP | Hors périmètre |
9. Vos droits et comment nous joindre
- Demandes des personnes concernées (Articles 15 à 22 RGPD, équivalent CCPA) : privacy@licensepulse.app
- Divulgations de sécurité : security@licensepulse.app
- Notifications légales : legal@licensepulse.app
- Demandes générales : support@licensepulse.app
10. Modifications de cette page
Lorsque la pratique sous-jacente change, nous mettons à jour cette page et la date de "Dernière mise à jour". Les changements matériels sont également annoncés par email.
Meridian Vertex LLC, doing business as LicensePulse 817 S MacArthur Blvd, Ste 115 #1040, Coppell, TX 75019, USA https://licensepulse.app