Ce que nous ne ferons jamais
Une page sécurité décrit des contrôles. Les contrôles changent. Ces engagements, non — ils sont la raison d'être des contrôles, et nous les inscrirons tous dans votre contrat.
Aucune commission d'apport, aucun programme partenaire, aucun partage de revenus, aucun placement sponsorisé, aucune certification payante, aucune marge de revente sur les produits que nous évaluons pour vous. Un auditeur payé par l'audité n'est pas un auditeur. Posez la même question à tous les autres acteurs de cette catégorie, et demandez la réponse par écrit.
Ni aux éditeurs, ni aux revendeurs, ni aux courtiers en données, à personne. Cela inclut les formes « anonymisées » et « agrégées » : à l'échelle d'un parc de licences d'entreprise, une organisation à la configuration inhabituelle est identifiable par quiconque connaît le marché — et l'éditeur le connaît mieux que personne. Si nous construisons un jour des référentiels mutualisés, la participation sera sur option, chaque contributeur en sera bénéficiaire, et les données n'iront jamais que vers les acheteurs.
Aucun score de productivité par ingénieur, aucun classement d'utilisation, aucun rapport « qui est inactif » nommant une personne. L'usage de licences désagrégé jusqu'à un individu nommé relève de la surveillance des salariés, quelle qu'en soit l'intention. Des clients le demandent et certains le paieraient. La réponse est non.
Export CSV complet de tout, schéma documenté, pas d'« export réservé à l'offre Enterprise ». Résiliation dans l'application — pas d'appel de rétention, pas de ticket support, le même nombre de clics que pour s'inscrire. Votre accès à l'export survit à un litige de facturation : nous ne retenons pas vos preuves en otage d'une facture.
Pas de compteur d'« économies identifiées » pour de l'argent que personne n'a économisé. Les économies réalisées sont étiquetées comme réalisées et se rattachent à une action exécutée ; les opportunités sont étiquetées comme opportunités. Et nous ne pratiquerons pas la vente par la terreur de l'audit pour laquelle ce secteur est connu. Si vous avez une exposition réelle, nous vous le dirons une fois, clairement, preuves à l'appui, et vous déciderez.
Si un éditeur nous adresse une injonction judiciaire, nous vous en informerons partout où la loi nous le permet, et nous résisterons. Plus utile encore : nous conservons le strict minimum nécessaire au fonctionnement du produit, il y a donc peu à transmettre. Notez qu'une position de conformité calculée constitue une trace de ce que vous saviez et quand — parlez-en à votre conseil juridique, et nous configurerons la rétention en conséquence.
1. Quelles données nous recevons
| Catégorie | Exemples | Source |
|---|---|---|
| Données de compte | Nom, email professionnel, nom de l'entreprise | Formulaire d'inscription |
| Usage des licences | Comptes de sièges quotidiens, pics, refus, noms d'utilisateurs | Smart Upload, OAuth, agent on-premise |
| Métadonnées de contrats | Noms d'éditeurs, dates de renouvellement, coûts, PDF de contrats | Vous les saisissez / importez |
| Télémétrie | Vues de pages, stacks d'erreurs | Automatique |
2. Où vivent vos données
- • Application + base de données : Render.com, région US Oregon. Render est certifié SOC 2 Type II.
- • Base de données : PostgreSQL géré par Render, chiffré au repos par défaut.
- • Documents de contrats téléversés : stockés sous forme de blobs binaires dans la même instance Postgres.
- • Classification IA : métadonnées de fichiers + petits échantillons de contenu envoyés à Anthropic (Claude). Anthropic ne conserve ni n'entraîne sur vos données.
- • Aucune donnée ne quitte ces fournisseurs. Pas d'analytics tiers, pas de réseaux publicitaires, pas de serveurs non gérés.
- • Hébergement UE : disponible sur demande pour les contrats Enterprise (région Frankfurt sur Render).
3. Chiffrement
4. Contrôles d'accès
- • Authentification — email + mot de passe, tokens de session JWT. MFA TOTP disponible aujourd'hui. SSO (SAML/OIDC) au T4.
- • Autorisation — trois rôles : Propriétaire, Admin, Lecteur. Isolation multi-tenant par
org_idà chaque requête. - • Accès interne — seuls les employés LicensePulse avec un besoin opérationnel accèdent à la production. Tous les accès sont journalisés.
- • Clés API — limitées à une seule organisation, révocables instantanément.
- • Journal d'audit — append-only. Chaque connexion, modification et événement clé enregistré. Propriétaires et Admins peuvent exporter en CSV.
5. Sous-traitants
Un petit ensemble de fournisseurs, volontairement restreint. Chacun est lié par un contrat écrit de traitement de données (au sens du RGPD article 28).
| Fournisseur | Finalité | Localisation |
|---|---|---|
| Render | Hébergement applicatif + Postgres | États-Unis |
| Anthropic | Classification IA des fichiers téléversés | États-Unis |
| Stripe | Paiements (nous ne voyons jamais les numéros de carte) | États-Unis / Irlande |
| Cloudflare | Protection DDoS, DNS, WAF | Anycast mondial |
| Microsoft / Salesforce / Atlassian / GitHub / Slack / Google | Uniquement si vous les connectez via OAuth | Selon le fournisseur |
Pour les transferts hors UE, nous nous appuyons sur les clauses contractuelles types (CCT) de la Commission européenne. Nous donnons aux clients au moins 14 jours de préavis avant l'ajout d'un nouveau sous-traitant. Abonnez-vous en écrivant à privacy@licensepulse.app.
6. Réponse aux incidents
- • Procédure documentée de réponse aux incidents avec niveaux de gravité définis.
- • Clients concernés notifiés dans les 72 heures après détection confirmée (conforme RGPD article 33, plus rapide que la formule CCPA « sans retard injustifié »).
- • Notification : email au contact principal + bannière de statut dans l'app.
- • Post-mortem avec cause racine et plan de remédiation sous 14 jours.
Signaler une vulnérabilité : security@licensepulse.app. Nous répondons sous 5 jours ouvrés et créditons publiquement la divulgation responsable.
7. Sauvegardes et plan de reprise d'activité
Une sauvegarde n'en est pas une tant que l'on n'a pas vu les données revenir. Les tests de restauration sont trimestriels à partir du lancement — nous ne revendiquons pas un historique de tests que nous n'avons pas.
8. Posture de conformité
| Norme | Statut | Notes |
|---|---|---|
| RGPD | ✓ Conforme | DPA disponible · CCT UE intégrées |
| CCPA / CPRA | ✓ Conforme | Mentions dans la politique de confidentialité · traitement sous 45 jours |
| SOC 2 Type 1 | Prévu | Non certifié. Contrôles en place. Audit lancé à la demande d'un client. |
| ISO 27001 | Non visée | Sera engagée à la demande d'un client Enterprise |
| HIPAA / PCI / FedRAMP | Hors périmètre | N'importez pas de données de santé ni de carte bancaire |