✓ RGPD
DPA disponible · clauses contractuelles UE
✓ CCPA
Traitement des demandes sous 45 jours
⏳ SOC 2 Type 1
En cours · objectif T3 2026
SLA 99,5 %
Disponibilité en production
🛡️
Aucun port pare-feu entrant requis.
L'agent on-premise interroge votre serveur de licences localement et pousse les données via HTTPS sortant — votre pare-feu n'a pas besoin d'une nouvelle règle entrante, et votre équipe sécurité n'a pas besoin de l'approuver.

Ce que nous ne ferons jamais

Une page sécurité décrit des contrôles. Les contrôles changent. Ces engagements, non — ils sont la raison d'être des contrôles, et nous les inscrirons tous dans votre contrat.

Nous n'accepterons jamais d'argent d'un éditeur de logiciels.

Aucune commission d'apport, aucun programme partenaire, aucun partage de revenus, aucun placement sponsorisé, aucune certification payante, aucune marge de revente sur les produits que nous évaluons pour vous. Un auditeur payé par l'audité n'est pas un auditeur. Posez la même question à tous les autres acteurs de cette catégorie, et demandez la réponse par écrit.

Nous ne vendrons, ne louerons et ne partagerons jamais vos données.

Ni aux éditeurs, ni aux revendeurs, ni aux courtiers en données, à personne. Cela inclut les formes « anonymisées » et « agrégées » : à l'échelle d'un parc de licences d'entreprise, une organisation à la configuration inhabituelle est identifiable par quiconque connaît le marché — et l'éditeur le connaît mieux que personne. Si nous construisons un jour des référentiels mutualisés, la participation sera sur option, chaque contributeur en sera bénéficiaire, et les données n'iront jamais que vers les acheteurs.

Nous ne mesurerons jamais les individus.

Aucun score de productivité par ingénieur, aucun classement d'utilisation, aucun rapport « qui est inactif » nommant une personne. L'usage de licences désagrégé jusqu'à un individu nommé relève de la surveillance des salariés, quelle qu'en soit l'intention. Des clients le demandent et certains le paieraient. La réponse est non.

Nous ne rendrons jamais le départ difficile.

Export CSV complet de tout, schéma documenté, pas d'« export réservé à l'offre Enterprise ». Résiliation dans l'application — pas d'appel de rétention, pas de ticket support, le même nombre de clics que pour s'inscrire. Votre accès à l'export survit à un litige de facturation : nous ne retenons pas vos preuves en otage d'une facture.

Nous n'inventerons jamais un chiffre, et ne vous vendrons rien par la peur.

Pas de compteur d'« économies identifiées » pour de l'argent que personne n'a économisé. Les économies réalisées sont étiquetées comme réalisées et se rattachent à une action exécutée ; les opportunités sont étiquetées comme opportunités. Et nous ne pratiquerons pas la vente par la terreur de l'audit pour laquelle ce secteur est connu. Si vous avez une exposition réelle, nous vous le dirons une fois, clairement, preuves à l'appui, et vous déciderez.

Nous n'aiderons jamais un éditeur à monter un dossier contre vous.

Si un éditeur nous adresse une injonction judiciaire, nous vous en informerons partout où la loi nous le permet, et nous résisterons. Plus utile encore : nous conservons le strict minimum nécessaire au fonctionnement du produit, il y a donc peu à transmettre. Notez qu'une position de conformité calculée constitue une trace de ce que vous saviez et quand — parlez-en à votre conseil juridique, et nous configurerons la rétention en conséquence.

1. Quelles données nous recevons

Catégorie Exemples Source
Données de compteNom, email professionnel, nom de l'entrepriseFormulaire d'inscription
Usage des licencesComptes de sièges quotidiens, pics, refus, noms d'utilisateursSmart Upload, OAuth, agent on-premise
Métadonnées de contratsNoms d'éditeurs, dates de renouvellement, coûts, PDF de contratsVous les saisissez / importez
TélémétrieVues de pages, stacks d'erreursAutomatique
Ce que nous NE recevons PAS : votre code source, fichiers projet, modèles, contenu de messages (Slack/Teams), corps d'emails, événements de calendrier, fichiers en dehors de la sortie du démon de licences. Les permissions OAuth que nous demandons sont en lecture seule et limitées au reporting des sièges et de l'activité.

2. Où vivent vos données

  • Application + base de données : Render.com, région US Oregon. Render est certifié SOC 2 Type II.
  • Base de données : PostgreSQL géré par Render, chiffré au repos par défaut.
  • Documents de contrats téléversés : stockés sous forme de blobs binaires dans la même instance Postgres.
  • Classification IA : métadonnées de fichiers + petits échantillons de contenu envoyés à Anthropic (Claude). Anthropic ne conserve ni n'entraîne sur vos données.
  • Aucune donnée ne quitte ces fournisseurs. Pas d'analytics tiers, pas de réseaux publicitaires, pas de serveurs non gérés.
  • Hébergement UE : disponible sur demande pour les contrats Enterprise (région Frankfurt sur Render).

3. Chiffrement

En transit
TLS 1.2+ partout
Aucun repli en clair. HTTPS uniquement sur tous les endpoints publics, canal agent ↔ API inclus.
Au repos
AES-256 sur le volume Postgres
Clés de chiffrement gérées par Render. Secrets applicatifs stockés dans le coffre d'environnement de Render, isolés de la base de données.
Mots de passe
bcrypt (coût 12)
Même notre équipe d'ingénierie ne peut pas récupérer un mot de passe en clair.
Clés API agent
Stockage par hash SHA-256
Clair affiché une seule fois à la création. Stocké uniquement sous forme de hash. Révocation immédiate.

4. Contrôles d'accès

  • Authentification — email + mot de passe, tokens de session JWT. MFA TOTP disponible aujourd'hui. SSO (SAML/OIDC) au T4.
  • Autorisation — trois rôles : Propriétaire, Admin, Lecteur. Isolation multi-tenant par org_id à chaque requête.
  • Accès interne — seuls les employés LicensePulse avec un besoin opérationnel accèdent à la production. Tous les accès sont journalisés.
  • Clés API — limitées à une seule organisation, révocables instantanément.
  • Journal d'audit — append-only. Chaque connexion, modification et événement clé enregistré. Propriétaires et Admins peuvent exporter en CSV.

5. Sous-traitants

Un petit ensemble de fournisseurs, volontairement restreint. Chacun est lié par un contrat écrit de traitement de données (au sens du RGPD article 28).

Fournisseur Finalité Localisation
RenderHébergement applicatif + PostgresÉtats-Unis
AnthropicClassification IA des fichiers téléversésÉtats-Unis
StripePaiements (nous ne voyons jamais les numéros de carte)États-Unis / Irlande
CloudflareProtection DDoS, DNS, WAFAnycast mondial
Microsoft / Salesforce / Atlassian / GitHub / Slack / GoogleUniquement si vous les connectez via OAuthSelon le fournisseur

Pour les transferts hors UE, nous nous appuyons sur les clauses contractuelles types (CCT) de la Commission européenne. Nous donnons aux clients au moins 14 jours de préavis avant l'ajout d'un nouveau sous-traitant. Abonnez-vous en écrivant à privacy@licensepulse.app.

6. Réponse aux incidents

  • • Procédure documentée de réponse aux incidents avec niveaux de gravité définis.
  • • Clients concernés notifiés dans les 72 heures après détection confirmée (conforme RGPD article 33, plus rapide que la formule CCPA « sans retard injustifié »).
  • • Notification : email au contact principal + bannière de statut dans l'app.
  • • Post-mortem avec cause racine et plan de remédiation sous 14 jours.

Signaler une vulnérabilité : security@licensepulse.app. Nous répondons sous 5 jours ouvrés et créditons publiquement la divulgation responsable.

7. Sauvegardes et plan de reprise d'activité

Sauvegardes
Quotidiennes, rétention 7 jours
PITR
Sous 24 heures
RTO
4 heures
RPO
24 heures

Une sauvegarde n'en est pas une tant que l'on n'a pas vu les données revenir. Les tests de restauration sont trimestriels à partir du lancement — nous ne revendiquons pas un historique de tests que nous n'avons pas.

8. Posture de conformité

Norme Statut Notes
RGPD✓ ConformeDPA disponible · CCT UE intégrées
CCPA / CPRA✓ ConformeMentions dans la politique de confidentialité · traitement sous 45 jours
SOC 2 Type 1PrévuNon certifié. Contrôles en place. Audit lancé à la demande d'un client.
ISO 27001Non viséeSera engagée à la demande d'un client Enterprise
HIPAA / PCI / FedRAMPHors périmètreN'importez pas de données de santé ni de carte bancaire

9. Nous joindre