Skip to main content
Le 27 avril 2016, le Parlement européen et le Conseil de l’Union européenne ont adopté une loi appelée le Règlement général sur la protection des données (GDPR), qui est entré en vigueur le 25 mai 2018. Cette loi remplace la directive européenne 95/46/CE sur la protection de la vie privée. Le GDPR vise à harmoniser et à renforcer les droits des personnes en matière de protection des données au sein de l’Union européenne (UE). Il étend également l’application de la législation de l’UE sur la protection des données aux entreprises non européennes qui stockent ou traitent les données personnelles de personnes se trouvant dans l’UE, et augmente les amendes pouvant être imposées aux entreprises qui ne respectent pas les exigences du GDPR.

Définitions

Voici les définitions utilisées dans la documentation d’Auth0 sur le GDPR :

Aperçu du GDPR

Applicabilité

Le GDPR a un vaste champ d’application. Il s’applique à un large éventail d’entreprises, y compris des services et des entreprises établis hors de l’UE qui traitent les données personnelles de personnes se trouvant dans l’Union européenne, ainsi qu’à des entreprises qui surveillent le comportement de personnes se trouvant dans l’Union européenne. Avant de recueillir des données personnelles auprès de vos utilisateurs finaux, vous devez avoir une base juridique pour les traiter. Par exemple, vous pouvez vous appuyer sur le consentement. Lorsque vous demandez le consentement, votre notification doit :
  • Être claire et facile à comprendre
  • Indiquer la finalité du traitement des données personnelles et la façon dont elles seront traitées
Dans certains cas, des exigences supplémentaires s’appliquent. Par exemple, vous pourriez aussi devoir :
  • Demander explicitement le consentement pour certaines activités de traitement
  • Disposer d’un mécanisme permettant à votre utilisateur final de retirer son consentement aussi facilement qu’il l’a accordé

Droits des personnes

Vos utilisateurs finaux, en tant que personnes, ont le droit de :
  • D’accéder aux données personnelles que l’entreprise détient à leur sujet
  • Savoir comment leurs données personnelles seront traitées ou utilisées
  • Faire supprimer leurs données personnelles ou « être oubliés » (la personne peut demander au responsable du traitement de ses données d’effacer les données personnelles en question, de cesser de les diffuser ou de mettre fin à tout traitement ultérieur de ces données)
  • La portabilité (la personne peut demander à récupérer ses données personnelles dans un format standard lisible par machine et peut les transmettre à un autre responsable du traitement)
  • Ne pas faire l’objet d’une prise de décision automatisée (un processus généralement appelé profilage)

Protection de la vie privée dès la conception et par défaut

La protection de la vie privée dès la conception signifie que toute nouvelle mise en œuvre faisant appel à des données personnelles doit intégrer la protection de ces données. La protection de la vie privée par défaut signifie que les paramètres de confidentialité les plus stricts s’appliquent automatiquement dès qu’un utilisateur final acquiert un nouveau produit ou service (c’est-à-dire sans qu’aucune modification manuelle de la part de l’utilisateur ne soit nécessaire).

Exigences applicables aux sous-traitants et aux responsables du traitement

En tant que responsable du traitement, vous devez :
  • Faire preuve de diligence raisonnable pour vous assurer que vos sous-traitants assurent une protection adéquate des données personnelles qui leur sont fournies
Auth0, en tant que sous-traitant, doit :
  • Se conformer aux instructions fournies par les responsables du traitement
  • Mettre en œuvre des mesures de sécurité adéquates

Application

  • Le GDPR exige que les responsables du traitement envoient des notifications concernant les violations de données dans les plus brefs délais et, dans tous les cas, dans les 72 heures suivant le moment où ils ont connaissance de l’incident, si certaines conditions sont remplies
  • Les amendes en cas de non-conformité sont beaucoup plus élevées
  • Les autorités de contrôle de l’Union européenne disposent de pouvoirs d’enquête accrus
  • Les responsables du traitement et les sous-traitants doivent nommer un délégué à la protection des données s’ils satisfont à certaines exigences prévues par le GDPR.

Rôles et responsabilités dans le cadre du GDPR

De manière générale**,** les clients d’Auth0 (Okta) sont des responsables du traitement, et Auth0 (Okta) est un sous-traitant.

Données personnelles traitées par Auth0

Auth0 traite les données des utilisateurs finaux figurant dans les profils utilisateur, y compris les métadonnées.

Responsabilités du responsable du traitement (client)

Plus précisément, le client est responsable de :
  • la notification à l’utilisateur final, de l’obtention de son consentement et du retrait de ce consentement (lorsque requis)
  • décider quelles Données personnelles il communique à Auth0
  • décider quelles connexions utiliser (où résident les données et les mots de passe des utilisateurs finaux)
  • s’inscrire et, au besoin, créer de nouveaux utilisateurs
  • veiller à ce que ses utilisateurs respectent les exigences d’âge et obtenir le consentement approprié au besoin (comme le consentement parental pour les enfants)
  • mettre en place les mécanismes nécessaires pour permettre à ses utilisateurs finaux de récupérer, consulter, corriger ou supprimer des données personnelles
  • répondre aux demandes d’exercice des droits des personnes concernées de ses utilisateurs finaux (DSAR)
  • répondre aux communications des autorités de contrôle
  • envoyer des notifications de violation de données aux autorités de contrôle et aux utilisateurs finaux lorsque certains seuils sont atteints (Auth0 aidera le client et fournira les renseignements nécessaires, au besoin)

Responsabilités du sous-traitant (Auth0)

Auth0 est responsable de :
  • Suivre les instructions du responsable du traitement, telles qu’elles sont définies dans le Subscription Agreement (SA) et le Data Processing Addendum (DPA) (pour les clients d’entreprise) ou dans les Terms of Service (pour les clients en libre-service)
  • Aider le client si Auth0 reçoit des demandes des utilisateurs finaux du client qui exercent leurs droits en vertu du RGPD. Aviser le client si Auth0 reçoit des demandes d’autorités de contrôle liées au traitement des données personnelles (sauf si la loi l’interdit)
  • Aviser le client si Auth0 prend connaissance d’une violation de données confirmée qui compromet les données du client
  • Aviser le client si l’un de ses sous-traitants informe Auth0 d’une violation de données confirmée touchant les données du client d’Auth0 (sauf si la loi l’interdit)
  • Fournir aux clients les moyens de récupérer, consulter, corriger ou supprimer les données du client au moyen du et de l’Auth0
  • Fournir un mécanisme permettant aux clients d’afficher des modalités de consentement et une case à cocher de consentement sur le Lock widget. Les clients peuvent aussi concevoir des formulaires d’inscription et de connexion personnalisés si des mécanismes de consentement plus élaborés sont nécessaires

Traitement des données d’Auth0

Données détenues par Auth0

Toutes les données dont Auth0 dispose sur un utilisateur final se trouvent dans le profil utilisateur Auth0. Les attributs précis contenus dans ce profil varient selon la configuration du client et la mise en œuvre, et dépendent d’un certain nombre de facteurs, comme le type de connexion, le consentement de l’utilisateur pendant le flux d’authentification et le fait que vous ayez enrichi les profils utilisateur avec des renseignements supplémentaires.

Quand les données d’Auth0 sont stockées

Les renseignements du profil utilisateur Auth0 sont stockés dans Auth0 lorsque vous utilisez une connexion de base de données. Si un utilisateur se connecte au moyen de tout autre type de connexion (y compris des connexions de base de données personnalisées), Auth0 stocke les renseignements fournis par le externe pour des requêtes ultérieures.

Comment Auth0 utilise les données qu’il stocke

Les données personnelles stockées dans Auth0 sont utilisées uniquement pour fournir ses services, soit l’authentification des utilisateurs.

Que deviennent les données lorsqu’un compte d’utilisateur final est supprimé

Lorsqu’un compte d’utilisateur final est supprimé, son profil utilisateur ainsi que les métadonnées qui y sont incluses sont supprimés.

Fonctionnalités d’Auth0 favorisant la conformité au GDPR

Voici une liste des exigences du GDPR et de la façon dont Auth0 peut vous aider à vous y conformer. Selon l’article 7 du GDPR, vous devez :
  • Demander aux utilisateurs de consentir au traitement de leurs données personnelles dans un format clair et facilement accessible
  • Être en mesure de démontrer que l’utilisateur a donné son consentement, et
  • Offrir un moyen simple de retirer son consentement à tout moment
Vous pouvez utiliser Auth0 pour demander le consentement de vos utilisateurs au moment de l’inscription (à l’aide de Lock ou d’un formulaire personnalisé) et enregistrer cette information dans le profil utilisateur. Vous pourrez ensuite mettre à jour cette information à l’aide de la Management API. Pour en savoir plus, consultez GDPR: conditions du consentement.

Droit d’accès, de rectification et d’effacement des données

Conformément aux articles 15, 16, 17 et 19 du GDPR, les utilisateurs ont le droit de :
  • Obtenir une copie de leurs données personnelles que vous traitez
  • Demander qu’elles soient rectifiées si elles sont inexactes
  • Vous demander de supprimer leurs données personnelles
Avec Auth0, vous pouvez consulter, modifier et supprimer les renseignements des utilisateurs, manuellement ou à l’aide de notre API. Pour en savoir plus, consultez GDPR: Right to Access, Correct, and Erase Data.

Minimisation des données

Conformément à l’article 5 du GDPR :
  • Les données personnelles que vous recueillez doivent se limiter à ce qui est nécessaire au traitement
  • Elles ne doivent être conservées que pendant la durée nécessaire, et
  • Des mesures de sécurité appropriées doivent être assurées pendant le traitement des données, y compris une protection contre tout traitement non autorisé ou illicite ainsi que contre toute perte, destruction ou tout dommage accidentel
Plusieurs fonctionnalités d’Auth0 peuvent vous aider à atteindre ces objectifs, comme la liaison de comptes, le chiffrement du profil utilisateur, et plus encore. Pour en savoir plus, consultez GDPR : minimisation des données.

Portabilité des données

Conformément à l’article 20 du GDPR, les utilisateurs ont le droit de recevoir les données personnelles les concernant dans un format structuré, couramment utilisé et lisible par machine. Vous pouvez exporter les données utilisateur stockées dans le répertoire d’utilisateurs d’Auth0, manuellement ou de façon programmatique. Les données brutes d’Auth0 peuvent être exportées au format JSON (qui est lisible par machine). Pour en savoir plus, consultez GDPR: Data Portability.

protection et sécurisation des données utilisateur

Conformément à l’article 32 du GDPR, vous devez mettre en œuvre des mesures appropriées pour garantir un niveau de sécurité adéquat, y compris (sans s’y limiter) :
  • le chiffrement des données
  • le maintien de la confidentialité
  • l’intégrité des données,
  • la disponibilité et la résilience des systèmes et services de traitement
Plusieurs fonctionnalités d’Auth0 peuvent vous aider à satisfaire à cette exigence, comme le chiffrement du profil utilisateur, la , la , l’authentification renforcée, et d’autres encore. Pour en savoir plus, consultez GDPR: protection et sécurisation des données utilisateur.

Conseils de sécurité

Auth0 recommande les pratiques suivantes pour aider à protéger les données de vos utilisateurs finaux et à réduire le risque de violation de données :
  • Protégez les et les clés
  • Protégez les identifiants du Dashboard de gestion et exigez l’ pour accéder au Dashboard
  • Vérifiez régulièrement la liste des administrateurs du Dashboard et supprimez les entrées périmées
  • Vérifiez la liste des connexions et des applications associées à vos tenants Auth0 sur une base régulière, puis supprimez les entrées périmées
  • Assurez-vous que les administrateurs du Dashboard utilisent des identifiants d’entreprise qui peuvent être facilement révoqués au besoin, et non des identifiants personnels, comme une adresse courriel personnelle
  • Supprimez rapidement les comptes des employés qui ont quitté l’entreprise
  • Assurez-vous que les administrateurs utilisent des appareils avec verrouillage d’écran obligatoire
  • Offrez régulièrement à tous les administrateurs du Dashboard et aux développeurs une formation sur les pratiques exemplaires en matière de sécurité et de protection de la vie privée
Assurez-vous de surveiller toute solution de diffusion des journaux que vous utilisez pour envoyer des données de journalisation à des outils de journalisation dotés de fonctions de production de rapports.

En savoir plus