> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Décrit comment Auth0 se conforme au Règlement général sur la protection des données (GDPR) de l’UE.

# Conformité d’Auth0 au Règlement général sur la protection des données

Le 27 avril 2016, le Parlement européen et le Conseil de l’Union européenne ont adopté une loi appelée le Règlement général sur la protection des données (GDPR), qui est entré en vigueur le **25 mai 2018**. Cette loi remplace la directive européenne 95/46/CE sur la protection de la vie privée.

Le GDPR vise à harmoniser et à renforcer les droits des personnes en matière de protection des données au sein de l’Union européenne (UE). Il étend également l’application de la législation de l’UE sur la protection des données aux entreprises non européennes qui stockent ou traitent les données personnelles de personnes se trouvant dans l’UE, et augmente les amendes pouvant être imposées aux entreprises qui ne respectent pas les exigences du GDPR.

<div id="definitions">
  ## Définitions
</div>

Voici les définitions utilisées dans la documentation d’Auth0 sur le GDPR :

| Terme                             | Définition                                                                                                                                                                                                                                                                                                                                                               |
| --------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ |
| Personne concernée                | Une personne physique/un individu                                                                                                                                                                                                                                                                                                                                        |
| Responsable du traitement         | L’entité qui collecte et traite les données personnelles des personnes concernées ([consultez le GDPR pour la définition exacte](https://gdpr-info.eu/art-4-gdpr/))                                                                                                                                                                                                      |
| Sous-traitant                     | L’entité qui collecte et traite les données personnelles pour le compte d’un responsable du traitement ([consultez le GDPR pour la définition exacte](https://gdpr-info.eu/art-4-gdpr/))                                                                                                                                                                                 |
| Données personnelles              | Des données qui peuvent servir à identifier (directement ou indirectement) une personne concernée, notamment au moyen d’un identifiant (comme un nom, un numéro d’identification, des données de localisation ou un identifiant en ligne), ou en référence à l’identité physique, physiologique, génétique, mentale, économique, culturelle ou sociale de cette personne |
| Données personnelles sensibles    | Des données personnelles qui révèlent l’origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques, ou l’appartenance syndicale; des données génétiques ou biométriques                                                                                                                                                         |
| Sous-traitants ultérieurs d’Auth0 | Des systèmes tiers auxquels Auth0 a communiqué des données personnelles (contenues dans les données du client), telles que définies dans le MSA pour la prestation du Service.                                                                                                                                                                                           |

<div id="gdpr-summary">
  ## Aperçu du GDPR
</div>

<div id="applicability">
  ### Applicabilité
</div>

Le GDPR a un vaste champ d’application. Il s’applique à un large éventail d’entreprises, y compris des services et des entreprises établis hors de l’UE qui traitent les données personnelles de personnes se trouvant dans l’Union européenne, ainsi qu’à des entreprises qui surveillent le comportement de personnes se trouvant dans l’Union européenne.

<div id="notifications-and-consent">
  ### Notifications et consentement
</div>

Avant de recueillir des données personnelles auprès de vos utilisateurs finaux, vous devez avoir une base juridique pour les traiter. Par exemple, vous pouvez vous appuyer sur le consentement. Lorsque vous demandez le consentement, votre notification doit :

* Être claire et facile à comprendre
* Indiquer la finalité du traitement des données personnelles et la façon dont elles seront traitées

Dans certains cas, des exigences supplémentaires s’appliquent. Par exemple, vous pourriez aussi devoir :

* Demander explicitement le consentement pour certaines activités de traitement
* Disposer d’un mécanisme permettant à votre utilisateur final de retirer son consentement aussi facilement qu’il l’a accordé

<div id="rights-of-individuals">
  ### Droits des personnes
</div>

Vos utilisateurs finaux, en tant que personnes, ont le droit de :

* D’accéder aux données personnelles que l’entreprise détient à leur sujet
* Savoir comment leurs données personnelles seront traitées ou utilisées
* Faire supprimer leurs données personnelles ou « être oubliés » (la personne peut demander au responsable du traitement de ses données d’effacer les données personnelles en question, de cesser de les diffuser ou de mettre fin à tout traitement ultérieur de ces données)
* La portabilité (la personne peut demander à récupérer ses données personnelles dans un format standard lisible par machine et peut les transmettre à un autre responsable du traitement)
* Ne pas faire l’objet d’une prise de décision automatisée (un processus généralement appelé **profilage**)

<div id="privacy-by-design-and-privacy-by-default">
  ### Protection de la vie privée dès la conception et par défaut
</div>

**La protection de la vie privée dès la conception** signifie que toute nouvelle mise en œuvre faisant appel à des données personnelles doit intégrer la protection de ces données.

**La protection de la vie privée par défaut** signifie que les paramètres de confidentialité les plus stricts s’appliquent automatiquement dès qu’un utilisateur final acquiert un nouveau produit ou service (c’est-à-dire sans qu’aucune modification manuelle de la part de l’utilisateur ne soit nécessaire).

<div id="requirements-for-data-processors-and-controllers">
  ### Exigences applicables aux sous-traitants et aux responsables du traitement
</div>

En tant que responsable du traitement, vous devez :

* Faire preuve de diligence raisonnable pour vous assurer que vos sous-traitants assurent une protection adéquate des données personnelles qui leur sont fournies

Auth0, en tant que sous-traitant, doit :

* Se conformer aux instructions fournies par les responsables du traitement
* Mettre en œuvre des mesures de sécurité adéquates

<div id="enforcement">
  ### Application
</div>

* Le GDPR exige que les responsables du traitement envoient des notifications concernant les violations de données dans les plus brefs délais et, dans tous les cas, dans les 72 heures suivant le moment où ils ont connaissance de l’incident, si certaines conditions sont remplies
* Les amendes en cas de non-conformité sont beaucoup plus élevées
* Les autorités de contrôle de l’Union européenne disposent de pouvoirs d’enquête accrus
* Les responsables du traitement et les sous-traitants doivent nommer un délégué à la protection des données s’ils satisfont à certaines exigences prévues par le GDPR.

<div id="roles-and-responsibilities-under-gdpr">
  ## Rôles et responsabilités dans le cadre du GDPR
</div>

De manière générale\*\*,\*\* les clients d’Auth0 (Okta) sont des **responsables du traitement**, et Auth0 (Okta) est un **sous-traitant**.

<div id="personal-data-handled-by-auth0">
  ### Données personnelles traitées par Auth0
</div>

Auth0 traite les données des utilisateurs finaux figurant dans les profils utilisateur, y compris les métadonnées.

<div id="data-controller-customer-responsibilities">
  ### Responsabilités du responsable du traitement (client)
</div>

Plus précisément, le client est responsable de :

* la notification à l'utilisateur final, de l'obtention de son consentement et du retrait de ce consentement (lorsque requis)
* décider quelles Données personnelles il communique à Auth0
* décider quelles connexions utiliser (où résident les données et les mots de passe des utilisateurs finaux)
* s'inscrire et, au besoin, créer de nouveaux utilisateurs
* veiller à ce que ses utilisateurs respectent les exigences d'âge et obtenir le consentement approprié au besoin (comme le consentement parental pour les enfants)
* mettre en place les mécanismes nécessaires pour permettre à ses utilisateurs finaux de récupérer, consulter, corriger ou supprimer des données personnelles
* répondre aux demandes d'exercice des droits des personnes concernées de ses utilisateurs finaux (DSAR)
* répondre aux communications des autorités de contrôle
* envoyer des notifications de violation de données aux autorités de contrôle et aux utilisateurs finaux lorsque certains seuils sont atteints (Auth0 aidera le client et fournira les renseignements nécessaires, au besoin)

<div id="data-processor-auth0-responsibilities">
  ### Responsabilités du sous-traitant (Auth0)
</div>

Auth0 est responsable de :

* Suivre les instructions du responsable du traitement, telles qu’elles sont définies dans le Subscription Agreement (SA) et le Data Processing Addendum (DPA) (pour les clients d’entreprise) ou dans les Terms of Service (pour les clients en libre-service)
* Aider le client si Auth0 reçoit des demandes des utilisateurs finaux du client qui exercent leurs droits en vertu du RGPD. Aviser le client si Auth0 reçoit des demandes d’autorités de contrôle liées au traitement des données personnelles (sauf si la loi l’interdit)
* Aviser le client si Auth0 prend connaissance d’une violation de données confirmée qui compromet les données du client
* Aviser le client si l’un de ses sous-traitants informe Auth0 d’une violation de données confirmée touchant les données du client d’Auth0 (sauf si la loi l’interdit)
* Fournir aux clients les moyens de récupérer, consulter, corriger ou supprimer les données du client au moyen du <Tooltip tip="Auth0 Dashboard : le principal produit d’Auth0 pour configurer vos services." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Auth0+Dashboard">Auth0 Dashboard</Tooltip> et de l’Auth0 <Tooltip tip="Auth0 Dashboard : le principal produit d’Auth0 pour configurer vos services." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Management+API">Management API</Tooltip>
* Fournir un mécanisme permettant aux clients d’afficher des modalités de consentement et une case à cocher de consentement sur le Lock widget. Les clients peuvent aussi concevoir des formulaires d’inscription et de connexion personnalisés si des mécanismes de consentement plus élaborés sont nécessaires

<div id="auth0-data-processing">
  ## Traitement des données d’Auth0
</div>

<div id="data-auth0-possesses">
  ### Données détenues par Auth0
</div>

Toutes les données dont Auth0 dispose sur un utilisateur final se trouvent dans le profil utilisateur Auth0. Les attributs précis contenus dans ce profil varient selon la configuration du client et la mise en œuvre, et dépendent d’un certain nombre de facteurs, comme le type de connexion, le consentement de l’utilisateur pendant le flux d’authentification et le fait que vous ayez enrichi les profils utilisateur avec des renseignements supplémentaires.

<div id="when-auth0-data-is-stored">
  ### Quand les données d’Auth0 sont stockées
</div>

Les renseignements du profil utilisateur Auth0 sont stockés dans Auth0 lorsque vous utilisez une connexion de base de données. Si un utilisateur se connecte au moyen de tout autre type de connexion (y compris des connexions de base de données personnalisées), Auth0 stocke les renseignements fournis par le <Tooltip tip="Fournisseur d’identité (IdP) : service qui stocke et gère les identités numériques." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=identity+provider">fournisseur d’identité</Tooltip> externe pour des requêtes ultérieures.

<div id="how-auth0-uses-the-data-it-stores">
  ### Comment Auth0 utilise les données qu’il stocke
</div>

Les données personnelles stockées dans Auth0 sont utilisées uniquement pour fournir ses services, soit l’authentification des utilisateurs.

<div id="what-happens-to-data-when-an-end-users-account-is-deleted">
  ### Que deviennent les données lorsqu’un compte d’utilisateur final est supprimé
</div>

Lorsqu’un compte d’utilisateur final est supprimé, son profil utilisateur ainsi que les métadonnées qui y sont incluses sont supprimés.

<div id="auth0-features-aiding-gdpr-compliance">
  ## Fonctionnalités d’Auth0 favorisant la conformité au GDPR
</div>

Voici une liste des exigences du GDPR et de la façon dont Auth0 peut vous aider à vous y conformer.

<div id="conditions-for-consent">
  ### Conditions du consentement
</div>

Selon l’article 7 du GDPR, vous devez :

* Demander aux utilisateurs de consentir au traitement de leurs données personnelles dans un format clair et facilement accessible
* Être en mesure de démontrer que l’utilisateur a donné son consentement, et
* Offrir un moyen simple de retirer son consentement à tout moment

Vous pouvez utiliser Auth0 pour demander le consentement de vos utilisateurs au moment de l’inscription (à l’aide de Lock ou d’un formulaire personnalisé) et enregistrer cette information dans le profil utilisateur. Vous pourrez ensuite mettre à jour cette information à l’aide de la Management API. Pour en savoir plus, consultez [GDPR: conditions du consentement](/docs/fr-ca/secure/data-privacy-and-compliance/gdpr/gdpr-conditions-for-consent).

<div id="right-to-access-correct-and-erase-data">
  ### Droit d’accès, de rectification et d’effacement des données
</div>

Conformément aux articles 15, 16, 17 et 19 du GDPR, les utilisateurs ont le droit de :

* Obtenir une copie de leurs données personnelles que vous traitez
* Demander qu’elles soient rectifiées si elles sont inexactes
* Vous demander de supprimer leurs données personnelles

Avec Auth0, vous pouvez consulter, modifier et supprimer les renseignements des utilisateurs, manuellement ou à l’aide de notre API. Pour en savoir plus, consultez [GDPR: Right to Access, Correct, and Erase Data](/docs/fr-ca/secure/data-privacy-and-compliance/gdpr/gdpr-right-to-access-correct-and-erase-data).

<div id="data-minimization">
  ### Minimisation des données
</div>

Conformément à l’article 5 du GDPR :

* Les données personnelles que vous recueillez doivent se limiter à ce qui est nécessaire au traitement
* Elles ne doivent être conservées que pendant la durée nécessaire, et
* Des mesures de sécurité appropriées doivent être assurées pendant le traitement des données, y compris une protection contre tout traitement non autorisé ou illicite ainsi que contre toute perte, destruction ou tout dommage accidentel

Plusieurs fonctionnalités d’Auth0 peuvent vous aider à atteindre ces objectifs, comme la liaison de comptes, le chiffrement du profil utilisateur, et plus encore. Pour en savoir plus, consultez [GDPR : minimisation des données](/docs/fr-ca/secure/data-privacy-and-compliance/gdpr/gdpr-data-minimization).

<div id="data-portability">
  ### Portabilité des données
</div>

Conformément à l’article 20 du GDPR, les utilisateurs ont le droit de recevoir les données personnelles les concernant dans un format structuré, couramment utilisé et lisible par machine.

Vous pouvez exporter les données utilisateur stockées dans le répertoire d’utilisateurs d’Auth0, manuellement ou de façon programmatique. Les données brutes d’Auth0 peuvent être exportées au format JSON (qui est lisible par machine). Pour en savoir plus, consultez [GDPR: Data Portability](/docs/fr-ca/secure/data-privacy-and-compliance/gdpr/gdpr-data-portability).

<div id="protect-and-secure-user-data">
  ### protection et sécurisation des données utilisateur
</div>

Conformément à l’article 32 du GDPR, vous devez mettre en œuvre des mesures appropriées pour garantir un niveau de sécurité adéquat, y compris (sans s’y limiter) :

* le chiffrement des données
* le maintien de la confidentialité
* l’intégrité des données,
* la disponibilité et la résilience des systèmes et services de traitement

Plusieurs fonctionnalités d’Auth0 peuvent vous aider à satisfaire à cette exigence, comme le chiffrement du profil utilisateur, la <Tooltip tip="Breached Password Detection : forme de protection contre les attaques dans laquelle Auth0 avertit vos utilisateurs s’ils utilisent une combinaison nom d’utilisateur/mot de passe qui a été compromise dans une fuite de données sur un site web ou une application tiers." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=brute-force+protection">protection contre les attaques par force brute</Tooltip>, la <Tooltip tip="Brute-force Protection : forme de protection contre les attaques qui protège contre les attaques par force brute provenant d’une seule adresse IP et visant un seul compte d’utilisateur." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=breached+password+detection">détection des mots de passe compromis</Tooltip>, l’authentification renforcée, et d’autres encore. Pour en savoir plus, consultez [GDPR: protection et sécurisation des données utilisateur](/docs/fr-ca/secure/data-privacy-and-compliance/gdpr/gdpr-protect-and-secure-user-data).

<div id="security-advice">
  ## Conseils de sécurité
</div>

Auth0 recommande les pratiques suivantes pour aider à protéger les données de vos utilisateurs finaux et à réduire le risque de violation de données :

* Protégez les <Tooltip tip="Secret client : secret utilisé par un client (application) pour s’authentifier auprès du serveur d’autorisation; il doit être connu uniquement du client et du serveur d’autorisation et doit être suffisamment aléatoire pour ne pas pouvoir être deviné." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=client+secrets">secrets client</Tooltip> et les clés
* Protégez les identifiants du Dashboard de gestion et exigez l’<Tooltip tip="Authentification multifacteur (MFA) : processus d’authentification de l’utilisateur qui utilise un facteur en plus du nom d’utilisateur et mot de passe, comme un code envoyé par SMS." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=multi-factor+authentication">authentification multifacteur</Tooltip> pour accéder au Dashboard
* Vérifiez régulièrement la liste des administrateurs du Dashboard et supprimez les entrées périmées
* Vérifiez la liste des connexions et des applications associées à vos tenants Auth0 sur une base régulière, puis supprimez les entrées périmées
* Assurez-vous que les administrateurs du Dashboard utilisent des identifiants d’entreprise qui peuvent être facilement révoqués au besoin, et non des identifiants personnels, comme une adresse courriel personnelle
* Supprimez rapidement les comptes des employés qui ont quitté l’entreprise
* Assurez-vous que les administrateurs utilisent des appareils avec verrouillage d’écran obligatoire
* Offrez régulièrement à tous les administrateurs du Dashboard et aux développeurs une formation sur les pratiques exemplaires en matière de sécurité et de protection de la vie privée

Assurez-vous de surveiller toute solution de diffusion des journaux que vous utilisez pour envoyer des données de journalisation à des outils de journalisation dotés de fonctions de production de rapports.

<div id="learn-more">
  ## En savoir plus
</div>

* [GDPR : conditions du consentement](/docs/fr-ca/secure/data-privacy-and-compliance/gdpr/gdpr-conditions-for-consent)
* [GDPR : droit d’accès, de rectification et d’effacement des données](/docs/fr-ca/secure/data-privacy-and-compliance/gdpr/gdpr-right-to-access-correct-and-erase-data)
* [GDPR : minimisation des données](/docs/fr-ca/secure/data-privacy-and-compliance/gdpr/gdpr-data-minimization)
* [GDPR : portabilité des données](/docs/fr-ca/secure/data-privacy-and-compliance/gdpr/gdpr-data-portability)
* [GDPR : protection et sécurisation des données utilisateur](/docs/fr-ca/secure/data-privacy-and-compliance/gdpr/gdpr-protect-and-secure-user-data)
