Skip to main content
Conformément à l’article 5 du RGPD, les données personnelles que vous recueillez doivent être limitées à ce qui est nécessaire au traitement et ne doivent être conservées que le temps nécessaire. Des mesures de sécurité appropriées doivent être assurées pendant le traitement des données, y compris une protection contre tout traitement non autorisé ou illicite, ainsi que contre toute perte, destruction ou tout dommage accidentel. Plusieurs fonctionnalités d’Auth0 peuvent vous aider à atteindre ces objectifs, comme la liaison de comptes, le chiffrement du profil utilisateur, et plus encore.
Le contenu de ces documents ne constitue pas un avis juridique et ne doit pas être considéré comme un substitut à une assistance juridique. Il vous incombe en dernier ressort de comprendre le RGPD et de vous y conformer, bien qu’Auth0 vous aide, dans la mesure du possible, à respecter les exigences du RGPD.

Restreindre les renseignements du profil utilisateur

Pour limiter la quantité de renseignements personnels dans le profil utilisateur Auth0, vous pouvez :
  • Réduire au minimum (ou éviter) l’enregistrement de renseignements personnels dans la section metadata du profil utilisateur
  • Si vous utilisez des répertoires d’entreprise, configurez-les pour qu’ils ne renvoient que les renseignements strictement nécessaires
  • Si vous utilisez des fournisseurs d’identité sociale, configurez-les pour qu’ils ne renvoient que les renseignements strictement nécessaires
  • Rejeter les attributs utilisateur que vous ne voulez pas enregistrer dans les bases de données Auth0

Chiffrer les renseignements du profil utilisateur

Vous pouvez chiffrer les renseignements de l’utilisateur avant de les enregistrer dans le profil de l’utilisateur. Vous pouvez utiliser le mécanisme de chiffrement de votre choix avant de stocker des données dans les champs de métadonnées. Lorsqu’un utilisateur saisit des renseignements sensibles, appelez le point de terminaison Update a User.

Utiliser la liaison de comptes

Chaque fois qu’un utilisateur utilise une connection pour se connecter à votre application, un profil d’utilisateur est créé s’il n’existe pas déjà. Notez que cela se fait pour chaque connection. Pour mieux comprendre, prenons le scénario suivant. Votre application offre trois options d’inscription différentes :
  • s’inscrire avec un courriel et un mot de passe
  • se connecter avec Google
  • se connecter avec Facebook
Si un utilisateur s’inscrit avec Google, cela crée un profil d’utilisateur dans Auth0. Si ce même utilisateur, à son retour, ne se souvient plus de la méthode utilisée pour s’inscrire et choisit plutôt de se connecter avec Facebook, Auth0 créera un autre profil d’utilisateur pour lui. Vous vous retrouvez donc avec deux profils pour le même utilisateur. Vous pouvez corriger cela avec la liaison de comptes. Vous pouvez lier plusieurs comptes à un seul profil d’utilisateur, peu importe le type de connection (par exemple, utilisateur/mot de passe, social ou ). Il existe deux façons de mettre cela en œuvre :
  • Liaison de comptes à l’initiative de l’utilisateur : votre application doit fournir l’UI afin qu’un utilisateur authentifié puisse lier ses comptes manuellement.
  • Liaison de comptes suggérée : dans ce cas, vous configurez quand même une règle qui liera les comptes ayant la même adresse courriel vérifiée. Toutefois, au lieu d’effectuer la liaison automatiquement, votre application demandera d’abord à l’utilisateur de lier ses identités.

Exporter les journaux

Vous pouvez exporter les journaux Auth0 et les stocker vous-même, ou les envoyer automatiquement à un service externe de journaux dans Auth0 Marketplace. Cette fonctionnalité peut vous aider à répondre aux exigences de conservation et d’analyse des données de journalisation.

Exporter les journaux avec l’API

Vous pouvez utiliser la pour exporter les journaux et les stocker vous-même. Deux points de terminaison sont disponibles, chacun fournissant des renseignements légèrement différents.

Rechercher tous les journaux

Le point de terminaison Search Log Events récupère les entrées de journal correspondant aux critères de recherche fournis. Si vous ne fournissez aucun critère de recherche, vous obtiendrez la liste de toutes les entrées disponibles. Vous pouvez définir des critères de recherche à l’aide du paramètre q et récupérer des champs précis à l’aide du paramètre fields. Pour accéder à l’API, vous avez besoin d’un jeton Management APIv2. Cet exemple de requête récupère tous les journaux pour les connexions réussies (l’acronyme d’événement pour une connexion réussie est s). La liste des champs récupérés pour chaque entrée de journal est : date, description, client_id et log_id.

Obtenir une entrée de journal

Le point de terminaison Get a Log Event by ID récupère l’entrée de journal associée à l’ID fourni. Cet exemple de requête récupère une entrée de journal portant l’ID 90020180129170850881585554625888895190928456277777449010.

Exporter vers un service externe

Vous pouvez installer et configurer l’une de nos solutions de diffusion des journaux dans Auth0 Marketplace afin d’exporter automatiquement les journaux vers un autre fournisseur, comme Sumo Logic ou Loggly. Pour obtenir la liste des fournisseurs offerts et les étapes détaillées pour configurer chacun d’eux, consultez Export Auth0 logs to an external service.

Évitez que des renseignements sensibles se retrouvent dans les journaux

Vous devriez réduire au minimum les renseignements sensibles contenus dans les URL qui pourraient être consignées dans les fichiers journaux d’Auth0. Par exemple, envisagez d’utiliser health-site ou un nom semblable comme nom de domaine au lieu de cancer-treatments. Vous devez aussi vous assurer de faire ce qui suit :
  • Analyser ce que vous recueillez à l’inscription et par l’entremise des médias sociaux, et déterminer si cela est nécessaire aux fins de votre service.
  • Configurer les d’entreprise pour contrôler quelles données sont renvoyées à Auth0.
  • Préciser quelles données vous voulez recueillir auprès du fournisseur social et négocier avec celui-ci toute modalité particulière liée à la connexion sociale concernant l’utilisation des données qu’il obtiendra au sujet de la connexion de vos utilisateurs.

En savoir plus