Mentions légales
Politique de sécurité et de conservation des données
Dernière mise à jour · 13 juillet 2026
La présente politique explique comment Applied America sécurise l’Applied America OS, quelle activité commerciale et de sécurité nous surveillons, qui peut y accéder et pendant combien de temps nous la conservons. Elle complète notre Politique de confidentialité, nos Conditions d’utilisation et notre Avis relatif aux cookies, et traduit notre principe selon lequel la supervision existe pour protéger la plateforme et ses utilisateurs — et non pour les surveiller.
Programme de sécurité
Nous appliquons des garanties administratives, techniques et organisationnelles destinées à protéger la plateforme ainsi que les informations confidentielles de projet, de capital et d’organisation qu’elle contient. Elles comprennent des contrôles d’accès, le chiffrement des transmissions, des en-têtes de sécurité et une politique de sécurité du contenu, une administration selon le moindre privilège et la journalisation d’audit des actions sensibles. Aucun système n’est parfaitement sûr et nous ne garantissons pas une sécurité absolue.
Ce que nous surveillons
Pour les comptes de plateforme authentifiés, nous enregistrons l’activité commerciale et de sécurité à des fins de sécurité, de conformité, d’auditabilité et d’assistance :
- Authentification et sessions — connexion / déconnexion, durée de session, adresse IP, localisation approximative fondée sur l’IP, fournisseur réseau, appareil, navigateur et système d’exploitation.
- Activité dans l’application — pages et modules ouverts, projets et salles de capital consultés, documents consultés ou téléchargés, formulaires soumis, recherches et demandes d’accès formulées ou tranchées.
- Événements de sécurité — échecs de connexion, refus d’autorisation, volumes de téléchargement inhabituels, connexions depuis un nouvel appareil ou un nouveau lieu, et indicateurs de risque associés.
La localisation fondée sur l’IP est approximative et ne constitue pas une adresse physique vérifiée. Nous ne procédons à aucun enregistrement d’écran dissimulé ; lorsqu’une reconstitution de l’activité est nécessaire, elle est établie à partir du journal d’événements décrit ci-dessus. Nous ne vendons pas les données d’activité.
Accès administratif (par niveaux)
L’accès à la surveillance et aux analyses est restreint par rôle, selon le principe du besoin d’en connaître, et chaque accès administratif est lui-même journalisé :
- Analytics Viewer — analyses agrégées uniquement.
- Security Admin — enregistrements de connexion, d’IP, de sécurité et de risque.
- Compliance Admin — journaux d’audit, signalements juridiques et examen des documents publics.
- Platform Admin — analyses opérationnelles et d’utilisation.
- Super Admin — visibilité complète, tous les accès étant journalisés.
Calendrier de conservation des données
Les durées suivantes constituent des objectifs de référence ; les périodes exactes sont revues par nos conseils juridiques et peuvent varier selon la juridiction et les obligations de conservation légale :
- Journaux d’événements de sécurité — 1 à 7 ans
- Journaux d’audit — 3 à 7 ans
- Enregistrements de connexion / session — 1 à 3 ans
- Journaux d’accès aux documents — 3 à 7 ans
- Analyses de pages et d’interactions — 12 à 24 mois
- Analyses agrégées / anonymisées — conservées plus longtemps
- Journaux d’export — 3 à 7 ans
- Dossiers d’assistance — 2 à 5 ans
- Enregistrements de comptes supprimés — uniquement dans la mesure légalement nécessaire
- Dossiers sensibles relatifs aux affaires tribales — règles particulières de conservation et de suppression approuvées par la gouvernance, avec protections de souveraineté des données et contrôles d’accès stricts.
Garanties et gouvernance
- Accès fondé sur les rôles à l’ensemble de la surveillance et des analyses.
- Minimisation des données — nous collectons ce que la supervision et la sécurité exigent, et rien de plus.
- Masquage des champs sensibles et contrôles d’export, avec approbation requise pour les exports sensibles.
- Examen juridique de toute fonctionnalité sensible en matière de surveillance avant sa mise en service.
- Aucune vente de données d’activité des utilisateurs ; aucun suivi caché au-delà de ce que nous divulguons.
Avis relatif au prototype
Pendant la phase de prototype de la plateforme, l’activité n’est capturée que dans le navigateur en cours, à des fins de démonstration, et les signaux exclusivement serveur (tels que l’adresse IP et la géolocalisation) ne sont pas collectés. La capture faisant foi côté serveur, la journalisation d’audit en ajout seul et la conservation imposée seront activées lors du déploiement du back-end sécurisé. Le présent avis sera mis à jour en conséquence.
Signaler une préoccupation
Pour signaler une vulnérabilité de sécurité ou une préoccupation quant à la manière dont l’activité est surveillée ou conservée, contactez applied@thecefa.org.
Des questions sur cette politique ? Écrivez à applied@thecefa.org.