Le contenu de ces documents ne constitue pas un avis juridique et ne doit pas être considéré comme un substitut à l’assistance juridique. C’est à vous qu’il incombe en dernier ressort de comprendre et de respecter le RGPD, mais Auth0 vous aidera à satisfaire aux exigences du RGPD dans la mesure du possible.
Définitions
| Terme | Définition |
|---|---|
| Sujet | Un individu/une personne physique |
| Contrôleur de données | L’entité qui collecte et traite les données sur les sujets (référez-vous au RGPD pour une définition exacte) |
| Responsable du traitement des données | L’entité qui traite les données pour le compte d’un contrôleur de données (référez-vous au RGPD pour une définition exacte) |
| Données personnelles | Les données qui peuvent être utilisées pour identifier (directement ou indirectement) un sujet, notamment par référence à un identifiant (tel qu’un nom, un numéro d’identification, des données de localisation ou un identifiant en ligne), ou à l’identité physique, physiologique, génétique, mentale, économique, culturelle ou sociale de cette personne. |
| Données personnelles sensibles | Données personnelles qui révèlent l’origine raciale ou ethnique, les opinions politiques, les croyances religieuses ou philosophiques, ou l’appartenance syndicale; les données génétiques ou biométriques. |
| Sous-processeurs Auth0 | Systèmes tiers auxquels Auth0 fournit des données à caractère personnel |
Résumé du RGPD
Applicabilité
Notifications et consentement
- Être claires et faciles à comprendre.
- Indiquer la finalité des données concernées et la manière dont elles seront traitées.
- Demander explicitement le consentement.
- Faire en sorte qu’il soit aussi facile pour votre utilisateur final de révoquer son consentement que de donner son consentement.
Droits des personnes
- voir les données personnelles dont l’entreprise dispose;
- savoir comment leurs données seront traitées ou utilisées;
- être oublié (la personne peut demander au responsable du traitement de ses données d’effacer les données concernées, de cesser la diffusion des données ou d’arrêter tout traitement ultérieur des données);
- demander la portabilité des données (la personne peut demander ses données dans un format standard lisible par machine et peut transmettre ses données à un autre responsable du traitement des données);
- ne pas être soumise à une prise de décision automatique (un processus généralement appelé profilage).
Protection intégrée de la vie privée et protection de la vie privée par défaut
Exigences liées aux processeurs et aux responsables du traitement des données
- faire preuve de diligence raisonnable pour vous assurer que vos sous-traitants fournissent une protection adéquate aux données fournies.
- respecter les instructions fournies par les responsables du traitement des données;
- maintenir une documentation adéquate;
- mettre en œuvre une sécurité adéquate;
- mener une analyse d’impact sur la protection des données;
- nommer un délégué à la protection des données ou créer un bureau de la protection des renseignements personnels;
- respecter les règles relatives aux transferts internationaux de données;
- accepter et signer un accord écrit de traitement des données qui répond aux exigences du RGPD.
Application
- Le RGPD exige que les responsables du traitement des données diffusent des notifications concernant les violations de données dans les 72 heures suivant tout incident.
- Les amendes pour non-conformité sont beaucoup plus élevées et sont déterminées à l’aide d’un système à plusieurs niveaux.
- Les autorités de contrôle de l’Union européenne disposent de pouvoirs d’enquête plus importants.
- Les organisations contrôlant les données doivent nommer un délégué à la protection des données, tandis que les organisations traitant des données doivent disposer d’un bureau de la protection des renseignements personnels.
Rôles et responsabilités dans le cadre du RGPD
Données personnelles traitées par Auth0
Responsabilités du responsable du traitement des données (client)
- Notification, consentement et retrait du consentement de l’utilisateur final.
- Décider quelles données il expose à Auth0.
- Décider quelles connexions (où résident les données et les mots de passe des utilisateurs finaux) utiliser.
- Inscrire et, si nécessaire, créer de nouveaux utilisateurs.
- S’assurer que ses utilisateurs remplissent les conditions d’âge et obtenir le consentement approprié si nécessaire (tel que le consentement parental pour les enfants).
- Mettre en œuvre les mécanismes nécessaires pour que ses utilisateurs finaux récupèrent, examinent, corrigent ou suppriment les données personnelles.
- Supprimer les données des utilisateurs après avoir reçu des demandes de droit à l’oubli.
- Fournir les données dans des formats standardisés.
- Répondre aux demandes d’accès aux données personnelles de ses utilisateurs finaux.
- Répondre aux communications des autorités de l’Union européenne chargées de la protection de la vie privée.
- Envoyer des notifications de violation de données aux autorités de surveillance et aux utilisateurs finaux (Auth0 aidera le client et fournira les informations nécessaires si nous sommes impliqués).
- Sélectionner un locataire de l’UE lors de la configuration de ses locataires pour Auth0.
Responsabilités du processeur de données (Auth0)
- Suivre les instructions du processeur de données telles qu’expliquées dans le contrat d’abonnement (SA) et l’addenda sur le traitement des données (DPA) (pour les clients Enterprise) ou les conditions d’utilisation (pour les clients en libre-service).
- Informer le client s’il reçoit des demandes des utilisateurs finaux exerçant leurs droits d’accès aux données ou d’effacement des données en lien au RGPD.
- Informer le client s’il reçoit des demandes des autorités de l’UE chargées de la protection de la vie privée (à moins que de telles demandes ne soient interdites par la loi en vigueur).
- Informer le client si Auth0 prend connaissance d’une violation de sécurité confirmée.
- Informer le client si l’un de ses sous-traitants fait part à Auth0 d’une violation de données confirmée qui a un impact sur les données du client d’Auth0 (sauf si la loi en vigueur l’interdit).
- Fournir une politique de confidentialité, des conditions de service, une déclaration de sécurité, un accord de protection des données, etc., pour fournir des informations sur ses politiques et pratiques.
- Fournir des informations sur son traitement des données, afin que le client dispose des informations dont il a besoin pour traiter les données légalement.
- Définir ses services et fonctionnalités, la manière dont les données sont traitées et les droits et obligations des clients.
- Fournir les moyens de permettre aux clients de récupérer, d’examiner, de corriger ou de supprimer des données client à partir de l’ et de Auth0.
- Fournir un mécanisme permettant aux clients d’afficher les conditions de consentement et une case à cocher d’accord de consentement sur le gadget logiciel Lock. Les clients peuvent également concevoir des formulaires d’inscription et de connexion personnalisés si des schémas de consentement plus élaborés sont nécessaires.
Traitement des données Auth0
Données que Auth0 possède
Quand les données d’Auth0 sont stockées
Comment Auth0 utilise les données stockées
Ce qui arrive aux données lorsque le compte d’un utilisateur final est supprimé
Fonctionnalités d’Auth0 facilitant la conformité au RGPD
Conditions de consentement
- demander aux utilisateurs de consentir au traitement de leurs données personnelles sous une forme claire et facilement accessible;
- être en mesure de démontrer que l’utilisateur a donné son consentement; et
- fournir un moyen facile de retirer son consentement à tout moment.
Droit d’accès, de rectification et d’effacement des données
- obtenir une copie de leurs données personnelles que vous traitez;
- demander des rectifications si elles sont inexactes; et
- vous demander de supprimer leurs données personnelles.
Minimisation des données
- Les données personnelles que vous recueillez doivent être limitées à ce qui est nécessaire au traitement.
- Les données personnelles doivent être conservées uniquement aussi longtemps que nécessaire.
- Une sécurité appropriée doit être assurée pendant le traitement des données, y compris la protection contre le traitement non autorisé ou illégal des données et contre la perte, la destruction ou les dommages accidentels des données.
Portabilité des données
Protéger et sécuriser les données des utilisateurs
- Le chiffrage des données;
- La confidentialité continue;
- L’intégrité des données; et
- La disponibilité et la résilience des systèmes et services de traitement.
Conseils de sécurité
- Protégez les secrets et les clés des clients.
- Protégez les informations d’identification du tableau de bord Auth0 Management et exigez une authentification multifacteur () pour accéder au tableau de bord.
- Passez régulièrement en revue la liste des administrateurs du Dashboard et supprimez les entrées obsolètes.
- Passez en revue la liste des connexions et des applications associées à vos locataires Auth0 et supprimez les entrées obsolètes.
- Assurez-vous que les administrateurs du Dashboard utilisent des informations d’identification d’entreprise qui peuvent être facilement révoquées si nécessaire, et non des informations d’identification personnelles telles qu’un compte de messagerie personnel.
- Supprimez rapidement les comptes des employés licenciés.
- Assurez-vous que les administrateurs utilisent des appareils avec verrouillage d’écran obligatoire.
- Fournissez une formation régulière à tous les administrateurs et développeurs du Dashboard sur les meilleures pratiques en matière de sécurité et de confidentialité.