LASEC pour Microsoft 365 Copilot

Politique de confidentialité

Cette politique décrit les traitements réalisés lorsque vous connectez Microsoft 365 Copilot à LASEC au moyen de l’Agent LASEC.

1. Application concernée

La présente politique s’applique à l’application « LASEC pour Microsoft 365 Copilot », ci-après dénommée « l’Agent LASEC ». L’Agent LASEC permet à un utilisateur autorisé d’interroger et, selon les droits accordés, de modifier les données de son organisation dans LASEC depuis Microsoft 365 Copilot, au moyen du protocole MCP.

LASEC est responsable des traitements liés au compte, à l’authentification et à l’exploitation de son service. Lorsque LASEC héberge des contenus métier pour le compte d’une organisation cliente, cette organisation peut être responsable de traitement et LASEC agir comme sous-traitant.

2. Données traitées

L’utilisation de l’Agent LASEC peut conduire au traitement des catégories suivantes :

  • Données de compte LASEC : nom, prénom, adresse électronique, organisation et droits associés.
  • Données d’authentification et de consentement : identifiant technique du client OAuth, URL de redirection, scopes accordés, dates de création, d’expiration, de révocation et de dernière utilisation. Les codes et jetons sont conservés sous forme d’empreinte cryptographique.
  • Données métier demandées par l’utilisateur : périmètres, documents, analyses de risques, PSSI, règles PSSI, audits, mesures, actifs et parties prenantes auxquels le compte LASEC a accès.
  • Paramètres des appels MCP : identifiants de documents ou d’objets et contenus strictement nécessaires à l’action demandée dans Copilot.
  • Données techniques et de sécurité : horodatage, méthode MCP appelée, cible technique courte, succès ou échec, message d’erreur limité, adresse IP et informations usuelles du serveur web.

LASEC ne reçoit jamais le mot de passe Microsoft de l’utilisateur. Le mot de passe LASEC n’est pas transmis à Microsoft.

3. Finalités et bases juridiques

Ces données sont utilisées afin de :

  • Connecter le compte LASEC à Microsoft 365 Copilot à la demande de l’utilisateur ;
  • Exécuter les lectures ou mutations explicitement demandées au moyen des outils MCP ;
  • Appliquer les droits de l’utilisateur, les scopes consentis et l’isolation entre organisations ;
  • Sécuriser le service, prévenir les abus, diagnostiquer les incidents et fournir le support ;
  • Respecter les obligations légales applicables à LASEC.

Les traitements nécessaires à l’accès au service reposent sur l’exécution du contrat. La sécurité, la prévention des abus et l’amélioration du service reposent sur l’intérêt légitime de LASEC et de ses clients. Lorsque la réglementation l’exige, le traitement repose sur le consentement ou sur une obligation légale.

4. Authentification et autorisations

La connexion utilise le flux OAuth 2.0 Authorization Code avec PKCE. L’utilisateur s’authentifie directement sur LASEC, puis voit une page de consentement présentant les droits demandés. Il peut réduire ces droits avant d’autoriser la connexion. Chaque appel est ensuite limité par les scopes accordés, les droits documentaires, l’organisation et la licence LASEC de l’utilisateur.

La connexion peut être révoquée à tout moment depuis les paramètres LASEC, dans la section des clés et connexions MCP, ainsi que depuis les paramètres de connexion de Microsoft 365 Copilot.

5. Échanges entre Microsoft 365 et LASEC

  1. L’utilisateur formule une demande dans Microsoft 365 Copilot.
  2. Copilot détermine si un outil de l’Agent LASEC doit être appelé et transmet à LASEC l’appel MCP, son jeton OAuth et les paramètres nécessaires.
  3. LASEC vérifie le jeton, les scopes et les autorisations du compte, puis exécute uniquement l’opération autorisée.
  4. LASEC renvoie une réponse structurée à Microsoft 365 Copilot. Cette réponse peut contenir les données LASEC demandées et être affichée dans la conversation Copilot.

Les échanges sont chiffrés par HTTPS. Les invites, réponses et données retournées dans Microsoft 365 relèvent également des paramètres, politiques de conservation et engagements contractuels du tenant Microsoft 365 de l’organisation.

6. Journaux conservés

LASEC journalise les appels MCP pour assurer la traçabilité et la sécurité. Le journal MCP contient l’utilisateur, la méthode appelée, une cible technique courte, l’état de succès ou d’échec et un message d’erreur limité. Il ne conserve pas le contenu complet de la requête ni le jeton secret en clair.

Les journaux techniques du serveur web peuvent également contenir l’adresse IP, la date, l’URL appelée, le code HTTP et des informations sur le navigateur ou le client utilisé.

7. Durées de conservation

  • Jeton d’accès OAuth MCP : validité maximale de 30 jours. Il peut être révoqué avant son expiration.
  • Métadonnées de connexion et de consentement : pendant la connexion, puis au maximum 12 mois après sa révocation à des fins de sécurité et de preuve.
  • Journaux d’audit MCP et journaux techniques : 12 mois au maximum, sauf nécessité de conserver plus longtemps un élément lié à un incident ou à une obligation légale.
  • Données de compte et contenus métier LASEC : pendant la durée du compte ou du contrat, puis selon les délais légaux et contractuels applicables. Les sauvegardes résiduelles sont supprimées au terme de leur cycle.
  • Demande de support : durée nécessaire au traitement, puis 24 mois au maximum après la clôture de la demande.

8. Destinataires et sous-traitants éventuels

  • Personnel habilité de LASEC : uniquement pour l’exploitation, la sécurité et le support.
  • OVHcloud : hébergement de l’application et des données LASEC en France.
  • Microsoft : exploitation de Microsoft 365 Copilot et transport des appels et réponses de l’Agent LASEC, selon le contrat Microsoft de l’organisation utilisatrice.

Les données ne sont pas vendues. Tout autre sous-traitant appelé à traiter les données de cette intégration est sélectionné sur la base de garanties contractuelles, de confidentialité et de sécurité adaptées.

9. Sécurité

LASEC applique notamment le chiffrement des échanges, le stockage sous forme d’empreinte des secrets OAuth, des jetons à durée limitée, des autorisations par scopes, une séparation logique des organisations, des limitations de débit et une journalisation des actions. L’utilisateur doit protéger ses comptes Microsoft et LASEC et ne doit jamais transmettre un jeton ou un secret au support.

10. Droits RGPD et demande de suppression

Dans les conditions prévues par le RGPD, toute personne concernée peut demander l’accès, la rectification, l’effacement, la limitation ou la portabilité de ses données, et s’opposer à certains traitements. Elle peut également retirer son consentement lorsque celui-ci constitue la base du traitement et introduire une réclamation auprès de la CNIL.

Pour demander la suppression des données liées à l’Agent LASEC :

  1. Révoquez la connexion dans LASEC → Paramètres → Clés MCP ;
  2. Supprimez ou désactivez la connexion LASEC dans Microsoft 365 Copilot ;
  3. Envoyez un message à contact@lasec.fr avec l’objet « Suppression de mes données – Agent Microsoft Copilot LASEC », en indiquant l’adresse du compte LASEC et l’organisation concernée.

LASEC peut demander les informations strictement nécessaires pour vérifier l’identité et l’autorité du demandeur. Une réponse est apportée dans le délai prévu par le RGPD. Les coordonnées légales de LASEC sont disponibles dans les mentions légales.