LASEC pour Microsoft 365 Copilot
Cette politique décrit les traitements réalisés lorsque vous connectez Microsoft 365 Copilot à LASEC au moyen de l’Agent LASEC.
La présente politique s’applique à l’application « LASEC pour Microsoft 365 Copilot », ci-après dénommée « l’Agent LASEC ». L’Agent LASEC permet à un utilisateur autorisé d’interroger et, selon les droits accordés, de modifier les données de son organisation dans LASEC depuis Microsoft 365 Copilot, au moyen du protocole MCP.
LASEC est responsable des traitements liés au compte, à l’authentification et à l’exploitation de son service. Lorsque LASEC héberge des contenus métier pour le compte d’une organisation cliente, cette organisation peut être responsable de traitement et LASEC agir comme sous-traitant.
L’utilisation de l’Agent LASEC peut conduire au traitement des catégories suivantes :
LASEC ne reçoit jamais le mot de passe Microsoft de l’utilisateur. Le mot de passe LASEC n’est pas transmis à Microsoft.
Ces données sont utilisées afin de :
Les traitements nécessaires à l’accès au service reposent sur l’exécution du contrat. La sécurité, la prévention des abus et l’amélioration du service reposent sur l’intérêt légitime de LASEC et de ses clients. Lorsque la réglementation l’exige, le traitement repose sur le consentement ou sur une obligation légale.
La connexion utilise le flux OAuth 2.0 Authorization Code avec PKCE. L’utilisateur s’authentifie directement sur LASEC, puis voit une page de consentement présentant les droits demandés. Il peut réduire ces droits avant d’autoriser la connexion. Chaque appel est ensuite limité par les scopes accordés, les droits documentaires, l’organisation et la licence LASEC de l’utilisateur.
La connexion peut être révoquée à tout moment depuis les paramètres LASEC, dans la section des clés et connexions MCP, ainsi que depuis les paramètres de connexion de Microsoft 365 Copilot.
Les échanges sont chiffrés par HTTPS. Les invites, réponses et données retournées dans Microsoft 365 relèvent également des paramètres, politiques de conservation et engagements contractuels du tenant Microsoft 365 de l’organisation.
LASEC journalise les appels MCP pour assurer la traçabilité et la sécurité. Le journal MCP contient l’utilisateur, la méthode appelée, une cible technique courte, l’état de succès ou d’échec et un message d’erreur limité. Il ne conserve pas le contenu complet de la requête ni le jeton secret en clair.
Les journaux techniques du serveur web peuvent également contenir l’adresse IP, la date, l’URL appelée, le code HTTP et des informations sur le navigateur ou le client utilisé.
Les données ne sont pas vendues. Tout autre sous-traitant appelé à traiter les données de cette intégration est sélectionné sur la base de garanties contractuelles, de confidentialité et de sécurité adaptées.
LASEC applique notamment le chiffrement des échanges, le stockage sous forme d’empreinte des secrets OAuth, des jetons à durée limitée, des autorisations par scopes, une séparation logique des organisations, des limitations de débit et une journalisation des actions. L’utilisateur doit protéger ses comptes Microsoft et LASEC et ne doit jamais transmettre un jeton ou un secret au support.
Dans les conditions prévues par le RGPD, toute personne concernée peut demander l’accès, la rectification, l’effacement, la limitation ou la portabilité de ses données, et s’opposer à certains traitements. Elle peut également retirer son consentement lorsque celui-ci constitue la base du traitement et introduire une réclamation auprès de la CNIL.
Pour demander la suppression des données liées à l’Agent LASEC :
LASEC peut demander les informations strictement nécessaires pour vérifier l’identité et l’autorité du demandeur. Une réponse est apportée dans le délai prévu par le RGPD. Les coordonnées légales de LASEC sont disponibles dans les mentions légales.