Politique de confidentialité — Scrub
Version provisoire — en attente de relecture juridique. Les mentions entre crochets seront complétées avant la mise en ligne définitive.
Date d'entrée en vigueur : [date d'entrée en vigueur]
Scrub est une application destinée aux organisations utilisant Google Workspace. Elle surveille les partages externes des fichiers Google Drive de l'organisation, aide chaque utilisateur à repérer ses propres partages vers l'extérieur, et lui permet de les retirer ou de les valider. La présente politique explique quelles données Scrub traite, pourquoi, comment elles sont protégées, et quels sont vos droits.
1. Qui nous sommes et qui est responsable de quoi
Scrub est édité par Digital & Cloud ([raison sociale complète], [forme juridique], dont le siège est situé [adresse de l'éditeur]), ci-après « l'éditeur ».
Scrub est installé par l'administrateur Google Workspace d'une organisation cliente, pour les besoins de cette organisation. Au sens du Règlement général sur la protection des données (RGPD) :
- l'organisation cliente (votre employeur ou l'entité qui administre votre compte Google Workspace) est responsable de traitement : c'est elle qui décide d'installer Scrub, sur quel périmètre, et pour quelles finalités ;
- l'éditeur agit en qualité de sous-traitant, pour le compte et sur instruction de l'organisation cliente, dans le cadre du contrat qui les lie (incluant un accord de sous-traitance des données, « DPA »).
2. Quelles données Scrub traite
Scrub traite uniquement des métadonnées et des informations de partage. Scrub n'accède jamais au contenu des fichiers (ni texte, ni images, ni pièces jointes) et ne le stocke jamais.
Données traitées, pour le périmètre choisi par l'administrateur :
- Métadonnées de fichiers Drive : identifiants, noms de fichiers, dossiers parents, propriétaire ;
- Permissions de partage : type de partage, rôle accordé (lecteur, éditeur…), adresse e-mail ou domaine du destinataire, caractère hérité d'un dossier parent, et la classification qui en découle (interne, domaine de confiance, externe, lien ouvert…) ;
- Labels Drive configurés par l'administrateur (par exemple un label d'exclusion de la revue, ou un label de retrait programmé) ;
- Adresses e-mail des utilisateurs de l'organisation concernés par le périmètre, et des destinataires des partages (internes ou externes) ;
- Journaux d'actions : trace des collectes et des actions déclenchées dans Scrub (retrait d'un partage, mise à la corbeille, validation), avec leur auteur et leur date ;
- Configuration définie par l'administrateur : périmètre (unités organisationnelles et groupes), domaines déclarés, durées, planification, sous-administrateurs, réglages des courriels récapitulatifs.
3. Pourquoi (finalités)
Ces données servent exclusivement à :
- Inventorier et classer les partages externes des fichiers Drive de l'organisation ;
- Présenter des tableaux de bord aux administrateurs (statistiques par domaine, unité organisationnelle et utilisateur) et à chaque utilisateur la liste de ses propres partages externes ;
- Exécuter les actions de remédiation déclenchées par les utilisateurs (retirer un partage, mettre un fichier à la corbeille, valider un partage) ;
- Envoyer des courriels récapitulatifs présentant à chaque utilisateur ses partages à examiner, selon les réglages de l'administrateur.
Aucune autre finalité : pas de publicité, pas de profilage, pas de revente.
4. Sur quelle base
Le traitement repose sur le contrat conclu entre l'organisation cliente et l'éditeur. Scrub est installé par l'administrateur de l'organisation via le Google Workspace Marketplace : c'est cette installation, décidée par l'organisation, qui autorise les accès nécessaires, limités au périmètre (unités organisationnelles et groupes) choisi par l'administrateur. Techniquement, l'administrateur autorise Scrub à l'échelle du domaine (délégation de Google Workspace) ; ce n'est donc pas chaque utilisateur qui accorde un accès à Scrub. Chaque action sur Drive est ensuite réalisée au nom de la personne concernée (voir §9).
5. Engagement « Limited Use » (données des API Google Workspace)
L'utilisation par Scrub des informations reçues des API Google Workspace respecte la Google API Services User Data Policy, y compris ses exigences « Limited Use ». Concrètement :
- les données issues des API Google Workspace ne servent qu'à fournir et améliorer les fonctionnalités visibles de Scrub décrites ci-dessus ;
- elles ne sont jamais utilisées pour de la publicité ;
- elles ne sont jamais vendues ni transmises à des tiers (hors sous-traitants d'hébergement listés ci-dessous et obligations légales) ;
- elles ne servent jamais à entraîner des modèles d'intelligence artificielle ou d'apprentissage automatique, généralisés ou non ;
- aucun humain de l'éditeur ne les lit, sauf avec l'accord de l'organisation (par exemple pour du support), pour des raisons de sécurité, ou si la loi l'exige.
6. Où sont les données, et qui y a accès
- Hébergement : Google Cloud (notamment Cloud Run pour l'application et Firestore pour les données), en région Europe. Google Cloud (Google Ireland Limited / Google LLC) est le sous-traitant ultérieur d'hébergement de l'éditeur.
- Isolation par client : les données de chaque organisation cliente sont strictement cloisonnées (une base de données par organisation cliente). Aucune donnée n'est partagée ni croisée entre clients.
- Si l'organisation cliente active l'export continu vers BigQuery (voir §7), les données exportées sont stockées dans l'environnement Google Cloud de l'organisation cliente, sous sa seule responsabilité.
- Polices de caractères : l'interface charge ses polices depuis le service Google Fonts ; votre navigateur contacte alors les serveurs de Google, qui reçoivent votre adresse IP. Aucune autre ressource externe n'est chargée.
- Aucun transfert hors de l'Union européenne n'est organisé par l'éditeur pour le stockage des données. [À confirmer avec le juriste : mécanismes applicables aux accès éventuels de Google LLC depuis des pays tiers.]
7. Combien de temps
- Données de partages et métadonnées : elles reflètent l'état courant du Drive et sont actualisées à chaque rafraîchissement (hebdomadaire ou à la demande) ; les informations obsolètes sont remplacées.
- Statistiques : les chiffres agrégés (nombre de partages par catégorie, par unité organisationnelle, groupe, domaine et utilisateur) sont conservés 12 mois, sous forme d'un point par jour.
- Historique des actions : conservé 6 mois dans Scrub. L'organisation cliente peut activer un export continu optionnel vers son propre BigQuery pour conserver un historique plus long, sous sa responsabilité.
- Fin du service : en cas de désabonnement, toutes les données de l'organisation sont effacées 30 jours après le désabonnement, ou immédiatement sur demande de l'organisation.
8. Vos droits
Vous disposez des droits prévus par le RGPD : accès, rectification, effacement, limitation, opposition, portabilité lorsque ces droits sont applicables.
Scrub étant utilisé dans un cadre professionnel pour le compte de votre organisation, ces droits s'exercent d'abord auprès du responsable de traitement, c'est-à-dire votre organisation (votre employeur), qui pilote le traitement. L'éditeur assiste l'organisation cliente pour répondre à ces demandes, conformément au contrat de sous-traitance. Si une demande parvient directement à l'éditeur, il la transmet à l'organisation concernée.
9. Comment les données sont protégées
- Moindre privilège : la collecte se fait en lecture seule (lecture des métadonnées Drive et de l'annuaire) ; les droits d'écriture ne sont utilisés qu'au moment d'une action (retrait d'un partage, mise à la corbeille), et au nom de la personne qui la déclenche (l'utilisateur, ou l'administrateur global pour un retrait par domaine), de sorte que les journaux d'audit de Google Workspace gardent l'auteur réel de chaque action. Chaque action est inscrite au journal de Scrub et peut être annulée pendant une durée réglée par l'administrateur (30 jours par défaut).
- Pas de clé de compte de service : Scrub n'utilise aucune clé téléchargeable ; les accès reposent sur les mécanismes d'identité de Google Cloud et sur les autorisations accordées lors de l'installation par l'administrateur.
- Chiffrement : les données sont chiffrées en transit et au repos par les mécanismes standard de Google Cloud.
- Journalisation : les collectes et les actions sont journalisées, ce qui permet à l'organisation de tracer qui a fait quoi.
- Périmètre contrôlé : Scrub ne traite que les unités organisationnelles et groupes autorisés par l'administrateur, à deux niveaux (installation Marketplace, puis configuration dans l'application).
10. Cookies
Scrub n'utilise que des cookies strictement nécessaires : un cookie de session (vous maintenir connecté, huit heures au plus) et la mémorisation de votre langue. Aucun cookie de mesure d'audience, de publicité ou de suivi.
11. Nous contacter, réclamation
Pour toute question sur cette politique ou sur les données traitées par Scrub :
- Contact / délégué à la protection des données (le cas échéant) : [adresse de contact / DPO]
- Site : [nom de domaine public]
Si vous estimez, après nous avoir contactés ou avoir contacté votre organisation, que vos droits ne sont pas respectés, vous pouvez adresser une réclamation à la CNIL (Commission nationale de l'informatique et des libertés) : 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.