OPAL SSO

Politique de confidentialité

Dernière mise à jour : juillet 2025

1. Responsable du traitement

Le responsable du traitement des données personnelles est OPAL FINANCES ET DEVELOPPEMENT, , société par actions simplifiée au capital social de 197 950 €, dont le siège social est situé au 615 AVENUE DES FUSILLES 80150 CRECY-EN-PONTHIEU, immatriculée au Registre du Commerce et des Sociétés d'Amiens sous le numéro 802 034 025.

Pour toute question relative à vos données personnelles, vous pouvez contacter le délégué à la protection des données (DPO) à l'adresse : rgpd@groupe-opal.fr.

2. Données collectées

OPAL SSO est le service d'authentification centralisée du Groupe OPAL. Il collecte et traite les catégories de données suivantes :

Données de compte

Identifiant fonctionnel, prénom, nom, adresse e-mail professionnelle, société, matricule, numéro de téléphone (si renseigné). Ces données sont créées ou complétées automatiquement lors de la première connexion via un fournisseur d'identité (Microsoft Entra ID, Google, etc.) ou manuellement par un administrateur.

Données d'authentification

Historique des connexions : date et heure, mode d'authentification utilisé (compte interne, Azure AD, Google, code OTP), adresse IP et user-agent du navigateur. Ces données permettent la détection d'activités suspectes et la traçabilité d'accès.

Données de session

Un cookie de session sécurisé (opal_session_id) est déposé sur votre navigateur à la connexion. Il contient un identifiant opaque qui référence votre session côté serveur. Aucune donnée personnelle n'est stockée dans le cookie lui-même.

Codes à usage unique (OTP)

Lors d'une authentification par code OTP, l'adresse e-mail ou l'identifiant Telegram destinataire est temporairement conservé. Le code est détruit dès sa consommation ou à expiration (5 minutes).

3. Finalités et bases légales

Finalité Base légale (art. 6 RGPD)
Authentification et contrôle d'accès aux applications Exécution d'un contrat / intérêt légitime de l'employeur
Traçabilité et sécurité des accès (audit log) Obligation légale / intérêt légitime (sécurité du SI)
Déconnexion centralisée (single logout) Intérêt légitime (protection du compte utilisateur)
Envoi de codes OTP par e-mail ou Telegram Exécution d'un contrat (accès aux services)

4. Durées de conservation

Donnée Durée de conservation
Compte utilisateur Durée de la relation contractuelle + 5 ans
Historique de connexions 12 mois glissants
Sessions actives 8 heures (expiration automatique)
Codes OTP 5 minutes (expiration ou consommation)
Cookie de session Session navigateur (supprimé à la fermeture)

5. Destinataires des données

Vos données sont accessibles aux seules personnes habilitées au sein du Groupe OPAL (équipe informatique, administrateurs système). Elles ne sont pas vendues ni cédées à des tiers. Elles peuvent également êtres partagées à d'autres utilisateurs identifiés de l'application utilisée si l'usage le justifie, dans la limite d'un intérêt légitime.

Dans le cadre de l'authentification via des fournisseurs externes, certaines données d'identité (prénom, nom, e-mail) transitent par leurs services :

  • Microsoft Entra ID (Azure AD) — politique de confidentialité Microsoft
  • Google Identity — politique de confidentialité Google
  • Telegram — envoi de codes OTP via l'API Bot Telegram

Les transferts éventuels hors Union européenne s'appuient sur les clauses contractuelles types (CCT) de la Commission européenne.

6. Vos droits

Conformément au RGPD (articles 15 à 22), vous disposez des droits suivants sur vos données personnelles :

Droit d'accès

Obtenir une copie des données vous concernant.

Droit de rectification

Corriger des données inexactes ou incomplètes.

Droit à l'effacement

Demander la suppression de vos données, sous réserve des obligations légales.

Droit à la limitation

Restreindre temporairement le traitement de vos données.

Droit à la portabilité

Recevoir vos données dans un format structuré et lisible par machine.

Droit d'opposition

S'opposer à un traitement fondé sur l'intérêt légitime.

Pour exercer ces droits, adressez votre demande au DPO : rgpd@groupe-opal.fr.

Dans l'éventualité où votre demande ne serait pas traité comme il se doit dans un délai raisonnable, vous pouvez introduire une réclamation auprès de la CNIL (Commission Nationale de l'Informatique et des Libertés).

7. Sécurité

Des mesures techniques et organisationnelles appropriées sont mises en œuvre pour protéger vos données contre tout accès non autorisé, perte ou divulgation accidentelle : chiffrement des mots de passe (bcrypt), cookies signés cryptographiquement (HMAC), codes OTP à usage unique, transport exclusivement chiffré (HTTPS en production), journalisation des accès.

8. Modifications de cette politique

Cette politique peut être mise à jour pour refléter l'évolution du service ou des obligations réglementaires. La date de dernière mise à jour est indiquée en haut de page.