1. Introduction
Tenant Excellence est une application web en mode SaaS exploitée par NSE. Elle évalue la posture de sécurité, la préparation à la conformité, l’utilisation des licences, l’adoption par les utilisateurs et le risque opérationnel des tenants Microsoft 365 et des abonnements Azure, via un accès en lecture seule autorisé par le client.
Cette politique décrit quelles informations personnelles et données de tenant peuvent être traitées, pourquoi, comment elles sont protégées, et vos choix et droits.
2. Champ d’application
Elle s’applique lorsque vous visitez ce site, demandez une démonstration, créez ou administrez un compte, contactez le support ou autorisez une évaluation de tenant. Les services tiers, dont Microsoft, ont leurs propres conditions.
3. Rôles et responsabilités
NSE détermine les finalités et moyens du traitement des informations qui lui sont transmises directement pour l’administration des comptes, la vente, le support, la sécurité et l’exploitation du service, et agit en responsable de traitement. Pour les données de tenant traitées sur instruction d’un client, le client est responsable de traitement et NSE sous-traitant, selon l’accord qui les lie.
4. Informations susceptibles d’être traitées
Informations de contact et de compte : nom, e-mail professionnel, organisation, fonction, et les identifiants de compte, de tenant, d’utilisateur et de session utilisés pour l’authentification et le contrôle d’accès ; informations transmises lors des démos, de l’intégration ou du support.
Données Microsoft 365 et Azure autorisées par le client, lues dans le navigateur pendant une évaluation : métadonnées de configuration des tenants, domaines, abonnements et services ; métadonnées Entra ID des utilisateurs, groupes, rôles, authentification et stratégies d’accès ; paramètres de sécurité, conformité, gouvernance et protection ; attributions de licences et rapports d’utilisation ; métadonnées de ressources, de stratégies, de sécurité et de coûts Azure ; ainsi que les constats, correspondances de contrôles, recommandations et preuves issues du tenant que l’application en dérive.
Données techniques et de sécurité : adresse IP, informations sur le navigateur et l’appareil, horodatages et journaux de sécurité nécessaires pour exploiter, sécuriser et dépanner le service.
5. Analyses IA facultatives
Lorsqu’elles sont activées pour un tenant, un résumé de l’évaluation est envoyé depuis le navigateur de l’utilisateur au service Work IQ de Microsoft, sous sa propre identité Entra ID. Le résumé ne contient que des comptages, des statuts et des identifiants de contrôle — aucun nom, UPN, adresse e-mail, nom de domaine, nom de ressource ni texte de preuve. Il ne transite pas par les serveurs de NSE et aucun fournisseur de modèle tiers n’intervient.
6. Informations auxquelles l’application n’est pas conçue pour accéder
L’application n’est pas conçue pour accéder au contenu des e-mails, conversations Teams, documents SharePoint, fichiers OneDrive, pièces jointes ou enregistrements audio et vidéo. Si une fonctionnalité future facultative exigeait un accès supplémentaire, ses permissions et sa finalité seraient communiquées avant autorisation et cette politique mise à jour.
7. Accès Microsoft et authentification
Microsoft Graph et Azure Resource Manager ne sont consultés que dans les limites des permissions approuvées via le mécanisme de consentement Microsoft par un représentant autorisé du client. L’évaluation est en lecture seule. L’application ne demande ni ne stocke jamais votre mot de passe Microsoft ; les jetons d’accès restent dans la session du navigateur et ne sont pas stockés sur nos serveurs. L’écran de consentement constitue la liste de permissions qui fait foi.
8. Finalités du traitement
Authentifier les utilisateurs et administrer l’accès ; réaliser les évaluations demandées par le client ; produire tableaux de bord, constats, recommandations, rapports, preuves et vues auditeur autorisées par le client ; fournir démonstrations, intégration, support et communications de service ; maintenir disponibilité et sécurité, prévenir les abus et enquêter sur les incidents ; respecter les obligations légales et faire appliquer les accords. Nous ne vendons pas d’informations personnelles et n’utilisons pas les données de tenant à des fins publicitaires.
9. Bases légales
Au titre du RGPD et des lois similaires : exécution d’un contrat ou mesures précontractuelles, nos intérêts légitimes à exploiter et protéger le service, obligations légales, et consentement lorsqu’il est requis. Lorsque nous traitons sur instruction documentée d’un client, la base légale du client s’applique.
10. Stockage et conservation
Les données lues pour une évaluation restent dans le navigateur et ne sont pas conservées côté serveur. Nous stockons : les comptes entreprise et utilisateurs (jusqu’à suppression par l’administrateur) ; les enregistrements de tenant (jusqu’à suppression du tenant) ; les preuves que le client joint aux contrôles (avec le tenant) ; les instantanés des liens auditeur (24 heures) ; un journal d’audit des connexions, changements administratifs et créations de liens (90 jours) ; et les demandes de démo saisies sur ce site. Les mots de passe Microsoft ne sont jamais stockés.
11. Communications et prestataires
Les informations peuvent être communiquées au personnel autorisé et aux prestataires assurant l’hébergement, l’authentification, l’e-mail transactionnel, la sécurité et le support, uniquement lorsque c’est nécessaire et sous garanties contractuelles. Nous nous appuyons sur Microsoft Entra ID, Microsoft Graph, Microsoft 365 et Azure. Des informations peuvent être communiquées lorsque la loi l’exige ou pour protéger droits, sécurité et sûreté. Nous ne vendons, ne louons ni ne monétisons les données de tenant des clients.
12. Transferts internationaux
Lorsque des données franchissent des frontières, nous appliquons les garanties exigées par la loi : protections contractuelles, mécanismes de transfert approuvés et mesures techniques et organisationnelles. Les engagements de transfert de Microsoft régissent les services Microsoft consultés.
13. Sécurité
Transport chiffré, authentification Microsoft Entra ID pour l’accès au tenant, second facteur envoyé par e-mail pour la connexion à la plateforme, accès par rôles et moindre privilège imposé côté serveur, limitation de débit, journal d’audit en ajout seul, et liens auditeur en lecture seule, limités et à expiration automatique. Aucun système n’est totalement sûr.
15. Vos droits
Accès, rectification, effacement, copie de vos données, limitation ou opposition, retrait du consentement, et réclamation auprès d’une autorité de protection des données. Adressez vos demandes au contact protection des données ci-dessous ; nous pouvons vérifier identité et qualité, et renvoyer les demandes relatives aux données de tenant au client qui les contrôle.
16. Responsabilités du client
Le client s’assure de disposer de l’autorité légale pour connecter un tenant, accorder les permissions, autoriser des utilisateurs et utiliser les résultats ; fournit les informations requises à ses propres utilisateurs ; et configure l’application conformément à la loi et à ses politiques internes.
17. Mineurs
Il s’agit d’une application professionnelle qui ne s’adresse pas aux mineurs. Nous ne collectons pas sciemment de données les concernant.
18. Modifications de cette politique
Les mises à jour sont publiées à cette adresse avec une nouvelle date de révision ; une information complémentaire est fournie lorsque la loi l’exige.