Politique de confidentialité
Dernière mise à jour : 30 juillet 2026
EndPilot est une console d'administration destinée aux équipes informatiques. Cette page décrit exactement quelles données sont traitées, pourquoi, où elles sont stockées et combien de temps elles sont conservées.
1. Responsable du traitement
Le service n'étant pas commercialisé et aucune entité juridique n'étant immatriculée à ce jour, le responsable du traitement est l'éditeur du site, personne physique, identifié dans les mentions légales.
Cyberthyx est le nom de la structure appelée à éditer EndPilot ; elle reprendra cette responsabilité dès sa constitution, et les informations d'immatriculation seront alors publiées. Dans la suite de cette page, Cyberthyx désigne l'éditeur du service, quelle que soit sa forme à la date de lecture.
Pour toute question relative à cette politique ou pour exercer vos droits : confidentialite@endpilot.io.
2. Répartition des rôles
EndPilot se connecte au tenant Microsoft de votre organisation pour y administrer des applications. Sur les données de ce tenant — vos utilisateurs, vos groupes, vos appareils — votre organisation reste responsable de traitement et Cyberthyx agit comme sous-traitant, au sens de l'article 28 du RGPD.
Cyberthyx est en revanche responsable de traitement pour les données de compte nécessaires au fonctionnement du service : identité du connectant, journaux d'audit, facturation.
3. Données traitées
Aucune donnée n'est collectée à votre insu : tout ce qui suit provient soit de votre connexion Microsoft Entra ID, soit d'une action que vous effectuez dans l'interface.
| Catégorie | Données | Origine |
|---|---|---|
| Identité | Identifiant d'objet Entra (OID), adresse e-mail professionnelle, nom affiché, rôle applicatif | Connexion Microsoft |
| Organisation | Identifiant du tenant Microsoft, nom du tenant, date de connexion | Connexion Microsoft |
| Déploiements | Nom et version des applications déployées, source, statut, message d'erreur, réponse technique de l'API Microsoft Graph | Vos actions |
| Packages | Fichiers d'installation que vous téléversez, éditeur, version, commandes d'installation, règles de détection | Vos actions |
| Vagues de déploiement | Identifiants et noms des groupes Entra ciblés, planification, compteurs de succès et d'échec | Vos actions |
| Journal d'audit | Auteur, action, cible, résultat, horodatage | Généré automatiquement |
Les jetons d'accès Microsoft ne sont pas stockés en base de données. Ils vivent uniquement dans un cookie de session chiffré, côté serveur, et sont détruits à la déconnexion ou à l'expiration de la session.
4. Permissions demandées à Microsoft
Le service demande le minimum de permissions nécessaires à ses fonctions. Elles sont visibles et révocables à tout moment par un administrateur de votre tenant.
| Permission | Ce qu'elle autorise |
|---|---|
DeviceManagementApps.ReadWrite.All | Lire, créer et modifier les applications Intune — la fonction même du produit |
Group.Read.All | Lire les groupes Entra, pour cibler les vagues de déploiement. Lecture seule |
openid, profile, email | Vous identifier à la connexion |
offline_access | Poursuivre un déploiement long sans vous redemander de vous authentifier |
EndPilot ne demande aucune permission de lecture du courrier, des fichiers, du calendrier ou des annuaires au-delà des groupes.
5. Finalités et bases légales
| Finalité | Base légale |
|---|---|
| Fournir le service et exécuter vos demandes de déploiement | Exécution du contrat |
| Vous authentifier et gérer les droits d'accès | Exécution du contrat |
| Tenir un journal d'audit des actions d'administration | Intérêt légitime : traçabilité et sécurité, exigence courante en environnement d'entreprise |
| Assurer la sécurité du service et prévenir les abus | Intérêt légitime |
| Répondre à une obligation comptable ou légale | Obligation légale |
6. Durées de conservation
| Donnée | Durée |
|---|---|
| Compte utilisateur et organisation | Durée du contrat, puis 3 mois |
| Historique des déploiements | 24 mois |
| Journal d'audit | 24 mois — durée usuelle pour une piste d'audit d'administration |
| Fichiers d'installation téléversés | Jusqu'à leur suppression par vos soins, ou 3 mois après la fin du contrat |
| Sauvegardes | 8 semaines glissantes |
| Jetons d'accès Microsoft | Durée de la session uniquement — jamais persistés |
7. Hébergement et localisation
Les données sont hébergées sur un serveur dédié opéré par Hostinger International Ltd, 61 Lordou Vironos Street, 6023 Larnaca, Chypre, physiquement situé en France (Paris). Aucun transfert hors de l'Union européenne n'est effectué par Cyberthyx.
La base de données et le stockage des fichiers sont auto-hébergés sur ce même serveur et ne sont accessibles depuis Internet par aucun port ouvert.
Les échanges avec Microsoft Graph sont initiés par le service vers l'infrastructure Microsoft, dans le cadre du contrat que votre organisation a déjà conclu avec Microsoft.
8. Destinataires
Vos données ne sont ni vendues, ni louées, ni transmises à des fins publicitaires. Elles ne sont accessibles qu'aux personnes habilitées de Cyberthyx ayant besoin d'en connaître, et au seul sous-traitant technique suivant :
| Sous-traitant | Rôle | Localisation |
|---|---|---|
| Hostinger International Ltd | Hébergement du serveur | France (Paris) |
9. Cookies et mesure d'audience
EndPilot n'utilise aucun outil de mesure d'audience, aucun traceur publicitaire et aucun cookie tiers.
Le seul cookie déposé est celui de votre session d'authentification, strictement nécessaire au fonctionnement du service. À ce titre, il ne requiert pas votre consentement préalable, et c'est pourquoi aucune bannière ne vous est imposée.
10. Sécurité
Les mesures suivantes sont en place et vérifiées :
- Chiffrement de tous les échanges en HTTPS, avec redirection automatique.
- Authentification déléguée à Microsoft Entra ID : EndPilot ne détient ni ne voit aucun mot de passe.
- Base de données et stockage non exposés à Internet, joignables uniquement depuis l'application.
- Cloisonnement des données par organisation.
- Sauvegardes chiffrées hebdomadaires, dont la restauration est testée — une sauvegarde jamais restaurée n'étant pas une sauvegarde.
- Surveillance automatisée du service avec alerte en cas d'incident.
11. Vos droits
Vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité sur vos données. Adressez votre demande à confidentialite@endpilot.io ; une réponse vous sera apportée sous un mois.
Si la demande porte sur des données de votre tenant Microsoft, elle relève de votre organisation, responsable de ce traitement : adressez-vous à son administrateur, qui pourra nous solliciter.
Vous pouvez également introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL), www.cnil.fr.
12. Violation de données
En cas de violation de données susceptible d'engendrer un risque pour vos droits et libertés, Cyberthyx notifie la CNIL dans les 72 heures et informe les organisations concernées dans les meilleurs délais.
13. Modifications
Toute modification substantielle de cette politique est signalée aux organisations clientes par courrier électronique avant son entrée en vigueur. La date de dernière mise à jour figure en tête de page.