Politique de confidentialité

Dernière mise à jour : 30 juillet 2026

EndPilot est une console d'administration destinée aux équipes informatiques. Cette page décrit exactement quelles données sont traitées, pourquoi, où elles sont stockées et combien de temps elles sont conservées.

1. Responsable du traitement

Le service n'étant pas commercialisé et aucune entité juridique n'étant immatriculée à ce jour, le responsable du traitement est l'éditeur du site, personne physique, identifié dans les mentions légales.

Cyberthyx est le nom de la structure appelée à éditer EndPilot ; elle reprendra cette responsabilité dès sa constitution, et les informations d'immatriculation seront alors publiées. Dans la suite de cette page, Cyberthyx désigne l'éditeur du service, quelle que soit sa forme à la date de lecture.

Pour toute question relative à cette politique ou pour exercer vos droits : confidentialite@endpilot.io.

2. Répartition des rôles

EndPilot se connecte au tenant Microsoft de votre organisation pour y administrer des applications. Sur les données de ce tenant — vos utilisateurs, vos groupes, vos appareils — votre organisation reste responsable de traitement et Cyberthyx agit comme sous-traitant, au sens de l'article 28 du RGPD.

Cyberthyx est en revanche responsable de traitement pour les données de compte nécessaires au fonctionnement du service : identité du connectant, journaux d'audit, facturation.

3. Données traitées

Aucune donnée n'est collectée à votre insu : tout ce qui suit provient soit de votre connexion Microsoft Entra ID, soit d'une action que vous effectuez dans l'interface.

CatégorieDonnéesOrigine
IdentitéIdentifiant d'objet Entra (OID), adresse e-mail professionnelle, nom affiché, rôle applicatifConnexion Microsoft
OrganisationIdentifiant du tenant Microsoft, nom du tenant, date de connexionConnexion Microsoft
DéploiementsNom et version des applications déployées, source, statut, message d'erreur, réponse technique de l'API Microsoft GraphVos actions
PackagesFichiers d'installation que vous téléversez, éditeur, version, commandes d'installation, règles de détectionVos actions
Vagues de déploiementIdentifiants et noms des groupes Entra ciblés, planification, compteurs de succès et d'échecVos actions
Journal d'auditAuteur, action, cible, résultat, horodatageGénéré automatiquement

Les jetons d'accès Microsoft ne sont pas stockés en base de données. Ils vivent uniquement dans un cookie de session chiffré, côté serveur, et sont détruits à la déconnexion ou à l'expiration de la session.

4. Permissions demandées à Microsoft

Le service demande le minimum de permissions nécessaires à ses fonctions. Elles sont visibles et révocables à tout moment par un administrateur de votre tenant.

PermissionCe qu'elle autorise
DeviceManagementApps.ReadWrite.AllLire, créer et modifier les applications Intune — la fonction même du produit
Group.Read.AllLire les groupes Entra, pour cibler les vagues de déploiement. Lecture seule
openid, profile, emailVous identifier à la connexion
offline_accessPoursuivre un déploiement long sans vous redemander de vous authentifier

EndPilot ne demande aucune permission de lecture du courrier, des fichiers, du calendrier ou des annuaires au-delà des groupes.

5. Finalités et bases légales

FinalitéBase légale
Fournir le service et exécuter vos demandes de déploiementExécution du contrat
Vous authentifier et gérer les droits d'accèsExécution du contrat
Tenir un journal d'audit des actions d'administrationIntérêt légitime : traçabilité et sécurité, exigence courante en environnement d'entreprise
Assurer la sécurité du service et prévenir les abusIntérêt légitime
Répondre à une obligation comptable ou légaleObligation légale

6. Durées de conservation

DonnéeDurée
Compte utilisateur et organisationDurée du contrat, puis 3 mois
Historique des déploiements24 mois
Journal d'audit24 mois — durée usuelle pour une piste d'audit d'administration
Fichiers d'installation téléversésJusqu'à leur suppression par vos soins, ou 3 mois après la fin du contrat
Sauvegardes8 semaines glissantes
Jetons d'accès MicrosoftDurée de la session uniquement — jamais persistés

7. Hébergement et localisation

Les données sont hébergées sur un serveur dédié opéré par Hostinger International Ltd, 61 Lordou Vironos Street, 6023 Larnaca, Chypre, physiquement situé en France (Paris). Aucun transfert hors de l'Union européenne n'est effectué par Cyberthyx.

La base de données et le stockage des fichiers sont auto-hébergés sur ce même serveur et ne sont accessibles depuis Internet par aucun port ouvert.

Les échanges avec Microsoft Graph sont initiés par le service vers l'infrastructure Microsoft, dans le cadre du contrat que votre organisation a déjà conclu avec Microsoft.

8. Destinataires

Vos données ne sont ni vendues, ni louées, ni transmises à des fins publicitaires. Elles ne sont accessibles qu'aux personnes habilitées de Cyberthyx ayant besoin d'en connaître, et au seul sous-traitant technique suivant :

Sous-traitantRôleLocalisation
Hostinger International LtdHébergement du serveurFrance (Paris)

9. Cookies et mesure d'audience

EndPilot n'utilise aucun outil de mesure d'audience, aucun traceur publicitaire et aucun cookie tiers.

Le seul cookie déposé est celui de votre session d'authentification, strictement nécessaire au fonctionnement du service. À ce titre, il ne requiert pas votre consentement préalable, et c'est pourquoi aucune bannière ne vous est imposée.

10. Sécurité

Les mesures suivantes sont en place et vérifiées :

  • Chiffrement de tous les échanges en HTTPS, avec redirection automatique.
  • Authentification déléguée à Microsoft Entra ID : EndPilot ne détient ni ne voit aucun mot de passe.
  • Base de données et stockage non exposés à Internet, joignables uniquement depuis l'application.
  • Cloisonnement des données par organisation.
  • Sauvegardes chiffrées hebdomadaires, dont la restauration est testée — une sauvegarde jamais restaurée n'étant pas une sauvegarde.
  • Surveillance automatisée du service avec alerte en cas d'incident.

11. Vos droits

Vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité sur vos données. Adressez votre demande à confidentialite@endpilot.io ; une réponse vous sera apportée sous un mois.

Si la demande porte sur des données de votre tenant Microsoft, elle relève de votre organisation, responsable de ce traitement : adressez-vous à son administrateur, qui pourra nous solliciter.

Vous pouvez également introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL), www.cnil.fr.

12. Violation de données

En cas de violation de données susceptible d'engendrer un risque pour vos droits et libertés, Cyberthyx notifie la CNIL dans les 72 heures et informe les organisations concernées dans les meilleurs délais.

13. Modifications

Toute modification substantielle de cette politique est signalée aux organisations clientes par courrier électronique avant son entrée en vigueur. La date de dernière mise à jour figure en tête de page.