Conformité réglementaire et protection des données

Comment LabKey applique les principes du RGPD et les exigences de la Directive NIS2 dans la conception de la plateforme.

Privacy by design : seulement les données nécessaires, pour le temps nécessaire

LabKey est configurée pour ne collecter que les données fonctionnelles à l’attestation de présence et au contrôle d’accès, sans marge de traitement supplémentaire par rapport à ces finalités et sans exiger le consentement de la personne concernée comme condition de fonctionnement.

Données d’identité traitées : nom et prénom (seuls champs obligatoires), adresse e-mail et numéro de téléphone (facultatifs). La plateforme ne traite aucune donnée biométrique ni aucune autre catégorie particulière de données, et n’introduit aucune fonctionnalité de contrôle de la personne au-delà de la simple attestation de présence auprès de l’appareil installé.

Chaque structure gérée dispose d’une base de données logiquement distincte, conformément aux principes de minimisation et de limitation des finalités. Tous les identifiants de connexion sont masqués et chiffrés.

Privacy by design

Chiffrement des identifiants

Le code identifiant de chaque carte NFC n’est jamais exposé en clair : le système génère un identifiant chiffré à partir de l’UID physique du tag. La seule consultation de la donnée stockée côté panneau de gestion ne permet en aucun cas de remonter au support physique correspondant, ce qui réduit structurellement le risque de clonage ou d’association inappropriée.

Ségrégation logique multi-structure

L’architecture prévoit l’association univoque et permanente entre chaque dispositif de contrôle d’accès et la structure où il est installé. Pour réduire la marge d’erreur humaine lors de la configuration, la plateforme prend en charge :

  • des groupes d’accès préconfigurés par structure, afin que l’opérateur associe l’utilisateur à un groupe déjà contraint, sans intervenir sur les droits de portail individuels ;
  • une restriction des permissions d’enregistrement des cartes aux seuls profils administratifs ;
  • sur demande, des panneaux de gestion logiquement distincts par structure, avec une liste de tags NFC non partagée entre structures différentes.

Rétention et traçabilité

Type de journalDurée de conservationModalité
Journal de présence (accès)90 joursSuppression automatique
Journaux système et applicatifs6 moisRotation automatique (log rotation)
Journal des opérations des opérateursConsultable par le personnel technique autoriséEnregistrement de l’identité de l’opérateur, des données modifiées, de la date/heure

Les journaux de traçabilité ne peuvent être modifiés, créés a posteriori ou supprimés par les opérateurs : ils sont générés exclusivement de manière automatique lors de l’événement physique de lecture du badge. La fiabilité temporelle est garantie par la synchronisation continue via le protocole NTP, non modifiable par l’opérateur.

Il est en outre possible d’automatiser l’exportation périodique des journaux vers un dépôt externe, avec apposition d’une signature électronique et d’un horodatage, afin de conférer aux registres une valeur probante renforcée.

Un moteur d’alertes configurable

La plateforme dispose d’un module d’alertes capable de notifier en temps réel — par e-mail, messagerie instantanée ou intégration avec un logiciel tiers — des circonstances telles que :

  • une tentative d’accès par un utilisateur non autorisé pour cette structure ou cette plage horaire ;
  • l’utilisation d’un badge non enregistré sur la plateforme ;
  • une absence prolongée d’utilisation d’un badge, avec possibilité de désactivation automatique à titre préventif ;
  • des occurrences d’accès en double sur le même badge dans un intervalle de temps rapproché.

Chaque signalement est une donnée technique qui nécessite une évaluation humaine avant de produire des conséquences administratives, conformément au principe de proportionnalité.

Alignement sur la Directive NIS2

LabKey est développée et gérée par LabKey en tenant compte des obligations découlant de la Directive (UE) 2022/2555 (« NIS2 ») et du décret législatif italien de transposition (D.Lgs. 4 settembre 2024, n. 138), applicables en qualité de fournisseur de services numériques.

  • Gestion du risque de la chaîne d’approvisionnement (art. 21, alinéa 2, let. d) : LabKey est titulaire de son propre Autonomous System, inscrit au registre RIPE NCC, et gère directement l’acheminement du trafic vers ses propres systèmes, éliminant ainsi toute dépendance à des fournisseurs de connectivité tiers.
  • Mesures de gestion du risque pour la sécurité des systèmes (art. 21, alinéa 2, let. c) : un plan de continuité d’activité et un plan de reprise après sinistre documentés encadrent les procédures de rétablissement du service en cas d’événements critiques.
  • Authentification forte (art. 21 et art. 32 du RGPD) : l’activation de l’authentification à deux facteurs (2FA) est disponible pour l’accès au panneau de gestion, ainsi que des profils « Opérateurs » avec des droits différenciés par rôle.

NIS2

Support à l’AIPD et aux rôles liés à la protection des données

LabKey fournit à ses clients, en qualité de fournisseur technologique, tous les éléments techniques nécessaires à la réalisation d’une analyse d’impact relative à la protection des données (AIPD, art. 35 du RGPD), y compris une documentation interne d’analyse des risques. Elle est en outre disposée à assumer le rôle de sous-traitant au sens de l’art. 28 du RGPD pour les activités réalisées pour le compte du responsable du traitement.


Pour approfondir l’architecture de l’infrastructure, la sécurité physique des appareils et les certifications obtenues, poursuivez avec Sécurité physique, infrastructure et certifications.