Ce document décrit de manière transparente comment Cyber Chat (Alex) traite et protège les données lors de la fourniture du programme de sensibilisation à la sécurité. Il est destiné aux responsables de la sécurité, aux DPO et aux équipes qui évaluent le service lors de l'achat.
Cyber Chat (Alex) est un service cloud (SaaS) qui fournit de brèves micro-leçons interactives de sensibilisation à la sécurité via l'assistant Alex, directement dans les outils de messagerie déjà utilisés dans votre entreprise : Microsoft Teams, Slack, Google Chat ou Webchat. Les administrateurs gèrent l'ensemble du programme à partir de la zone Cyber Awareness de la console. Les données traitées sont essentiellement les données de formation des employés, utilisées pour fournir les leçons, corriger les quiz et suivre la progression.
Le service informe et forme : il ne prend pas de décisions contraignantes concernant les employés, les comptes, les accès ou le contenu. La correction des quiz, les résultats et la progression sont déterministes — aucune intelligence artificielle ne décide de l'état d'un employé.
Un service cloud européen
Cyber Chat (Alex) est un service SaaS multi-tenant hébergé dans l'Union européenne (Belgique), sur Google Cloud Platform. L'infrastructure gérée et élastique absorbe automatiquement les pics de fourniture (envois planifiés de leçons et rappels), sans intervention manuelle.
Les données de chaque client sont isolées logiquement par tenant : chaque requête et chaque autorisation sont limitées à l'organisation d'appartenance, et les contrôles au niveau des ressources individuelles vérifient la propriété par entreprise et par utilisateur. Le seul chemin légitime entre les organisations est la relation de groupe d'entreprise (corporate), soumise à un contrôle explicite.
Il n'y a aucun logiciel à installer sur l'appareil de l'employé. Cyber Chat (Alex) ne nécessite pas d'extensions de navigateur, d'agents de bureau ou d'applications mobiles, ne demande pas de permissions sur l'appareil et ne conserve pas de données localement. Le service n'enregistre pas la saisie, n'accède pas au presse-papiers (clipboard) et n'enregistre pas l'écran : il traite uniquement les messages que l'utilisateur envoie délibérément à l'assistant et les réponses aux quiz.
Chiffrement et protection des communications
En transit. Tout le trafic circule sur HTTPS/TLS : entre la console/API et le backend, entre le backend et le fournisseur d'IA, vers les bases de données et vers les plateformes de messagerie. HSTS est actif (avec préchargement et include-subdomains), une Content-Security-Policy est définie et les jetons de session (JWT) de console et d'API sont signés et vérifiés (RS256) à chaque requête.
Au repos. Les données persistantes résident dans une base de données relationnelle gérée, un stockage d'objets géré (documents, certificats) et un gestionnaire de secrets géré, tous chiffrés au repos par le chiffrement par défaut du fournisseur cloud.
Secrets et identifiants. Le service ne gère pas les mots de passe des utilisateurs finaux. Les secrets de plateforme et d'intégration résident dans un gestionnaire de secrets géré et sont chargés à l'exécution : ils ne sont jamais envoyés au client ni insérés dans le code.
Identité et accès
Utilisateurs finaux (employés). Ils sont identifiés via l'identité de leur plateforme de messagerie (Teams, Slack, Google Chat) ou une session Webchat : ils ne définissent aucun mot de passe auprès de LibraCyber. Ils ne voient que leurs propres progrès (My Progress) et les leçons qui leur sont assignées ; ils ne peuvent pas accéder à la base de données, au backend ou à l'infrastructure.
Administrateurs et API. L'accès est fédéré au fournisseur d'identité du client (OIDC / OAuth 2.0), avec des jetons vérifiés à chaque requête. Les fonctions sont régies par des rôles et des autorisations distincts (par exemple configuration, tableau de bord, gestion des utilisateurs, administration du catalogue, exportation des certificats), selon le principe du privilège minimum. Chaque administrateur opère exclusivement au sein de son propre tenant.
Accès au support. À des fins d'assistance, un opérateur autorisé de LibraCyber peut agir au nom d'un utilisateur. Il s'agit d'une capacité tracée : l'identité réelle de l'opérateur est toujours conservée pour l'attribution des actions.
Quelles données le service traite-t-il
Au niveau des catégories, le service traite les données suivantes :
| Catégorie | Contient des données personnelles ? | Notes |
|---|---|---|
| Configuration de l'entreprise | Non | Profil d'entreprise, plateforme de messagerie, paramètres des fonctions ; synchronisés à partir de la plateforme LibraCyber. |
| Données d'annuaire des utilisateurs | Oui | Email, nom et prénom, langue et identifiants d'annuaire/messagerie ; synchronisés à partir de l'annuaire du client, non saisis ici. |
| Contenu et catalogue des leçons | Non | Leçons, quiz et parcours. Ils ne peuvent contenir des données personnelles que si un administrateur les insère dans le texte de la leçon. |
| Progrès et certificats | Oui | Scores des quiz, état et achèvement pour chaque utilisateur ; le certificat affiche le nom de l'apprenant. |
| Messages de chat libre | Oui | Messages libres de l'employé et réponses de l'assistant ; seule une petite fenêtre récente de la conversation est conservée. |
| Documents de référence téléchargés (RAG) | Éventuellement | Documents d'entreprise téléchargés par l'administrateur pour fonder les réponses du chat libre. |
| Fichiers source pour la génération par IA | Éventuellement | Fichier téléchargé par l'administrateur pour la génération assistée d'une leçon ; traité puis supprimé à la fin. |
| Journaux opérationnels et traces d'erreur | Oui | Journaux de diagnostic et contexte des erreurs. |
Par défaut, le service ne collecte pas de données de catégories particulières (article 9 du RGPD) ni de données de paiement. La seule façon pour les données sensibles d'entrer dans le système est le choix d'un administrateur de télécharger des documents ou d'écrire des textes de leçon qui les contiennent.
Les données proviennent de quatre sources : l'annuaire du client (utilisateurs, emails, noms, langue — synchronisés, non saisis ici) ; la plateforme de messagerie (messages de l'employé et réponses aux quiz) ; la console d'administration (contenu des leçons, configuration et fichiers téléchargés) ; et les événements entrants des plateformes de messagerie. Les administrateurs voient les données limitées à leur propre entreprise ; les employés ne voient que leurs propres progrès et les leçons qui leur sont assignées.
Intelligence artificielle et traitement des données
L'intelligence artificielle est utilisée à quatre points de support : les questions et réponses du chat libre, les réponses du chat libre fondées sur les documents d'entreprise (mode RAG), la génération assistée des leçons et la détection de la langue du message. Tout le reste — fourniture des leçons, correction des quiz, scores, progrès, rappels et certificats — est déterministe et sans IA. Aucune IA ne corrige un quiz ou ne décide de l'état d'un utilisateur.
L'inférence est exécutée par un fournisseur tiers de niveau entreprise, au sein d'un tenant contrôlé par LibraCyber. Les modèles sont utilisés uniquement pour l'inférence : LibraCyber n'entraîne ni n'affine aucun modèle avec les données des clients. Le fournisseur traite les invites pour générer la réponse selon les conditions contractuelles de protection des données (DPA). Les fonctions principales du service continuent à fonctionner même si le fournisseur d'IA n'est pas disponible, car elles ne dépendent pas du modèle.
Ce qui est envoyé à l'IA et ce qui ne l'est pas
| Fonction | Ce qui est envoyé | Ce qui N'EST PAS envoyé |
|---|---|---|
| Chat libre (Classical) | Une invite système fixe, une brève fenêtre des tours récents de la conversation et le nouveau message de l'utilisateur. | Aucune identité ni donnée personnelle de l'employé. |
| Chat libre avec documents (Personalized / RAG) | Le message de l'utilisateur, les extraits des documents téléchargés par l'administrateur et la langue préférée. | Aucune donnée d'annuaire d'entreprise ni données d'autres clients. |
| Génération de leçons avec IA | Uniquement le fichier téléchargé par l'administrateur et son invite textuelle. | Aucun nom, domaine ou identifiant d'entreprise et aucune donnée d'employé. |
| Détection de la langue | Le seul texte du message, pour choisir une langue d'interface supportée. | Rien d'autre. |
Dans la génération de leçons, l'email de l'administrateur est utilisé uniquement pour la notification d'achèvement ou d'erreur, jamais transmis au modèle. Le fichier source est téléchargé dans un index temporaire, dédié à l'exécution unique, et est supprimé à la fin de chaque génération ainsi que les ressources d'IA créées pour cette exécution.
NOTE : le texte que l'employé écrit dans le chat libre est transmis tel quel, sans filtrage des données personnelles. Il est donc recommandé de ne pas insérer dans le chat des données personnelles ou confidentielles inutiles à la question.
Contrôle humain et configuration
Le chat libre est désactivé sauf activation par l'administrateur, qui peut le configurer sur Disabled, générique (Classical) ou fondé sur les documents d'entreprise (Personalized). La génération assistée produit un brouillon de leçon que l'administrateur examine et doit publier (Deploy) avant qu'un employé puisse la voir : il y a toujours une personne dans le processus. Les résultats de l'IA sont uniquement du contenu, à titre consultatif : ils ne bloquent pas, ne corrigent pas et ne modifient pas l'état d'un utilisateur. La nature d'assistant est rendue évidente à l'utilisateur pendant la conversation. Puisque le texte généré par un modèle de langage peut être imprécis, l'administrateur reste responsable de l'examen des leçons générées.
Protections IA. Les instructions système sont protégées contre les tentatives de l'utilisateur de les remplacer (par exemple « ignorez ce qui précède », « comportez-vous comme »), de sorte que l'assistant conserve toujours son rôle. Une politique de filtrage de contenu du fournisseur s'applique également : une réponse filtrée produit un message générique au lieu du contenu bloqué.
Documents de référence (RAG). C'est le seul chemin de contenu en opt-in : l'administrateur choisit ce qu'il faut télécharger (jusqu'à 20 documents, chacun jusqu'à 100 MB). Les documents sont limités au tenant, utilisés uniquement pour fonder les réponses aux employés de cette entreprise, et sont supprimés du stockage et de l'index du fournisseur lorsque l'administrateur les supprime. Tout ce que l'administrateur télécharge devient admissible à apparaître dans une réponse : ne téléchargez pas de documents qui ne doivent pas être citables aux employés.
Conservation et suppression des données
Le comportement de conservation observable est le suivant :
| Catégorie | Conservation et suppression |
|---|---|
| Données d'annuaire des utilisateurs | Conservées tant que l'utilisateur est actif ; lorsqu'il quitte l'annuaire synchronisé, il est désactivé (non supprimé). |
| Progrès et certificats | Conservés jusqu'à une opération Erase all Learning data par un administrateur ou à la suppression de l'entreprise. |
| Messages de chat libre | Seule une petite fenêtre récente des tours par utilisateur est maintenue ; les tours plus anciens sont supprimés automatiquement. |
| Documents de référence (RAG) | Conservés jusqu'à ce que l'administrateur les supprime ; supprimés du stockage et de l'index du fournisseur. |
| Fichiers source pour la génération par IA | Supprimés à la fin de l'exécution de la génération. |
| Journaux opérationnels | Selon le paramètre de conservation des journaux de la plateforme. |
Erase all Learning data est une action de l'administrateur qui irréversiblement supprime les certificats de l'entreprise et réinitialise la progression et les présences de chaque utilisateur ; les données brutes précédentes ne sont plus téléchargeables. La suppression d'une entreprise se propage en cascade à ses utilisateurs et enregistrements.
Droits des personnes concernées
Le client est le responsable du traitement ; LibraCyber est le sous-traitant et soutient les demandes des personnes concernées comme suit :
- Accès et portabilité : la progression par utilisateur est consultable en console et exportable au format CSV ; les champs d'annuaire proviennent de l'annuaire du client.
- Rectification : les champs d'annuaire (nom, email, langue) se corrigent à la source et sont re-synchronisés.
- Limitation et opposition : un administrateur peut interrompre la fourniture vers un utilisateur (désactivation) et désactiver le chat libre.
- Suppression : la désactivation interrompt le traitement ; l'opération Erase all Learning data supprime la progression et les certificats au niveau de l'entreprise, et la suppression de l'entreprise se propage en cascade.
Le service n'adopte pas de décisions automatisées ayant des effets juridiques ou similaires sur les employés : l'article 22 du RGPD ne s'applique donc pas.
Fournisseurs tiers (sous-traitants)
Pour fournir le service, LibraCyber s'appuie sur un ensemble limité de sous-traitants : l'hébergement cloud (Google Cloud Platform, Union européenne), les plateformes de messagerie choisies par le client (Microsoft Teams, Slack, Google Chat), un fournisseur tiers d'IA et des services pour l'envoi d'emails transactionnels, la surveillance des erreurs et l'analyse d'utilisation.
La liste faisant autorité et à jour des sous-traitants, leurs régions de traitement respectives et les mécanismes de transfert de données sont indiqués dans le Contrat de traitement des données (DPA), qui constitue la référence contraignante.
Notification des violations de données
En tant que sous-traitant, LibraCyber s'engage à notifier au client (responsable du traitement) sans délai injustifié toute violation de données personnelles, afin de permettre au responsable de respecter les obligations prévues à l'article 33 du RGPD.
Fonctions connexes
- Cyber Chat (Alex) – Awareness Dashboard — suivi de la progression et exportation des données de formation au format CSV.
- Cyber Chat (Alex) – Catalogo lezioni — assignation et tri des leçons pour l'entreprise et les départements.