OORT Labs
Politique de Confidentialité/Politique de Classification de l'Information
OORT Flows · Sécurité de l'Information

Politique de Classification de l'Information

Comment OORT Labs classe, étiquette, protège, conserve et supprime l'information traitée dans OORT Flows — en définissant des contrôles proportionnels au niveau de sensibilité de chaque donnée, conformément à l'ISO/IEC 27001, à la LGPD et au RGPD.

Dernière mise à jour: 3 septembre 2026Version: 1.0
Avis

Ce document décrit le schéma de classification de l'information adopté par OORT Labs et doit être lu conjointement avec la Politique de Confidentialité d'OORT Flows, l'Engagement IA Responsable et Compliance et les Conditions d'Utilisation. Il ne remplace pas la politique interne de classification du Client, qui demeure Responsable de traitement de ses données.

1.Objet et Périmètre

Cette Politique établit le schéma unique de classification de l'information d'OORT Labs : comment chaque actif informationnel est catégorisé selon sa sensibilité et quels contrôles minimaux de protection s'appliquent à chaque catégorie tout au long de son cycle de vie — création, stockage, utilisation, transmission, partage, conservation et suppression.

L'objectif est de garantir que la protection appliquée soit proportionnelle à l'impact d'une divulgation, d'une altération ou d'une indisponibilité non autorisée, en évitant tant la sous-protection des données critiques que le coût inutile d'une surprotection de l'information publique.

Le périmètre couvre :

  • Les Données Client transmises, traitées et stockées sur la Plateforme OORT Flows (contenu des flux, documents, prompts, sorties, pièces jointes et métadonnées d'exécution) ;
  • Les données opérationnelles de la Plateforme (logs, télémétrie, configurations, identifiants d'intégration) ;
  • L'information corporate d'OORT Labs (code source, documentation technique, contrats, données des collaborateurs) ;
  • L'information détenue par les sous-traitants ultérieurs et les fournisseurs de modèles d'IA intégrés ;
  • Tout support — numérique, imprimé ou verbal — sur lequel l'information est matérialisée.

Cette Politique s'impose à tous les collaborateurs, stagiaires, prestataires et tiers ayant accès aux actifs informationnels d'OORT Labs ou de ses Clients.

2.Rôles et Responsabilités

RôleResponsabilité
Client (Responsable de traitement)Définit la finalité et la base légale du traitement et demeure responsable en dernier ressort de la classification du contenu qu'il saisit dans la Plateforme, y compris de ne pas y saisir de données au-delà du niveau contracté.
OORT Labs (Sous-traitant)Applique les contrôles techniques et organisationnels de cette Politique, fournit des mécanismes d'étiquetage et cloisonne les environnements selon le niveau de classification.
Propriétaire de l'InformationMétier à l'origine de l'actif. Attribue la classification initiale, approuve les accès et révise périodiquement la classification.
DépositaireÉquipe Ingénierie et Infrastructure d'OORT Labs. Met en œuvre et opère les contrôles de chiffrement, sauvegarde, accès et suppression.
UtilisateurToute personne ayant accès à l'information. Doit la traiter selon la classification attribuée et signaler les écarts.
Sécurité de l'Information / DPOMaintient cette Politique, audite sa conformité, évalue les dérogations et pilote la réponse aux incidents de classification.

En cas de doute sur le niveau applicable, la classification la plus restrictive parmi les candidates prévaut jusqu'à décision formelle du Propriétaire de l'Information.

3.Niveaux de Classification

OORT Labs adopte quatre niveaux de classification, du moins au plus sensible. Chaque actif informationnel reçoit exactement un niveau.

NiveauDéfinitionExemplesImpact d'une divulgation indue
PublicInformation approuvée pour une diffusion sans restriction, y compris hors de l'organisation.Site institutionnel, supports marketing, documentation publique d'API, cette Politique.Nul ou négligeable.
InterneInformation à usage corporate général, sans valeur concurrentielle notable, mais non destinée au public.Communications internes, organigrammes, procédures opérationnelles, manuels d'utilisation de la Plateforme.Faible — gêne ou perte d'efficacité opérationnelle.
ConfidentielInformation métier sensible, réservée à ceux qui ont un besoin d'en connaître. Couvre la majorité des Données Client.Contenu des flux, documents et prompts du Client, contrats, données financières, code source propriétaire, logs d'exécution.Élevé — préjudice financier, contractuel ou réputationnel, ou violation de la LGPD/du RGPD.
RestreintInformation de criticité maximale, dont la compromission cause un dommage grave ou irréversible. Accès nominatif et systématiquement journalisé.Catégories particulières de données personnelles, identifiants et clés cryptographiques, secrets d'intégration, données de santé ou financières de personnes concernées, éléments de réponse à incident.Critique — sanction réglementaire, préjudice aux personnes concernées, perte de licence d'exploitation.

À défaut de classification explicite, toute Donnée Client est traitée par défaut comme Confidentielle, et toute donnée personnelle sensible comme Restreinte.

4.Critères de Classification

La classification est déterminée par le plus fort impact potentiel sur les trois dimensions classiques de la sécurité de l'information, auxquelles s'ajoute l'impact juridique et réglementaire :

  • Confidentialité — quel dommage si l'information est divulguée à qui ne devrait pas y accéder ?
  • Intégrité — quel dommage si l'information est altérée de manière non autorisée ou indétectable ?
  • Disponibilité — quel dommage si l'information devient indisponible au-delà du RTO/RPO défini ?
  • Impact juridique et réglementaire — la divulgation constitue-t-elle une violation de la LGPD, du RGPD, d'un secret contractuel ou d'une norme sectorielle ?
  • Impact sur les personnes concernées — existe-t-il un risque de discrimination, de fraude ou de préjudice physique, moral ou patrimonial ?

La règle d'agrégation s'applique : un ensemble de données individuellement Internes peut être classé Confidentiel ou Restreint lorsque leur combinaison permet une inférence sensible ou la ré-identification de personnes concernées.

La classification est révisée en cas de changement matériel de contexte — nouveau contrat, nouveau type de donnée dans le flux, évolution réglementaire — et au minimum une fois par an.

5.Étiquetage et Marquage

Tout actif classé Interne, Confidentiel ou Restreint doit être étiqueté de façon visible et persistante. L'information Publique ne requiert pas d'étiquette.

  • Documents et présentations : étiquette en pied de chaque page (ex. : CONFIDENTIEL — OORT Labs) ;
  • E-mails : étiquette sur la première ligne du corps, pour les sujets Confidentiels ou Restreints ;
  • Dépôts et systèmes : métadonnée de classification au niveau du dépôt, du bucket, de la table ou de la collection ;
  • Flux et agents dans OORT Flows : attribut de classification configurable par flux, qui conditionne les contrôles appliqués à l'exécution ;
  • Supports physiques et impressions : marquage en en-tête et sur l'enveloppe de transport ;
  • Communication verbale : le niveau doit être annoncé en début d'échange lorsqu'il est Confidentiel ou Restreint.

L'étiquette suit l'information dans les copies, extraits et dérivations. L'extrait d'un document Restreint demeure Restreint, sauf déclassification formelle par le Propriétaire de l'Information.

6.Contrôles Minimaux par Niveau

Le tableau ci-dessous fixe le socle des contrôles applicables. Des contrôles plus stricts peuvent être exigés par contrat, par une norme sectorielle ou par l'évaluation de risque du flux.

ContrôlePublicInterneConfidentielRestreint
StockageLibreEnvironnements corporate approuvésChiffrement AES-256 au repos, tenant isoléAES-256 + cloisonnement logique supplémentaire et clés gérées en KMS/HSM
TransmissionLibreTLS 1.2+TLS 1.2+ obligatoire, canaux approuvésTLS 1.3 privilégié, canaux nominatifs et chiffrement de bout en bout le cas échéant
Contrôle d'accèsNon requisAuthentifiéRBAC + besoin d'en connaître + MFARBAC nominatif, MFA obligatoire, approbation préalable et accès juste-à-temps
Journalisation des accèsNon requiseStandardJournaux d'accès et de modification conservés 12 moisJournaux immuables de lecture et d'écriture, conservés 24 mois et revus périodiquement
Partage externeLibreSur approbation du managementNDA et DPA en vigueur + enregistrement du partageAutorisation formelle du Propriétaire et du DPO, au cas par cas
Copie et téléchargementLibreAutoriséLimité aux terminaux gérésInterdit, sauf dérogation approuvée et enregistrée
Usage dans les fonctions d'IALibreAutoriséUniquement fournisseurs homologués avec zero data retentionUniquement avec filtrage préalable des données sensibles et approbation du flux
SauvegardeFacultativeQuotidienneQuotidienne, chiffrée et testéeQuotidienne, chiffrée, testée et avec copie isolée (immuable)
SuppressionSimpleSuppression logiqueSuppression sécurisée et tracéeDestruction cryptographique avec preuve et certificat de destruction

7.Données Personnelles et Catégories Particulières

La classification de l'information complète, sans le remplacer, le régime de protection des données personnelles. La correspondance retenue est :

Catégorie de donnéeNiveau minimalRéférence normative
Donnée anonymisée (irréversible)InterneLGPD art. 12 ; RGPD Considérant 26
Donnée personnelle ordinaire (nom, e-mail professionnel, fonction)ConfidentielLGPD art. 5(I) ; RGPD art. 4(1)
Donnée personnelle pseudonymiséeConfidentielLGPD art. 13 ; RGPD art. 4(5)
Donnée personnelle sensible (origine raciale, santé, biométrie, conviction religieuse, donnée génétique, appartenance syndicale)RestreintLGPD art. 5(II) et art. 11 ; RGPD art. 9
Donnée d'enfants et d'adolescentsRestreintLGPD art. 14 ; RGPD art. 8
Donnée financière, de crédit ou d'identification officielleRestreintLGPD art. 6 ; normes sectorielles

Les données classées Restreint exigent une base légale spécifique documentée, une évaluation de nécessité et de proportionnalité et, le cas échéant, une Analyse d'Impact relative à la Protection des Données (AIPD).

8.Classification Appliquée aux Fonctions d'IA

OORT Flows intègre des fournisseurs de modèles d'IA. La classification de l'information définit ce qui peut être transmis à chaque fournisseur et sous quelles conditions :

  • Le contenu circulant dans les flux n'est pas utilisé pour entraîner les modèles d'OORT Labs ni mis à disposition de tiers à cette fin ;
  • Les fournisseurs intégrés ne sont homologués que moyennant une clause contractuelle de zero data retention ou une rétention limitée et auditable ;
  • L'information Restreinte n'est transmise aux modèles qu'après application de filtres de données sensibles (PII, PHI, secrets) ou sur approbation explicite consignée dans le flux ;
  • Les identifiants, clés et secrets ne font jamais partie des prompts, du contexte ou des pièces jointes transmis aux modèles ;
  • Les sorties générées par IA héritent de la classification la plus élevée parmi les entrées utilisées pour les produire ;
  • Les logs d'exécution contenant du contenu Confidentiel ou Restreint suivent les mêmes contrôles d'accès et de conservation que la donnée source ;
  • Le choix du fournisseur et de la région de traitement peut être restreint selon le niveau de classification et les exigences de résidence des données du Client.

Les contrôles de risque algorithmique, de supervision humaine et de transparence associés à ces flux sont décrits dans l'Engagement IA Responsable et Compliance.

9.Conservation, Déclassification et Suppression

L'information n'est conservée que le temps nécessaire à la finalité poursuivie, aux obligations légales et réglementaires et au contrat conclu avec le Client.

  • Conservation : les durées par type de donnée figurent dans la Politique de Confidentialité et le contrat applicable ; à l'échéance, la suppression est automatique ou approuvée par le Propriétaire de l'Information ;
  • Déclassification : l'abaissement de niveau exige l'approbation formelle du Propriétaire de l'Information, avec enregistrement de la date, du motif et du responsable ;
  • Suppression des supports numériques : effacement sécurisé, réécriture ou destruction cryptographique des clés, selon le niveau ;
  • Suppression des supports physiques : broyage à coupe croisée ou incinération, avec certificat lorsque Restreint ;
  • Restitution au Client : à la fin du contrat, les données sont exportées au format convenu et supprimées des environnements de production et de sauvegarde dans les délais contractuels ;
  • Conservation légale (legal hold) : suspend la suppression tant que dure l'obligation de préservation, avec enregistrement du périmètre et de la justification.

10.Partage avec des Tiers et Sous-traitants Ultérieurs

Le partage d'information Confidentielle ou Restreinte avec des tiers exige, cumulativement :

  1. Un besoin démontré et une finalité précise, limités au minimum de données indispensable ;
  2. Un contrat en vigueur avec clauses de confidentialité (NDA) et, en présence de données personnelles, un Accord de Traitement de Données (DPA) ;
  3. Une évaluation de sécurité du tiers proportionnelle au niveau de classification, avec réévaluation périodique ;
  4. Un mécanisme de transfert international adéquat (Clauses Contractuelles Types, décision d'adéquation ou garantie équivalente) en cas de transfert transfrontalier ;
  5. Un enregistrement du partage — quoi, à qui, quand, pour combien de temps et sur quelle base légale ;
  6. Le maintien du niveau de classification par le tiers, avec obligation de restitution ou de destruction à la fin de la relation.

La liste à jour des sous-traitants ultérieurs est mise à disposition du Client sur demande, comme prévu dans la Politique de Confidentialité.

11.Incidents et Manquements de Classification

Constituent notamment des manquements à cette Politique : attribuer une classification inférieure à celle requise, retirer des étiquettes sans autorisation, partager une information au-delà du niveau autorisé au destinataire, stocker une donnée Confidentielle ou Restreinte dans un service non homologué et supprimer une information sans respecter la procédure applicable.

  • Tout soupçon doit être signalé immédiatement au canal sécurité, sans tentative de correction autonome ;
  • L'incident est trié, contenu et qualifié en sévérité et impact sur les personnes concernées dans les 24 heures suivant sa connaissance ;
  • Les incidents portant sur des données personnelles suivent le plan de réponse, avec notification à l'ANPD et aux personnes concernées en cas de risque significatif, et à l'autorité européenne compétente sous 72 heures lorsque le RGPD s'applique ;
  • Les Clients affectés sont notifiés selon le SLA contracté, avec description du périmètre, des mesures prises et des recommandations ;
  • Les manquements délibérés exposent leur auteur à des mesures disciplinaires et, le cas échéant, contractuelles et légales.

12.Formation, Audit et Dérogations

  • Formation obligatoire à la classification de l'information lors de l'intégration des nouveaux collaborateurs et remise à niveau annuelle, avec enregistrement d'achèvement ;
  • Audits internes périodiques de conformité, incluant échantillonnage de l'étiquetage, revue des habilitations et tests de suppression ;
  • Audit indépendant et certifications maintenus dans le cadre du programme de sécurité décrit dans l'Engagement IA Responsable et Compliance ;
  • Les dérogations à cette Politique ne sont valables que formalisées, avec durée déterminée, justification métier, contrôle compensatoire et approbation de la Sécurité de l'Information et du DPO ;
  • Révision de cette Politique au moins une fois par an ou lors d'un changement réglementaire, technologique ou organisationnel significatif.

Cette Politique s'appuie sur les contrôles de l'ISO/IEC 27001/27002 (A.5.12 classification de l'information, A.5.13 étiquetage, A.5.14 transfert de l'information), sur l'ISO/IEC 27701 et sur le NIST Cybersecurity Framework.

13.Contact

Les questions sur la classification d'un actif précis, les demandes de dérogation et les signalements d'incident doivent être adressés aux canaux suivants :

  • Sécurité de l'Information et incidents : [security@oortlabs.com]
  • Délégué à la Protection des Données (DPO) : [dpo@oortlabs.com]
  • Confidentialité générale : [privacy@oortlabs.com]
  • Gouvernance de l'IA : [ai-governance@oortlabs.com]

Les modifications substantielles de cette Politique sont communiquées au Client avec un préavis raisonnable et reflétées dans les informations de version ci-dessus.

OORT Labs — Tous droits réservés.