Olerion Pulsar

Politique de confidentialité

Version 1.0, en vigueur au 19 septembre 2026.


1. Qui traite vos données

Le responsable de traitement est Olerion, dont les coordonnées complètes figurent aux mentions légales.

Délégué à la protection des données, désigné le 1er septembre 2025 : joignable à dpo@olerion.fr.

Contact pour toute question ou pour exercer vos droits : dpo@olerion.fr.

2. Les deux rôles d'Olerion, et pourquoi cette distinction compte

C'est le point le plus souvent mal compris, et il commande tout le reste.

DonnéesRôle d'OlerionQui décide
Fichiers que vous déposez et leurs métadonnéessous-traitantle client qui vous fournit le service
Adresses des destinataires que vous saisissezsous-traitantle client
Comptes, organisations, journaux techniquesresponsable de traitementOlerion

Concrètement : si vous êtes utilisateur d'une entreprise cliente, c'est cette entreprise qui décide de ce qui est déposé sur Pulsar et pourquoi. Adressez-lui vos demandes portant sur le contenu des fichiers. Olerion agit sur ses instructions.

En revanche, les journaux d'administration et de sécurité relèvent de la responsabilité propre d'Olerion.

3. Ce que nous traitons, pourquoi, et combien de temps

3.1 Votre compte

Pourquoivous donner accès au service et cloisonner les organisations
Fondementexécution du contrat
Donnéesidentifiant, adresse de courriel, empreinte du mot de passe, organisation, rôle, clé publique et clé privée chiffrée, second facteur le cas échéant
Qui y accèdeles administrateurs de votre organisation, les administrateurs de la plateforme
Combien de tempsla durée du contrat, puis suppression

Votre mot de passe n'est jamais conservé en clair. Il est haché en argon2. Votre clé privée est chiffrée par une clé dérivée de ce mot de passe : sans lui, elle est inexploitable, y compris par nous.

3.2 Les fichiers que vous déposez

Pourquoimettre vos fichiers à disposition des destinataires que vous désignez
Fondementexécution du contrat, Olerion agissant comme sous-traitant
Donnéescontenu des fichiers, nom du partage, description, noms et tailles des fichiers, dates, adresses des destinataires notifiés
Qui y accèdeles seuls destinataires que vous désignez
Combien de tempsjusqu'à l'expiration que vous fixez, puis trente jours au plus pour disparaître de l'ensemble de nos systèmes

Quand le mode Expert est actif, nous ne pouvons pas lire vos fichiers. Le chiffrement a lieu sur votre poste, avant tout envoi. Le contenu, les noms de fichiers et les descriptions nous sont inaccessibles.

Deux conséquences, à connaître :

  • nous ne pouvons ni extraire, ni rectifier, ni restaurer un contenu chiffré
  • la taille des fichiers reste connue de nos serveurs, par construction. C'est la seule information que le chiffrement ne masque pas

3.3 Journal d'usage

Pourquoifacturer, superviser la capacité, produire des statistiques
Fondementexécution du contrat pour la facturation, intérêt légitime pour le reste
Donnéestype d'évènement, organisation, compte, volume, partage concerné, horodatage
Combien de temps90 jours pour la partie nominative, puis anonymisation ; 400 jours pour l'évènement, puis agrégation mensuelle sans donnée personnelle

Ce journal ne contient aucune adresse IP.

Une consultation de partage est rattachée à celui qui a publié le partage, non au visiteur. Nous ne constituons aucun profil des destinataires.

3.4 Journal d'audit

Pourquoitracer les actes d'administration, répondre aux obligations de sécurité et aux audits
Fondementintérêt légitime, sécurité du système
Donnéesacte, auteur, cible, valeurs avant et après, adresse IP, résultat
Combien de temps5 ans

Ce journal est en écriture seule : aucune fonction ne permet de le modifier ni d'en effacer une entrée. C'est ce qui lui donne sa valeur de preuve, y compris en votre faveur.

3.5 Journaux techniques du serveur

Pourquoiexploitation, diagnostic, sécurité
Fondementintérêt légitime
Donnéesadresse IP, date, requête, code de réponse, agent
Combien de tempsun an, puis suppression

3.6 Éléments conservés après un signalement

Pourquoiconserver les éléments relatifs à un partage signalé comme illicite
Fondementobligation légale et intérêt légitime
Donnéesmétadonnées du partage, créateur, destinataires, évènements d'usage et actes d'administration
Combien de tempsun an à compter du signalement, puis suppression

Le contenu des fichiers n'est pas conservé dans ces archives.

3.7 Courriels

Pourquoinotifier un destinataire, transmettre une invitation, réinitialiser un mot de passe
Fondementexécution du contrat
Donnéesadresse de courriel, nom du partage, lien
Combien de tempsle temps de l'acheminement

4. Témoins de connexion

Le service ne dépose aucun traceur publicitaire et n'utilise aucun outil de mesure d'audience tiers.

TémoinÀ quoi il sertDurée
access_tokenporter votre sessiontrois mois
refresh_tokenrenouveler votre session sans ressaisir votre mot de passetrois mois par défaut, réglable par l'exploitant
share_<identifiant>_tokenmémoriser que vous avez ouvert un partage protégé par mot de passetémoin de session, effacé à la fermeture du navigateur. Les dix plus récents sont conservés, les autres supprimés

Ces témoins sont strictement nécessaires au service que vous demandez. À ce titre, ils ne requièrent pas votre consentement préalable.

5. Qui peut voir vos données

  • les destinataires que vous désignez, pour les partages
  • les administrateurs de votre organisation, pour les comptes et les volumes de leur périmètre
  • les administrateurs de la plateforme Olerion, pour l'exploitation
  • un revendeur, pour les seuls volumes de sa branche, sans accès au contenu

Nous ne vendons, ne louons et n'échangeons aucune donnée.

6. Sous-traitants

Aucun sous-traitant n'intervient sur vos données.

Olerion héberge le service sur ses propres serveurs et achemine elle-même ses courriels. Ni l'hébergement, ni la messagerie, ni aucune autre brique du service ne sont confiés à un tiers ayant accès aux données.

Le centre de données qui abrite les serveurs fournit le bâtiment, l'énergie et le raccordement réseau : son exploitant n'a pas accès aux données et n'agit pas pour le compte d'Olerion sur celles-ci.

7. Transferts hors Union européenne

Aucun transfert de données hors de l'Union européenne n'est réalisé.

Les données sont hébergées en France, en Île-de-France, sur des serveurs appartenant à Olerion. Elles ne quittent pas ce périmètre.

Aucun sous-traitant n'opère hors de l'Union européenne : aucun mécanisme de transfert international n'a donc à être mis en oeuvre.

8. Vos droits

Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, ainsi que du droit de définir des directives relatives au sort de vos données après votre décès.

Pour les exercer : dpo@olerion.fr. Nous répondons dans le délai d'un mois, qui peut être prolongé de deux mois pour une demande complexe.

Deux limites, que nous préférons énoncer d'emblée :

  • si vous êtes utilisateur d'une entreprise cliente, les demandes portant sur le contenu des fichiers relèvent de cette entreprise, qui en est responsable. Nous lui transmettons votre demande
  • sur un contenu chiffré, nous sommes dans l'impossibilité technique de vous communiquer ou de rectifier le contenu lui-même. Nous pouvons supprimer le partage, ce qui rend le contenu définitivement inaccessible

Vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.

9. Sécurité

Les mesures en place sont décrites en détail dans notre inventaire de sécurité. Les principales :

MesurePortée
Chiffrement du transportTLS 1.2 et 1.3, HSTS
Chiffrement du stockagedisques chiffrés, LUKS2
Chiffrement de bout en boutAES-GCM 256, au choix ou imposé par votre organisation
Cloisonnementune organisation ne voit que sa branche, contrôle côté serveur
Journal d'administrationconservé 5 ans, en écriture seule
Purge automatiqueanonymisation à 90 jours, agrégation à 400 jours
Exposition réseauun seul port applicatif ouvert

10. Violation de données

En cas de violation susceptible d'engendrer un risque pour vos droits et libertés, nous notifions la Commission nationale de l'informatique et des libertés dans les 72 heures, et vous informons sans délai lorsque le risque est élevé.

Lorsque nous agissons comme sous-traitant, nous informons le client responsable dans un délai de 72 heures.

11. Réquisitions judiciaires

Sur réquisition d'une autorité habilitée, nous remettons ce dont nous disposons effectivement : journaux de connexion, adresses IP, dates, volumes, identifiants des comptes concernés.

Nous ne pouvons pas remettre le contenu des fichiers chiffrés. Nous ne détenons pas les clés, et aucun moyen technique ne nous permet de les obtenir.

12. Modification de la présente politique

Nous pouvons la modifier. Les titulaires d'un compte sont informés de toute modification substantielle par un bandeau affiché à la connexion.

Olerion Pulsar est édité par Olerion. Il est né d'une reprise de Pingvin Share, publié sous licence BSD 2-Clause, copyright (c) 2022 Elias Schneider. Le texte complet de la licence accompagne le produit dans le fichier LICENSE.