Politique de confidentialité
Cette page concerne le site elurio.fr, et la connexion d’un agenda extérieur depuis l’application. Les autres données que les cabinets traitent dans leur espace relèvent de la page Conformité.
Ce site ne dépose aucun cookie
Aucun cookie n’est déposé lors de la simple consultation de ce site. Aucun script tiers, aucune police distante et aucune mesure d’audience avec identifiant ne sont chargés. C’est la raison pour laquelle aucun bandeau de consentement ne vous a été présenté : il n’y a rien à consentir.
Le site public ne partage ni base de données, ni session, ni cookie avec l’application. Il ne lit aucune donnée de cabinet.
Journaux techniques du serveur
Le serveur web enregistre, comme tout serveur, les requêtes qu’il reçoit : adresse IP, date, page demandée et type de navigateur. Ces journaux servent exclusivement à la sécurité et au diagnostic de panne. Ils ne sont pas rapprochés d’une personne, ne sont pas transmis à un tiers, et sont conservés pour une durée limitée.
Demande de démonstration
- Données recueillies
- Nom, organisme, adresse électronique, téléphone si vous le donnez, et votre message.
- Finalité
- Répondre à votre demande et organiser une démonstration.
- Base légale
- Mesures précontractuelles prises à votre demande.
- Destinataires
- Les seules personnes de l’éditeur en charge du suivi commercial.
- Conservation
- Le temps du suivi commercial. Aucune suppression automatique n’existe aujourd’hui : la demande est effacée à votre demande, ou lorsque l’éditeur fait le ménage de ses demandes. Écrivez-nous pour la faire retirer.
Ce formulaire n’est pas un fichier de prospection : les demandes ne sont ni enrichies, ni réutilisées pour une campagne, ni cédées.
Connexion d’un agenda Google
Cette section ne parle pas de la consultation du site : elle décrit ce que fait l’application Elurio lorsqu’une personne relie son agenda Google. Elle figure ici parce que c’est l’adresse que Google affiche avant de vous demander votre autorisation. Rien de ce qui suit ne se produit tant que personne n’a cliqué sur « Connecter un compte Google ».
Ce que vous autorisez
Elurio demande deux autorisations, présentées ensemble dans une seule fenêtre Google : elles s’accordent ou se refusent d’un bloc.
- Voir et modifier les événements de vos agendas. C’est l’autorisation qui porte les usages proposés à l’écran.
- Voir la liste de vos agendas. Leurs noms, sans aucun accès à leur contenu. Sans elle, l’écran où vous cochez vos agendas n’aurait aucune ligne à vous proposer.
Google ne propose pas d’autorisation limitée à quelques agendas. Ce que vous accordez porte sur tout le compte, et la fenêtre de Google l’annonce ainsi. Elurio ne s’en sert que sur les agendas que vous avez cochés. Cette limite tient à la façon dont le produit est écrit, non à ce que Google vous a fait accorder : nous préférons l’écrire que le laisser croire.
Si vous n’accordez qu’une partie de ce qui est demandé, la connexion est refusée et l’autorisation à moitié accordée est retirée chez Google dans la foulée. Rien n’est enregistré.
Ce qu’Elurio lit chez Google
- La liste de vos agendas
- Leur nom, leur identifiant chez Google, lequel est le principal, et si vous avez le droit d’y écrire. Elle sert à composer l’écran où vous cochez. Elle n’est jamais recopiée chez nous : elle est redemandée à Google à chaque ouverture de l’écran, faute de quoi une copie vieillirait en silence.
- Les événements des seuls agendas que vous avez reliés
- Ils sont lus pour en tirer vos plages occupées : une heure de début et une heure de fin, et rien d’autre.
Ce qui est jeté. Google ne sait pas nous envoyer des horaires sans le reste : sa réponse contient aussi les intitulés, les lieux et les participants. Elurio ne les garde pas et n’en fait rien ; ce que la lecture produit ne porte que deux dates par créneau. Les rendez-vous annulés, ceux que vous avez refusés, les anniversaires et les indications de lieu de travail sont écartés : ils ne vous occupent pas.
En revanche, un rendez-vous marqué « Disponible » dans Google Agenda compte quand même comme un moment occupé. Ce réglage n’est pas fiable : Google le pose lui-même sur les événements couvrant une journée entière, et le conserve si vous convertissez ensuite l’événement en horaires. Il dit donc ce que l’événement a été, pas ce que vous voulez. Un rendez-vous posé dans votre agenda est traité comme un moment où vous n’êtes pas libre.
Ce qui est enregistré chez nous, et ce qui ne l’est pas
- L’adresse du compte Google relié, son identifiant chez Google, la date de votre autorisation, celle de son expiration, et les autorisations réellement accordées.
- Les clés d’accès délivrées par Google, chiffrées. Elles n’existent en clair nulle part dans la base, et la clé qui les ouvre ne se trouve pas dans la base.
- Pour chaque agenda que vous avez coché : son identifiant chez Google, son nom, et les cases que vous avez cochées.
Ce que la synchronisation fait entrer, et dans quel sens
Quand vous reliez un agenda Google et que vous activez la remontée, le titre et le lieu de vos rendez-vous Google sont copiés dans Elurio, avec leurs horaires. C’est ce qui permet à l’équipe de voir que vous n’êtes pas disponible, et de savoir pourquoi.
Un réglage remplace le titre par « Occupé » et n’importe aucun lieu. Il se coche sur l’écran des connexions, agenda par agenda. Il n’est pas actif par défaut : nous ne décidons pas à votre place de ce que votre équipe doit voir de votre journée. Il ne s’applique qu’aux rendez-vous venus de Google — un rendez-vous né dans le cabinet garde le titre que le cabinet lui a donné.
Dans l’autre sens, les rendez-vous que vous acceptez de publier sont écrits dans votre agenda Google, et les modifications comme les suppressions y sont répercutées.
La connexion d’un agenda Microsoft (Outlook.com ou Microsoft 365) suit les mêmes règles, avec les différences dites plus bas, dans la section qui lui est consacrée.
Qui voit ces données
Personne d’autre que vous, à l’intérieur d’Elurio. Ni vos collègues, ni l’élu, ni le responsable du cabinet ne voient quel compte vous avez relié, quels agendas, ni ce qu’ils contiennent. Ce n’est pas une règle d’affichage : c’est la base de données elle-même qui refuse de rendre ces lignes à qui n’est pas vous. L’exploitant de la plateforme peut les atteindre pour les besoins de l’exploitation — c’est ce qui permet de vous prévenir avant l’expiration ; les clés d’accès y restent chiffrées.
Ces données ne sont transmises à aucun tiers. Une seule réserve, et elle doit être dite : le courriel qui vous prévient de l’expiration prochaine mentionne l’adresse du compte relié, et il est acheminé par le prestataire qui achemine les courriels d’Elurio. Ce que nous nous interdisons de faire de ces données est détaillé plus bas, à la section Protection des données sensibles.
Combien de temps
- L’autorisation dure tant que la liaison sert. L’application Elurio est vérifiée par Google depuis le 10 septembre 2026 ; Google retire l’autorisation après six mois sans usage, ou si vous changez de mot de passe ou la révoquez vous-même. Elurio la lit plusieurs fois par heure tant que la liaison est active. Si elle venait à expirer, plus rien ne serait lu tant que vous ne réautorisez pas, et un courriel vous préviendrait deux jours avant.
- Tant que la connexion vit, ce qui est listé plus haut est conservé.
- Après une déconnexion, la ligne est marquée coupée et datée pendant trente jours, pour pouvoir vous dire quand la coupure a eu lieu et pour qu’une déconnexion faite par erreur se rattrape. Les clés qu’elle porte ont été retirées chez Google dès la coupure et n’ouvrent plus rien.
- Passé trente jours, la ligne est effacée, et les agendas qui y étaient reliés avec elle. C’est fait automatiquement, chaque matin, sans que personne ait à le demander.
- Plus tôt si vous le demandez : la suppression de votre compte Elurio emporte le compte relié et tout ce qui s’y rattache, et la suppression d’un cabinet emporte les agendas reliés à ce cabinet.
Vous déconnecter, et faire effacer
Le bouton « Déconnecter », sur l’écran des connexions d’agenda, fait trois choses d’un coup : il retire l’autorisation chez Google, il détache tous les agendas reliés par ce compte, et — si le retrait chez Google n’a pas pu aboutir — il vous le dit et vous indique où le faire vous-même.
Vous pouvez aussi retirer Elurio directement depuis votre compte Google, rubrique Sécurité, « Applications tierces ayant accès à votre compte », sans passer par nous. Pour demander l’effacement de ce qui subsiste, écrivez à contact@elurio.fr.
Microsoft et Outlook
Depuis le 16 septembre 2026, Elurio peut relier un agenda Microsoft — compte Outlook.com ou compte Microsoft 365 d’une organisation. Le parcours et les règles sont ceux décrits ci-dessus pour Google : autorisation dans une fenêtre de Microsoft, choix calendrier par calendrier, sens choisi par vous, clés chiffrées chez nous. Ce qu’Elurio demande à Microsoft : lire et écrire les événements de vos calendriers, et lire l’identité du compte (son adresse) pour l’afficher sur l’écran des connexions — rien d’autre.
Trois différences, que Microsoft impose. Quand Elurio écrit dans votre agenda Outlook un rendez-vous auquel des collègues du cabinet sont affectés, Outlook leur envoie une invitation en votre nom, sans réclamer de réponse : c’est ainsi que Microsoft fonctionne, et cela ne se règle pas. Microsoft ne permet pas à Elurio de retirer l’autorisation à votre place : à la déconnexion, Elurio efface les clés qu’il détient, coupe la liaison dans tous vos cabinets, et vous indique où retirer l’autorisation vous-même — dans votre compte Microsoft, rubrique des applications autorisées. Enfin, Microsoft renouvelle la clé d’accès à chaque usage et la retire après trois mois sans usage : Elurio la renouvelle tant qu’un agenda est relié, et vous prévient si elle arrive à terme.
Protection des données sensibles
Cette section décrit les moyens qui protègent les données reçues de Google Workspace et de Microsoft, et les données de compte qui y donnent accès. Chaque mesure décrite ici existe dans le produit : nous ne nommons que ce qui est en place, et nous disons ce qui ne l’est pas.
Chiffrement pendant le transport
Tous les échanges sont chiffrés par TLS : entre votre navigateur et Elurio, et entre Elurio et les services de Google, qui ne sont appelés qu’en https : l’adresse de ces services est écrite en dur dans le produit et ne se règle pas. Le certificat est renouvelé automatiquement, et le renouvellement a été éprouvé.
Les bases de données ne sont exposées sur aucun port public : elles ne sont joignables que depuis l’application, sur un réseau interne à la machine.
Les pages d’Elurio ne peuvent parler qu’à Elurio. Une politique de sécurité du contenu interdit au navigateur de charger un script extérieur ou d’ouvrir une connexion vers un autre domaine : rien ne se charge par défaut, et seule notre propre origine est autorisée. Ce n’est pas une convention interne, c’est le navigateur qui l’applique.
Chiffrement au repos
Les clés d’accès délivrées par Google sont chiffrées en base en AES-256-GCM, avec un vecteur tiré au sort à chaque écriture et un sceau d’authenticité. Deux chiffrements de la même clé ne se ressemblent pas. Une ligne retouchée en base ne se déchiffre plus : le sceau la refuse, et le compte est déclaré à reconnecter plutôt que d’envoyer à Google un jeton que personne n’a émis.
La clé qui ouvre ces clés ne se trouve pas dans la base. Elle est propre à cette installation et ne sert à rien d’autre : le domaine d’emploi entre dans les données authentifiées, de sorte qu’un jeton d’agenda ne peut pas être lu comme un jeton d’un autre usage. Si elle manque ou si elle est mal formée, le produit refuse de démarrer cette fonction plutôt que de se rabattre sur une valeur par défaut connue.
Les sauvegardes sont chiffrées avant de quitter le serveur, avec une clé publique. La machine peut chiffrer ; elle ne peut pas déchiffrer. La clé qui ouvre les archives n’est pas sur le serveur, et un serveur compromis ne rend donc pas ses propres sauvegardes lisibles. Le transfert est refusé si l’archive n’a pas réellement été chiffrée.
Les mots de passe ne sont jamais conservés : seule une empreinte Argon2id entre en base, et elle ne permet pas de retrouver le mot de passe.
Qui peut atteindre ces données, et par quel chemin
Le cloisonnement est tenu par la base de données, pas par l’interface. Chaque table porte une règle qui refuse de rendre une ligne appartenant à un autre cabinet. L’application se connecte avec un rôle qui ne peut ni la contourner ni s’en affranchir, et la règle s’applique jusqu’au propriétaire des tables : un script de maintenance lancé de travers ne lit pas les connexions d’agenda de tout le monde.
Pour un compte Google relié, la règle est plus étroite encore : la ligne n’est rendue qu’à la personne qui a relié le compte, et seulement si elle est toujours active. Ni ses collègues, ni le responsable du cabinet ne l’obtiennent — un compte Google personnel n’est pas une ressource du cabinet.
Les sessions sont posées sur le sous-domaine du cabinet seul. Une session ouverte chez un cabinet n’en ouvre aucune ailleurs.
L’accès de l’éditeur, et ce qui le borne
Le personnel de l’éditeur n’a pas d’accès permanent au contenu d’un cabinet. Un accès d’assistance doit être accepté par un responsable du cabinet — une demande n’ouvre rien tant qu’elle n’a pas reçu de réponse. Il est motivé par un texte d’au moins vingt caractères, conservé tel quel pour être relu.
Cet accès dure soixante minutes, se ferme par l’heure sans que personne ait à y penser, et s’ouvre en lecture seule : le droit d’écrire ne s’ajoute que si le responsable l’accorde explicitement. Là encore, la lecture seule est imposée par la base de données et non par l’écran. Un bandeau signale l’accès pendant toute sa durée, et il est consigné.
L’exploitation de la plateforme atteint par ailleurs les métadonnées d’une connexion d’agenda — c’est ce qui permet de vous prévenir avant l’expiration. Les clés d’accès y restent chiffrées : elles ne sont lisibles par personne, pas même par l’éditeur.
Combien de temps ces données sont conservées
Les durées sont rappelées plus haut, et elles sont tenues par le produit : une autorisation Google qui expire ou que vous révoquez cesse d’ouvrir quoi que ce soit ; une connexion coupée est effacée trente jours après la coupure, avec les agendas qui y étaient reliés. Cet effacement est automatique, et la base refuse elle-même de supprimer une ligne qui n’a pas atteint ce délai — la règle est écrite deux fois, dans le code et dans la base, pour que l’une ne puisse pas dériver sans l’autre.
Effacement, et retrait de l’autorisation
Le bouton « Déconnecter » retire l’autorisation chez Google, détache les agendas reliés, et — si le retrait chez Google n’a pas abouti — vous le dit et vous indique où le faire vous-même. Vous pouvez aussi retirer Elurio depuis votre compte Google, sans passer par nous.
Une déconnexion efface aussi ce que la connexion avait fait remonter. Les rendez-vous copiés depuis votre agenda Google sont supprimés, et non simplement masqués : ce sont les copies d’un agenda personnel dont la personne vient de retirer le partage, et les garder serait un traitement sans base légale. Les rendez-vous nés dans le cabinet, eux, ne sont pas touchés.
Pour faire effacer ce qui subsiste, écrivez à contact@elurio.fr.
Ce que nous ne faisons pas de ces données
Les données reçues de Google Workspace ne servent qu’aux fonctions décrites sur cette page : montrer vos moments occupés, faire remonter vos rendez-vous si vous l’avez demandé, et écrire dans votre agenda ceux que vous acceptez de publier.
- Elles ne sont ni vendues, ni louées, ni cédées à un tiers.
- Elles ne servent à aucune fin publicitaire, ni à aucun profilage.
- Elles ne sont ni conservées ni employées pour développer, améliorer ou entraîner des modèles d’intelligence artificielle ou d’apprentissage automatique généralisés, qu’ils soient les nôtres ou ceux d’un tiers. Elles ne sont transmises à aucun fournisseur de tels modèles.
- Aucun être humain ne les lit, sauf dans les cas restreints que la Google API Services User Data Policy prévoit — votre accord exprès, une obligation légale, ou la sécurité du service.
Elurio comporte une assistance à la rédaction, qui corrige l’orthographe d’un courrier. Elle ne reçoit que le texte du courrier et un accord grammatical, et elle n’a aucun accès à un agenda : aucune donnée venue de Google ne peut lui parvenir. Elle est en outre fermée par défaut, et ne s’ouvre que si le cabinet le demande.
L’usage que fait Elurio des données reçues des API de Google respecte la Google API Services User Data Policy, y compris ses exigences dites de Limited Use.
Ce qui n’est jamais transmis à Google
Elurio n’appelle aucun service de Google en dehors de Google Agenda. Le répertoire du cabinet, les courriers, les dossiers et les fichiers versés n’en sortent pas. Ce qui part vers votre agenda Google, ce sont uniquement les rendez-vous que vous avez accepté d’y publier : leur titre, leurs horaires, leur lieu, leurs notes et leurs participants. Rien d’autre du cabinet ne prend ce chemin.
Vos droits
Vous disposez d’un droit d’accès, de rectification, d’effacement, de limitation et d’opposition, ainsi que d’un droit à la portabilité. Pour l’exercer, écrivez à contact@elurio.fr. Vous pouvez également introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés.
Modification de cette politique
Toute évolution de cette politique est publiée sur cette page. Les cabinets clients sont en outre informés par les moyens prévus au contrat.