Politique relative aux cookies

Cette politique décrit les cookies et technologies équivalentes utilisés par LoginWith pour vous authentifier.

1. Cookies et technologies équivalentes

Un cookie est un petit fichier déposé sur votre terminal lors de la consultation d'un site. Cette politique couvre également les technologies qui stockent des informations dans votre navigateur sans être des cookies, comme le localStorage et le sessionStorage : leurs effets sur votre vie privée sont comparables, elles méritent donc la même transparence.

La forme que prennent ces éléments dépend de la manière dont l'application que vous utilisez intègre LoginWith : cookies lorsque l'intégration est faite côté serveur, stockage navigateur lorsqu'elle est faite côté client. Le tableau ci-dessous indique les deux cas ; la section 4 détaille ce qui les distingue.

2. Traceurs utilisés

Élément Stockage Finalité Durée
lgw_session Cookie httpOnly (toujours) Maintenir le parcours de connexion entre les différentes étapes d'authentification 5 à 10 minutes
access_token Cookie httpOnly (intégration serveur)
ou localStorage lgw:access_token (intégration navigateur)
Vous maintenir connecté et autoriser les appels à l'application Jusqu'à expiration du jeton ou déconnexion
refresh_token Cookie httpOnly (intégration serveur)
ou localStorage lgw:refresh_token (intégration navigateur)
Renouveler l'accès sans vous demander de vous reconnecter Jusqu'à déconnexion ou révocation
pkce_verifier Cookie httpOnly signé (intégration serveur)
ou sessionStorage lgw:code_verifier (intégration navigateur)
Sécurité PKCE : lier la demande d'authentification au navigateur qui l'a initiée Usage unique, effacé dès utilisation ou expiration

Le cookie lgw_session est déposé sur le sous-domaine de votre organisation (<organisation>.loginwith.dev) avec les attributs httpOnly, Secure et SameSite=Lax : il n'est pas lisible par du code JavaScript et n'est pas envoyé depuis des sites tiers.

3. Finalité et base légale

Ces quatre traceurs sont strictement nécessaires à la fourniture du service d'authentification que vous avez demandé : sans eux, il est impossible de vous connecter ni de maintenir votre session. À ce titre, ils relèvent de l'exemption de consentement prévue à l'article 82 de la loi Informatique et Libertés et ne font pas l'objet d'une demande de consentement préalable.

Ils ne servent ni à vous profiler, ni à suivre votre navigation d'un site à l'autre. Le vérificateur PKCE est en particulier une mesure de sécurité : il protège votre connexion contre l'interception du code d'autorisation (attaque dite d'injection de code).

4. Les deux modes d'intégration

Intégration côté serveur. Les jetons ne transitent pas par le stockage de votre navigateur : l'application que vous utilisez les place dans un cookie signé et httpOnly, inaccessible au JavaScript de la page. C'est cette application qui définit le nom, le domaine et la durée de ce cookie ; il relève donc de la politique de l'éditeur du site que vous visitez, et non de la nôtre. C'est le mode le plus protecteur, celui que nous recommandons.

Intégration côté navigateur. Lorsque l'application est une interface purement cliente, il n'existe pas de serveur pour porter le cookie : le SDK LoginWith conserve alors les jetons dans le localStorage et le vérificateur PKCE dans le sessionStorage, sous les noms indiqués dans le tableau ci-dessus. Ces valeurs ne sont jamais jointes automatiquement à vos requêtes ; elles sont lues par le code de l'application au moment d'appeler l'API.

5. Absence de publicité

Nous ne déposons aucun cookie publicitaire, aucun cookie de réseau social et aucun traceur de reciblage. Les traceurs listés ci-dessus ne sont ni partagés ni vendus à des tiers.

6. Comment contrôler les traceurs

Vous pouvez bloquer ou supprimer ces traceurs depuis les réglages de votre navigateur. Attention : ces éléments étant nécessaires au fonctionnement de l'authentification, les bloquer vous empêchera de vous connecter ou vous déconnectera immédiatement.

Vous déconnecter efface les jetons stockés dans votre navigateur.

7. Vos droits

Vous disposez d'un droit d'accès, de rectification, d'effacement et d'opposition sur les données à caractère personnel vous concernant, exerçable à l'adresse privacy@loginwith.dev. Vous pouvez également introduire une réclamation auprès de la CNIL. Pour le détail des traitements, consultez notre politique de confidentialité et nos mentions légales.