Politique relative aux cookies
Cette politique décrit les cookies et technologies équivalentes utilisés par LoginWith pour vous authentifier.
1. Cookies et technologies équivalentes
Un cookie est un petit fichier déposé sur votre terminal lors de la consultation d'un site. Cette politique couvre également les technologies qui stockent des informations dans votre navigateur sans être des cookies, comme le localStorage et le sessionStorage : leurs effets sur votre vie privée sont comparables, elles méritent donc la même transparence.
La forme que prennent ces éléments dépend de la manière dont l'application que vous utilisez intègre LoginWith : cookies lorsque l'intégration est faite côté serveur, stockage navigateur lorsqu'elle est faite côté client. Le tableau ci-dessous indique les deux cas ; la section 4 détaille ce qui les distingue.
2. Traceurs utilisés
| Élément | Stockage | Finalité | Durée |
|---|---|---|---|
| lgw_session | Cookie httpOnly (toujours) | Maintenir le parcours de connexion entre les différentes étapes d'authentification | 5 à 10 minutes |
| access_token | Cookie httpOnly (intégration serveur) ou localStorage lgw:access_token (intégration navigateur) |
Vous maintenir connecté et autoriser les appels à l'application | Jusqu'à expiration du jeton ou déconnexion |
| refresh_token | Cookie httpOnly (intégration serveur) ou localStorage lgw:refresh_token (intégration navigateur) |
Renouveler l'accès sans vous demander de vous reconnecter | Jusqu'à déconnexion ou révocation |
| pkce_verifier | Cookie httpOnly signé (intégration serveur) ou sessionStorage lgw:code_verifier (intégration navigateur) |
Sécurité PKCE : lier la demande d'authentification au navigateur qui l'a initiée | Usage unique, effacé dès utilisation ou expiration |
Le cookie lgw_session est déposé sur le sous-domaine de votre organisation (<organisation>.loginwith.dev) avec les attributs httpOnly, Secure et SameSite=Lax : il n'est pas lisible par du code JavaScript et n'est pas envoyé depuis des sites tiers.
3. Finalité et base légale
Ces quatre traceurs sont strictement nécessaires à la fourniture du service d'authentification que vous avez demandé : sans eux, il est impossible de vous connecter ni de maintenir votre session. À ce titre, ils relèvent de l'exemption de consentement prévue à l'article 82 de la loi Informatique et Libertés et ne font pas l'objet d'une demande de consentement préalable.
Ils ne servent ni à vous profiler, ni à suivre votre navigation d'un site à l'autre. Le vérificateur PKCE est en particulier une mesure de sécurité : il protège votre connexion contre l'interception du code d'autorisation (attaque dite d'injection de code).
4. Les deux modes d'intégration
Intégration côté serveur. Les jetons ne transitent pas par le stockage de votre navigateur : l'application que vous utilisez les place dans un cookie signé et httpOnly, inaccessible au JavaScript de la page. C'est cette application qui définit le nom, le domaine et la durée de ce cookie ; il relève donc de la politique de l'éditeur du site que vous visitez, et non de la nôtre. C'est le mode le plus protecteur, celui que nous recommandons.
Intégration côté navigateur. Lorsque l'application est une interface purement cliente, il n'existe pas de serveur pour porter le cookie : le SDK LoginWith conserve alors les jetons dans le localStorage et le vérificateur PKCE dans le sessionStorage, sous les noms indiqués dans le tableau ci-dessus. Ces valeurs ne sont jamais jointes automatiquement à vos requêtes ; elles sont lues par le code de l'application au moment d'appeler l'API.
5. Absence de publicité
Nous ne déposons aucun cookie publicitaire, aucun cookie de réseau social et aucun traceur de reciblage. Les traceurs listés ci-dessus ne sont ni partagés ni vendus à des tiers.
6. Comment contrôler les traceurs
Vous pouvez bloquer ou supprimer ces traceurs depuis les réglages de votre navigateur. Attention : ces éléments étant nécessaires au fonctionnement de l'authentification, les bloquer vous empêchera de vous connecter ou vous déconnectera immédiatement.
Vous déconnecter efface les jetons stockés dans votre navigateur.
7. Vos droits
Vous disposez d'un droit d'accès, de rectification, d'effacement et d'opposition sur les données à caractère personnel vous concernant, exerçable à l'adresse privacy@loginwith.dev. Vous pouvez également introduire une réclamation auprès de la CNIL. Pour le détail des traitements, consultez notre politique de confidentialité et nos mentions légales.