01Finalités, données et durée de conservation
Nous collectons ou recevons des informations personnelles pour un certain nombre de raisons liées à notre activité. Cliquez sur une finalité pour la déplier.
1.1 Contact - téléphone, courrier, e-mail et formulaires web
Données utilisées
- Prénom et nom de famille
- Adresse e-mail professionnelle
- Numéro de téléphone
- Nom de l'organisation et fonction
- Informations d'activité sur le site (pages consultées, interactions)
- Adresse IP
Base légale
Durée de conservation
24 mois à compter du dernier contact.
1.2 Paiements et facturation
Données utilisées
- Nom du compte, prénom et nom de famille
- Adresse e-mail et numéro de téléphone
- Coordonnées de facturation de l'organisation
- Adresse IP
Base légale
Durée de conservation
24 mois après la fin du service, hors pièces comptables conservées 10 ans au titre du Code de commerce.
1.3 Enregistrement et gestion d'un compte
Données utilisées
- Prénom et nom de famille, nom du compte
- Adresse e-mail et numéro de téléphone
- Domaines et périmètres à surveiller déclarés par le client
- Journaux de connexion à la plateforme et adresse IP
Base légale
Durée de conservation
24 mois après la fin du service.
1.4 Fourniture et support du service souscrit
Données utilisées
- Prénom, nom, nom du compte
- Adresse e-mail et numéro de téléphone
- Historique des échanges de support et des alertes émises
- Adresse IP
Base légale
Durée de conservation
24 mois après la fin du service.
1.5 Respect des obligations légales
Données utilisées
- Prénom, nom, nom du compte
- Adresse e-mail et numéro de téléphone
- Éléments de facturation et journaux techniques
- Adresse IP
Base légale
Durée de conservation
Durée imposée par la réglementation applicable.
1.6 Statistiques et amélioration du site
Données utilisées
- Informations d'activité sur le site : pages vues, parcours, référent
- Adresse IP, anonymisée par troncature des deux derniers octets
- Données de géolocalisation approximatives dérivées de l'IP (niveau pays ou région)
Base légale
Durée de conservation
13 mois pour les données de mesure d'audience.
1.7 Recherche de domaine sans création de compte
CYBERCREDS permet de tester l'exposition d'un domaine sans ouvrir de compte. Cette fonctionnalité fait l'objet d'un traitement distinct.
Données utilisées
- Nom de domaine soumis à la recherche
- Adresse IP de l'auteur de la requête
- Horodatage et volume de requêtes, aux fins de lutte contre l'abus
Base légale
Durée de conservation
12 mois pour les journaux anti-abus.
1.8 Proposition de produits et services personnalisés
Données utilisées
- Prénom, nom, nom du compte
- Adresse e-mail et numéro de téléphone
- Informations d'activité sur le site
- Adresse IP
Base légale
Durée de conservation
24 mois après le dernier contact.
02Partage avec d'autres parties
Nous ne partageons ni ne divulguons ces données à des sous-traitants que dans les finalités décrites ci-dessus. Chaque sous-traitant est lié par un contrat conforme à l'article 28 du RGPD.
La liste ci-dessous doit être alignée sur l'infrastructure réelle de CYBERCREDS avant publication. Un sous-traitant omis expose à une non-conformité.
Transferts hors Union européenne
Les données sont hébergées en France. Aucun transfert de données personnelles hors de l'Union européenne n'est réalisé dans le cadre du service. Si un tel transfert devait devenir nécessaire, il serait encadré par les clauses contractuelles types de la Commission européenne et signalé dans la présente déclaration.
03Données issues des logs d'infostealers
CYBERCREDS traite des données provenant de logs produits par des logiciels malveillants de type infostealer et diffusés sur des canaux criminels. Ces données peuvent contenir des identifiants, des URL et des empreintes machine se rapportant à des personnes physiques. Elles constituent la matière première du service.
Base légale
Le traitement repose sur l'intérêt légitime du responsable de traitement et de ses clients à détecter et remédier aux compromissions affectant leur système d'information, au sens de l'article 6.1.f du RGPD et du considérant 49 relatif à la sécurité des réseaux et de l'information.
Encadrement
- L'activité s'inscrit dans le cadre de l'article L2321-3 du Code de la sécurité intérieure.
- Un client ne peut consulter que les données rattachées aux domaines et périmètres dont il justifie le contrôle. La vérification de ce contrôle conditionne l'accès.
- Les mots de passe en clair présents dans les jeux de données ne sont jamais restitués intégralement dans l'interface.
- Un accord de sous-traitance (DPA) est mis à disposition des clients sur demande.
Personnes concernées et droits
Si vous estimez que des données vous concernant figurent dans notre base, vous pouvez exercer vos droits par les moyens décrits en section 9. Nous vous répondrons dans un délai d'un mois. Certaines demandes de suppression peuvent être écartées lorsque la conservation reste nécessaire à la finalité de sécurité, conformément à l'article 17.3 du RGPD ; nous motivons alors notre réponse.
Cette section n'existe pas dans le modèle CYBERESIST. Elle est le coeur du sujet pour CYBERCREDS et le premier point qu'un DPO client ou la CNIL examinera. Elle mérite une relecture par un juriste spécialisé et un alignement strict avec l'analyse d'impact (AIPD) du traitement.
04Cookies et mesure d'audience
Le site utilise une instance Matomo auto-hébergée pour mesurer son audience. La configuration retenue anonymise les adresses IP et ne transmet aucune donnée à un tiers, ce qui la place dans le champ de l'exemption de consentement définie par la CNIL pour la mesure d'audience.
Aucun cookie publicitaire, aucun traceur de réseau social et aucun outil de retargeting n'est déposé sur le site.
Les cookies strictement nécessaires au fonctionnement de la plateforme hades.cybercreds.fr - session authentifiée, jeton anti-CSRF - sont exemptés de consentement et supprimés à la fermeture de la session ou à l'expiration du jeton.
05Pratiques de divulgation
Nous divulguons des informations personnelles lorsque la loi ou une décision de justice nous y contraint, en réponse à une réquisition d'un service d'enquête, dans la mesure permise par la loi, ou dans le cadre d'une enquête portant sur une question de sécurité publique.
Si notre site ou notre organisation est repris, vendu ou impliqué dans une fusion ou une acquisition, vos données peuvent être communiquées à nos conseils et à tout acquéreur potentiel, puis transmises aux nouveaux propriétaires.
06Sécurité
Nous prenons des mesures appropriées pour limiter les abus et l'accès non autorisé aux données personnelles. Seules les personnes qui en ont besoin y accèdent, les accès sont protégés et les mesures sont revues régulièrement.
- Authentification forte et cloisonnement des accès administrateurs
- DKIM, SPF, DMARC et durcissement DNS
- Chiffrement en transit (TLS) et au repos
- HTTP Strict Transport Security et en-têtes de sécurité navigateur
- Durcissement applicatif et revue de code
- Détection de vulnérabilités et surveillance des dépendances
- Sécurité physique des matériels traitant des données personnelles
- Politique de divulgation coordonnée publiée dans
/.well-known/security.txt
Le modèle CYBERESIST mentionne une certification ISO 27001/27002. Ne l'affichez que si elle est effectivement détenue pour ce périmètre : une allégation de certification non détenue est une pratique commerciale trompeuse.
07Sites web de tierces parties
Cette déclaration ne s'applique pas aux sites tiers accessibles via des liens présents sur notre site. Nous ne pouvons garantir que ces tiers traitent vos données de manière fiable ou sécurisée. Nous vous recommandons de lire leurs propres déclarations de confidentialité avant de les utiliser.
08Modifications apportées à cette déclaration
Nous nous réservons le droit de modifier la présente déclaration. Il est recommandé de la consulter régulièrement. Lorsque c'est possible, nous informons activement les clients des changements substantiels.
09Accéder à vos données et les modifier
Si vous avez des questions ou souhaitez savoir quelles données personnelles nous détenons à votre sujet, contactez-nous avec les coordonnées de la section 11. Vous disposez des droits suivants :
- Information - savoir pourquoi vos données sont nécessaires, ce qu'elles deviennent et combien de temps elles sont conservées.
- Accès - obtenir les données personnelles que nous détenons à votre sujet.
- Rectification - compléter, corriger, faire supprimer ou bloquer vos données à tout moment.
- Retrait du consentement - lorsque le traitement repose sur votre consentement, le révoquer et faire supprimer vos données.
- Portabilité - demander vos données au responsable du traitement et les transférer intégralement à un autre responsable.
- Opposition - vous opposer au traitement de vos données. Nous y donnons suite sauf motif légitime impérieux justifiant le traitement.
Indiquez toujours clairement qui vous êtes, afin que nous ne modifiions ni ne supprimions les données d'une autre personne. Une pièce justificative d'identité peut être demandée en cas de doute raisonnable, et sera détruite après vérification.
10Déposer une plainte
Si vous n'êtes pas satisfait de la manière dont nous traitons vos données personnelles ou une réclamation les concernant, vous avez le droit de saisir l'autorité de protection des données. En France, il s'agit de la Commission Nationale de l'Informatique et des Libertés : cnil.fr/fr/plaintes.
11Coordonnées
CYBERESIST66 AVENUE DES CHAMPS ELYSEES 75008 PARIS93036088812Demandes de données
Pour les demandes les plus fréquentes, écrivez-nous en précisant l'objet de votre demande :
- Demande d'accès aux données que nous traitons à votre sujet.
- Demande de suppression des données lorsqu'elles ne sont plus pertinentes.
- Demande d'export des données que nous traitons à votre sujet, dans un format lisible par machine.
Nous accusons réception sous 72 heures et répondons dans un délai d'un mois, prolongeable de deux mois pour les demandes complexes, conformément à l'article 12.3 du RGPD.