Mentions légales · RGPD

Déclaration de
Confidentialité

Cette déclaration s'applique aux citoyens et résidents permanents légaux de l'Espace économique européen et de la Suisse. Elle décrit ce que nous faisons des données que nous obtenons à votre sujet via https://cybercreds.fr et la plateforme hades.cybercreds.fr.

Dernière mise à jour : 8 septembre 2026
À compléter avant publication - supprimer cet encart

Nous vous recommandons de lire cette déclaration attentivement. Lors de nos traitements, nous nous conformons aux exigences du RGPD. Cela signifie notamment que :

Sommaire
  1. Finalités, données et conservation
  2. Partage avec d'autres parties
  3. Données issues des logs d'infostealers
  4. Cookies et mesure d'audience
  5. Pratiques de divulgation
  6. Sécurité
  7. Sites web tiers
  8. Modifications
  9. Accéder à vos données et les modifier
  10. Déposer une plainte
  11. Coordonnées
  12. Demandes de données

01Finalités, données et durée de conservation

Nous collectons ou recevons des informations personnelles pour un certain nombre de raisons liées à notre activité. Cliquez sur une finalité pour la déplier.

1.1 Contact - téléphone, courrier, e-mail et formulaires web

Données utilisées

  • Prénom et nom de famille
  • Adresse e-mail professionnelle
  • Numéro de téléphone
  • Nom de l'organisation et fonction
  • Informations d'activité sur le site (pages consultées, interactions)
  • Adresse IP

Base légale

Consentement de la personne concernée.

Durée de conservation

24 mois à compter du dernier contact.

1.2 Paiements et facturation

Données utilisées

  • Nom du compte, prénom et nom de famille
  • Adresse e-mail et numéro de téléphone
  • Coordonnées de facturation de l'organisation
  • Adresse IP

Base légale

Nécessaire à l'exécution d'un contrat auquel la personne concernée est partie, et respect d'obligations légales comptables.

Durée de conservation

24 mois après la fin du service, hors pièces comptables conservées 10 ans au titre du Code de commerce.

1.3 Enregistrement et gestion d'un compte

Données utilisées

  • Prénom et nom de famille, nom du compte
  • Adresse e-mail et numéro de téléphone
  • Domaines et périmètres à surveiller déclarés par le client
  • Journaux de connexion à la plateforme et adresse IP

Base légale

Nécessaire à l'exécution d'un contrat ou de procédures préliminaires liées à un contrat.

Durée de conservation

24 mois après la fin du service.

1.4 Fourniture et support du service souscrit

Données utilisées

  • Prénom, nom, nom du compte
  • Adresse e-mail et numéro de téléphone
  • Historique des échanges de support et des alertes émises
  • Adresse IP

Base légale

Nécessaire à l'exécution d'un contrat auquel la personne concernée est partie.

Durée de conservation

24 mois après la fin du service.

1.5 Respect des obligations légales

Données utilisées

  • Prénom, nom, nom du compte
  • Adresse e-mail et numéro de téléphone
  • Éléments de facturation et journaux techniques
  • Adresse IP

Base légale

Respect d'une obligation légale à laquelle le responsable de traitement est soumis.

Durée de conservation

Durée imposée par la réglementation applicable.

1.6 Statistiques et amélioration du site

Données utilisées

  • Informations d'activité sur le site : pages vues, parcours, référent
  • Adresse IP, anonymisée par troncature des deux derniers octets
  • Données de géolocalisation approximatives dérivées de l'IP (niveau pays ou région)

Base légale

Intérêt légitime pour la mesure d'audience anonymisée. Consentement pour toute mesure non exemptée au sens des lignes directrices de la CNIL.

Durée de conservation

13 mois pour les données de mesure d'audience.

1.7 Recherche de domaine sans création de compte

CYBERCREDS permet de tester l'exposition d'un domaine sans ouvrir de compte. Cette fonctionnalité fait l'objet d'un traitement distinct.

Données utilisées

  • Nom de domaine soumis à la recherche
  • Adresse IP de l'auteur de la requête
  • Horodatage et volume de requêtes, aux fins de lutte contre l'abus

Base légale

Intérêt légitime : sécurisation du service et prévention des usages abusifs.

Durée de conservation

12 mois pour les journaux anti-abus.

1.8 Proposition de produits et services personnalisés

Données utilisées

  • Prénom, nom, nom du compte
  • Adresse e-mail et numéro de téléphone
  • Informations d'activité sur le site
  • Adresse IP

Base légale

Consentement de la personne concernée, révocable à tout moment.

Durée de conservation

24 mois après le dernier contact.

02Partage avec d'autres parties

Nous ne partageons ni ne divulguons ces données à des sous-traitants que dans les finalités décrites ci-dessus. Chaque sous-traitant est lié par un contrat conforme à l'article 28 du RGPD.

Liste à valider

La liste ci-dessous doit être alignée sur l'infrastructure réelle de CYBERCREDS avant publication. Un sous-traitant omis expose à une non-conformité.

SAS OVH
France
Hébergement du site, de la plateforme et des bases de données. Gestion des comptes utilisateurs et administrateurs.
Cloudflare
Union européenne
Réseau de diffusion, protection contre les attaques applicatives et filtrage anti-abus.
Matomo (auto-hébergé)
France
Mesure d'audience du site. Instance auto-hébergée : les données ne sont transmises à aucun tiers.

Transferts hors Union européenne

Les données sont hébergées en France. Aucun transfert de données personnelles hors de l'Union européenne n'est réalisé dans le cadre du service. Si un tel transfert devait devenir nécessaire, il serait encadré par les clauses contractuelles types de la Commission européenne et signalé dans la présente déclaration.

03Données issues des logs d'infostealers

CYBERCREDS traite des données provenant de logs produits par des logiciels malveillants de type infostealer et diffusés sur des canaux criminels. Ces données peuvent contenir des identifiants, des URL et des empreintes machine se rapportant à des personnes physiques. Elles constituent la matière première du service.

Base légale

Le traitement repose sur l'intérêt légitime du responsable de traitement et de ses clients à détecter et remédier aux compromissions affectant leur système d'information, au sens de l'article 6.1.f du RGPD et du considérant 49 relatif à la sécurité des réseaux et de l'information.

Encadrement

  • L'activité s'inscrit dans le cadre de l'article L2321-3 du Code de la sécurité intérieure.
  • Un client ne peut consulter que les données rattachées aux domaines et périmètres dont il justifie le contrôle. La vérification de ce contrôle conditionne l'accès.
  • Les mots de passe en clair présents dans les jeux de données ne sont jamais restitués intégralement dans l'interface.
  • Un accord de sous-traitance (DPA) est mis à disposition des clients sur demande.

Personnes concernées et droits

Si vous estimez que des données vous concernant figurent dans notre base, vous pouvez exercer vos droits par les moyens décrits en section 9. Nous vous répondrons dans un délai d'un mois. Certaines demandes de suppression peuvent être écartées lorsque la conservation reste nécessaire à la finalité de sécurité, conformément à l'article 17.3 du RGPD ; nous motivons alors notre réponse.

Point sensible

Cette section n'existe pas dans le modèle CYBERESIST. Elle est le coeur du sujet pour CYBERCREDS et le premier point qu'un DPO client ou la CNIL examinera. Elle mérite une relecture par un juriste spécialisé et un alignement strict avec l'analyse d'impact (AIPD) du traitement.

04Cookies et mesure d'audience

Le site utilise une instance Matomo auto-hébergée pour mesurer son audience. La configuration retenue anonymise les adresses IP et ne transmet aucune donnée à un tiers, ce qui la place dans le champ de l'exemption de consentement définie par la CNIL pour la mesure d'audience.

Aucun cookie publicitaire, aucun traceur de réseau social et aucun outil de retargeting n'est déposé sur le site.

Les cookies strictement nécessaires au fonctionnement de la plateforme hades.cybercreds.fr - session authentifiée, jeton anti-CSRF - sont exemptés de consentement et supprimés à la fermeture de la session ou à l'expiration du jeton.

05Pratiques de divulgation

Nous divulguons des informations personnelles lorsque la loi ou une décision de justice nous y contraint, en réponse à une réquisition d'un service d'enquête, dans la mesure permise par la loi, ou dans le cadre d'une enquête portant sur une question de sécurité publique.

Si notre site ou notre organisation est repris, vendu ou impliqué dans une fusion ou une acquisition, vos données peuvent être communiquées à nos conseils et à tout acquéreur potentiel, puis transmises aux nouveaux propriétaires.

06Sécurité

Nous prenons des mesures appropriées pour limiter les abus et l'accès non autorisé aux données personnelles. Seules les personnes qui en ont besoin y accèdent, les accès sont protégés et les mesures sont revues régulièrement.

  • Authentification forte et cloisonnement des accès administrateurs
  • DKIM, SPF, DMARC et durcissement DNS
  • Chiffrement en transit (TLS) et au repos
  • HTTP Strict Transport Security et en-têtes de sécurité navigateur
  • Durcissement applicatif et revue de code
  • Détection de vulnérabilités et surveillance des dépendances
  • Sécurité physique des matériels traitant des données personnelles
  • Politique de divulgation coordonnée publiée dans /.well-known/security.txt
Ne pas recopier sans vérifier

Le modèle CYBERESIST mentionne une certification ISO 27001/27002. Ne l'affichez que si elle est effectivement détenue pour ce périmètre : une allégation de certification non détenue est une pratique commerciale trompeuse.

07Sites web de tierces parties

Cette déclaration ne s'applique pas aux sites tiers accessibles via des liens présents sur notre site. Nous ne pouvons garantir que ces tiers traitent vos données de manière fiable ou sécurisée. Nous vous recommandons de lire leurs propres déclarations de confidentialité avant de les utiliser.

08Modifications apportées à cette déclaration

Nous nous réservons le droit de modifier la présente déclaration. Il est recommandé de la consulter régulièrement. Lorsque c'est possible, nous informons activement les clients des changements substantiels.

09Accéder à vos données et les modifier

Si vous avez des questions ou souhaitez savoir quelles données personnelles nous détenons à votre sujet, contactez-nous avec les coordonnées de la section 11. Vous disposez des droits suivants :

  • Information - savoir pourquoi vos données sont nécessaires, ce qu'elles deviennent et combien de temps elles sont conservées.
  • Accès - obtenir les données personnelles que nous détenons à votre sujet.
  • Rectification - compléter, corriger, faire supprimer ou bloquer vos données à tout moment.
  • Retrait du consentement - lorsque le traitement repose sur votre consentement, le révoquer et faire supprimer vos données.
  • Portabilité - demander vos données au responsable du traitement et les transférer intégralement à un autre responsable.
  • Opposition - vous opposer au traitement de vos données. Nous y donnons suite sauf motif légitime impérieux justifiant le traitement.

Indiquez toujours clairement qui vous êtes, afin que nous ne modifiions ni ne supprimions les données d'une autre personne. Une pièce justificative d'identité peut être demandée en cas de doute raisonnable, et sera détruite après vérification.

10Déposer une plainte

Si vous n'êtes pas satisfait de la manière dont nous traitons vos données personnelles ou une réclamation les concernant, vous avez le droit de saisir l'autorité de protection des données. En France, il s'agit de la Commission Nationale de l'Informatique et des Libertés : cnil.fr/fr/plaintes.

11Coordonnées

Éditeur CYBERCREDS
Raison sociale CYBERESIST
Adresse 66 AVENUE DES CHAMPS ELYSEES 75008 PARIS
Pays France
SIREN 930360888

12Demandes de données

Pour les demandes les plus fréquentes, écrivez-nous en précisant l'objet de votre demande :

  • Demande d'accès aux données que nous traitons à votre sujet.
  • Demande de suppression des données lorsqu'elles ne sont plus pertinentes.
  • Demande d'export des données que nous traitons à votre sujet, dans un format lisible par machine.

Nous accusons réception sous 72 heures et répondons dans un délai d'un mois, prolongeable de deux mois pour les demandes complexes, conformément à l'article 12.3 du RGPD.