Informations légales

Politique de confidentialité

Quelles données nous collectons (le strict minimum), pourquoi, combien de temps, qui peut y accéder, et comment exercer tes droits RGPD.

Responsable du traitement

Le responsable du traitement des données personnelles collectées sur cyberviseur.eu est :

  • Architext Writers, entrepreneur individuel
  • Siège social : Le Stériad, 2 allée de l'Ille, 35470 Bain-de-Bretagne, France
  • SIREN : 940 033 327
  • Contact : contact@cyberviseur.eu

Aucun délégué à la protection des données (DPO) n'est désigné. Au regard de l'article 37 du RGPD, la désignation n'est pas obligatoire (entrepreneur individuel, pas de traitement à grande échelle de données sensibles). Les questions relatives à la protection des données sont traitées directement par l'éditeur à l'adresse de contact ci-dessus.

Données collectées et finalités

Le site applique le principe de minimisation : rien n'est collecté qui ne soit strictement nécessaire au service demandé.

Newsletter et formulaires de contact. Lorsque tu soumets ton adresse email via un formulaire (newsletter, pré-réservation d'un bundle, formulaire de contact), elle est utilisée exclusivement pour t'envoyer les communications que tu as demandées, ou pour répondre à ta sollicitation. Aucun profilage, aucun croisement avec des sources externes, aucune revente.

Compte utilisateur (« Mon écosystème »). Si tu crées un compte sur la rubrique Mon écosystème, ton adresse email est conservée pour authentifier tes connexions ultérieures par lien magique (magic link). Aucun mot de passe n'est stocké. Une session est ouverte via des cookies techniques (sb-access-token, sb-refresh-token) — décrits dans la politique cookies.

Achats. Lors d'un achat, ton adresse email et un identifiant de commande Stripe sont conservés pour la livraison, la facturation, le service après-vente et les obligations comptables. Aucune donnée bancaire n'est conservée sur nos serveurs : la chaîne de paiement transite intégralement par l'infrastructure Stripe (cf. CGV art. 05).

Diagnostics et audits. Lorsque tu réalises un diagnostic (Fast Diag, mini-audit, diagnostic par référentiel), tes réponses au questionnaire sont enregistrées. Elles décrivent la configuration de ton infrastructure : services utilisés, pratiques d'authentification, gestion des secrets, sauvegardes, exposition réseau. Ce sont des données sensibles au sens opérationnel — elles cartographient les faiblesses de ton système. Elles sont traitées avec le même soin que des identifiants : accès restreint au seul éditeur, jamais transmises à un tiers, jamais utilisées à d'autres fins que la production de ton rapport.

Un score (note de A à F) et un niveau de sévérité sont calculés automatiquement à partir de tes réponses. Ce calcul est purement mécanique — un barème de pondération par sévérité, sans apprentissage ni modèle statistique. Il produit un rapport consultatif : il ne prend aucune décision te concernant, ne conditionne l'accès à aucun service, et ne produit aucun effet juridique. Il ne constitue donc pas une décision automatisée au sens de l'article 22 du RGPD. La logique de calcul est documentée dans les rapports eux-mêmes, et tu peux à tout moment en discuter avec l'éditeur.

Analyse technique publique (OSINT). Si tu soumets un nom de domaine au Fast Diag, le site interroge des sources publiques à son sujet : configuration DNS, certificat TLS, en-têtes HTTP, et services exposés référencés par Shodan (base publique de ports et services ouverts sur Internet). Cette analyse ne porte que sur des informations déjà publiquement accessibles, et uniquement sur le domaine que tu as toi-même soumis. Elle implique la transmission de l'adresse IP de ton serveur à Shodan (voir « Transferts hors Union européenne »).

Cartographie d'écosystème. Si tu construis ta cartographie dans Mon écosystème, les éléments que tu y saisis sont conservés : briques techniques, prestataires, coûts mensuels, URLs internes, notes libres. Ces données ne servent qu'à afficher ta propre cartographie et à cibler les audits que tu demandes.

Prise de rendez-vous. Lorsque tu réserves un créneau (échange préalable, exploration ou débriefing d'audit), ton nom, ton adresse email, le créneau choisi et tes éventuelles notes sont conservés pour organiser et tenir le rendez-vous. L'agenda de l'éditeur est hébergé chez Google : seule une référence opaque y est inscrite (par exemple CV-A3F91B2C) — ni ton nom, ni ton email, ni tes notes ne sont transmis à Google. La correspondance entre cette référence et ton identité reste sur l'infrastructure de l'éditeur.

Dossiers d'audit. Dans le cadre d'un Audit 360°, un dossier est constitué : tes coordonnées, les échanges, les notes prises pendant les sessions, les livrables produits (matrice, rapport). Ton identité y est stockée séparément du contenu technique, de sorte qu'elle puisse être effacée sans détruire le dossier.

Mesure d'audience. Notre outil d'audience (Umami auto-hébergé) compte les pages vues de façon anonymisée : aucun cookie, aucun identifiant individuel, aucune persistance entre visites. Tu n'es pas identifiable.

Journaux d'accès serveur. Le serveur conserve temporairement les logs HTTP (adresse IP, user-agent, URL demandée, code réponse) à des fins de sécurité (détection d'abus, rate-limiting, investigation d'incident).

Preuve de consentement cookies. Si le bandeau de consentement est activé (cf. politique cookies), un enregistrement de consentement est conservé : identifiant pseudonyme (UUID v4), version de la politique au moment du choix, date, catégories choisies, empreintes pseudonymisées (SHA-256 tronqué) de l'IP et du User-Agent. Ces empreintes servent exclusivement à la détection de fraude anti-spam. Elles ne sont rattachées à aucun compte.

Bases légales

Conformément à l'article 6 du RGPD, chaque traitement repose sur une base légale explicite :

  • Newsletter et formulaires de contact : consentement (art. 6-1-a) — exprimé par la soumission active du formulaire, révocable à tout moment via le lien de désinscription ou un email à l'adresse de contact.
  • Compte utilisateur : exécution du contrat (art. 6-1-b) — la conservation de l'adresse email est nécessaire pour assurer l'authentification du compte que tu as choisi de créer.
  • Achats : exécution du contrat (art. 6-1-b) pour la livraison et le service après-vente ; obligation légale (art. 6-1-c) pour la conservation comptable et fiscale (Code de commerce, art. L123-22).
  • Diagnostics, scoring, analyse OSINT, cartographie, rendez-vous, dossiers d'audit : exécution du contrat (art. 6-1-b) — ces traitements constituent le service que tu as demandé ; sans eux, il ne peut pas être rendu.
  • Mesure d'audience : le RGPD ne s'applique pas à ce traitement, aucune donnée personnelle n'y étant traitée (pas de cookie, pas d'identifiant individuel, pas de recoupement) — cf. position CNIL sur les outils de mesure d'audience exemptés.
  • Journaux d'accès : intérêt légitime (art. 6-1-f) — sécurisation du service et prévention des abus. L'intérêt poursuivi est la disponibilité et l'intégrité du service ; la mise en balance retient une conservation courte (30 jours), l'absence de tout usage commercial ou de profilage, et l'absence de recoupement avec les données de compte.
  • Preuve de consentement cookies : obligation légale (art. 6-1-c) — démonstration du consentement requise par l'article 7-1 du RGPD.

Durées de conservation

DonnéeDurée
Adresse email newsletterJusqu'à désinscription, puis suppression sous 30 jours
Compte utilisateur (email + métadonnées de session)Jusqu'à suppression du compte
Réponses aux diagnostics, scores, historiqueJusqu'à la suppression de ton compte
Cartographie d'écosystèmeJusqu'à la suppression de ton compte
Dossiers d'audit (identité)Jusqu'à la suppression de ton compte
Rendez-vous (nom, email, créneau)Jusqu'à la suppression de ton compte
Cookie de session sb-access-token24 heures
Cookie de session sb-refresh-token30 jours
Journaux d'accès serveur (IP, User-Agent, URL)30 jours maximum
Enregistrements de preuve de consentement cookies3 ans (recommandation CNIL)
Demandes d'exercice de droits et journaux d'audit RGPD3 ans (preuve de traitement de la demande)
Données de facturation10 ans (Code de commerce, art. L123-22)

Les durées indiquées sont des maxima : les données sont supprimées plus tôt si la finalité est atteinte.

À la suppression de ton compte, tes réponses de diagnostic, tes scores, ta cartographie, tes fast-diags et l'identité attachée à tes dossiers d'audit sont effectivement supprimés, en cascade. Seules subsistent : les données de facturation (obligation comptable de 10 ans, anonymisées de tout lien avec ton identité) et la trace de ta demande d'effacement elle-même (preuve que l'éditeur y a donné suite).

Destinataires et sous-traitants

Les données personnelles sont traitées exclusivement par l'éditeur. Elles ne sont jamais vendues, jamais transmises à des tiers à des fins commerciales, jamais utilisées pour du profilage publicitaire.

Pour l'exécution technique de certains traitements, les sous-traitants suivants interviennent au sens de l'article 28 du RGPD :

  • Hostinger International Ltd. — hébergement du serveur (VPS physique à Paris, France). Sous-traitant pour l'hébergement de l'ensemble des données du site, y compris la base de données (Supabase auto-hébergé), l'outil d'orchestration newsletter (n8n auto-hébergé) et l'outil de mesure d'audience (Umami auto-hébergé).
  • Hostinger — service SMTP transactionnel pour l'envoi des emails (newsletter, réponses aux formulaires, livraison des achats, confirmations de rendez-vous). Sous-traitant pour le routage SMTP uniquement.
  • Google Ireland Ltd. — agenda et visioconférence (Google Calendar, Google Meet) pour la tenue des rendez-vous. Google ne reçoit ni ton nom, ni ton email, ni tes notes : l'événement d'agenda ne porte qu'une référence opaque et les horaires du créneau. Google traite donc uniquement des métadonnées de planification.
  • Shodan LLC — base publique de services exposés sur Internet, interrogée lors de l'analyse technique d'un domaine que tu soumets. Reçoit l'adresse IP publique associée à ce domaine.

Stripe Payments Europe, Ltd. intervient pour le traitement des paiements par carte bancaire. Stripe agit en qualité de responsable de traitement indépendant pour les données de paiement qu'il collecte directement sur sa page sécurisée (PCI-DSS niveau 1) : ces données ne transitent jamais par les serveurs de l'éditeur, et Stripe en détermine seul les finalités et les moyens, conformément à ses propres conditions et à sa politique de confidentialité. Stripe agit en qualité de sous-traitant de l'éditeur pour la seule transmission de l'identifiant de commande et du statut de paiement.

Les briques techniques suivantes sont des logiciels auto-hébergés sur l'infrastructure de l'éditeur, et non des prestataires tiers : Supabase (authentification + base de données), n8n (orchestration), Umami (mesure d'audience), Coolify (orchestration de conteneurs). Les données traitées par ces briques restent sous le contrôle direct de l'éditeur, hébergées sur le VPS Hostinger ci-dessus.

Aucun service tiers d'analyse comportementale (Google Analytics, Meta Pixel, retargeting, etc.) n'est utilisé.

Transferts hors Union européenne

Deux traitements impliquent un transfert de données vers les États-Unis. Ils sont limités, identifiés, et encadrés.

Google (agenda et visioconférence). Le contractant est Google Ireland Ltd. (Irlande, UE), mais ses infrastructures peuvent traiter des données aux États-Unis. Google LLC est certifié au titre du EU-US Data Privacy Framework, bénéficiant de la décision d'adéquation de la Commission européenne du 10 juillet 2023 (art. 45 du RGPD).

Ce transfert est de surcroît minimisé à la source : l'événement inscrit dans l'agenda ne contient ni ton nom, ni ton adresse email, ni tes notes — uniquement une référence opaque et les horaires du créneau. La correspondance entre cette référence et ton identité ne quitte jamais l'infrastructure de l'éditeur.

Shodan LLC (analyse technique). Lorsque tu soumets un nom de domaine au Fast Diag, son adresse IP publique est transmise à Shodan LLC (États-Unis) pour récupérer la liste des services qu'il expose. Ce transfert est nécessaire à l'exécution du service que tu as toi-même demandé (art. 49-1-b du RGPD) : cette information constitue l'objet même de l'analyse, et n'est obtenable qu'auprès d'un opérateur de scan Internet.

Ce transfert est limité à une adresse IP publique — la même information que celle qu'obtient n'importe quel serveur que ton système contacte. Aucune autre donnée (nom, email, réponses au questionnaire, résultats) n'est transmise à Shodan. Si tu ne souhaites pas que cette requête soit effectuée, tu peux réaliser le diagnostic sans soumettre de nom de domaine : le questionnaire déclaratif fonctionne seul, et aucun appel externe n'est alors émis.

Les autres sous-traitants opèrent au sein de l'Union européenne ou de l'Espace économique européen :

  • Hostinger International Ltd. — siège à Chypre (UE), serveurs physiques à Paris (France).
  • Stripe Payments Europe, Ltd. — siège en Irlande (UE).

Tout nouveau transfert hors UE fera l'objet d'une nouvelle version de la présente politique, l'ancienne restant publiquement consultable dans l'historique des versions.

Cookies et traceurs

Les modalités d'utilisation des cookies (catégories, durées, finalités, droits) sont détaillées dans la politique de cookies dédiée.

En résumé : aucun cookie non-essentiel n'est déposé. Seuls des cookies techniques liés à la session utilisateur peuvent l'être, et uniquement si tu choisis de créer un compte.

Sécurité des données

L'éditeur met en œuvre les mesures techniques et organisationnelles suivantes :

  • Chiffrement bout en bout en transit : toutes les pages et requêtes API sont servies en HTTPS exclusivement (politique HSTS activée).
  • Pas de stockage de mot de passe : l'authentification se fait par lien magique (magic link) envoyé par email, signé cryptographiquement et à usage unique.
  • Cookies de session sécurisés : flags HttpOnly, Secure, SameSite=Lax — non accessibles au JavaScript du navigateur, non transmis en clair, non transmis cross-site.
  • Politique de sécurité du contenu (CSP) stricte : nonces par requête, aucun script inline non signé toléré.
  • Service_role jamais exposé côté client : l'accès à la base de données passe exclusivement par un backend dédié (BFF), jamais directement depuis le navigateur.
  • Cloisonnement des données de diagnostic : les réponses décrivant ton infrastructure sont isolées par un contrôle d'accès au niveau des lignes (RLS), inaccessibles depuis le navigateur.
  • Séparation identité / contenu technique dans les dossiers d'audit : ton identité est stockée à part, et peut être effacée sans détruire le dossier.
  • Journalisation des consentements : preuve cryptographique conservée pour répondre aux contrôles RGPD.
  • Mises à jour de sécurité : surveillance des CVE et application des correctifs sous 7 jours pour les correctifs critiques.
  • Sauvegardes : sauvegardes chiffrées quotidiennes des données de la base, rétention 30 jours.

En cas de violation de données susceptible d'engendrer un risque pour tes droits et libertés, l'éditeur notifie la CNIL dans les 72 heures et t'en informe directement si le risque est élevé, conformément aux articles 33 et 34 du RGPD.

Tes droits RGPD

Conformément aux articles 15 à 22 du RGPD et à la Loi Informatique et Libertés, tu disposes des droits suivants :

  • Droit d'accès (art. 15) — obtenir confirmation que des données te concernant sont traitées, et en recevoir une copie.
  • Droit de rectification (art. 16) — faire corriger des données inexactes ou incomplètes.
  • Droit à l'effacement (art. 17) — demander la suppression de tes données (« droit à l'oubli »), sous réserve des obligations légales de conservation.
  • Droit à la limitation (art. 18) — geler temporairement le traitement de tes données.
  • Droit à la portabilité (art. 20) — recevoir tes données dans un format structuré et lisible par machine, ou les faire transmettre à un autre responsable de traitement.
  • Droit d'opposition (art. 21) — t'opposer au traitement de tes données pour des raisons tenant à ta situation particulière.
  • Droit de retirer ton consentement à tout moment (art. 7) — sans que cela compromette la licéité du traitement effectué avant le retrait.
  • Droit de définir des directives post-mortem (art. 40-1 de la Loi Informatique et Libertés) — relatives à la conservation, l'effacement et la communication de tes données après ton décès.

Comment exercer tes droits : la plupart de ces droits s'exercent directement depuis ton compte, rubrique Mes données — export, suppression, rectification, opposition. Tu peux aussi écrire à contact@cyberviseur.eu en précisant la nature de ta demande. L'éditeur répond dans un délai d'un mois (prolongeable de deux mois en cas de demande complexe, art. 12-3 RGPD).

Si tu estimes que tes droits ne sont pas respectés, tu peux introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL) : www.cnil.fr.

Modifications de la politique

L'éditeur se réserve le droit de modifier la présente politique de confidentialité pour tenir compte d'évolutions légales, techniques ou organisationnelles.

Chaque modification donne lieu à une nouvelle version publiée, datée et conservée. Les versions antérieures restent publiquement consultables dans l'historique des versions — preuve d'audit conformité.

En cas de modification substantielle (nouveau traitement, nouveau sous-traitant, transfert hors UE, changement de finalité), tu en es informé activement par email si tu disposes d'un compte utilisateur ou si tu es abonné à la newsletter.

Contact

Pour toute question, demande ou exercice de droit en matière de protection des données personnelles :

Architext Writers (EI), éditeur de cyberviseur.eu. Le Stériad, 2 allée de l'Ille, 35470 Bain-de-Bretagne, France. contact@cyberviseur.eu

Pour l'ensemble des coordonnées légales (hébergement, contact commercial, médiation) : mentions légales.

Traçabilité

Toutes les versions de ce document sont conservées et publiquement consultables, preuve d'audit conformité.

// mon écosystème

Connexion

Tape ton email, on t'envoie un lien magique sécurisé + un code à 6 chiffres. Pas de mot de passe à retenir.