Politique de confidentialité
Dernière mise à jour : septembre 2026
CyberSec Pro (« nous », « notre ») s’engage à protéger votre vie privée. Cette politique explique comment nous collectons, utilisons et protégeons vos données personnelles au titre du RGPD, de la loi canadienne PIPEDA, du CCPA/CPRA et des autres textes applicables en matière de protection des données.
Données que nous collectons
Informations de compte
Nom complet, adresse e-mail, nom de l’entreprise, intitulé de poste et adresse de facturation, fournis lors de l’inscription.
Données d’usage
- Configurations d’analyse et domaines ciblés
- Outils sélectionnés et paramètres
- Historique de génération des rapports
- Horodatages de connexion et durée de session
- Statistiques d’utilisation des fonctionnalités
Données de paiement
Le traitement des paiements est entièrement assuré par Stripe. Nous ne stockons jamais de numéro de carte sur nos serveurs. Nous ne conservons que l’identifiant de transaction et l’état de votre abonnement.
Identifiants saisis pour une analyse
Certains outils ont besoin d’un mot de passe, d’un jeton ou d’une clé d’API pour le système que vous testez. Ces valeurs restent en mémoire le temps du travail, sont transmises à l’agent qui l’exécute, puis effacées à la fin. Elles ne sont jamais écrites dans notre base de données, nos journaux, nos sauvegardes ni nos statistiques, et elles sont masquées à la saisie dans l’interface.
Comment nous utilisons vos données
- • Fournir, maintenir et améliorer la plateforme CyberSec Pro
- • Traiter les paiements d’abonnement et gérer la facturation
- • Envoyer les alertes de sécurité critiques et les notifications de fin d’analyse
- • Produire des statistiques d’usage agrégées et anonymisées
- • Assurer la sécurité de la plateforme et empêcher les accès non autorisés
- • Respecter nos obligations légales
Nous ne vendons, ne louons et ne partageons jamais vos données personnelles avec des tiers à des fins de marketing.
Sécurité des données
Chiffrées en transit et au repos
TLS 1.3 avec confidentialité persistante en transit. AES-256-GCM pour les secrets au repos, sous une clé distincte de celle qui signe les jetons.
Contrôles alignés sur SOC 2
Conçus d’après les Trust Services Criteria de SOC 2. Nous ne sommes pas certifiés SOC 2 et ne le prétendons pas.
Contrôle d’accès par rôles
Les rôles sont appliqués côté serveur à chaque requête, avec le moindre privilège par défaut.
Authentification multifacteur
MFA par TOTP, avec des codes de secours à usage unique.
Durées de conservation
Résultats d’analyse: Supprimés automatiquement 90 jours après la date de l’analyse.
Données de compte: Effacées dès que vous confirmez la suppression du compte — sans délai de grâce et sans copie issue d’une suppression logique. Votre fiche utilisateur, votre piste d’audit, votre historique de connexion, vos rapports, vos analyses planifiées, vos clés d’API, vos notifications et votre liste d’IP autorisées sont supprimés dans la même requête ; une organisation dont vous étiez le seul membre est supprimée avec.
Journaux d’audit et d’accès: Conservés 12 mois, puis purgés automatiquement.
Pièces de paiement: Conservées par Stripe aussi longtemps que la réglementation fiscale et financière l’exige, en général sept ans. De notre côté, nous ne gardons que l’identifiant de transaction et l’état de l’abonnement.
Vos droits
Au titre du RGPD, et de façon équivalente au titre de PIPEDA et du CCPA/CPRA, vous disposez des droits suivants :
Droit d’accès
Demander une copie de toutes les données personnelles que nous détenons sur vous
Droit de rectification
Corriger des données personnelles inexactes ou incomplètes
Droit à l’effacement
Demander la suppression de vos données personnelles (« droit à l’oubli »)
Droit à la portabilité
Exporter vos données dans un format lisible par machine (JSON)
Droit à la limitation du traitement
Limiter l’usage de vos données le temps qu’un litige soit tranché
Droit d’opposition
Vous opposer à un traitement fondé sur l’intérêt légitime
Nous répondons aux demandes RGPD sous 30 jours. L’accès, la portabilité et l’effacement peuvent s’exercer directement depuis le tableau de bord, ou par écrit à l’adresse ci-dessous.
Sous-traitants ultérieurs
Voici l’intégralité des tiers qui traitent des données personnelles pour notre compte. Nous n’utilisons aucun autre service d’analyse, de publicité, de suivi d’erreurs ou de messagerie client.
Stripe: Traitement des paiements. Certifié PCI DSS niveau 1. Nous ne voyons ni ne stockons jamais votre numéro de carte complet.
Cloudflare: CDN et terminaison TLS. Tout le trafic de ce site passe par Cloudflare, qui traite donc les métadonnées de requête, y compris votre adresse IP. Cloudflare héberge également nos sauvegardes de base de données nocturnes, chiffrées avant de quitter notre serveur : il détient le chiffré, jamais la clé.
Mailjet: E-mails transactionnels — compte, facturation et notifications d’analyse. Gmail SMTP est configuré en repli si Mailjet est injoignable.
Google Analytics: Usage agrégé du site. Chargé avec Google Consent Mode réglé sur « refusé » : sur ce site, il n’écrit rien sur votre appareil et ne peut pas vous reconnaître d’une visite à l’autre.
Connexion Google, GitHub et LinkedIn: Facultative. Si vous l’utilisez, nous recevons votre adresse e-mail, votre nom et un lien vers votre photo de profil, rien d’autre. La photo est chargée depuis le fournisseur à chaque affichage de votre tableau de bord ; ce fournisseur peut donc voir quand vous l’utilisez.
PostgreSQL et Redis (auto-hébergés): Base de données principale et cache de session, sur notre propre infrastructure à Toronto, Canada. Aucun tiers ne peut les lire. Des copies chiffrées de la base sont répliquées hors site vers Cloudflare R2, dont le placement géographique est automatique : les sauvegardes sont donc la seule partie du système sans garantie de localisation.
Cookies et mesure d’audience
Ce site public ne dépose que des cookies strictement nécessaires, pour la gestion de session. Google Analytics est chargé avec Google Consent Mode v2, qui refuse par défaut toutes les catégories de stockage : rien n’est écrit sur votre appareil ici et seules des mesures sans cookie sont envoyées. Nous n’utilisons aucun cookie publicitaire et ne vendons aucune donnée à des annonceurs.
Le tableau de bord, après connexion, est distinct : il affiche une bannière de consentement où vous pouvez accepter les cookies de mesure et de marketing, et rien au-delà du strictement nécessaire n’est déposé tant que vous ne l’avez pas fait.
Contact et délégué à la protection des données
Pour toute question de confidentialité, demande d’accès aux données, ou pour exercer l’un des droits ci-dessus :
support@cyber-sec-pro.com
Nous accusons réception des demandes de confidentialité sous 72 heures. Les demandes RGPD formelles sont traitées sous 30 jours, comme la loi l’exige.
Cette politique est publiée en plusieurs langues par commodité. En cas de divergence entre les versions, c’est le texte anglais qui fait foi.