Légal
Politique de confidentialité - CentralCSP
Dernière mise à jour: 9 août 2026Entrée en vigueur: 13 septembre 2026
1. Introduction et champ d'application
La présente Politique de confidentialité explique comment CentralCSP (« CentralCSP », « nous », « notre ») collecte, utilise et protège les données personnelles. CentralCSP fournit des services de sécurité et de conformité web centrés sur la surveillance côté client : nous collectons et analysons les rapports que les navigateurs envoient via la Reporting-API, tenons un inventaire des scripts qui s'exécutent sur les pages de nos Clients, générons des alertes basées sur des événements, produisons des preuves PCI DSS, analysons et évaluons la configuration de sécurité des sites web, et aidons nos Clients à construire et optimiser des politiques de sécurité du contenu (CSP) pour se défendre contre des menaces telles que le cross-site scripting (XSS) et l'injection de données.
La présente politique s'applique à toutes les données personnelles que nous traitons en qualité de Responsable de traitement. Cela inclut les données des visiteurs de notre site web (centralcsp.com), des personnes qui utilisent nos outils gratuits (le CSP Scanner, le CSP Evaluator, le Calculateur de hash CSP, le Calculateur de hash SRI, le Scanner d'en-têtes de sécurité, le Vérificateur Reporting-API et le Comparateur), des utilisateurs inscrits à nos essais gratuits et services payants, et des personnes qui nous contactent. Elle explique aussi notre rôle distinct de Sous-traitant lorsque nous traitons des données pour le compte de nos Clients.
Conformément aux bonnes pratiques en matière de protection des données, y compris les recommandations de la Commission nationale de l'informatique et des libertés (CNIL) et du Comité européen de la protection des données (CEPD), la présente politique est structurée par couches : des tableaux de synthèse et des titres clairs vous permettent de trouver rapidement ce qui vous concerne, et chaque synthèse est suivie d'une explication plus détaillée. Notre objectif est d'être concis, transparent, intelligible et facilement accessible, dans le respect du Règlement général sur la protection des données (RGPD).
2. Qui nous sommes et comment nous contacter
2.1. Identité du responsable de traitement
Aux fins du RGPD et des autres lois applicables sur la protection des données, le Responsable de traitement des activités décrites dans la présente politique est :
- Société : CentralSaaS, société par actions simplifiée (SAS), exploitant le service CentralCSP
- Siège social : 1 Allée des Frênes, 38240 Meylan, France
- RCS : Grenoble 927 890 756
- Contact : contact@centralcsp.com
L'ensemble des informations légales (capital social, SIRET, numéro de TVA, hébergement) figure sur notre page Mentions légales.
2.2. Contact pour les questions de confidentialité
Pour toute question, préoccupation ou demande relative à vos données personnelles ou à l'exercice de vos droits, contactez-nous à l'adresse contact@centralcsp.com, qui permet de joindre notre référent en matière de protection des données.
2.3. Référent en matière de protection des données
Le RGPD impose la désignation d'un Délégué à la protection des données (DPO) lorsque les activités de base d'un organisme consistent en des opérations de traitement exigeant un suivi régulier et systématique des personnes concernées à grande échelle, ou en un traitement à grande échelle de catégories particulières de données.
Nous avons évalué nos activités au regard des critères de l'article 37 du RGPD. Nos services sont conçus pour traiter des données techniques de sécurité plutôt que des données personnelles : les données personnelles contenues dans les rapports des navigateurs et les données d'analyse sont limitées et largement accessoires, et nous ne réalisons pas de profilage des utilisateurs finaux. Sur cette base, nous avons déterminé que la désignation d'un DPO formel n'est pas obligatoire pour nous à ce jour.
Nous prenons néanmoins la responsabilité au sérieux et avons désigné un référent interne en matière de protection des données, joignable à contact@centralcsp.com, pour superviser nos pratiques et traiter les demandes associées. Nous réexaminons cette détermination à mesure que nos services évoluent.
3. Définitions clés
- Données à caractère personnel : toute information se rapportant à une personne physique identifiée ou identifiable (« Personne concernée »), y compris les identifiants directs tels qu'un nom ou une adresse e-mail, et les identifiants indirects tels qu'une adresse IP, un identifiant en ligne ou une URL lorsqu'ils peuvent être rattachés à une personne.
- Traitement : toute opération portant sur des Données à caractère personnel, automatisée ou non, y compris la collecte, l'enregistrement, la conservation, l'analyse, l'utilisation, la communication et l'effacement.
- Personne concernée : la personne à laquelle se rapportent les Données à caractère personnel, qu'il s'agisse d'un Client ou d'un Utilisateur final.
- Client : la personne ou l'entité qui s'inscrit et utilise les services de CentralCSP, y compris les essais gratuits et les abonnements payants. Notre relation contractuelle est avec le Client.
- Utilisateur final : une personne qui visite ou interagit avec un site web ou une application exploité par l'un de nos Clients. Nous n'avons aucune relation directe avec les Utilisateurs finaux.
- Responsable de traitement : la partie qui détermine les finalités et les moyens du traitement des Données à caractère personnel.
- Sous-traitant : la partie qui traite des Données à caractère personnel pour le compte du Responsable de traitement.
- Rapport de navigateur : un rapport généré par un navigateur web via la Reporting-API et envoyé à un point de collecte désigné. Cela inclut les rapports de politique de sécurité du contenu (CSP), de journalisation des erreurs réseau (NEL), d'obsolescence (deprecation), d'intervention, de plantage (crash), de Cross-Origin-Opener-Policy / Cross-Origin-Embedder-Policy (COOP/COEP), de Document-Policy, de Certificate Transparency et d'intégrité. Ces rapports décrivent généralement un événement technique (par exemple une ressource bloquée et la page où il s'est produit) et peuvent accessoirement contenir des données personnelles telles qu'une adresse IP, ou des identifiants intégrés dans une URL ou une chaîne de requête.
La distinction entre « Client » et « Utilisateur final » est fondamentale : elle nous permet d'expliquer clairement nos différents rôles et responsabilités pour les données de chaque groupe.
4. Nos deux rôles : Responsable de traitement et Sous-traitant
CentralCSP agit en deux qualités distinctes sous le RGPD. Comprendre ce double rôle explique quelles parties de cette politique vous concernent.
4.1. CentralCSP en qualité de Responsable de traitement
Nous sommes Responsable de traitement lorsque nous déterminons le « pourquoi » et le « comment » du traitement pour nos propres finalités. Cela s'applique à :
- Informations de compte Client : nom, e-mail professionnel, société et mot de passe haché, collectés lors de l'inscription d'un Client, afin de créer et gérer le compte, authentifier le Client et fournir le service.
- Informations de facturation et d'abonnement : les informations nécessaires au traitement des paiements et à la gestion des abonnements, gérées par notre prestataire de paiement tiers.
- Données des visiteurs du site : données techniques telles que les informations de navigateur et d'appareil traitées lors de votre visite sur centralcsp.com. Notre site vitrine est sans cookies et nos statistiques ne vous identifient pas (voir la Section 7).
- Données d'utilisation des outils gratuits : l'URL du site web, la politique CSP ou les en-têtes HTTP que vous soumettez à un outil gratuit (le CSP Scanner, le CSP Evaluator, le Calculateur de hash CSP, le Calculateur de hash SRI, le Scanner d'en-têtes de sécurité, le Vérificateur Reporting-API ou le Comparateur), traités pour renvoyer l'analyse demandée.
- Données de communication : votre nom, vos coordonnées et le contenu de votre message lorsque vous nous contactez via notre formulaire de contact ou par e-mail.
4.2. CentralCSP en qualité de Sous-traitant
Nous sommes Sous-traitant lorsque nous traitons des données personnelles pour le compte de nos Clients et selon leurs instructions. Dans ce cas, le Client est le Responsable de traitement. Cela s'applique principalement aux Rapports de navigateur et à la télémétrie de sécurité associée collectés par notre service de surveillance.
- Fonctionnement : notre service fournit aux Clients un point de collecte. Le Client configure son site web pour envoyer les Rapports de navigateur à ce point de collecte, et nous collectons et analysons la télémétrie qui en résulte, tenons un inventaire des scripts, détectons les vulnérabilités connues (CVE), déclenchons des alertes, générons des preuves PCI DSS et aidons à construire des politiques CSP.
- Données traitées : les données contenues dans ces rapports (qui peuvent inclure l'adresse IP d'un Utilisateur final, la page visitée et la ressource bloquée ou référencée) constituent des Données à caractère personnel de l'Utilisateur final. Nous les traitons uniquement pour fournir nos services au Client.
- Responsabilité du Client : en tant que Responsable de traitement des données de ses Utilisateurs finaux, le Client est responsable de disposer d'une base légale (par exemple l'intérêt légitime) pour collecter ces données et nous instruire de les traiter, et d'informer ses Utilisateurs finaux dans sa propre politique de confidentialité.
- Accord de traitement des données (DPA) : notre traitement pour le compte du Client est régi par notre Accord de traitement des données, qui définit nos obligations de Sous-traitant, notamment ne traiter que sur instructions du Client, appliquer des mesures de sécurité appropriées et assister le Client dans ses propres obligations RGPD.
5. Ce que nous traitons, pourquoi et sur quelle base légale
Chaque traitement doit reposer sur une base légale au titre de l'article 6 du RGPD. En qualité de Responsable de traitement, nous nous fondons principalement sur :
- L'exécution d'un contrat (art. 6(1)(b)) : lorsque le traitement est nécessaire pour fournir un service que vous avez demandé ou pour prendre des mesures précontractuelles.
- Les intérêts légitimes (art. 6(1)(f)) : lorsque nous avons un intérêt commercial légitime qui n'est pas supplanté par vos droits.
- Le consentement (art. 6(1)(a)) : lorsque vous avez donné un accord clair et positif pour une finalité déterminée.
5.1. Synthèse de nos traitements (en qualité de Responsable de traitement)
| Lorsque vous... | Catégories de données personnelles | Finalité | Base légale |
|---|---|---|---|
| Naviguez sur centralcsp.com | Informations de navigateur/appareil, localisation approximative, pages consultées (statistiques sans cookies et non identifiantes). | Exploiter, sécuriser et mesurer la performance de notre site web. | Intérêt légitime. |
| Utilisez un outil gratuit (CSP Scanner, CSP Evaluator, calculateurs de hash CSP/SRI, Scanner d'en-têtes de sécurité, Vérificateur Reporting-API, Comparateur) | URL du site soumise, politique CSP ou en-têtes HTTP. Votre adresse IP sert à appliquer des limitations de débit et figure dans nos journaux de sécurité serveur, mais elle n'est pas conservée avec la soumission. | Renvoyer l'analyse de sécurité demandée et maintenir et améliorer nos outils. | Intérêt légitime. |
| Vous inscrivez à un essai gratuit ou un compte payant | Nom, e-mail professionnel, société, mot de passe (haché). | Créer et gérer votre compte, vous authentifier et fournir le service. | Exécution d'un contrat. |
| Utilisez nos services payants (surveillance, alertes, CSP Builder, PCI DSS, inventaire des scripts) | Données de compte et d'usage, configuration, politiques et rapports générés, informations de facturation. | Fournir, maintenir, prendre en charge et facturer les services auxquels vous avez souscrit. | Exécution d'un contrat. |
| Nous contactez | Nom, e-mail, société (facultatif), contenu de votre message. | Répondre à votre demande et gérer notre relation, et protéger le formulaire contre les abus. | Intérêt légitime. |
5.2. Outils gratuits
Nos outils gratuits (le CSP Scanner, le CSP Evaluator, le Calculateur de hash CSP, le Calculateur de hash SRI, le Scanner d'en-têtes de sécurité, le Vérificateur Reporting-API et le Comparateur) fournissent une analyse immédiate de la posture de sécurité d'un site. Lorsque vous soumettez une URL, une politique ou un ensemble d'en-têtes, nous les traitons sur la base de notre intérêt légitime : d'abord pour fournir l'analyse que vous avez demandée, ensuite pour maintenir et améliorer nos outils. Le traitement est initié par vous et limité aux données que vous soumettez.
Ce que vous soumettez a vocation à décrire la configuration d'un site web plutôt qu'une personne et, dans la plupart des cas, ne contient aucune donnée personnelle. Il peut néanmoins en contenir lorsqu'un identifiant est intégré dans une URL ou une chaîne de requête que vous soumettez, par exemple un jeton de session, un identifiant utilisateur ou une adresse e-mail en paramètre. Nous traitons tout identifiant de ce type comme une donnée à caractère personnel et vous invitons à éviter de soumettre des URL qui en contiennent.
Nous ne conservons pas votre soumission sous forme d'enregistrement individuel. Les soumissions sont agrégées en statistiques anonymes, qui ne contiennent aucune donnée personnelle ni adresse IP et que nous conservons sans limitation de durée, comme décrit à la Section 11.
En soumettant une URL à un outil qui la récupère ou l'analyse, vous confirmez être propriétaire du site web correspondant ou disposer de l'autorisation de son propriétaire pour le faire analyser. Nous appliquons des limitations de débit afin de détecter et de prévenir les abus. Votre adresse IP figure dans nos journaux de sécurité serveur, que nous conservons douze (12) mois, mais elle n'est pas conservée avec votre soumission.
Notre extension de navigateur s'exécute entièrement dans votre navigateur et ne nous transmet aucune donnée.
5.3. Inscription et utilisation de nos services
Lorsque vous vous inscrivez à un essai gratuit ou un compte payant, vous concluez un contrat de service avec nous. Le traitement de vos données de compte (nom, e-mail, mot de passe haché) et de vos données d'usage est nécessaire à l'exécution de ce contrat : créer et authentifier votre compte, fournir le service, gérer votre abonnement, traiter les paiements et vous envoyer les notifications essentielles liées au service (par exemple les alertes de sécurité ou les informations de facturation).
5.4. Nous contacter
Lorsque vous contactez nos équipes de support ou commerciales, nous traitons les informations que vous fournissez sur la base de notre intérêt légitime à répondre aux demandes et à gérer nos relations.
5.5. Communications liées au service
Nous n'envoyons pas de communications marketing ou promotionnelles, et nous n'utilisons pas vos données pour établir un profil marketing. Nous n'envoyons que les communications nécessaires à la fourniture du service, telles que les alertes de sécurité, les avis de facturation et les changements importants apportés à nos conditions ou à la présente politique (messages transactionnels sur la base de l'exécution d'un contrat).
6. Traitement automatisé et CSP Builder
Nos services, et le CSP Builder en particulier, recourent à l'automatisation pour simplifier la sécurité de nos Clients. Cette section en explique le fonctionnement.
6.1. Fonctionnement du CSP Builder
Le CSP Builder génère une politique de sécurité du contenu optimisée pour le site d'un Client en analysant les Rapports de navigateur que le site envoie à notre point de collecte sur une période choisie. À partir de ces rapports, il identifie les domaines et ressources externes dont le site a légitimement besoin, combine cette analyse avec les bonnes pratiques de sécurité et les exigences de conformité, et recommande une nouvelle politique plus sûre.
6.2. Décision automatisée au titre de l'article 22 du RGPD
L'article 22 confère aux personnes le droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques ou l'affectant de manière significative. Le CSP Builder ne relève pas de l'article 22 car :
- Aucun effet juridique ou significatif sur les personnes : sa sortie est une recommandation technique de politique adressée à notre Client (un développeur ou administrateur), non à l'Utilisateur final. La politique régit les ressources qu'un navigateur peut charger ; elle n'affecte ni le statut juridique de l'Utilisateur final ni son accès à un service.
- Intervention humaine : le processus n'est pas exclusivement automatisé. Un flux de revue et d'approbation interactif exige que le Client examine, évalue et approuve toute politique recommandée avant son déploiement. Le Client reste le décideur.
6.3. Garanties
Conformément aux recommandations d'autorités telles que la CNIL, nous appliquons des garanties à notre traitement automatisé :
- Limitation des finalités : les données de rapport ne sont traitées que pour fournir le service au Client précis qui en est la source, à savoir générer et optimiser les politiques CSP, délivrer des informations de sécurité, tenir l'inventaire des scripts, détecter les vulnérabilités (CVE) et déclencher des alertes. Elles ne sont pas utilisées pour profiler les Utilisateurs finaux ni à toute fin non liée.
- Minimisation et agrégation : le système identifie des tendances à partir de données agrégées (par exemple « le domaine cdn.example.com a été sollicité 10 000 fois ») plutôt que de suivre un Utilisateur final déterminé.
- Un moteur à base de règles : le CSP Builder est un moteur d'analyse à base de règles, et non un grand modèle de langage génératif, et ses recommandations sont toujours soumises à la revue du Client avant déploiement.
6.4. Aucun entraînement d'IA sur vos données
Nous n'utilisons pas vos données, y compris les données de compte, les rapports de navigateur, les résultats d'analyse et les soumissions aux outils gratuits, pour entraîner, affiner ou développer des modèles d'intelligence artificielle ou d'apprentissage automatique, et nous ne les divulguons pas nous-mêmes à un fournisseur ou service tiers d'IA. Nos outils reposent sur des moteurs d'analyse à base de règles plutôt que sur de l'IA générative.
6.5. Lorsque vous connectez vous-même un assistant IA
Cet engagement décrit ce que nous faisons de vos données. Il ne restreint pas ce que vous choisissez d'en faire.
Notre plateforme propose une API et une intégration MCP (Model Context Protocol), qui existent précisément pour vous permettre de connecter vos propres outils, y compris un assistant ou un agent d'intelligence artificielle, à votre espace de travail CentralCSP. Si vous en activez une, les données que vous demandez circulent de nous vers la destination que vous avez choisie, sur votre instruction. Cette transmission est initiée et contrôlée par vous, non par nous. Vous en êtes responsable, y compris des conditions dans lesquelles le destinataire traite les données, de leur utilisation éventuelle pour entraîner un modèle, et de tout transfert hors de l'Espace économique européen qui en résulte. Il en va de même des alertes que vous acheminez vers un canal tel que Slack, Microsoft Teams, PagerDuty, une adresse e-mail ou un point de terminaison webhook.
7. Cookies et statistiques
Notre site vitrine centralcsp.com est conçu sans cookies. Nous n'utilisons pas de cookies publicitaires ou de suivi tiers sur celui-ci, et nous n'avons pas besoin de bandeau de consentement pour nos statistiques.
- Statistiques : nous mesurons la performance du site avec un outil de statistiques respectueux de la vie privée et sans cookies, que nous auto-hébergeons sur notre infrastructure UE. Il n'utilise pas de cookies, ne collecte pas de données personnelles à des fins publicitaires, ne construit pas de profils inter-sites et ne vous suit pas d'un site à l'autre. Des mesures agrégées et non identifiantes sont traitées sur la base de notre intérêt légitime, conformément aux recommandations de la CNIL relatives à la mesure d'audience.
- Services authentifiés : notre service de connexion (auth.centralcsp.com) et notre tableau de bord (app.centralcsp.com) sont distincts du présent site vitrine et n'utilisent que des cookies strictement nécessaires (par exemple un jeton de session pour vous garder connecté et un cookie de routage). Ils sont auto-hébergés sur notre infrastructure UE, essentiels à la fourniture du service demandé, et ne servent pas au suivi.
8. Partage, prestataires et sous-traitants
Nous ne vendons pas vos données personnelles. Nous ne les partageons qu'avec des prestataires de services tiers soigneusement sélectionnés qui nous aident à exploiter notre activité, dans le cadre d'accords de traitement contraignants exigeant d'eux des standards stricts de sécurité et de protection des données. Notre base légale pour ce partage est la même que celle du traitement sous-jacent (exécution d'un contrat ou intérêt légitime).
| Destinataire | Finalité | Types de données traitées | Localisation |
|---|---|---|---|
| OVHcloud | Hébergement cloud et infrastructure pour l'ensemble des services et données de la plateforme. | Toutes les données Client et de compte, configuration du service, rapports de navigateur, résultats d'analyse, sauvegardes. | France (UE) |
| Bunny.net | Réseau de diffusion de contenu (CDN) et couche périphérique, y compris en frontal du point de collecte des rapports, et diffusion des ressources statiques. | Adresse IP, informations sur le navigateur/l'appareil, URL demandées, et rapports de navigateur en transit via la périphérie du point de collecte. | Union européenne |
| Scaleway | Envoi d'e-mails transactionnels et de notification. | Nom, adresse e-mail, contenu des e-mails, données d'engagement. | France (UE) |
| Stripe | Traitement des paiements pour les abonnements et la facturation. | Nom, e-mail, moyen de paiement, adresse de facturation, détails de transaction. | Irlande (entité contractante) ; transferts limités vers les États-Unis encadrés par le DPF + CCT |
OVHcloud, Bunny.net et Scaleway sont également des Sous-traitants ultérieurs des Données du Client au sens de notre Accord de traitement des données, et figurent à son Annexe 3. Ce n'est pas le cas de Stripe : nous y recourons pour notre propre facturation, en qualité de responsable de traitement indépendant ; Stripe reçoit donc des données de compte et de facturation, mais jamais de Données du Client, et ne figure délibérément pas à cette annexe.
Stripe traite les paiements en qualité de sous-traitant lorsqu'il facilite les transactions, et agit en outre en qualité de responsable de traitement indépendant pour certaines finalités inhérentes au traitement des paiements (telles que la lutte contre la fraude, le respect de la législation contre le blanchiment de capitaux et ses relations avec les banques et les réseaux de cartes), comme décrit dans sa propre documentation de confidentialité.
8.1. Les destinations que vous choisissez
Les prestataires ci-dessus sont ceux que nous engageons pour faire fonctionner notre plateforme. Ils se distinguent des destinations que vous configurez vous-même : un canal d'alerte (Slack, Microsoft Teams, PagerDuty, une adresse e-mail, un point de terminaison webhook) ou un assistant IA connecté via notre API ou notre intégration MCP. Ce ne sont pas nos sous-traitants : vous les engagez directement, et les données leur parviennent parce que vous nous avez demandé de les envoyer. Nous ne contrôlons pas ce qu'ils en font. La section 6.5 le détaille.
9. Transferts internationaux de données
Notre objectif est de conserver vos données au sein de l'Espace économique européen (EEE) chaque fois que possible.
9.1. Stockage principal
Toutes les données Client et Utilisateur final traitées pour nos services de base (y compris les Rapports de navigateur et tous les résultats d'analyse du Scanner, de l'Evaluator et du CSP Builder) sont stockées et traitées sur des serveurs OVHcloud situés dans l'Union européenne. Les analyses de sites demandées par un Client sont réalisées depuis l'Union européenne. Cela réduit fortement la complexité et le risque liés aux transferts internationaux pour notre service de base.
9.2. Garanties pour les autres transferts
Certains sous-traitants accessoires (par exemple notre prestataire de paiement) peuvent transférer des données limitées hors de l'EEE, en particulier vers les États-Unis. Lorsque nous ou un sous-traitant transférons des données personnelles vers un pays sans décision d'adéquation, le transfert est protégé par un mécanisme reconnu du RGPD, à savoir les Clauses contractuelles types de la Commission européenne et, le cas échéant, la certification au titre du cadre de protection des données UE-États-Unis (Data Privacy Framework).
9.3. Les transferts que vous initiez
Notre engagement de localisation dans l'UE couvre les données que nous détenons sur notre propre infrastructure et sur celle de nos sous-traitants. Il ne couvre pas les destinations que vous choisissez. Si vous acheminez des alertes vers un canal hébergé hors de l'EEE, ou si vous connectez un assistant IA via notre API ou notre intégration MCP, ce transfert est effectué sur votre instruction et sous votre contrôle. Lorsque vous agissez en qualité de responsable de traitement, il vous appartient d'identifier le mécanisme de transfert approprié.
10. Sécurité des données
Sécuriser les données que nous traitons est au cœur de notre mission. Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger les données personnelles contre la destruction, la perte, l'altération, la divulgation ou l'accès non autorisés, accidentels ou illicites, conformément au RGPD. Elles comprennent :
- Chiffrement : les données sont chiffrées en transit avec le protocole TLS standard du secteur (1.2 ou supérieur), et l'ensemble des données que nous stockons, y compris les sauvegardes et les politiques générées, est chiffré au repos avec AES-256.
- Contrôle d'accès : l'accès aux données personnelles est réservé au personnel autorisé selon le besoin d'en connaître et le principe du moindre privilège, avec une authentification multifacteur pour les systèmes de production.
- Pseudonymisation : les mots de passe sont stockés au moyen d'un hachage irréversible.
- Résilience et redondance : notre infrastructure est conçue pour une haute disponibilité, avec des sauvegardes régulières permettant une restauration après incident.
- Tests et audits : nous réalisons des analyses de vulnérabilités et des évaluations de sécurité régulières.
- Prévention des abus : des mesures automatisées protègent notre site web, nos formulaires et nos outils contre les robots et les abus automatisés. Elles s'exécutent sur notre propre infrastructure UE et ne partagent aucune donnée avec un tiers.
- Réponse aux violations : nous identifions les violations de données à caractère personnel et enquêtons sur celles-ci. Lorsqu'une violation affecte des données que nous traitons pour un Client, nous en informons le Client (le Responsable de traitement) sans retard injustifié afin qu'il puisse remplir ses propres obligations de notification.
11. Conservation des données
Conformément au principe de limitation de la conservation du RGPD, nous conservons les données personnelles sous une forme identifiante pas plus longtemps que nécessaire aux finalités pour lesquelles elles ont été collectées. La durée dépend du type de données et des obligations légales, et nous réexaminons régulièrement notre calendrier.
| Type de données | Durée de conservation | Justification |
|---|---|---|
| Données de compte Client (nom, e-mail, société) | Conservées jusqu'à ce que vous supprimiez votre compte ; supprimées ensuite, sous réserve des obligations légales de conservation. | Exécution du contrat ; intérêt légitime (registres commerciaux) ; obligations légales (par exemple les règles fiscales et comptables imposent de conserver certains enregistrements après la suppression du compte). |
| Rapports de navigateur (traités pour les Clients) | 90 jours glissants maximum (ou plus tôt si vous supprimez le site web ou l'espace de travail correspondant dans le tableau de bord), puis suppression ou agrégation irréversible. | Nécessaire à la surveillance, aux alertes, au CSP Builder et aux statistiques, qui reposent sur des données historiques récentes. Suppression automatique et glissante. |
| Résultats d'analyse (analyses de sites à la demande, traités pour les Clients) | Pas d'expiration. Conservés sans limitation de durée ou agrégés en statistiques. | Exécution du contrat et intérêt légitime : pour vous permettre de suivre la posture de sécurité d'un site dans le temps et pour produire des statistiques de sécurité. Les résultats d'analyse sont conçus pour décrire la configuration publiquement accessible d'un site web ; lorsqu'un résultat contient incidemment des données à caractère personnel (par exemple un identifiant intégré dans une URL soumise), nous les supprimons ou les caviardons sur demande. |
| Soumissions aux outils gratuits (CSP Scanner, CSP Evaluator, outils de hash et d'en-têtes, etc.) | Pas de conservation sous forme d'enregistrement individuel. Les soumissions sont agrégées en statistiques anonymes, qui ne contiennent aucune donnée personnelle ni adresse IP de l'auteur de la soumission, et qui sont conservées sans limitation de durée. | Intérêt légitime : maintenir et améliorer nos outils et produire des statistiques de sécurité. Les utilisateurs des outils gratuits n'ont pas de compte : nous agrégeons donc plutôt que de conserver des soumissions individuelles que nous ne pourrions pas rattacher ensuite à une demande de suppression. |
| Données de visite et de mesure d'audience (centralcsp.com) | Statistiques agrégées et non identifiantes conservées 24 mois. Aucun enregistrement individuel de visiteur n'est conservé. | Intérêt légitime : mesurer et améliorer les performances de notre site. Notre mesure d'audience est sans cookie et ne vous identifie pas. |
| Journaux de sécurité, d'accès et d'audit | 12 mois, puis suppression. Les journaux relatifs à une investigation de sécurité en cours sont conservés jusqu'à sa clôture. | Intérêt légitime : détecter, investiguer et traiter les incidents de sécurité et les abus ; et démontrer notre responsabilité. |
| Statistiques anonymisées / agrégées | Indéfiniment. | Utilisées pour l'amélioration du service, la recherche en sécurité et notre rapport périodique « State of the Web ». Ces données ne sont plus des données à caractère personnel. |
| Demandes de contact et de support | 36 mois à compter du dernier contact, puis suppression. | Intérêt légitime : contexte pour les communications futures et contrôle qualité. |
| Pièces comptables et de facturation | 10 ans à compter de la clôture de l'exercice. | Obligation légale : article L.123-22 du Code de commerce. |
12. Vos droits en matière de protection des données
Le RGPD vous confère plusieurs droits sur vos données personnelles. Cette section s'applique aux données pour lesquelles nous sommes Responsable de traitement.
12.1. Comment exercer vos droits
Adressez votre demande par écrit à contact@centralcsp.com. Nous répondrons sans retard injustifié et au plus tard dans un délai d'un mois à compter de la réception ; ce délai peut être prolongé de deux mois supplémentaires si nécessaire compte tenu de la complexité ou du nombre de demandes, auquel cas nous vous en informerons dans le premier mois. Nous ne facturons aucuns frais, sauf si votre demande est manifestement infondée ou excessive.
12.2. Vos droits
- Droit à l'information : recevoir des informations claires et transparentes sur l'usage de vos données (raison d'être de la présente politique).
- Droit d'accès : obtenir une copie de vos données personnelles et des informations associées.
- Droit de rectification : faire corriger des données inexactes ou incomplètes.
- Droit à l'effacement (« droit à l'oubli ») : faire supprimer vos données lorsqu'aucune raison impérieuse ne justifie leur conservation (droit non absolu).
- Droit à la limitation : faire suspendre l'utilisation ultérieure de vos données dans certaines circonstances.
- Droit à la portabilité : recevoir et réutiliser les données que vous nous avez fournies lorsque le traitement repose sur le consentement ou le contrat et est effectué par des moyens automatisés.
- Droit d'opposition : vous opposer au traitement fondé sur nos intérêts légitimes, et vous opposer à tout moment à la prospection directe.
- Retirer votre consentement : lorsqu'un traitement est fondé sur votre consentement, le retirer à tout moment, sans que cela n'affecte la licéité du traitement effectué avant ce retrait.
- Définir des directives post-mortem : en application de l'article 85 de la loi Informatique et Libertés, définir des directives relatives à la conservation, à l'effacement et à la communication de vos données à caractère personnel après votre décès, et désigner une personne chargée de leur exécution. Vous pouvez enregistrer ou modifier ces directives, ou désigner cette personne, en nous contactant à l'adresse ci-dessus ; en l'absence de directives, vos héritiers peuvent exercer les droits prévus par la loi.
- Droits relatifs à la décision automatisée : ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques ou significatifs. Comme expliqué à la Section 6, nos services n'effectuent pas un tel traitement.
Vous disposez également du droit d'introduire une réclamation auprès d'une autorité de contrôle, en France la CNIL (www.cnil.fr).
12.3. Note importante pour les Utilisateurs finaux
Les droits ci-dessus s'exercent auprès du Responsable de traitement.
- Si vous êtes Client, vous pouvez exercer vos droits directement auprès de nous concernant votre compte et vos données d'usage.
- Si vous êtes Utilisateur final du site web de l'un de nos Clients, le Responsable de traitement des données contenues dans un Rapport de navigateur est le propriétaire de ce site (notre Client).
Si votre demande concerne des données collectées lors de votre visite sur un site tiers utilisant nos services, vous devez l'adresser au propriétaire de ce site. En tant que Sous-traitant, nous sommes légalement tenus d'agir sur instructions de notre Client et l'assisterons dans sa réponse, conformément à notre DPA.
13. Protection des mineurs
Nos services s'adressent à un public professionnel et ne sont pas destinés aux personnes de moins de 16 ans. Nous ne collectons pas sciemment de données personnelles auprès de mineurs de moins de 16 ans. Si nous apprenons l'avoir fait par inadvertance, nous les supprimerons dès que possible.
14. Modifications de la présente politique
Nous pouvons mettre à jour la présente Politique de confidentialité pour refléter des évolutions de nos pratiques, de la technologie ou des exigences légales. Le cas échéant, nous mettrons à jour la date de « Dernière mise à jour » ci-dessus. Pour les changements substantiels, nous vous en informerons au moins trente (30) jours avant leur entrée en vigueur, par e-mail aux Clients ou via un avis visible sur notre site.
La présente politique est une information, non un contrat. Ses modifications ne modifient pas les Conditions d'utilisation, lesquelles ne sont amendées que selon les modalités de l'article 11.7 desdites Conditions.
15. Langue
La présente politique est publiée en anglais et en français. La version anglaise fait foi ; en cas de divergence entre les deux, la version anglaise prévaut.