CONFIDENTIALITÉ
Politique de confidentialité
Dernière mise à jour : 6 octobre 2026
Cette traduction est fournie à titre indicatif. Seule la version anglaise fait foi. Lire la version anglaise
Qui sommes-nous
CyberProva est dirigé par une petite équipe de professionnels de l’informatique qui traitent des incidents de cybersécurité au quotidien. Nous avons créé CyberProva pour donner aux petites et moyennes organisations une vision claire et concrète de leur sécurité, et des failles que nous voyons le plus souvent à l’origine d’incidents réels, avant qu’elles ne soient exploitées.
CyberProva est établi au Royaume-Uni.
Questions relatives à la confidentialité : hello@cyberprova.com
Notre rôle et l’origine des informations
La présente politique concerne les visiteurs de ce site, les titulaires de comptes, les contacts professionnels et les personnes dont les informations figurent dans les espaces de travail des clients.
Nous sommes responsables du traitement des données personnelles que nous utilisons pour gérer les comptes, les abonnements, les demandes commerciales et la sécurité du service. Pour les données personnelles contenues dans les espaces de travail des clients (justificatifs téléversés, résultats des contrôles Microsoft 365 connectés et dossiers d’évaluation), nous agissons en tant que sous-traitant, sur instruction du client. Le client détermine la finalité du traitement de ces informations et doit en informer les personnes concernées. Nos engagements en tant que sous-traitant figurent dans notre annexe relative au traitement des données.
Les informations proviennent de vous, de votre organisation ou de son prestataire informatique, des invitations et téléversements dans l’espace de travail, de la connexion Microsoft et de toute connexion Microsoft 365 autorisée par votre organisation, des notifications de paiement de Stripe et de votre utilisation du service. Si votre organisation nous a fourni des informations vous concernant, vous pouvez l’interroger à ce sujet ; nous transmettrons les demandes le cas échéant.
Ce que nous conservons et pourquoi
Voici les catégories actuellement stockées par le logiciel :
Nous utilisons des événements opérationnels pour comprendre les inscriptions, connexions, évaluations, accès aux rapports, demandes de justificatifs et activations de forfait. Les identifiants des espaces de travail y sont pseudonymisés. Aucun cookie de suivi des visiteurs n’est ajouté ; les visites publiques ne peuvent pas être reliées à des inscriptions individuelles.
- Données du compte — l’identifiant d’annuaire et l’adresse e-mail de chaque personne qui se connecte, ainsi que son rôle dans l’espace de travail.
- Données de l’organisation — le nom de votre organisation, le périmètre d’évaluation déclaré et l’identifiant de votre environnement Microsoft 365 une fois connecté.
- Résultats de l’évaluation — le résultat de chaque vérification, sa date d’exécution et le texte des conclusions.
- Preuves que vous téléversez — les fichiers eux-mêmes, leurs noms et les notes associées. Ils peuvent contenir des données personnelles selon ce que vous choisissez de téléverser ; vous en gardez le contrôle.
- Configuration lue dans Microsoft 365 — les paramètres de sécurité et les identifiants d’annuaire des comptes concernés. Nous ne demandons pas les adresses e-mail des comptes signalés par notre vérification des identifiants divulgués.
- Données de facturation — l’état de l’abonnement et les identifiants Stripe. Les coordonnées de carte sont traitées par Stripe et ne nous parviennent jamais.
Finalités et bases juridiques
Lorsque nous sommes responsables du traitement, nous utilisons les données personnelles aux fins ci-dessous. Les données des espaces de travail clients sont traitées sur instruction du client et sur la base juridique propre à celui-ci.
- Comptes, invitations et assistance : coordonnées professionnelles, identifiants de connexion, rôles et correspondance, afin de permettre la connexion, les invitations et l’assistance. Base juridique : notre intérêt légitime à fournir et administrer un service professionnel, ou le contrat lorsque vous y êtes personnellement partie.
- Abonnements et facturation : coordonnées, formule, statut de paiement et références de transaction, afin d’encaisser les paiements et de tenir la comptabilité. Base juridique : le contrat, ou notre intérêt légitime à administrer l’abonnement de votre organisation. Nous conservons les pièces comptables parce que la loi l’exige (obligation légale).
- Sécurité et fiabilité : journaux techniques enregistrant votre adresse IP, la page ou l’adresse demandée, les informations du navigateur, l’heure et le résultat de chaque requête, afin d’analyser les erreurs, de prévenir les abus et de protéger les comptes. Base juridique : notre intérêt légitime à assurer la sécurité et le bon fonctionnement du service.
- Messages de service : adresses des destinataires, dossiers associés de l’espace de travail, contenu des messages et statut de remise, afin d’envoyer les invitations, demandes de justificatifs et alertes que vous ou votre organisation avez demandées. Base juridique : notre intérêt légitime à exploiter le service. Nous n’envoyons pas d’e-mails marketing.
Les identifiants de compte sont nécessaires pour vous donner accès au service, et les informations de facturation pour fournir un abonnement payant. La connexion de Microsoft 365 et le téléversement de justificatifs sont facultatifs ; sans eux, certains contrôles ne peuvent pas être vérifiés. Merci de ne pas téléverser de mots de passe, d’informations personnelles inutiles ni de données sensibles.
Votre droit d’opposition : lorsque nous nous fondons sur l’intérêt légitime, vous pouvez vous opposer au traitement pour des raisons tenant à votre situation particulière.
Durée de conservation
- Comptes, espaces de travail, résultats d’évaluation, justificatifs et messages de service : aussi longtemps que l’espace de travail est utilisé. Lorsqu’un client ferme son espace de travail ou nous demande de le supprimer, nous supprimons ces données dans un délai de 30 jours, sauf si nous devons conserver certains documents pour respecter une obligation légale ou traiter une réclamation en justice.
- Liens d’invitation : expirent après 7 jours ou dès leur utilisation.
- Journaux techniques : 30 jours.
- Documents de facturation et comptables : six ans, conformément à la législation fiscale britannique.
- Correspondance d’assistance et relative à la confidentialité : deux ans après la clôture du dossier.
- Sauvegardes : les sauvegardes de la base de données sont écrasées dans un délai de 7 jours. Les justificatifs supprimés et les versions antérieures des fichiers sont définitivement effacés du stockage dans un délai de 30 jours.
La résiliation d’un abonnement ou le retrait du consentement Microsoft 365 n’entraîne pas à lui seul la suppression des données stockées. Pour demander une suppression, contactez-nous à l’adresse hello@cyberprova.com. Pour les données d’un espace de travail client, nous pouvons avoir besoin de l’instruction du client.
Qui d’autre les traite
Nous faisons appel aux prestataires suivants, qui traitent des données personnelles pour notre compte dans le cadre de contrats qui les protègent :
- Microsoft (Azure) : hébergement, base de données, stockage de fichiers et journaux techniques, dans des centres de données Microsoft situés au Royaume-Uni. Microsoft Entra ID assure la connexion et Microsoft Graph permet les contrôles Microsoft 365 en lecture seule autorisés par votre organisation.
- Stripe: paiement en ligne et traitement des paiements. Les données de carte saisies lors du paiement sont transmises à Stripe et ne sont pas conservées par nous.
- Service-email delivery provider: envoi des messages de service.
Les membres autorisés de votre espace de travail peuvent consulter les données selon leur rôle. Les demandes de justificatifs sont envoyées aux prestataires choisis par votre organisation. Toute personne qui reçoit un rapport que vous exportez voit ce que vous choisissez de partager.
Nous pouvons également communiquer des informations lorsque la loi l’exige, à des conseillers professionnels tenus à la confidentialité, ou pour constater, exercer ou défendre des droits en justice. En cas de cession de l’activité ou de ses actifs, y compris à une société que nous créerions pour exploiter CyberProva, les données personnelles seraient transférées avec des garanties appropriées et nous en informerions les personnes concernées.
Transferts internationaux
Nous stockons les données des clients au Royaume-Uni. Certains prestataires, comme Stripe et Microsoft pour ses opérations d’assistance et de sécurité, peuvent traiter des données dans d’autres pays, notamment aux États-Unis. Dans ce cas, le transfert est encadré par la réglementation britannique d’adéquation (y compris l’extension britannique du cadre de protection des données UE–États-Unis) ou par l’addendum international de transfert de données aux clauses contractuelles types. Contactez-nous pour en savoir plus sur ces garanties.
Vos droits
Selon la finalité et la base juridique, vous pouvez nous demander l’accès à vos données, leur rectification, leur effacement ou la limitation de leur traitement, ou une copie portable, et vous pouvez vous opposer au traitement. Lorsque nous nous fondons sur le consentement, vous pouvez le retirer à tout moment sans remettre en cause le traitement déjà effectué. Ces droits sont soumis à des conditions et exceptions, et nous pouvons avoir besoin de vérifier votre identité. Nous répondrons dans un délai d’un mois.
Pour formuler une demande ou une réclamation, contactez-nous à l’adresse hello@cyberprova.com. Vous pouvez également saisir à tout moment l’Information Commissioner’s Office (autorité britannique de protection des données) ou une autre autorité de protection des données, comme la CNIL en France ; vous n’êtes pas tenu de nous contacter au préalable.
Les évaluations résument automatiquement certains contrôles de sécurité afin d’appuyer des décisions humaines. Nous ne prenons aucune décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques ou similaires significatifs à l’égard des personnes.
Cookies
Nous utilisons des cookies pour la connexion, la protection des requêtes et votre langue préférée. L’application n’inclut ni publicité ni suivi analytique tiers.
- Cookies de connexion : vous maintiennent connecté ; supprimés lorsque vous vous déconnectez ou fermez votre navigateur.
- Cookie de protection des requêtes : protège les formulaires contre la falsification de requêtes intersites ; supprimé à la fermeture du navigateur.
- Cookie de langue : mémorise la langue choisie ; durée d’un an.
- Cookie de choix de formule : mémorise la formule choisie pendant l’inscription ; durée d’une heure.
Ces cookies sont strictement nécessaires au service ; nous ne demandons donc pas votre consentement. Nous n’utilisons pas de cookies publicitaires ni de mesure d’audience. Microsoft et Stripe déposent leurs propres cookies lorsque vous utilisez leurs pages de connexion et de paiement.
Modifications de la présente politique
Lorsque nous modifions la présente politique, nous mettons à jour la date ci-dessus et informons les titulaires de comptes des modifications importantes avant leur entrée en vigueur.