Aller au contenu

Confidentialité

Politique de confidentialité

Conformément au Règlement Général sur la Protection des Données (RGPD) — Règlement (UE) 2016/679.

1. Responsable du traitement

Hocine AZZOUG (Mon Rempart), entrepreneur individuel (SIREN 994 563 062), est responsable du traitement des données personnelles collectées sur ce site et via nos services.

Contact DPO : privacy@mon-rempart.fr

2. Chiffrement de vos sauvegardes

Vos données ne quittent jamais votre poste en clair. Elles sont chiffrées localement sur votre machine avec l'algorithme AES-256 avant tout transfert, puis transmises en TLS 1.3. Ni nos serveurs ni l'hébergeur du stockage objet ne voient vos fichiers en clair.

  • Chiffrement côté client : les données sont chiffrées avant de quitter votre ordinateur.
  • Vérification d'intégrité : chaque sauvegarde est contrôlée à l'écriture et à la restauration.

Ce que cette architecture ne garantit pas encore

La clé de chiffrement est aujourd'hui enregistrée dans la configuration de votre espace, d'où elle est transmise à l'agent. Nous sommes donc techniquement en mesure de déchiffrer vos sauvegardes, et la demande d'une autorité compétente nous serait opposable. Nous ne revendiquons pas d'architecture à connaissance nulle tant que la clé n'est pas générée et conservée exclusivement sur votre poste. Ce chantier est à l'étude et sera annoncé ici lorsqu'il sera effectif.

3. Localisation des données

Vos données applicatives sont hébergées dans l'Union européenne, conformément au RGPD.

  • Hébergeur (base de données) : Supabase Inc., sur l'infrastructure Amazon Web Services
  • Localisation : Union européenne — région de Francfort (Allemagne)
  • Législation applicable : Règlement européen RGPD

Sous-traitants et localisation du traitement

  • Assistant conversationnel du site : Mistral AI (France). Les messages échangés avec l'assistant sont traités dans l'Union européenne.
  • Assistant d'analyse d'exposition (réservé aux abonnements Pro et supérieurs) : Anthropic PBC (États-Unis). Les résultats de l'analyse et votre question lui sont transmis pour produire l'explication. Ce traitement constitue un transfert hors de l'Union européenne, encadré par les clauses contractuelles types de la Commission européenne. Il ne concerne que cette fonction : ne pas l'utiliser suffit à l'éviter, l'analyse elle-même s'en passe entièrement.
  • Paiement : Stripe — Envoi d'e-mails : Resend

Le moteur d'analyse lui-même — les 45 contrôles et le score — ne fait appel à aucun modèle de langage et n'envoie vos données à aucun tiers. Il n'interroge que des sources publiques.

Vérification Microsoft 365 sur autorisation

Réservée aux abonnements Pro et supérieurs, et uniquement si un administrateur de votre locataire Microsoft 365 a donné son consentement à l'application « Mon Rempart Intelligence ». Mon Rempart lit alors, par l'API Microsoft Graph et en lecture seule : le nom et les domaines vérifiés de l'organisation ; la liste des comptes (identifiant, nom, état, type membre ou invité, date de création, présence d'une licence) ; les membres des rôles d'administration ; les paramètres de sécurité par défaut et les stratégies d'accès conditionnel ; le type des méthodes d'authentification enregistrées par compte, jamais leur contenu ; les règles de boîte de réception qui transfèrent ou redirigent du courrier, avec leurs adresses de destination ; la date de dernière connexion de chaque compte, quand la licence du locataire permet à Microsoft de l'exposer. Aucun message, aucun mot de passe n'est lu. Seuls les résultats des contrôles, les identifiants des comptes concernés par un écart et les changements d'un jour à l'autre sont conservés, pendant 90 jours ; un e-mail vous est envoyé quand un écart apparaît. Aucun secret de votre locataire n'est stocké ; le retrait du consentement se fait dans Entra ID et coupe toute lecture. Vous restez responsable de ce traitement, Mon Rempart en est le sous-traitant.

Vérification Google Workspace sur autorisation

Réservée aux abonnements Pro et supérieurs, et uniquement si un administrateur de votre organisation a délégué, dans sa console d'administration, des droits en lecture au compte de service de Mon Rempart, à l'échelle de votre domaine. Mon Rempart lit alors, au nom de l'administrateur que vous désignez : les domaines et alias de domaine de l'organisation ; la liste des comptes (adresse, nom, état, rôle d'administration, inscription et exigence de la validation en deux étapes, date de dernière connexion, date de création) ; et, au nom de chaque compte actif, le paramètre de transfert automatique et les filtres qui transfèrent, avec leurs adresses de destination. Aucun message, aucun mot de passe n'est lu. Les mêmes règles de conservation, d'alerte et de retrait s'appliquent qu'à la vérification Microsoft 365 ; le retrait de la délégation se fait dans votre console et coupe toute lecture.

Prospection commerciale : d'où viennent vos coordonnées

Mon Rempart écrit à des professionnels et à des collectivités qui ne l'ont pas sollicité. Quand c'est le cas, le premier message le dit, et chaque message rappelle d'où vient l'adresse et comment s'y opposer (article 14 du RGPD, article L34-5 du Code des postes et des communications électroniques).

  • Sources : l'Annuaire de l'administration (service-public.fr) pour les collectivités, le site internet de la structure (page contact ou mentions légales), un annuaire professionnel public, ou un échange direct avec vous. Aucun achat de fichier, aucune extraction de réseau social.
  • Données : adresse e-mail professionnelle, nom de la structure, fonction quand elle est publiée, et le résultat de l'analyse publique de ses services en ligne.
  • Base légale : intérêt légitime (article 6.1.f du RGPD) — proposer un service de cybersécurité à des professionnels dont l'activité y est liée, sans jamais plus de trois messages par démarche.
  • Durée : le temps de la démarche, puis au plus trois ans après le dernier contact sans suite. L'adresse d'une personne qui s'oppose est conservée uniquement dans une liste d'exclusion, pour ne plus lui écrire.
  • Vos droits : accès, rectification, opposition, effacement. Le lien « Pour ne plus recevoir ces messages » de chaque e-mail agit immédiatement ; contact@mon-rempart.fr répond sous un mois au plus.

Responsable du traitement : Hocine AZZOUG, Mon Rempart, contact@mon-rempart.fr.

4. Données personnelles collectées

Données d'identification

  • Adresse e-mail
  • Nom de la structure (mairie, entreprise…)
  • Numéro SIRET (optionnel)

Données techniques

  • Adresse IP de connexion
  • Nom des machines (hostname)
  • Métadonnées de sauvegarde (taille, date, nombre de fichiers)
  • Chemins des dossiers sauvegardés et d'un échantillon de fichiers relus lors du test mensuel de restauration

Assistant conversationnel du site

  • Contenu des messages que vous échangez avec l'assistant
  • Adresse IP, navigateur utilisé, page depuis laquelle la conversation a démarré

Base légale : intérêt légitime — répondre aux questions des visiteurs et prévenir les usages abusifs de ce service gratuit. L'assistant est facultatif : ne pas l'ouvrir suffit à n'en rien transmettre. N'y saisissez pas d'information confidentielle.

Demande d'intervention après incident

  • Nom de votre structure
  • Une adresse e-mail ou un numéro de téléphone, celui que vous préférez
  • La description de la situation que vous nous écrivez
  • Adresse IP depuis laquelle le formulaire a été envoyé

Base légale : mesures précontractuelles prises à votre demande — vous écrivez pour que nous vous rappelions. Votre message est enregistré avant de nous être transmis, pour qu'une panne d'envoi ne fasse pas disparaître un appel à l'aide. Il nous parvient ensuite par e-mail, dans notre messagerie interne, sans votre adresse IP. Il n'est lu que par nous, et ne sert jamais de source de prospection commerciale.

Demandes d'assistance

  • Votre nom et votre adresse e-mail
  • Nom de votre structure
  • Le contenu de votre demande, et les notes que nous prenons en la traitant
  • Le canal par lequel elle nous est parvenue (e-mail, téléphone, assistant du site)

Base légale : exécution du contrat quand vous êtes client ; mesures précontractuelles prises à votre demande sinon. Votre demande est saisie dans notre outil de suivi, lu par nous seuls.

Commande d'un audit

  • Adresse e-mail, nom, structure et fonction
  • Montant payé et identifiants de la transaction

Base légale : exécution du contrat, puis obligation légale pour la conservation comptable de la commande et de sa facture. Le paiement est traité par Stripe : nous ne voyons ni ne stockons votre carte.

Diagnostic NIS2, analyse d'exposition gratuite et liste d'attente

  • Adresse e-mail, nom de la commune ou de la structure, type de structure
  • Vos réponses au questionnaire du diagnostic et les scores qui en découlent
  • Le nom de domaine analysé et les constats de l'analyse d'exposition
  • Adresse IP au moment de l'analyse (règle des logs techniques)

Base légale : mesures précontractuelles prises à votre demande, puis intérêt légitime pour vous proposer nos services — au plus trois ans après le dernier contact sans suite.

Opportunités, rendez-vous et réponses à nos e-mails

  • Nom, fonction, adresse e-mail et numéro de téléphone de l'interlocuteur
  • Nos notes de suivi et le compte-rendu d'un rendez-vous
  • Le contenu des réponses que vous faites à nos e-mails de prospection

Base légale : intérêt légitime — la prospection entre professionnels décrite plus haut, avec le même droit d'opposition.

Données NON collectées

  • Contenu de vos fichiers (chiffré, inaccessible)
  • Mots de passe de chiffrement
  • Clés de déchiffrement

5. Vos droits (RGPD)

Conformément au RGPD, vous disposez des droits suivants :

Droit d’accès
Obtenir une copie de vos données personnelles.
Droit de rectification
Corriger des données inexactes.
Droit à l’effacement
Supprimer vos données personnelles.
Droit à la portabilité
Récupérer vos données dans un format standard.

Pour exercer vos droits : privacy@mon-rempart.fr. Délai de réponse : 30 jours maximum, conformément au RGPD.

6. Durée de conservation

  • Données de compte : durée de l'abonnement + 3 ans. L'abonnement prend fin à la date de résiliation ou à l'échéance de la dernière période réglée ; sans abonnement, les 3 ans courent depuis votre dernière connexion, votre dernière commande ou la création du compte. Vous pouvez supprimer votre compte à tout moment depuis votre espace : l'abonnement en cours est résilié, vos domaines surveillés, vos alertes, vos clients, vos agents de sauvegarde et vos identifiants de stockage sont effacés immédiatement.
  • Données de sauvegarde : vos fichiers sauvegardés sont dans votre propre espace de stockage, chez le fournisseur que vous avez choisi, et y restent selon votre politique de rétention : nous n'en détenons aucune copie et nous ne pouvons pas les supprimer à votre place. Ce que nous détenons — les identifiants de cet espace, votre clé de chiffrement et la liste de vos sauvegardes — est effacé 90 jours après la fin de votre abonnement ou de votre essai, et la clé de votre agent est désactivée au même moment. Vous en êtes prévenu par e-mail trente jours avant. Tout est effacé immédiatement avec votre compte. Le journal de vos sauvegardes (dates, tailles, nombre de fichiers, résultat des tests de restauration, rapports mensuels) suit la règle des logs techniques : 12 mois.
  • Logs techniques : 12 mois maximum.
  • Conversations avec l'assistant : 12 mois, puis suppression automatique.
  • Compteurs anti-abus (adresse IP) : 2 jours.
  • Vérifications Microsoft 365 et Google Workspace (constats et comptes concernés par un écart) : 90 jours.
  • Demandes d'intervention après incident : dans notre base, la description de l'incident et l'adresse IP sont effacées au bout de 90 jours, le reste de la demande 12 mois après le dernier échange. L'alerte qui nous prévient par e-mail reprend votre message, sans votre adresse IP, et reste dans notre messagerie le temps de traiter votre demande.
  • Données de prospection (diagnostic NIS2, scan gratuit, liste d'attente, opportunités et rendez-vous) : 3 ans après le dernier contact sans suite. Une fiche liée à une commande d'audit est conservée tant que le rapport l'est ; une fiche devenue cliente est effacée avec le compte.
  • Réponses reçues à nos e-mails de prospection : 12 mois après réception, ou après leur traitement s'il est plus tardif. L'opposition qu'elles expriment est conservée à part, dans la liste d'exclusion, pour ne plus vous écrire.
  • Analyses d'exposition gratuites sans adresse e-mail : 90 jours, puis suppression automatique.
  • Demandes d'assistance : dans notre base, 3 ans après leur clôture. L'e-mail par lequel vous nous avez écrit reste dans notre messagerie le temps de traiter votre demande.
  • Commandes et factures : 10 ans à compter de la date de la facture, c'est l'obligation comptable (article L123-22 du Code de commerce). Une facture n'est ni modifiée ni supprimée avant ce terme, même si vous fermez votre compte.
  • Rapports d'audit : dans notre base, le rapport livré (son contenu et son PDF) est effacé 3 ans après la livraison ; la commande et sa facture restent 10 ans. L'exemplaire que nous vous avons envoyé par e-mail reste dans notre messagerie.

7. Réclamation

Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL :

Commission Nationale de l'Informatique et des Libertés
3 Place de Fontenoy, TSA 80715
75334 Paris Cedex 07
www.cnil.fr

Dernière mise à jour : septembre 2026