Confidentialité

Politique de confidentialité

Informations sur les données traitées par le site CybeRID, le pré-diagnostic, les résultats et les demandes de contact.

Responsable et contact

CybeRID SAS traite les données collectées sur ce site pour fournir le pré-diagnostic, afficher les résultats, répondre aux demandes de contact et préparer, lorsque cela est pertinent, un échange avec CybeRID.

Pour toute question relative aux données personnelles, vous pouvez écrire à contact@cyb-rid.fr.

Aucun DPO n'est désigné à ce stade.

Données collectées

Le pré-diagnostic peut collecter le contexte de l'organisation, le rôle du répondant, le scénario de risque choisi, les réponses au questionnaire, les scores et la restitution générée.

Les coordonnées de contact dans le parcours diagnostic sont facultatives selon la suite choisie. Réaliser le pré-diagnostic sans les renseigner ne signifie pas qu'aucune réponse ou restitution n'est conservée.

Le formulaire de contact collecte les informations nécessaires pour répondre à la demande: identité, organisation, rôle, email, téléphone facultatif, type de besoin, message et consentement de reprise de contact.

Mesure d'audience agrégée

CybeRID utilise une mesure d'audience interne, limitée à l'amélioration du site et du parcours de pré-diagnostic. Elle compte par jour les pages vues et quelques étapes fonctionnelles: démarrage ou terminaison d'un diagnostic, consultation autorisée d'un résultat, intention ou envoi réussi d'une demande de contact.

Les compteurs peuvent distinguer uniquement une page publique normalisée, une catégorie générale de provenance (accès direct, navigation interne, moteur de recherche, réseau social ou autre), le mode de diagnostic et le scénario de risque choisi parmi une liste fermée.

Cette mesure ne dépose aucun cookie analytics, ne crée aucun identifiant de visiteur ou de session et n'utilise ni localStorage ni sessionStorage. Les tables analytics n'enregistrent ni adresse IP, ni user-agent, ni referrer complet, ni URL complète, ni query string, ni fragment, ni identifiant ou token de résultat, ni coordonnées ou contenu du diagnostic.

La provenance est classée dans le navigateur avant l'envoi; l'adresse source complète n'est pas transmise. Aucun service analytics tiers ne reçoit ces informations et les agrégats ne sont pas rapprochés individuellement avec les diagnostics, leads ou demandes de contact.

Les signaux Do Not Track (DNT) et Global Privacy Control (GPC) empêchent l'envoi des événements navigateur. Les événements métier indispensables à la mesure du bon fonctionnement restent produits côté serveur uniquement après la réussite de l'opération correspondante, sans identifiant analytics.

Les agrégats analytics sont conservés au maximum 25 mois. Vous pouvez utiliser l'adresse de contact indiquée ci-dessus pour poser une question sur ce dispositif ou exercer les droits applicables à votre situation.

Résultats et lien confidentiel

Les résultats publics sont accessibles uniquement avec un lien complet comprenant un identifiant de résultat et un token. Ce lien doit être traité comme confidentiel: toute personne qui dispose du lien complet peut consulter la restitution tant qu'il est valide.

La validité publique du lien de résultat est limitée à 180 jours. À l'expiration, le lien ne permet plus d'afficher la restitution publique.

L'expiration du lien public ne supprime pas automatiquement le diagnostic, le lead éventuel, les contacts, les sauvegardes, les logs ou les copies déjà présentes dans le navigateur de l'utilisateur.

Conservation V1

Les données de diagnostic et de restitution sont conservées pour permettre l'affichage du résultat, la priorisation et, lorsqu'une finalité existe, la préparation d'un échange avec CybeRID.

La V1 retient des durées cibles internes: jusqu'à 12 mois pour un diagnostic ou un lead sans suite, jusqu'à 36 mois après le dernier échange significatif lorsqu'un suivi commercial reste actif, et jusqu'à 12 mois après archivage logique pour une demande de contact archivée.

Les demandes de contact sont conservées séparément des diagnostics. En V1, elles peuvent être archivées logiquement en interne, ce qui les retire de la liste active, sans suppression physique ni traitement automatisé d'anonymisation.

Ces durées servent à organiser la revue interne et les traitements futurs. Elles ne signifient pas qu'un effacement serveur complet ou qu'une anonymisation complète est déjà opérationnel.

Les logs applicatifs techniques courants visent une conservation courte, en général 30 jours maximum. Les traces HTTP ou d'accès pouvant contenir des URLs complètes de résultats doivent être évitées, masquées ou limitées au strict minimum selon les contraintes de l'hébergeur. Des logs de sécurité sobres peuvent être conservés plus longtemps, sur une plage cible de 6 à 12 mois, s'ils ne contiennent pas de token, URL complète de résultat, payload, cookie, session, secret ou donnée personnelle brute. Les traces d'incident et sauvegardes exceptionnelles suivent une durée documentée et minimisée selon le besoin réel.

Stockage local navigateur

Le site peut conserver localement, dans le navigateur utilisé, des brouillons de parcours, des résultats ou des éléments de restitution pour permettre la reprise et l'affichage du diagnostic.

La cible retenue pour les futurs nettoyages applicatifs est de limiter les brouillons et éléments de parcours détaillés à environ 30 jours, et les copies locales de résultats à 180 jours maximum.

Ces éléments peuvent rester sur le poste de l'utilisateur tant que le navigateur ne les efface pas ou tant qu'aucun nettoyage applicatif futur n'est prévu. L'expiration du lien public côté serveur ne vide pas automatiquement ces copies locales, et l'effacement du navigateur ne supprime pas les données déjà conservées côté serveur.

Cette action concerne uniquement ce navigateur. Elle ne supprime aucune donnée déjà transmise à CybeRID ni aucune donnée serveur, et ne constitue pas un effacement RGPD serveur.

Droits des personnes

Vous pouvez demander l'accès, la rectification ou l'effacement des données vous concernant, selon le cadre applicable et les finalités encore existantes.

Les demandes sont traitées manuellement en V1. Elles doivent tenir compte des diagnostics, contacts, notes internes, sauvegardes, logs et copies techniques lorsque cela est nécessaire, sans promettre d'effacement immédiat de toutes les copies.

Hébergement

Le site et les traitements associés sont hébergés par OVHcloud / OVH SAS en France.

Limites du pré-diagnostic

Le pré-diagnostic aide à comprendre une situation, prioriser des actions et préparer un échange. Il ne constitue ni un audit complet, ni une certification, ni une garantie de conformité, ni un avis juridique.