Informations juridiques

Politique de confidentialité

Dernière mise à jour août 2026

Cette page est une traduction de courtoisie du texte juridique anglais. En cas de divergence entre les versions, la version anglaise prévaut.

1. Responsable du traitement

Le responsable du traitement est Perspective Analytics SAS, 2 rue du Général de Gaulle, 44290 Guémené-Penfao, France. Pour toute question relative à la protection des données, écrivez à .

Délégué à la protection des données. Perspective Analytics SAS n’a pas désigné de délégué à la protection des données, car aucun des critères de l’article 37 du RGPD n’est rempli. Le contact de confidentialité indiqué ci-dessus traite toutes les demandes en la matière, y compris celles fondées sur les articles 15 à 22 du RGPD.

2. Données que nous collectons

Données du compte

Lors de votre inscription, nous recueillons le nom de votre entreprise, le nom du contact, son adresse e-mail et votre mot de passe (haché avec Argon2id). Avant l’activation d’un Plan payant, nous recueillons aussi un numéro SIRET, un numéro de TVA ou un identifiant professionnel équivalent à des fins de facturation. Si vous activez MFA, nous conservons un secret TOTP chiffré avec AES-256-GCM.

Données de certificat et d’infrastructure

Nous conservons les métadonnées des certificats TLS découvertes par énumération publique, analyse de l’infrastructure locale ou import manuel. Elles comprennent les noms de sujet, les informations sur l’émetteur, les dates de validité, les types de clés, les versions du protocole TLS et les suites de chiffrement. Nous ne conservons aucune clé privée.

Données d’utilisation

Nous collectons les journaux d’activité de la plateforme, y compris les événements de connexion, les modifications de configuration et les envois d’alertes. Ces journaux sont conservés pendant 12 mois pour chaque Plan.

Données transmises lors du passage à l’inscription

Lorsque vous saisissez un domaine sur nocert.io, le lanceur standard du navigateur le transmet à l’application nocert dans un fragment d’URL. L’application traite ce fragment, qui ne fait pas partie de l’URL envoyée dans la requête HTTP. Sans JavaScript, le lien de secours ouvre une inscription générique et ne transmet pas le domaine. Une fois chargée, l’application valide le domaine au moyen d’une requête JSON limitée et de même origine, utilisée pour compter les passages à l’inscription. La table quotidienne ne conserve qu’un total global : aucun identifiant de visiteur, d’appareil, de session, de compte ou d’organisation, aucune adresse IP et aucun user-agent. Un limiteur de débit distinct, conservé brièvement en mémoire par adresse IP, protège le point de terminaison de comptage non authentifié. Si la fonction distincte d’alerte de domaine est activée, le domaine canonique peut aussi être envoyé, comme donnée non vérifiée fournie par l’utilisateur, au canal opérationnel privé de nocert hébergé par Discord, sauf si le navigateur émet le signal Global Privacy Control. La table quotidienne ne stocke pas le domaine. Cette fonction est désactivée par défaut et ne sera activée qu’après l’expiration du préavis prévu à la section 11 et la mise en service du mécanisme de suppression des messages décrit ci-dessous.

3. Base juridique du traitement

  • Exécution du contrat (article 6, paragraphe 1, point b), du RGPD) : traitements nécessaires à la fourniture du Service.
  • Intérêt légitime (article 6, paragraphe 1, point f), du RGPD) : surveillance de la sécurité, prévention de la fraude, amélioration du produit et information interne limitée sur les passages à l’inscription demandés.
  • Mesures précontractuelles (article 6, paragraphe 1, point b), du RGPD) : ouverture du parcours d’inscription demandée après la saisie d’un domaine.
  • Obligation légale (article 6, paragraphe 1, point c), du RGPD) : obligations fiscales et comptables.

4. Partage de données

Nous transmettons les Données personnelles du Client aux catégories de sous-traitants ultérieurs ci-dessous. La liste complète et versionnée tenue au titre de l’Accord sur le traitement des données (DPA) est disponible à l’adresse /fr/legal/dpa/subprocessors.

  • Hébergement : OVHcloud SAS (France), pour l’infrastructure hébergée par nocert en France et en Allemagne.
  • Diffusion en périphérie : Cloudflare, Inc. / Cloudflare Ireland Limited, pour le CDN, le WAF et la protection contre les attaques DDoS. Cloudflare traite les requêtes et un ensemble limité de métadonnées techniques, mais n’est pas le système de référence des données applicatives.
  • Paiement : Stripe Payments Europe Ltd. (Ireland) et Stripe, Inc. (USA), pour le traitement des paiements.
  • Facturation électronique : Tiime SAS (France), certifiée Plateforme Agréée de facturation électronique au titre de l’article 289 bis CGI.
  • Messagerie professionnelle : Google LLC / Google Ireland Limited (Google Workspace), pour la correspondance entrante et sortante, y compris les échanges d’assistance.
  • Infrastructure cloud et e-mails transactionnels : Amazon Web Services EMEA SARL / Amazon Web Services, Inc. (Amazon EC2, Amazon EKS et Amazon SES dans des régions de l’UE), pour la capacité de calcul complémentaire, les charges Kubernetes gérées, les alertes sortantes, les notifications et les e-mails opérationnels.

Séparément, lorsque nocert est responsable du traitement pour la gestion des comptes et les opérations précontractuelles d’acquisition, des données limitées peuvent être communiquées à Discord Netherlands B.V. / Discord Inc. (EEE/USA), destinataire côté responsable du traitement et prestataire de messagerie opérationnelle privée. Les messages peuvent contenir les coordonnées d’un contact de compte et des informations sur l’organisation ; des signaux relatifs à l’abonnement, à la facturation, aux quotas et à d’autres opérations du Service relevant du responsable du traitement ; des volumes d’acquisition globaux sans identifiant ; ou, uniquement si la fonction distincte est activée, le domaine saisi lors du passage à l’inscription. La notification de ce passage ne contient ni adresse e-mail, ni cookie, ni identifiant de session, ni adresse IP, ni user-agent provenant de la requête. Les alertes générales d’exploitation excluent les Données Client telles que les domaines surveillés, les informations sur les certificats, les noms d’hôte ou libellés Sentinel et les métadonnées d’infrastructure du Client. Discord n’est pas présenté comme un sous-traitant ultérieur traitant des Données personnelles du Client au titre du DPA et ne figure donc pas dans le registre associé.

Nous ne vendons pas de données personnelles. Nous n’utilisons pas les données personnelles à des fins de publicité ou de profilage. Nous n’utilisons pas de données personnelles pour former, affiner ou évaluer des modèles d’intelligence artificielle ou d’apprentissage automatique.

5. Transferts internationaux

Pour les déploiements hébergés par nocert, les données applicatives sont principalement stockées et traitées dans l’Union européenne, sur l’infrastructure OVHcloud située en France et en Allemagne. Pour un déploiement auto-hébergé, le Client choisit le lieu de l’hébergement principal. Certains sous-traitants ultérieurs (Stripe, Cloudflare, Google Workspace et Amazon Web Services) sont établis hors de l’EEE ou peuvent y traiter un volume limité de données. Ces transferts reposent, selon le cas, sur les clauses contractuelles types de l’UE 2021/914 (module 2 ou module 3), sur l’addendum britannique et sur la certification du sous-traitant ultérieur au titre du cadre de protection des données UE–États-Unis. Nous les étayons par une analyse d’impact relative au transfert conservée dans nos dossiers. Le détail par sous-traitant ultérieur figure à l’adresse /fr/legal/dpa/subprocessors.

Discord peut traiter aux États-Unis un volume limité de données provenant des messages opérationnels relevant du responsable du traitement. Cette communication distincte est notamment encadrée par la participation de Discord au cadre de protection des données UE–États-Unis et par les clauses contractuelles types décrites dans sa politique de confidentialité.

6. Conservation des données

  • Données du compte et Données Client après résiliation : lorsqu’un abonnement hébergé par nocert prend fin, le compte passe en Read-only Mode pendant 60 jours. Durant cette période, vous pouvez récupérer les principales informations d’inventaire et demander une copie portable des Données Client conformément à la section 16 des Conditions d’utilisation. Les Données Client présentes dans les systèmes de production contrôlés par nocert sont supprimées à l’issue de cette période de lecture seule ; un e-mail de rappel est envoyé 7 jours auparavant. Les sauvegardes contrôlées par nocert sont purgées dans les 30 jours qui suivent cette suppression. Pour un déploiement auto-hébergé, le Client reste responsable des données détenues uniquement dans son infrastructure ; les copies contrôlées par nocert suivent le même calendrier.
  • Comptes d’Essai et Plan Gratuit : un compte qui n’est pas converti en Plan payant continue sur le Plan Gratuit conformément à la section 4 des Conditions d’utilisation : la surveillance continue dans les limites des allocations du Plan Gratuit et aucune donnée n’est supprimée de manière programmée. La suppression intervient à la demande du titulaire du compte ou lors d’une résiliation, selon le régime de la section 16 des Conditions (suppression de la production, puis des sauvegardes sous 30 jours).
  • Données de certificat : conservées tant que la cible de surveillance associée reste active, puis supprimées lors du retrait de la cible ou de la résiliation selon le régime ci-dessus.
  • Journaux d’audit : dans les systèmes contrôlés par nocert, ils sont conservés pendant 12 mois pour chaque Plan, puis supprimés. Le Client maîtrise la durée de conservation des journaux détenus uniquement dans une infrastructure auto-hébergée.
  • Pièces comptables : conservées pendant 10 ans conformément à l’article L123-22 du Code de commerce ; les pièces justificatives fiscales le sont pendant 6 ans conformément à l’article L102 B du Livre des procédures fiscales.
  • Compteurs d’acquisition agrégés : les décomptes globaux quotidiens sont conservés jusqu’à 13 mois, puis supprimés automatiquement. Ils ne contiennent aucun domaine soumis ni identifiant de visiteur.

nocert ne conserve aucune copie en base de données du domaine saisi lors du passage à l’inscription. Si une alerte correspondante est envoyée, nocert stocke seulement l’identifiant du message Discord, l’identifiant non secret du webhook nécessaire pour cibler la suppression et les métadonnées de cycle de vie. La suppression du message visible est programmée au plus tard 30 jours après son envoi. Cette table ne contient ni jeton de webhook ni domaine. Seuls les opérateurs de nocert accèdent au canal. Après la suppression du message visible, Discord peut conserver des copies résiduelles dans ses sauvegardes conformément à ses propres pratiques de conservation documentées.

7. Vos droits

En vertu du RGPD, vous avez le droit de :

  • Accéder à vos données personnelles (article 15)
  • Rectifier les données inexactes (article 16)
  • Demander l’effacement (article 17)
  • Restreindre le traitement (article 18)
  • Portabilité des données (article 20)
  • S’opposer au traitement (article 21)

Aucune décision automatisée. Nous ne prenons aucune décision individuelle automatisée, profilage compris, au sens de l’article 22 du RGPD. Les scores de conformité et les alertes produits par le Service sont informatifs ; ils ne produisent pas, au sens de cet article, d’effet juridique ou d’effet significatif comparable à votre égard.

Pour exercer ces droits, écrivez à . Nous répondons dans un délai d’un mois à compter de la réception de la demande, conformément à l’article 12, paragraphe 3, du RGPD. Vous pouvez également introduire une réclamation auprès de la CNIL ( www.cnil.fr ).

Directives post-mortem pour les résidents français. L’article 85 de la Loi Informatique et Libertés vous permet de donner des directives sur le sort de vos données personnelles après votre décès. Vous pouvez nous les transmettre à ou les enregistrer auprès d’un tiers de confiance numérique certifié par la CNIL.

8. Mesures de sécurité

  • Chiffrement AES-256-GCM des champs sensibles dans la couche applicative
  • TLS 1.2 au minimum pour les connexions web/API destinées aux clients et celles de l’API Sentinel ; TLS 1.3 privilégié lorsqu’il est pris en charge
  • Hachage des mots de passe avec Argon2id
  • Contrôle d’accès par rôles et authentification par session
  • Communications du Sentinel sécurisées par des signatures HTTP conformes à la RFC 9421
  • WAF Cloudflare et atténuation des attaques DDoS en périphérie

Notification de violation de données personnelles. En cas de violation de données personnelles affectant les données personnelles pour lesquelles nous agissons en qualité de responsable du traitement (notamment les données de compte, de facturation et d’audit), nous en informerons la CNIL dans un délai de 72 heures après avoir pris connaissance de la violation, conformément à l’article 33 du RGPD. Si la violation est susceptible d’entraîner un risque élevé pour vos droits et libertés, nous vous en informerons également dans les plus brefs délais, conformément à l’article 34 du RGPD. Pour les données personnelles traitées pour le compte d’un client (auquel cas nous agissons en tant que sous-traitant), la notification suit le chemin défini dans la section 7 de notre Accord sur le traitement des données (notification au client dans les 48 heures ; le client, en tant que responsable du traitement, se charge ensuite de toute notification ultérieure à l’autorité de contrôle et aux personnes concernées).

9. Cookies

La plateforme nocert.io utilise des cookies strictement nécessaires à l’authentification (cookies de session). Ces cookies sont HttpOnly, Secure et SameSite=Strict. Nous n’utilisons pas de cookies de suivi, de cookies d’analyse ou de cookies publicitaires tiers.

Le compteur de passages à l’inscription est côté serveur et uniquement agrégé. Il ne dépose ni ne lit de cookie, de valeur de stockage local ou de session, ni d’identifiant de visiteur. Lorsque Global Privacy Control est activé, le décompte global reste enregistré mais le domaine n’est pas envoyé au canal opérationnel hébergé par Discord.

Cloudflare se trouve en amont de la plateforme pour la diffusion en périphérie et la protection contre les robots. Cloudflare peut déposer des cookies techniques strictement nécessaires, notamment __cf_bm (gestion des robots, durée de vie maximale de 30 minutes) et, lorsqu’un défi de sécurité est présenté, cf_clearance (résultat du défi). Ils servent uniquement à distinguer les visiteurs légitimes des robots et à conserver le résultat d’un défi de sécurité. Selon les lignes directrices de la CNIL, ils ne nécessitent pas de consentement préalable, car ils sont indispensables à la fourniture d’un service expressément demandé par l’utilisateur.

10. Agrégats anonymisés et renseignements sur les menaces

Nous pouvons tirer des Données Client recueillies par le Service des statistiques anonymisées et agrégées, par exemple sur la répartition des suites de chiffrement, l’adoption des versions de TLS, l’état de préparation post-quantique par secteur ou les parts de marché des autorités de certification. Avant toute utilisation, nous réalisons et documentons une analyse du risque de réidentification selon la méthode de la CNIL et de l’ancien groupe de travail « Article 29 » : individualisation, corrélation et inférence.

Lorsque les données obtenues constituent encore des données personnelles après anonymisation, nous agissons en tant que responsable du traitement indépendant pour ce traitement, indépendamment de notre rôle de sous-traitant en vertu du Accord sur le traitement des données.

  • Objectifs : amélioration du produit ; publication d’informations sectorielles sur les menaces et de recherches sur l’écosystème TLS.
  • Base juridique : intérêt légitime (article 6, paragraphe 1, point f), du RGPD), à savoir l’intérêt légitime de nocert et de la communauté de sécurité à comprendre l’écosystème TLS et à améliorer le Service.
  • Destinataires : les équipes internes de nocert ; les lecteurs de tout rapport de renseignement sur les menaces que nous publions.
  • Conservation : les statistiques agrégées peuvent être conservées indéfiniment car elles n’identifient plus les individus.
  • Droit d’opposition : conformément à l’article 21 du RGPD, vous pouvez vous opposer à ce traitement à tout moment en écrivant à .

Nous n’utilisons aucune donnée personnelle, brute ou agrégée, pour entraîner, affiner ou évaluer des modèles d’intelligence artificielle ou d’apprentissage automatique.

11. Modifications de cette politique

Nous pouvons mettre à jour cette politique de temps à autre. Les modifications importantes seront communiquées par e-mail au moins 30 jours avant leur entrée en vigueur. La date « Dernière mise à jour » en haut reflète la révision la plus récente.

Sur cette page