NovashieldRetour à l'accueil
Légal

Politique de confidentialité

Édition initiale 01/01/2025 · Mise à jour le 29/07/2026

Article 1 : Préambule

La présente politique de confidentialité a pour but d'informer les utilisateurs du site www.novashield.fr sur :

  • La manière dont leurs données personnelles sont collectées et traitées (adresses IP, données de navigation)
  • Les droits dont ils disposent concernant ces données
  • L'identité du responsable du traitement des données
  • Les destinataires des données collectées
  • La politique applicable en matière de cookies

Cette politique complète les Mentions légales et les Conditions Générales d'Utilisation.

Pour les clients professionnels de la plateforme Novashield, un Accord de Traitement des Données (DPA) est intégré aux CGU (Annexe A) conformément à l'article 28 du RGPD.

Article 2 : Principes relatifs à la collecte et au traitement

Conformément à l'article 5 du Règlement européen 2016/679 (RGPD), les données à caractère personnel doivent être :

  • Traitées de manière licite, loyale et transparente au regard de la personne concernée
  • Collectées pour des finalités déterminées, explicites et légitimes
  • Adéquates, pertinentes et limitées à ce qui est nécessaire au regard des finalités
  • Exactes et, si nécessaire, tenues à jour
  • Conservées sous une forme permettant l'identification des personnes pour une durée n'excédant pas celle nécessaire
  • Traitées de façon à garantir une sécurité appropriée

Article 3 : Données collectées et traitées

3.1 : Données collectées

Données collectées automatiquement : Analytics d'audience

Les données techniques suivantes sont collectées automatiquement :

Adresses IPAnonymisées
NavigateurType et version
Système d'exploitationType et version
NavigationPages visitées, durée, taux de rebond, source de trafic
Écran & langueRésolution, langue du navigateur

Finalités :

  • Mesure d'audience et analyse statistique
  • Amélioration de l'expérience utilisateur
  • Optimisation du contenu et des performances
  • Sécurité et prévention des fraudes

Base légale :

Intérêt légitime (art. 6.1.f RGPD) : l'outil Radar/taap.it ne dépose aucun cookie et ne collecte aucune donnée personnelle identifiante. L'analyse d'audience agrégée est réalisée côté serveur et ne nécessite pas de consentement préalable conformément aux lignes directrices CNIL (exemption analytics sans suivi individuel).

Données traitées dans le cadre de la plateforme SaaS

Au-delà des visiteurs du site vitrine, les collaborateurs et administrateurs des organisations clientes qui utilisent la plateforme Novashield (dashboard, portail collaborateur) voient également certaines de leurs données personnelles traitées. Les catégories suivantes sont concernées :

DonnéeContexte
Nom, prénom, email professionnelIdentité du collaborateur importé par l'administrateur de l'organisation
Département, groupeOrganisation interne définie par le client
Résultats de simulation de phishingClics, signalements et comportement lors des campagnes de simulation
Progression et scores de formationModules complétés, score par axe de sensibilisation
Score de maturité individuel (0-100)Calculé automatiquement à partir des résultats ci-dessus (voir Article 9)
Données de classement (leaderboard)Visibles par d'autres collaborateurs de la même organisation, selon la configuration choisie par l'administrateur
Emails surveillés (darkweb monitoring)Adresses personnelles ou professionnelles dont la présence dans des fuites de données est surveillée

Pour ces données, l'organisation cliente agit en qualité de responsable de traitement et Novashield en qualité de sous-traitant, dans les conditions définies par l'Accord de Traitement des Données (Annexe A des CGU). Les durées de conservation applicables sont précisées à l'article 3.3 ci-dessous.

3.2 : Mode de collecte et sous-traitants

Radar : taap.it

Outil d'analyse d'audience respectueux de la vie privée. Fonctionne sans cookies tiers et sans bannière de consentement. Les données sont collectées côté serveur (tracking pixel) et ne permettent pas d'identifier personnellement un visiteur. Conforme au RGPD.

Base légale : Intérêt légitime (art. 6.1.f RGPD) : mesure d'audience agrégée et anonyme, exemptée de consentement par la CNIL (délibération n° 2020-092).

Calendly : Widget de réservation

Le widget de prise de rendez-vous Calendly est chargé uniquement après consentement explicite via la bannière de cookies (catégorie « Fonctionnels »). Calendly peut déposer des cookies de session nécessaires au fonctionnement du formulaire de réservation.

Base légale : Consentement (art. 6.1.a RGPD) : le widget ne se charge pas sans accord préalable. Le retrait du consentement est possible à tout moment via les paramètres de cookies.

Lemlist : Identification des entreprises visiteuses

Lemlist (société française) permet d'identifier les entreprises qui visitent le site à des fins commerciales et de prospection. Ce tracker est chargé uniquement après consentement explicite via la bannière de cookies (catégorie « Fonctionnels »).

Base légale : Consentement (art. 6.1.a RGPD) : le tracker ne se charge pas sans accord préalable. Le retrait du consentement est possible à tout moment via les paramètres de cookies.

Cloudflare, Inc. : Hébergement & sécurité

Hébergement et sécurité du site, logs de connexion à des fins de sécurité, protection contre les attaques DDoS. Cloudflare traite des données techniques transitoires (adresses IP, headers HTTP) en qualité de sous-traitant au sens de l'art. 28 RGPD. Le transfert hors UE est encadré par le cadre EU-US Data Privacy Framework (DPF) et, à défaut, par des Clauses Contractuelles Types (CCT).

Base légale : Intérêt légitime (art. 6.1.f RGPD) : sécurisation et disponibilité du site.

Supabase : Base de données & authentification (plateforme)

Hébergement de la base de données et gestion de l'authentification des comptes de la plateforme SaaS. Données hébergées dans l'Union Européenne.

Base légale : Exécution du contrat (art. 6.1.b RGPD), pour le compte du client (voir Annexe A du DPA).

Neon : Base de données PostgreSQL (plateforme)

Hébergement de base de données PostgreSQL pour certains traitements de la plateforme SaaS. Données hébergées dans l'Union Européenne.

Base légale : Exécution du contrat (art. 6.1.b RGPD), pour le compte du client (voir Annexe A du DPA).

PostHog : Analytics produit

Mesure d'usage et de comportement in-app sur la plateforme SaaS (fonctionnalités utilisées, parcours), à des fins d'amélioration produit. Données hébergées dans l'Union Européenne (eu.i.posthog.com).

Base légale : Intérêt légitime (art. 6.1.f RGPD) : amélioration continue du produit.

Infomaniak : Envoi d'emails transactionnels

Envoi des emails transactionnels de la plateforme (notifications, réinitialisation de mot de passe, alertes). Hébergeur basé en Suisse.

Base légale : Exécution du contrat (art. 6.1.b RGPD). Transfert encadré par la décision d'adéquation Suisse (décision 2000/518/CE, telle que révisée).

Postal : Envoi des campagnes de sensibilisation

Serveur d'envoi dédié aux campagnes de simulation de phishing et de sensibilisation lancées par les clients depuis la plateforme. Données hébergées dans l'Union Européenne.

Base légale : Exécution du contrat (art. 6.1.b RGPD), pour le compte du client (voir Annexe A du DPA).

Featurebase : Widget de support et de retours utilisateurs

Outil de recueil de retours et de support utilisateur intégré à la plateforme. Prestataire établi aux États-Unis.

Base légale : Intérêt légitime (art. 6.1.f RGPD) : support et amélioration du produit. Transfert encadré par des Clauses Contractuelles Types (CCT).

Stripe : Traitement des paiements

Traitement des paiements et de la facturation des abonnements Pro. Stripe agit en qualité de sous-traitant pour les données de paiement. Prestataire établi aux États-Unis.

Base légale : Exécution du contrat (art. 6.1.b RGPD). Transfert encadré par le cadre EU-US Data Privacy Framework (DPF) et, à défaut, par des Clauses Contractuelles Types (CCT).

3.3 : Durée de conservation

DonnéesDurée de conservationJustification
Analytics d'audience (taap.it)Données agrégées (sans durée limite identifiante)Mesure anonyme : exemption CNIL
Logs de sécurité (Cloudflare)30 jours à 12 mois selon le typeSécurité et disponibilité (art. 6.1.f RGPD)
Cookies de session (Calendly)Durée de la session navigateurConsentement (art. 6.1.a RGPD)
Données de facturation clients10 ans (art. L.123-22 C.com.)Obligation légale comptable
Logs et accès administrateurs plateforme12 mois glissantsIntérêt légitime : sécurité et audit (art. 6.1.f RGPD)
Données d'identité des collaborateurs (nom, email, département)Suppression immédiate lors du retrait du collaborateur de la plateforme, et au plus tard 30 jours après la fin du contrat (Annexe A.9 du DPA)Minimisation (art. 5.1.e RGPD)
Résultats de simulation et scores de formationSuppression immédiate lors du retrait du collaborateur de la plateformeMinimisation (art. 5.1.e RGPD)
Données de surveillance darkweb (emails monitorés)Suppression immédiate lors du retrait du collaborateur de la plateformeMinimisation (art. 5.1.e RGPD)
Preuve d'acceptation de la charte d'utilisation (email + horodatage)Conservée après le retrait du collaborateur, à seule fin de traçabilité et de preuve de conformitéIntérêt légitime : preuve de conformité (art. 6.1.f RGPD)
Logs d'activité in-app (plateforme)12 mois glissantsIntérêt légitime : sécurité et audit (art. 6.1.f RGPD)

3.4 : Hébergement des données

Site & infrastructure

HébergeurCloudflare, Inc.
Adresse101 Townsend Street, San Francisco, CA 94107, USA
Cadre de transfert UE vers USSCCs + EU-US Data Privacy Framework (10/07/2023)

3.5 : Tableau récapitulatif des bases légales

TraitementBase légaleArticle RGPD
Analytics d'audience (taap.it)Intérêt légitime : mesure anonyme, exemption CNIL6.1.f
Hébergement & sécurité (Cloudflare)Intérêt légitime : sécurité et disponibilité du site6.1.f
Widget de réservation (Calendly)Consentement explicite via bannière cookies6.1.a
Identification des entreprises visiteuses (Lemlist)Consentement explicite via bannière cookies6.1.a

3.6 : Destinataires des données

  • Novashield (responsable du traitement pour le site vitrine, sous-traitant pour la plateforme SaaS)
  • taap.it (Radar : analyse d'audience sans cookies)
  • Cloudflare, Inc. (hébergement et sécurité du site : transfert UE vers US encadré par EU-US DPF et, à défaut, CCT)
  • Calendly, Inc. (widget de réservation : chargé uniquement après consentement)
  • Lemlist SAS (identification des entreprises visiteuses : chargé uniquement après consentement, France)
  • Supabase (base de données & authentification, UE)
  • Neon (base de données PostgreSQL, UE)
  • PostHog (analytics produit, UE)
  • Infomaniak (envoi d'emails transactionnels, Suisse)
  • Postal (envoi des campagnes de sensibilisation, UE)
  • Featurebase (support et retours utilisateurs, États-Unis)
  • Stripe, Inc. (traitement des paiements, États-Unis)

Aucune donnée n'est vendue, louée ou cédée à des tiers à des fins commerciales ou publicitaires.

Article 4 : Responsable du traitement

4.1 : Responsable du traitement

SociétéNovashield, SAS
Capital1 500 euros
RCS ParisB 942 193 129
Adresse20 rue Planchat, 75020 Paris
Emailcontact@novashield.fr
Téléphone06.95.87.14.09

4.2 : Délégué à la Protection des Données (DPO)

NomNAIT-YOUCEF Kaci
Adresse20 rue Planchat, 75020 Paris
Emaildpo@novashield.fr

Les utilisateurs qui considèrent que le traitement de leurs données ne respecte pas la réglementation peuvent adresser une réclamation à la CNIL (Commission Nationale de l'Informatique et des Libertés) sur le site www.cnil.fr.

Article 5 : Les droits de l'utilisateur

Conformément au RGPD et à la loi Informatique et Libertés, vous disposez des droits suivants concernant vos données :

Si vous êtes collaborateur d'une organisation cliente de la plateforme Novashield, votre employeur est responsable de traitement de vos données (voir Article 9 et Annexe A du DPA). Vous pouvez exercer vos droits directement auprès de lui. Vous pouvez également contacter Novashield à l'adresse dpo@novashield.fr : votre demande sera traitée directement si elle concerne un traitement dont Novashield est responsable en propre (ex. données du site vitrine), ou transmise sans délai à votre employeur dans les autres cas, conformément à l'Annexe A.6 du DPA.

Droit d'accès (art. 15)

Obtenir confirmation que des données vous concernant sont traitées, et en obtenir une copie.

Droit de rectification (art. 16)

Obtenir la correction de données inexactes ou incomplètes vous concernant.

Droit à l'effacement (art. 17)

Obtenir l'effacement de vos données dans les cas prévus par la réglementation.

Droit à la limitation (art. 18)

Obtenir la limitation du traitement de vos données dans certaines circonstances.

Droit à la portabilité (art. 20)

Recevoir vos données dans un format structuré, couramment utilisé et lisible par machine.

Droit d'opposition (art. 21)

Vous opposer à tout moment au traitement de vos données à caractère personnel.

Droit post-mortem (art. 85 LIL)

Définir des directives relatives au sort de vos données personnelles après votre décès, auprès d'un tiers de confiance ou directement auprès de Novashield.

Exercer vos droits :

Par courrier postal : Novashield, 20 rue Planchat, 75020 Paris

Par email : dpo@novashield.fr

Délai de réponse : un mois à compter de la réception de la demande.

Afin de protéger vos données contre toute divulgation par ingénierie sociale, Novashield se réserve le droit de demander un justificatif d'identité en cas de doute raisonnable sur l'identité du demandeur.

Article 6 : Sécurité des données

Novashield met en œuvre les mesures techniques et organisationnelles suivantes :

  • Hébergement sécurisé via Cloudflare (protection DDoS, pare-feu applicatif WAF)
  • Protocole HTTPS pour le chiffrement des communications
  • Analyse d'audience via Radar (taap.it), sans cookies tiers ni données personnelles identifiantes
  • Accès aux données restreint aux seules personnes habilitées
  • Sauvegardes régulières des données
  • Mise à jour régulière des systèmes et logiciels de sécurité

En cas de violation de données à caractère personnel, Novashield s'engage à notifier l'autorité compétente (CNIL) dans les 72 heures conformément à l'article 33 du RGPD et, dans la mesure du possible, à informer ses clients professionnels dans un délai de 48 heures si la violation est susceptible d'affecter leurs données. Par ailleurs, tout changement ou ajout de sous-traitant appelé à traiter des données clients fera l'objet d'une notification préalable aux clients concernés.

Article 7 : Conditions de modification

L'éditeur se réserve le droit de modifier la présente politique de confidentialité pour assurer sa conformité avec le droit en vigueur. Les utilisateurs sont invités à consulter régulièrement cette page.

Édition initiale01/01/2025
Dernière mise à jour29/07/2026

Article 8 : Cookies et traceurs

Ce site utilise des cookies et traceurs dans les catégories suivantes :

Strictement nécessaires

Indispensables au fonctionnement du site (thème, langue, gestion des consentements). Aucun consentement requis.

Fonctionnels

Widget de réservation Calendly (cookies de session). Chargé uniquement après consentement explicite via la bannière de cookies.

Analytiques

Radar / taap.it : mesure d'audience sans cookie, côté serveur. Exempté du recueil de consentement (délibération CNIL n° 2020-092).

Vous pouvez gérer ou retirer vos préférences de cookies à tout moment via la bannière de gestion des consentements accessible en bas de page.

Article 9 : Décisions automatisées et profilage

Dans le cadre de la plateforme SaaS, Novashield calcule automatiquement, pour le compte de ses clients professionnels, des indicateurs individuels tels que le score de maturité cyber (0-100), le Score de Posture de Sécurité et un scoring comportemental. Ce traitement constitue un profilage au sens de l'article 22 du RGPD. Novashield agit en qualité de sous-traitant pour ce traitement : il appartient au client, en sa qualité de responsable de traitement, de déterminer la base légale applicable (intérêt légitime de l'employeur au titre de la sécurité de son système d'information, ou exécution du contrat de travail) et d'en informer ses collaborateurs, conformément à l'Annexe A (DPA) de nos Conditions Générales d'Utilisation. Ce profilage n'a pas pour effet de produire une décision purement automatisée à l'égard des collaborateurs : les scores sont des outils d'aide à la formation et à la sensibilisation, et toute décision individuelle éventuelle (ex. RH, disciplinaire) relève de la seule appréciation humaine du client, qui reste libre de contester ou de faire réviser ces indicateurs auprès de son organisation.

Article 10 : Transferts internationaux de données

Certains de nos sous-traitants sont établis hors de l'Espace Économique Européen (EEE). Les transferts de données associés sont encadrés par les mécanismes suivants :

PrestatairePaysMécanisme de transfert
Cloudflare, Inc.États-UnisEU-US DPF (10/07/2023) et, à défaut, CCT (décision CE 2021/914)
Calendly, Inc.États-UnisEU-US DPF et, à défaut, CCT (décision CE 2021/914)
Stripe, Inc.États-UnisEU-US DPF et, à défaut, CCT (décision CE 2021/914)
FeaturebaseÉtats-UnisCCT (décision CE 2021/914)
InfomaniakSuisseDécision d'adéquation Suisse (décision 2000/518/CE, telle que révisée)

CCT = Clauses Contractuelles Types. DPF = Data Privacy Framework. Supabase, Neon et Postal hébergent leurs données exclusivement dans l'Union Européenne et ne font l'objet d'aucun transfert international.

Article 11 : Protection des données des mineurs

Ce site et la plateforme Novashield sont destinés exclusivement à des professionnels et des entreprises. Nous ne collectons pas sciemment de données personnelles auprès de personnes âgées de moins de 16 ans. Si vous êtes parent ou tuteur et que vous pensez que votre enfant nous a communiqué ses données, contactez-nous à dpo@novashield.fr afin que nous puissions les supprimer.

Pour toute question relative à vos données personnelles :

Contactez notre Délégué à la Protection des Données

dpo@novashield.fr
Découvrir la plateformeSans créer de compte