Politique de confidentialité
Édition initiale 01/01/2025 · Mise à jour le 29/07/2026
Article 1 : Préambule
La présente politique de confidentialité a pour but d'informer les utilisateurs du site www.novashield.fr sur :
- La manière dont leurs données personnelles sont collectées et traitées (adresses IP, données de navigation)
- Les droits dont ils disposent concernant ces données
- L'identité du responsable du traitement des données
- Les destinataires des données collectées
- La politique applicable en matière de cookies
Cette politique complète les Mentions légales et les Conditions Générales d'Utilisation.
Pour les clients professionnels de la plateforme Novashield, un Accord de Traitement des Données (DPA) est intégré aux CGU (Annexe A) conformément à l'article 28 du RGPD.
Article 2 : Principes relatifs à la collecte et au traitement
Conformément à l'article 5 du Règlement européen 2016/679 (RGPD), les données à caractère personnel doivent être :
- Traitées de manière licite, loyale et transparente au regard de la personne concernée
- Collectées pour des finalités déterminées, explicites et légitimes
- Adéquates, pertinentes et limitées à ce qui est nécessaire au regard des finalités
- Exactes et, si nécessaire, tenues à jour
- Conservées sous une forme permettant l'identification des personnes pour une durée n'excédant pas celle nécessaire
- Traitées de façon à garantir une sécurité appropriée
Article 3 : Données collectées et traitées
3.1 : Données collectées
Données collectées automatiquement : Analytics d'audience
Les données techniques suivantes sont collectées automatiquement :
Finalités :
- Mesure d'audience et analyse statistique
- Amélioration de l'expérience utilisateur
- Optimisation du contenu et des performances
- Sécurité et prévention des fraudes
Base légale :
Intérêt légitime (art. 6.1.f RGPD) : l'outil Radar/taap.it ne dépose aucun cookie et ne collecte aucune donnée personnelle identifiante. L'analyse d'audience agrégée est réalisée côté serveur et ne nécessite pas de consentement préalable conformément aux lignes directrices CNIL (exemption analytics sans suivi individuel).
Données traitées dans le cadre de la plateforme SaaS
Au-delà des visiteurs du site vitrine, les collaborateurs et administrateurs des organisations clientes qui utilisent la plateforme Novashield (dashboard, portail collaborateur) voient également certaines de leurs données personnelles traitées. Les catégories suivantes sont concernées :
| Donnée | Contexte |
|---|---|
| Nom, prénom, email professionnel | Identité du collaborateur importé par l'administrateur de l'organisation |
| Département, groupe | Organisation interne définie par le client |
| Résultats de simulation de phishing | Clics, signalements et comportement lors des campagnes de simulation |
| Progression et scores de formation | Modules complétés, score par axe de sensibilisation |
| Score de maturité individuel (0-100) | Calculé automatiquement à partir des résultats ci-dessus (voir Article 9) |
| Données de classement (leaderboard) | Visibles par d'autres collaborateurs de la même organisation, selon la configuration choisie par l'administrateur |
| Emails surveillés (darkweb monitoring) | Adresses personnelles ou professionnelles dont la présence dans des fuites de données est surveillée |
Pour ces données, l'organisation cliente agit en qualité de responsable de traitement et Novashield en qualité de sous-traitant, dans les conditions définies par l'Accord de Traitement des Données (Annexe A des CGU). Les durées de conservation applicables sont précisées à l'article 3.3 ci-dessous.
3.2 : Mode de collecte et sous-traitants
Radar : taap.it
Outil d'analyse d'audience respectueux de la vie privée. Fonctionne sans cookies tiers et sans bannière de consentement. Les données sont collectées côté serveur (tracking pixel) et ne permettent pas d'identifier personnellement un visiteur. Conforme au RGPD.
Base légale : Intérêt légitime (art. 6.1.f RGPD) : mesure d'audience agrégée et anonyme, exemptée de consentement par la CNIL (délibération n° 2020-092).
Calendly : Widget de réservation
Le widget de prise de rendez-vous Calendly est chargé uniquement après consentement explicite via la bannière de cookies (catégorie « Fonctionnels »). Calendly peut déposer des cookies de session nécessaires au fonctionnement du formulaire de réservation.
Base légale : Consentement (art. 6.1.a RGPD) : le widget ne se charge pas sans accord préalable. Le retrait du consentement est possible à tout moment via les paramètres de cookies.
Lemlist : Identification des entreprises visiteuses
Lemlist (société française) permet d'identifier les entreprises qui visitent le site à des fins commerciales et de prospection. Ce tracker est chargé uniquement après consentement explicite via la bannière de cookies (catégorie « Fonctionnels »).
Base légale : Consentement (art. 6.1.a RGPD) : le tracker ne se charge pas sans accord préalable. Le retrait du consentement est possible à tout moment via les paramètres de cookies.
Cloudflare, Inc. : Hébergement & sécurité
Hébergement et sécurité du site, logs de connexion à des fins de sécurité, protection contre les attaques DDoS. Cloudflare traite des données techniques transitoires (adresses IP, headers HTTP) en qualité de sous-traitant au sens de l'art. 28 RGPD. Le transfert hors UE est encadré par le cadre EU-US Data Privacy Framework (DPF) et, à défaut, par des Clauses Contractuelles Types (CCT).
Base légale : Intérêt légitime (art. 6.1.f RGPD) : sécurisation et disponibilité du site.
Supabase : Base de données & authentification (plateforme)
Hébergement de la base de données et gestion de l'authentification des comptes de la plateforme SaaS. Données hébergées dans l'Union Européenne.
Base légale : Exécution du contrat (art. 6.1.b RGPD), pour le compte du client (voir Annexe A du DPA).
Neon : Base de données PostgreSQL (plateforme)
Hébergement de base de données PostgreSQL pour certains traitements de la plateforme SaaS. Données hébergées dans l'Union Européenne.
Base légale : Exécution du contrat (art. 6.1.b RGPD), pour le compte du client (voir Annexe A du DPA).
PostHog : Analytics produit
Mesure d'usage et de comportement in-app sur la plateforme SaaS (fonctionnalités utilisées, parcours), à des fins d'amélioration produit. Données hébergées dans l'Union Européenne (eu.i.posthog.com).
Base légale : Intérêt légitime (art. 6.1.f RGPD) : amélioration continue du produit.
Infomaniak : Envoi d'emails transactionnels
Envoi des emails transactionnels de la plateforme (notifications, réinitialisation de mot de passe, alertes). Hébergeur basé en Suisse.
Base légale : Exécution du contrat (art. 6.1.b RGPD). Transfert encadré par la décision d'adéquation Suisse (décision 2000/518/CE, telle que révisée).
Postal : Envoi des campagnes de sensibilisation
Serveur d'envoi dédié aux campagnes de simulation de phishing et de sensibilisation lancées par les clients depuis la plateforme. Données hébergées dans l'Union Européenne.
Base légale : Exécution du contrat (art. 6.1.b RGPD), pour le compte du client (voir Annexe A du DPA).
Featurebase : Widget de support et de retours utilisateurs
Outil de recueil de retours et de support utilisateur intégré à la plateforme. Prestataire établi aux États-Unis.
Base légale : Intérêt légitime (art. 6.1.f RGPD) : support et amélioration du produit. Transfert encadré par des Clauses Contractuelles Types (CCT).
Stripe : Traitement des paiements
Traitement des paiements et de la facturation des abonnements Pro. Stripe agit en qualité de sous-traitant pour les données de paiement. Prestataire établi aux États-Unis.
Base légale : Exécution du contrat (art. 6.1.b RGPD). Transfert encadré par le cadre EU-US Data Privacy Framework (DPF) et, à défaut, par des Clauses Contractuelles Types (CCT).
3.3 : Durée de conservation
| Données | Durée de conservation | Justification |
|---|---|---|
| Analytics d'audience (taap.it) | Données agrégées (sans durée limite identifiante) | Mesure anonyme : exemption CNIL |
| Logs de sécurité (Cloudflare) | 30 jours à 12 mois selon le type | Sécurité et disponibilité (art. 6.1.f RGPD) |
| Cookies de session (Calendly) | Durée de la session navigateur | Consentement (art. 6.1.a RGPD) |
| Données de facturation clients | 10 ans (art. L.123-22 C.com.) | Obligation légale comptable |
| Logs et accès administrateurs plateforme | 12 mois glissants | Intérêt légitime : sécurité et audit (art. 6.1.f RGPD) |
| Données d'identité des collaborateurs (nom, email, département) | Suppression immédiate lors du retrait du collaborateur de la plateforme, et au plus tard 30 jours après la fin du contrat (Annexe A.9 du DPA) | Minimisation (art. 5.1.e RGPD) |
| Résultats de simulation et scores de formation | Suppression immédiate lors du retrait du collaborateur de la plateforme | Minimisation (art. 5.1.e RGPD) |
| Données de surveillance darkweb (emails monitorés) | Suppression immédiate lors du retrait du collaborateur de la plateforme | Minimisation (art. 5.1.e RGPD) |
| Preuve d'acceptation de la charte d'utilisation (email + horodatage) | Conservée après le retrait du collaborateur, à seule fin de traçabilité et de preuve de conformité | Intérêt légitime : preuve de conformité (art. 6.1.f RGPD) |
| Logs d'activité in-app (plateforme) | 12 mois glissants | Intérêt légitime : sécurité et audit (art. 6.1.f RGPD) |
3.4 : Hébergement des données
Site & infrastructure
3.5 : Tableau récapitulatif des bases légales
| Traitement | Base légale | Article RGPD |
|---|---|---|
| Analytics d'audience (taap.it) | Intérêt légitime : mesure anonyme, exemption CNIL | 6.1.f |
| Hébergement & sécurité (Cloudflare) | Intérêt légitime : sécurité et disponibilité du site | 6.1.f |
| Widget de réservation (Calendly) | Consentement explicite via bannière cookies | 6.1.a |
| Identification des entreprises visiteuses (Lemlist) | Consentement explicite via bannière cookies | 6.1.a |
3.6 : Destinataires des données
- Novashield (responsable du traitement pour le site vitrine, sous-traitant pour la plateforme SaaS)
- taap.it (Radar : analyse d'audience sans cookies)
- Cloudflare, Inc. (hébergement et sécurité du site : transfert UE vers US encadré par EU-US DPF et, à défaut, CCT)
- Calendly, Inc. (widget de réservation : chargé uniquement après consentement)
- Lemlist SAS (identification des entreprises visiteuses : chargé uniquement après consentement, France)
- Supabase (base de données & authentification, UE)
- Neon (base de données PostgreSQL, UE)
- PostHog (analytics produit, UE)
- Infomaniak (envoi d'emails transactionnels, Suisse)
- Postal (envoi des campagnes de sensibilisation, UE)
- Featurebase (support et retours utilisateurs, États-Unis)
- Stripe, Inc. (traitement des paiements, États-Unis)
Aucune donnée n'est vendue, louée ou cédée à des tiers à des fins commerciales ou publicitaires.
Article 4 : Responsable du traitement
4.1 : Responsable du traitement
4.2 : Délégué à la Protection des Données (DPO)
Les utilisateurs qui considèrent que le traitement de leurs données ne respecte pas la réglementation peuvent adresser une réclamation à la CNIL (Commission Nationale de l'Informatique et des Libertés) sur le site www.cnil.fr.
Article 5 : Les droits de l'utilisateur
Conformément au RGPD et à la loi Informatique et Libertés, vous disposez des droits suivants concernant vos données :
Si vous êtes collaborateur d'une organisation cliente de la plateforme Novashield, votre employeur est responsable de traitement de vos données (voir Article 9 et Annexe A du DPA). Vous pouvez exercer vos droits directement auprès de lui. Vous pouvez également contacter Novashield à l'adresse dpo@novashield.fr : votre demande sera traitée directement si elle concerne un traitement dont Novashield est responsable en propre (ex. données du site vitrine), ou transmise sans délai à votre employeur dans les autres cas, conformément à l'Annexe A.6 du DPA.
Droit d'accès (art. 15)
Obtenir confirmation que des données vous concernant sont traitées, et en obtenir une copie.
Droit de rectification (art. 16)
Obtenir la correction de données inexactes ou incomplètes vous concernant.
Droit à l'effacement (art. 17)
Obtenir l'effacement de vos données dans les cas prévus par la réglementation.
Droit à la limitation (art. 18)
Obtenir la limitation du traitement de vos données dans certaines circonstances.
Droit à la portabilité (art. 20)
Recevoir vos données dans un format structuré, couramment utilisé et lisible par machine.
Droit d'opposition (art. 21)
Vous opposer à tout moment au traitement de vos données à caractère personnel.
Droit post-mortem (art. 85 LIL)
Définir des directives relatives au sort de vos données personnelles après votre décès, auprès d'un tiers de confiance ou directement auprès de Novashield.
Exercer vos droits :
Par courrier postal : Novashield, 20 rue Planchat, 75020 Paris
Par email : dpo@novashield.fr
Délai de réponse : un mois à compter de la réception de la demande.
Afin de protéger vos données contre toute divulgation par ingénierie sociale, Novashield se réserve le droit de demander un justificatif d'identité en cas de doute raisonnable sur l'identité du demandeur.
Article 6 : Sécurité des données
Novashield met en œuvre les mesures techniques et organisationnelles suivantes :
- Hébergement sécurisé via Cloudflare (protection DDoS, pare-feu applicatif WAF)
- Protocole HTTPS pour le chiffrement des communications
- Analyse d'audience via Radar (taap.it), sans cookies tiers ni données personnelles identifiantes
- Accès aux données restreint aux seules personnes habilitées
- Sauvegardes régulières des données
- Mise à jour régulière des systèmes et logiciels de sécurité
En cas de violation de données à caractère personnel, Novashield s'engage à notifier l'autorité compétente (CNIL) dans les 72 heures conformément à l'article 33 du RGPD et, dans la mesure du possible, à informer ses clients professionnels dans un délai de 48 heures si la violation est susceptible d'affecter leurs données. Par ailleurs, tout changement ou ajout de sous-traitant appelé à traiter des données clients fera l'objet d'une notification préalable aux clients concernés.
Article 7 : Conditions de modification
L'éditeur se réserve le droit de modifier la présente politique de confidentialité pour assurer sa conformité avec le droit en vigueur. Les utilisateurs sont invités à consulter régulièrement cette page.
Article 9 : Décisions automatisées et profilage
Dans le cadre de la plateforme SaaS, Novashield calcule automatiquement, pour le compte de ses clients professionnels, des indicateurs individuels tels que le score de maturité cyber (0-100), le Score de Posture de Sécurité et un scoring comportemental. Ce traitement constitue un profilage au sens de l'article 22 du RGPD. Novashield agit en qualité de sous-traitant pour ce traitement : il appartient au client, en sa qualité de responsable de traitement, de déterminer la base légale applicable (intérêt légitime de l'employeur au titre de la sécurité de son système d'information, ou exécution du contrat de travail) et d'en informer ses collaborateurs, conformément à l'Annexe A (DPA) de nos Conditions Générales d'Utilisation. Ce profilage n'a pas pour effet de produire une décision purement automatisée à l'égard des collaborateurs : les scores sont des outils d'aide à la formation et à la sensibilisation, et toute décision individuelle éventuelle (ex. RH, disciplinaire) relève de la seule appréciation humaine du client, qui reste libre de contester ou de faire réviser ces indicateurs auprès de son organisation.
Article 10 : Transferts internationaux de données
Certains de nos sous-traitants sont établis hors de l'Espace Économique Européen (EEE). Les transferts de données associés sont encadrés par les mécanismes suivants :
| Prestataire | Pays | Mécanisme de transfert |
|---|---|---|
| Cloudflare, Inc. | États-Unis | EU-US DPF (10/07/2023) et, à défaut, CCT (décision CE 2021/914) |
| Calendly, Inc. | États-Unis | EU-US DPF et, à défaut, CCT (décision CE 2021/914) |
| Stripe, Inc. | États-Unis | EU-US DPF et, à défaut, CCT (décision CE 2021/914) |
| Featurebase | États-Unis | CCT (décision CE 2021/914) |
| Infomaniak | Suisse | Décision d'adéquation Suisse (décision 2000/518/CE, telle que révisée) |
CCT = Clauses Contractuelles Types. DPF = Data Privacy Framework. Supabase, Neon et Postal hébergent leurs données exclusivement dans l'Union Européenne et ne font l'objet d'aucun transfert international.
Article 11 : Protection des données des mineurs
Ce site et la plateforme Novashield sont destinés exclusivement à des professionnels et des entreprises. Nous ne collectons pas sciemment de données personnelles auprès de personnes âgées de moins de 16 ans. Si vous êtes parent ou tuteur et que vous pensez que votre enfant nous a communiqué ses données, contactez-nous à dpo@novashield.fr afin que nous puissions les supprimer.
Pour toute question relative à vos données personnelles :
Contactez notre Délégué à la Protection des Données
dpo@novashield.fr