La présente Politique de confidentialité explique comment Cyber-Management SAS (« nous », « notre », « nos », « Cyber-Management ») collecte, utilise, partage et protège vos données à caractère personnel lorsque vous interagissez avec nous — par exemple lorsque vous consultez notre site internet, demandez une consultation, devenez client, vous abonnez à notre newsletter, ou nous contactez par tout autre canal.
Elle constitue les mentions d'information prévues aux articles 13 et 14 du Règlement (UE) 2016/679 (Règlement général sur la protection des données, ci-après le « RGPD ») et à la loi n° 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés (ci-après la « Loi Informatique et Libertés »). Pour toute question relative à cette politique, contactez-nous à l'aide des coordonnées indiquées à la Section 2.
1. À propos de la présente politique
La présente politique décrit la manière dont Cyber-Management SAS, société par actions simplifiée (SAS) ayant son siège social au 66 avenue des Champs-Élysées, 75008 Paris, France, traite les données à caractère personnel vous concernant. Nous sommes « responsable du traitement » de vos données à caractère personnel, ce qui signifie que nous déterminons les finalités et les moyens du traitement.
La présente politique s'applique aux :
- Visiteurs de notre site internet www.cyber-management.com et de sa version française à www.cyber-management.com/fr/.
- Prospects, clients actuels et anciens, ainsi qu'au personnel des organisations clientes.
- Abonnés à notre newsletter ou à nos autres communications de contenu.
- Fournisseurs, partenaires commerciaux, sous-traitants et leur personnel.
- Toute personne qui nous contacte par tout canal — courriel, formulaire de contact, page de prise de rendez-vous, réseaux sociaux ou en personne.
La présente politique ne couvre pas les données à caractère personnel traitées dans le cadre d'une relation de travail ; ces données sont régies par une Politique de confidentialité Employés distincte, remise directement aux collaborateurs. Lorsque nous agissons en qualité de « sous-traitant » pour le compte d'un client — par exemple lorsque nous manipulons des données à caractère personnel à l'intérieur du système d'information de ce client durant une mission —, la politique de confidentialité propre au client s'applique, et nos obligations sont régies par l'Accord de sous-traitance signé avec ce client au titre de l'article 28 du RGPD.
2. Qui sommes-nous et comment nous contacter
Utilisez les coordonnées suivantes pour nous écrire à propos de la présente politique ou pour exercer l'un des droits décrits à la Section 8.
| Responsable du traitement (dénomination sociale) | Cyber-Management SAS |
|---|---|
| Forme juridique | Société par actions simplifiée (SAS) |
| Siège social | 66 avenue des Champs-Élysées, 75008 Paris, France |
| Site internet | www.cyber-management.com |
| Demandes générales | info@cyber-management.com |
| Contact Protection des données | dpo@cyber-management.com |
| Adresse postale pour les demandes relatives à la protection des données | Cyber-Management SAS — Contact Protection des données — 66 avenue des Champs-Élysées, 75008 Paris, France |
Si votre demande porte sur la manière dont nous utilisons vos données à caractère personnel, écrivez à dpo@cyber-management.com ou à l'adresse postale indiquée ci-dessus. Nous surveillons la boîte protection des données pendant les jours ouvrés et répondons dans les délais décrits à la Section 8.
Nous n'avons pas désigné de manière formelle de Délégué à la protection des données (DPD) au titre de l'article 37 du RGPD — nous n'y sommes pas légalement tenus compte tenu de l'échelle et de la nature de nos traitements. Nous avons néanmoins mis en place un canal dédié (dpo@cyber-management.com) pour traiter toutes les questions relatives à la protection des données.
3. Les données à caractère personnel que nous collectons
Nous collectons et traitons les catégories de données à caractère personnel suivantes, selon la manière dont vous interagissez avec nous :
- Données d'identification — nom, prénom, titre professionnel.
- Coordonnées professionnelles — nom de l'employeur, adresse électronique professionnelle, numéro de téléphone professionnel, adresse postale (lorsqu'elle est nécessaire à la facturation ou à l'exécution contractuelle).
- Données relatives à la relation commerciale — détails de votre demande, services pour lesquels vous manifestez de l'intérêt, contrats et lettres de mission, échanges avec nos équipes, notes de réunion, enregistrements de consultations uniquement lorsque vous en avez été informé(e) à l'avance et y avez consenti.
- Données de facturation — factures, références de paiement, statut de paiement, numéro de compte fournisseur ou client. Nous ne collectons ni ne conservons de numéros de carte bancaire complets — les factures sont réglées par virement bancaire ou par l'intermédiaire d'un prestataire de paiement conforme qui traite les données de carte sur sa propre infrastructure.
- Données de préférences marketing — votre statut d'abonnement à notre newsletter ou à nos communications de contenu, ainsi que toute option d'acceptation ou de refus que vous avez enregistrée.
- Données techniques — informations techniques limitées collectées par l'hébergeur de notre site à des fins de sécurité et de fiabilité (adresse IP, navigateur, système d'exploitation, horodatage de l'accès). Voir la Section 10 pour les détails relatifs aux cookies et technologies similaires.
- Données de mesure d'audience — statistiques agrégées relatives aux visites de notre site (pages consultées, pays approximatif, source de provenance, famille de navigateur, type d'appareil). Ces données sont collectées sans cookie et sans identifiant persistant. Voir la Section 10 pour le détail technique et la base légale au regard de la doctrine de la CNIL.
Catégories particulières de données — nous ne collectons pas de catégories particulières de données à caractère personnel au sens de l'article 9 du RGPD (données révélant l'origine raciale ou ethnique, les opinions politiques, les convictions religieuses, l'appartenance syndicale, les données génétiques ou biométriques, les données concernant la santé, la vie sexuelle ou l'orientation sexuelle). Merci de ne pas inclure de telles données dans toute communication qui nous est adressée.
Données relatives aux mineurs — nos services sont exclusivement destinés à des professionnels agissant pour le compte d'organisations. Nous ne collectons pas sciemment de données à caractère personnel concernant des mineurs. Si vous estimez qu'un mineur nous a transmis des données le concernant, contactez-nous à l'aide des coordonnées indiquées à la Section 2 et nous les supprimerons sans retard injustifié.
4. Pourquoi nous utilisons vos données à caractère personnel et notre base légale
L'article 6(1) du RGPD nous impose d'identifier une « base légale » pour chaque finalité pour laquelle nous traitons vos données à caractère personnel. Le tableau ci-dessous présente les principales activités de traitement que nous mettons en œuvre, les données concernées, la base légale et la durée de conservation. Il est cohérent avec notre registre des activités de traitement tenu au titre de l'article 30 du RGPD.
| Catégorie de données à caractère personnel | Finalité du traitement | Base légale (Article 6 du RGPD) | Durée de conservation | Source (Articles 13 / 14) |
|---|---|---|---|---|
| Données d'identification, coordonnées professionnelles, données relatives à la relation commerciale | Répondre à votre demande, préparer et adresser des propositions commerciales, tenir des consultations et négocier les termes d'une mission. | Article 6(1)(b) du RGPD — mesures précontractuelles prises à votre demande ; article 6(1)(f) — notre intérêt légitime à exploiter une activité de conseil B2B. | Jusqu'à 3 ans à compter du dernier contact en l'absence de mission signée (durée recommandée par la CNIL pour les données de prospection B2B). | Collectées directement auprès de vous — article 13. |
| Données d'identification, coordonnées professionnelles, données relatives à la relation commerciale | Exécuter les prestations de conseil que vous nous avez confiées, gérer la mission et communiquer pendant la mission. | Article 6(1)(b) du RGPD — exécution du contrat conclu avec vous. | Durée de la mission plus 5 ans (délai de prescription général en matière contractuelle, article 2224 du Code civil). | Collectées directement auprès de vous — article 13. |
| Données d'identification, coordonnées professionnelles, données de facturation | Émettre les factures, encaisser les paiements, tenir la comptabilité et respecter nos obligations comptables et fiscales. | Article 6(1)(c) du RGPD — obligation légale (article L.123-22 du Code de commerce et Code général des impôts). | 10 ans à compter de la clôture de l'exercice (article L.123-22 du Code de commerce). | Collectées directement auprès de vous — article 13. |
| Coordonnées professionnelles, données de préférences marketing | Vous adresser notre newsletter, nos communications de contenu ou des invitations à des événements que vous avez demandé à recevoir. | Article 6(1)(a) du RGPD — votre consentement (prospects B2B) ; article 6(1)(f) — notre intérêt légitime à informer les clients existants sur des prestations similaires, lorsque la loi locale le permet. | Jusqu'au retrait de votre consentement ou à votre désinscription, et en tout état de cause au maximum 3 ans à compter de la dernière interaction avec vous. | Collectées directement auprès de vous — article 13. |
| Coordonnées professionnelles (nom, fonction, employeur, courriel professionnel) | Identifier et entrer en relation avec des professionnels exerçant au sein d'organisations susceptibles d'être intéressées par nos prestations. | Article 6(1)(f) du RGPD — notre intérêt légitime au développement commercial B2B. Nous avons procédé à une mise en balance et nous limitons aux coordonnées professionnelles obtenues à partir de sources publiques d'information sur les entreprises. | Jusqu'à 3 ans à compter du dernier contact, ou plus tôt si vous nous demandez de cesser. | Collectées auprès de registres publics d'entreprises (par exemple Infogreffe / RCS), de réseaux professionnels publics (par exemple LinkedIn) et de prestataires de données professionnelles B2B — article 14. |
| Données techniques (adresse IP, navigateur, horodatage) | Exploiter, sécuriser et garantir la fiabilité de notre site internet. | Article 6(1)(f) du RGPD — notre intérêt légitime à exploiter un site internet sécurisé et fiable. | Jusqu'à 12 mois pour les journaux bruts du serveur web. | Collectées automatiquement lors de la visite de notre site internet — article 13. |
| Données de mesure d'audience (statistiques agrégées, sans cookie) | Mesurer le trafic de notre site, comprendre quelles pages sont utiles et identifier les difficultés de navigation. | Article 6(1)(f) du RGPD — notre intérêt légitime à exploiter un site internet efficace. Exempté de consentement préalable au titre de la doctrine de la CNIL sur les outils de mesure d'audience qui ne permettent pas le suivi des utilisateurs. | Jusqu'à 6 mois auprès de notre prestataire d'analytique ; les statistiques agrégées peuvent être conservées plus longtemps à des fins d'analyse de tendances. | Collectées automatiquement lors de la visite de notre site internet — article 13. |
| Toute catégorie ci-dessus, selon le cas | Constater, exercer ou défendre des droits en justice (contentieux, demandes des autorités, mises en cause de la responsabilité professionnelle). | Article 6(1)(f) du RGPD — notre intérêt légitime à défendre notre position juridique. | Durée du litige plus le délai de prescription applicable. | Diverses — se reporter aux lignes pertinentes ci-dessus. |
Lorsque nous nous fondons sur l'intérêt légitime au titre de l'article 6(1)(f) du RGPD, nous avons procédé à une mise en balance afin de vérifier que nos intérêts ne sont pas supplantés par vos intérêts, droits et libertés. Vous pouvez nous demander un résumé de cette analyse à l'aide des coordonnées indiquées à la Section 2.
Lorsque nous nous fondons sur votre consentement au titre de l'article 6(1)(a) du RGPD, vous pouvez le retirer à tout moment sans avoir à motiver votre retrait — celui-ci ne remet pas en cause la licéité des traitements opérés avant le retrait. Utilisez le lien de désinscription présent dans toute newsletter, ou écrivez à dpo@cyber-management.com.
5. D'où proviennent vos données à caractère personnel
La majeure partie des données à caractère personnel que nous détenons vous concernant est collectée directement auprès de vous — lorsque vous consultez notre site internet, remplissez un formulaire, nous adressez un courriel, prenez rendez-vous pour une consultation ou interagissez avec nous d'une autre manière. L'article 13 du RGPD régit cette collecte directe.
Dans certains cas, nous obtenons des données à caractère personnel vous concernant à partir de sources tierces — l'article 14 du RGPD nous impose alors de vous informer de l'origine de ces données. Plus précisément :
- Registres publics d'entreprises — nous pouvons consulter Infogreffe, le Registre du Commerce et des Sociétés, et les registres publics équivalents dans l'Union européenne lorsque nous menons des diligences sur un prospect, un fournisseur ou un partenaire commercial. Nous collectons alors les informations relatives à la société ainsi que les noms et fonctions des représentants légaux figurant dans ces registres.
- Réseaux professionnels — nous pouvons identifier des professionnels exerçant au sein de sociétés susceptibles d'être intéressées par nos prestations à partir d'informations publiquement disponibles sur des réseaux professionnels tels que LinkedIn. Les données collectées sont limitées aux coordonnées professionnelles (nom, fonction, employeur, courriel ou identifiant de messagerie professionnels).
- Recommandations — un client actuel ou ancien, ou tout autre contact, peut nous transmettre vos coordonnées professionnelles lorsqu'il vous présente comme prospect, partenaire ou fournisseur potentiel.
- Prestataires de données professionnelles B2B — nous recourons à des prestataires spécialisés dans l'enrichissement et la vérification de coordonnées professionnelles (nom, fonction, employeur, courriel professionnel) afin de compléter et de fiabiliser les données obtenues auprès des sources publiques ci-dessus. Ces prestataires agissent en qualité de sous-traitants et traitent vos données au sein de l'Espace économique européen.
Lorsque nous avons reçu des données à caractère personnel vous concernant à partir de l'une des sources listées ci-dessus, nous vous communiquons la présente politique dans le délai d'un mois à compter de la réception des données, ou lors de la première communication avec vous (selon ce qui survient en premier) — conformément à l'article 14(3) du RGPD.
6. Avec qui nous partageons vos données à caractère personnel
Nous ne partageons vos données à caractère personnel que lorsque cela est nécessaire aux finalités décrites à la Section 4, et uniquement avec les catégories de destinataires décrites ci-dessous. Nous ne vendons jamais vos données à caractère personnel et nous ne les partageons pas aux fins de marketing propre du destinataire sans votre consentement explicite.
Catégories de destinataires :
- Destinataires internes — les membres du personnel de Cyber-Management qui ont besoin d'accéder à vos données à caractère personnel pour exercer leurs missions (livraison des prestations de conseil, développement commercial, finance, fonctions support). L'accès est régi par des habilitations en fonction du rôle et par des engagements de confidentialité.
- Sous-traitants et prestataires de services agissant pour notre compte et selon nos instructions écrites, dans le cadre d'un contrat conforme à l'article 28 du RGPD. Les principales catégories sont l'hébergement et l'infrastructure cloud, la mesure d'audience (analytique web sans cookie), la messagerie professionnelle, les plateformes de gestion de la relation client et de marketing, les plateformes de comptabilité et de facturation, les services de signature électronique, les services d'enrichissement et de vérification de coordonnées professionnelles B2B et les outils de collaboration documentaire.
- Conseils professionnels — nos commissaires aux comptes, avocats, assureurs et experts-comptables externes, tenus au secret professionnel ou à une obligation contractuelle de confidentialité.
- Consultants associés indépendants — lorsque nous faisons appel à un consultant indépendant qualifié pour appuyer une mission, celui-ci est lié par un accord écrit de confidentialité et de protection des données, et agit selon nos instructions.
- Autorités et administrations — lorsque la loi nous impose de leur communiquer vos données (notamment autorités fiscales, sociales, de contrôle ou judiciaires).
- Successeurs économiques — en cas de fusion, d'acquisition ou de cession d'activité concernant Cyber-Management, vos données pourront être transférées à l'entité successeur dans des conditions appropriées de confidentialité. Nous vous en informerons préalablement.
La liste actualisée de nos principaux sous-traitants est disponible sur demande à dpo@cyber-management.com — nous la tenons à jour au titre de l'article 30 du RGPD.
7. Transferts internationaux de vos données à caractère personnel
Nous avons sélectionné nos sous-traitants de sorte que vos données à caractère personnel soient stockées et traitées au sein de l'Espace économique européen (EEE). Nous ne procédons pas actuellement à des transferts de vos données à caractère personnel en dehors de l'EEE.
Si nous faisions appel à l'avenir à un sous-traitant qui traiterait vos données à caractère personnel en dehors de l'EEE, nous mettrions à jour la présente politique et veillerions à mettre en place une garantie appropriée au titre du chapitre V du RGPD avant tout transfert. Les garanties applicables sont les suivantes :
- Décisions d'adéquation — transferts vers des pays que la Commission européenne a formellement reconnus comme offrant un niveau adéquat de protection (article 45 du RGPD).
- Clauses contractuelles types (CCT) — transferts vers des pays ne bénéficiant pas d'une décision d'adéquation, au moyen des clauses contractuelles types adoptées par la Commission (décision (UE) 2021/914), complétées le cas échéant par une analyse d'impact sur les transferts et par des mesures techniques, contractuelles ou organisationnelles complémentaires (article 46 du RGPD).
- Cadre de protection des données UE-États-Unis (« Data Privacy Framework ») — transferts vers des organisations américaines certifiées au titre de la décision d'adéquation du 10 juillet 2023.
- Autres mécanismes prévus à l'article 46 du RGPD — règles d'entreprise contraignantes (RCE) ou mécanismes de certification approuvés, le cas échéant.
Une copie des garanties mises en place pour tout transfert spécifique est disponible sur demande à dpo@cyber-management.com.
8. Vos droits au titre du RGPD
Vous disposez des droits suivants concernant vos données à caractère personnel. Nous répondons à toute demande valable dans un délai d'un mois à compter de la réception — prorogeable de deux mois supplémentaires en cas de demande complexe ou nombreuse, auquel cas nous vous en informerons dans le délai d'un mois en motivant la prorogation.
| Droit (Article du RGPD) | Ce que cela signifie pour vous | Comment l'exercer |
|---|---|---|
| Droit d'accès — Article 15 | Demander confirmation que vos données sont traitées, en obtenir une copie, ainsi que les informations relatives au traitement. | Écrire à dpo@cyber-management.com. |
| Droit de rectification — Article 16 | Nous demander de rectifier les données inexactes et de compléter les données incomplètes, lorsque cela est pertinent au regard de la finalité. | Écrire à dpo@cyber-management.com. |
| Droit à l'effacement (« droit à l'oubli ») — Article 17 | Nous demander d'effacer vos données à caractère personnel lorsque l'un des motifs de l'article 17(1) s'applique — par exemple, les données ne sont plus nécessaires, vous retirez votre consentement, ou vous vous opposez à un traitement fondé sur l'intérêt légitime. | Écrire à dpo@cyber-management.com. |
| Droit à la limitation du traitement — Article 18 | Nous demander de limiter le traitement de vos données — par exemple le temps que nous vérifiions l'exactitude de données contestées ou que nous examinions votre opposition. | Écrire à dpo@cyber-management.com. |
| Droit à la portabilité — Article 20 | Recevoir les données à caractère personnel que vous nous avez fournies, dans un format structuré, couramment utilisé et lisible par machine, et nous demander de les transmettre à un autre responsable de traitement, lorsque cela est techniquement possible. | Écrire à dpo@cyber-management.com. |
| Droit d'opposition — Article 21 | Vous opposer à un traitement fondé sur l'intérêt légitime (article 6(1)(f)) pour des raisons tenant à votre situation particulière. Vous pouvez à tout moment vous opposer au traitement à des fins de prospection sans avoir à motiver votre opposition. | Écrire à dpo@cyber-management.com ; pour la prospection, vous pouvez également utiliser le lien de désinscription présent dans toute newsletter. |
| Retrait du consentement — Article 7(3) | Lorsque nous nous fondons sur votre consentement (article 6(1)(a)), retirer ce consentement à tout moment, sans avoir à le motiver. Le retrait ne remet pas en cause la licéité du traitement opéré avant le retrait. | Utilisez le lien de désinscription présent dans toute newsletter ; pour les autres traitements fondés sur le consentement, écrivez à dpo@cyber-management.com. |
| Directives post-mortem — Article 85 de la Loi Informatique et Libertés | Définir des directives relatives au sort de vos données à caractère personnel après votre décès (directives générales enregistrées auprès d'un tiers de confiance certifié, ou directives particulières adressées à nous). | Écrire à dpo@cyber-management.com. |
| Réclamation — Article 77 | Introduire une réclamation auprès d'une autorité de contrôle — en particulier dans l'État membre de l'Union européenne où vous résidez habituellement, où vous travaillez ou dans lequel la violation alléguée a eu lieu. | Voir la Section 9 pour les coordonnées de notre autorité de contrôle chef de file. |
Pour nous aider à vous répondre, merci de nous indiquer vos nom et prénom, l'adresse électronique associée à vos données et une description claire de votre demande. Nous pouvons être amenés à vous demander une preuve d'identité si votre demande nous parvient par un canal sur lequel votre identité n'est pas déjà authentifiée.
L'exercice de vos droits est gratuit. Nous pouvons percevoir des frais raisonnables ou refuser de donner suite à une demande manifestement infondée ou excessive (article 12(5) du RGPD) — en motivant alors notre décision par écrit.
9. Droit d'introduire une réclamation auprès d'une autorité de contrôle
Vous pouvez introduire une réclamation auprès d'une autorité de contrôle si vous estimez que notre traitement contrevient au RGPD. Nous espérons que vous nous contacterez d'abord afin que nous puissions traiter votre demande, mais vous n'y êtes pas tenu(e).
Notre autorité de contrôle chef de file est :
| Autorité | Commission Nationale de l'Informatique et des Libertés (CNIL) — France |
|---|---|
| Adresse postale | 3 place de Fontenoy — TSA 80715 — 75334 Paris Cedex 07 — France |
| Téléphone | +33 (0)1 53 73 22 22 |
| Réclamation en ligne | https://www.cnil.fr/fr/plaintes |
Vous pouvez également introduire une réclamation auprès de l'autorité de contrôle de l'État membre de l'Union européenne où vous résidez, où vous travaillez ou dans lequel la violation alléguée a eu lieu — article 77(1) du RGPD.
10. Cookies et technologies similaires
Notre site internet ne dépose pas de cookie sur votre terminal, n'utilise aucun identifiant persistant, ne réalise pas d'empreinte numérique de votre navigateur (fingerprinting), et ne déploie ni traceur publicitaire, ni reciblage publicitaire, ni traceur de réseaux sociaux. La seule donnée que nous collectons à propos de votre visite est la mesure d'audience sans cookie décrite ci-dessous.
Nous utilisons Cloudflare Web Analytics, l'outil de mesure d'audience intégré à notre hébergeur d'infrastructure. Lorsque vous chargez une page, votre navigateur récupère un petit script de mesure depuis static.cloudflareinsights.com (chargé conformément à notre politique de sécurité de contenu — Content Security Policy), qui envoie une requête anonyme par page vue à Cloudflare. La requête contient l'adresse de la page, la famille de votre navigateur, le type d'appareil, la taille de la fenêtre d'affichage, la page de provenance et votre pays approximatif déduit de votre adresse IP. Aucun cookie n'est déposé, aucun identifiant n'est conservé sur votre terminal, et ces métadonnées ne peuvent pas être recombinées pour vous identifier d'une visite ou d'une session à l'autre.
Au titre de la doctrine de la CNIL relative auxoutils de mesure d'audience exemptés de consentement(lignes directrices et recommandation de la CNIL relatives aux cookies et autres traceurs, application de l'article 82 de la Loi Informatique et Libertés), cette mesure d'audience est exemptée de consentement préalable dès lors qu'elle est strictement limitée à produire des statistiques anonymes pour notre seul compte, qu'aucune donnée n'est partagée avec des tiers à des fins de réutilisation, et qu'aucun profil n'est constitué à votre sujet. Nous nous fondons sur ce traitement au titre de l'article 6(1)(f) du RGPD (intérêt légitime à exploiter un site internet efficace).
Votre navigateur peut néanmoins enregistrer des informations techniques limitées nécessaires au chargement du site (notamment votre adresse IP et le type de navigateur) — voir la Section 3 pour les données collectées et la Section 4 pour la finalité.
Si nous introduisons à l'avenir des cookies ou des technologies persistantes similaires — ou si nous migrons vers un outil de mesure d'audience qui ne remplit pas les conditions de l'exemption posée par la CNIL —, nous mettrons à jour la présente politique et, lorsque la loi l'exige, recueillerons votre consentement au moyen d'un bandeau cookie avant leur activation.
11. Décision automatisée et profilage
Nous ne prenons pas de décision fondée exclusivement sur un traitement automatisé — y compris le profilage — produisant à votre égard des effets juridiques ou vous affectant de manière significative de façon similaire, au sens de l'article 22 du RGPD.
Toute décision que nous prenons et qui vous concerne significativement (par exemple, accepter une mission, en définir le périmètre ou recommander une orientation) est prise par un consultant qui exerce son jugement professionnel.
12. Comment nous protégeons vos données à caractère personnel
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger vos données à caractère personnel contre la destruction, la perte, l'altération, la divulgation ou l'accès non autorisé, qu'ils soient accidentels ou illicites — conformément à l'article 32 du RGPD. Ces mesures sont proportionnées au risque et tiennent compte de l'état de l'art ; elles comprennent notamment :
- Contrôle des accès — habilitations en fonction du rôle, principe du moindre privilège, authentification obligatoire, authentification multifacteur pour les accès administratifs et à privilèges.
- Chiffrement — chiffrement des données en transit (TLS 1.2 ou supérieur), chiffrement des données au repos lorsque la technologie le permet, sauvegardes chiffrées.
- Sécurité du réseau et de l'infrastructure — segmentation, configurations durcies, détection d'intrusion, gestion des vulnérabilités sur nos terminaux et sur les plateformes que nous exploitons.
- Journalisation et supervision — les événements de sécurité sont journalisés et examinés ; toute activité suspecte déclenche un processus de réponse aux incidents.
- Personnel — engagements écrits de confidentialité, sensibilisation à la sécurité, et maintien des compétences par la formation professionnelle continue (CISSP, PECB ISO 27001 Lead Auditor et certifications équivalentes).
- Sous-traitants — contrats conformes à l'article 28 du RGPD, avec des engagements de sécurité alignés sur la sensibilité des données traitées.
- Réponse aux incidents — procédure documentée d'identification, de confinement, d'investigation et de notification des violations de données à caractère personnel, conformément aux articles 33 et 34 du RGPD. Nous vous informerons sans retard injustifié d'une violation susceptible d'engendrer un risque élevé pour vos droits et libertés.
13. Modifications de la présente politique
Nous révisons la présente politique au moins une fois par an, ainsi qu'à chaque évolution substantielle des données que nous traitons ou de la manière dont nous les traitons. La date de « Dernière mise à jour » indiquée en tête de la politique reflète la date de la dernière révision.
Lorsque la modification est significative — par exemple une nouvelle finalité de traitement, une nouvelle base légale ou une nouvelle catégorie de destinataires —, nous attirerons votre attention sur cette évolution au moyen d'une mention visible sur notre site, par courriel lorsque nous sommes en relation avec vous, ou par les deux. La poursuite de l'utilisation de nos services après une modification implique que vous avez pris connaissance de la version mise à jour.
14. Nous contacter à propos de vos données à caractère personnel
Pour toute question relative à la présente politique, toute demande concernant vos données à caractère personnel ou toute préoccupation relative à la manière dont nous les traitons, écrivez-nous à :
| Contact Protection des données | dpo@cyber-management.com |
|---|---|
| Adresse postale | Cyber-Management SAS — Contact Protection des données — 66 avenue des Champs-Élysées, 75008 Paris, France |
| Demandes générales | info@cyber-management.com |
Nous accusons réception des demandes dans un délai de cinq jours ouvrés et répondons sur le fond dans un délai d'un mois — prorogeable à trois mois en cas de demande complexe ou nombreuse, auquel cas nous vous en informerons au cours du premier mois.
— Fin de la Politique de confidentialité — Version 1.2 — 22 juillet 2026 —