Politique de confidentialité
Dernière mise à jour : 20 août 2026
Cette politique décrit la manière dont À COMPLÉTER (« nous ») traite les données personnelles dans le cadre du site cyberpoints.fr et de la plateforme CyberPoints, conformément au Règlement (UE) 2016/679 (RGPD) et à la loi Informatique et Libertés.
1. Deux rôles distincts, à ne pas confondre
Nous intervenons à deux titres différents, et vos droits ne s'exercent pas auprès du même interlocuteur selon le cas.
Nous sommes responsable de traitement
Pour les données des visiteurs du site et des prospects : formulaire de contact, création d'un espace d'essai, journaux techniques. C'est l'objet des sections 2 à 7 ci-dessous, et c'est à nous que vous adressez vos demandes.
Nous sommes sous-traitant
Pour les données traitées à l'intérieur de l'espace d'une organisation cliente : comptes de ses collaborateurs, résultats de formation, résultats des simulations de phishing. Dans ce cas, le responsable de traitement est l'organisation employeuse, qui définit seule les finalités. Nous agissons sur ses seules instructions documentées.
Si vous êtes salarié d'une organisation utilisant CyberPoints et que vous souhaitez exercer vos droits sur vos résultats de formation ou de simulation, adressez-vous à votre employeur, qui est le responsable de ces traitements. Nous ne pouvons pas y donner suite directement sans son instruction, et nous ne communiquons jamais à un tiers les données contenues dans l'espace d'un client.
2. Traitements réalisés en tant que responsable
| Finalité | Données | Base légale | Conservation |
|---|---|---|---|
| Répondre à une demande envoyée via le formulaire de contact | Nom, adresse e-mail, société, contenu du message, adresse IP | Intérêt légitime (art. 6.1.f) : répondre à une sollicitation que vous nous adressez | 36 mois à compter du dernier échange |
| Créer un espace d'essai en libre-service | Nom de l'organisation, adresse e-mail de l'administrateur, adresse IP | Mesures précontractuelles prises à votre demande (art. 6.1.b) | Demande non confirmée : supprimée à l'expiration du lien. Espace confirmé : voir la section 3 |
| Sécurité de la plateforme et traçabilité des actions sensibles | Adresse e-mail, adresse IP, horodatage, nature de l'action | Intérêt légitime (art. 6.1.f) : prévenir les abus et les accès non autorisés | 36 mois |
| Lutte contre les soumissions automatisées des formulaires publics | Adresse IP, signaux techniques du navigateur (via Cloudflare Turnstile) | Intérêt légitime (art. 6.1.f) : protéger le service contre les robots | Voir la politique de Cloudflare ; aucun stockage de notre côté |
Aucun de ces traitements ne repose sur du profilage ni sur une décision automatisée produisant des effets juridiques.
3. Espaces d'essai : suppression automatique
Un espace créé en libre-service est un essai de 30 jours, destiné à vous permettre de tester réellement la plateforme.
À l'issue de cette période, si vous ne nous avez pas contactés, l'espace et l'intégralité de son contenu sont supprimés définitivement : comptes des utilisateurs, campagnes, résultats, contenus déposés. Cette suppression est irréversible et ne fait l'objet d'aucune sauvegarde de récupération.
La date exacte de suppression vous est communiquée dans le courriel de bienvenue, puis rappelée par courriel avant l'échéance. Il vous suffit de nous écrire avant cette date pour conserver l'espace.
4. Destinataires et sous-traitants
Nous ne vendons ni ne louons aucune donnée personnelle. Les données ne sont accessibles qu'aux personnes qui en ont besoin pour fournir le service, et aux prestataires suivants :
- À COMPLÉTER — hébergement de la plateforme et des données, en France.
- Cloudflare — protection des formulaires publics contre les robots (Turnstile) et acheminement du trafic. Ce service traite votre adresse IP et des signaux techniques de votre navigateur.
5. Transferts hors de l'Union européenne
Les données de la plateforme sont hébergées en France et n'en sortent pas.
Une exception doit être signalée : Cloudflare, utilisé pour la protection anti-robots des formulaires publics et comme point d'entrée du trafic, est une société de droit américain susceptible de traiter des données depuis les États-Unis. Ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne. Ils ne concernent que les données techniques de connexion aux pages publiques, jamais le contenu des espaces clients.
6. Cookies
Le site public ne dépose ni cookie publicitaire, ni cookie de mesure d'audience, ni traceur tiers. Il n'y a donc pas de bandeau de consentement à afficher : les seuls cookies utilisés sont strictement nécessaires au fonctionnement du service et exemptés de consentement au titre de l'article 82 de la loi Informatique et Libertés.
- Session et authentification — maintenir votre connexion à votre espace.
- Protection CSRF — empêcher la soumission frauduleuse de formulaires.
- Langue — mémoriser votre choix entre français et anglais.
- Cloudflare — un cookie technique peut être déposé lors de la vérification anti-robots d'un formulaire.
7. Sécurité
Chaque organisation cliente dispose de son propre schéma PostgreSQL : les données d'un client sont isolées de celles des autres au niveau de la base, et non par un simple filtre applicatif. Les échanges sont chiffrés en transit (TLS). Les secrets détenus pour le compte des clients sont chiffrés au repos. Les comptes à privilèges sont soumis à l'authentification à deux facteurs.
Les mots de passe saisis par un collaborateur sur une page de simulation de phishing ne sont jamais enregistrés, ni en clair ni sous forme dérivée, nulle part — y compris dans les journaux et les exports. Seul le fait qu'une saisie a eu lieu est conservé.
8. Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, de portabilité, ainsi que du droit de vous opposer aux traitements fondés sur notre intérêt légitime.
Pour les exercer, écrivez-nous à À COMPLÉTER. Nous répondons dans un délai d'un mois. Si votre demande porte sur des données contenues dans l'espace d'une organisation cliente, voir la section 1 : elle doit être adressée à cette organisation.
Vous pouvez également introduire une réclamation auprès de la CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.
9. Modifications
Cette politique peut être mise à jour. La date de dernière mise à jour figure en tête de page. Toute modification substantielle des traitements décrits ici sera portée à la connaissance des clients concernés.