Légal
Politique de confidentialité - CentralCSP
Dernière mise à jour: 9 juillet 2026
1. Introduction et champ d'application
La présente Politique de confidentialité explique comment CentralCSP (« CentralCSP », « nous », « notre ») collecte, utilise et protège les données personnelles. CentralCSP fournit des services de sécurité et de conformité web centrés sur la surveillance côté client : nous collectons et analysons les rapports que les navigateurs envoient via la Reporting-API, tenons un inventaire des scripts qui s'exécutent sur les pages de nos Clients, générons des alertes basées sur des événements, produisons des preuves PCI DSS, analysons et évaluons la configuration de sécurité des sites web, et aidons nos Clients à construire et optimiser des politiques de sécurité du contenu (CSP) pour se défendre contre des menaces telles que le cross-site scripting (XSS) et l'injection de données.
La présente politique s'applique à toutes les données personnelles que nous traitons en qualité de Responsable de traitement. Cela inclut les données des visiteurs de notre site web (centralcsp.com), des personnes qui utilisent nos outils gratuits (le CSP Scanner, le CSP Evaluator, le Calculateur de hash CSP, le Calculateur de hash SRI, le Scanner d'en-têtes de sécurité, le Vérificateur Reporting-API et le Comparateur), des utilisateurs inscrits à nos essais gratuits et services payants, et des personnes qui nous contactent. Elle explique aussi notre rôle distinct de Sous-traitant lorsque nous traitons des données pour le compte de nos Clients.
Conformément aux bonnes pratiques en matière de protection des données, y compris les recommandations de la Commission nationale de l'informatique et des libertés (CNIL) et du Comité européen de la protection des données (CEPD), la présente politique est structurée par couches : des tableaux de synthèse et des titres clairs vous permettent de trouver rapidement ce qui vous concerne, et chaque synthèse est suivie d'une explication plus détaillée. Notre objectif est d'être concis, transparent, intelligible et facilement accessible, dans le respect du Règlement général sur la protection des données (RGPD).
2. Qui nous sommes et comment nous contacter
2.1. Identité du responsable de traitement
Aux fins du RGPD et des autres lois applicables sur la protection des données, le Responsable de traitement des activités décrites dans la présente politique est :
- Société : CentralSaaS (exploitant le service CentralCSP)
- Adresse : 1 Allée des Frênes, 38240 Meylan, France
- SIRET : 927 890 756 00012
- TVA : FR36927890756
- Pays : France
- Contact : contact@centralcsp.com
- Hébergeur : OVHcloud, 2 rue Kellermann, 59100 Roubaix, France
2.2. Contact pour les questions de confidentialité
Pour toute question, préoccupation ou demande relative à vos données personnelles ou à l'exercice de vos droits, contactez-nous à l'adresse contact@centralcsp.com. Vous pouvez également joindre directement notre référent en matière de protection des données à l'adresse theotime.quere@centralcsp.com.
2.3. Référent en matière de protection des données
Le RGPD impose la désignation d'un Délégué à la protection des données (DPO) lorsque les activités de base d'un organisme consistent en des opérations de traitement exigeant un suivi régulier et systématique des personnes concernées à grande échelle, ou en un traitement à grande échelle de catégories particulières de données.
Nous avons évalué nos activités au regard des critères de l'article 37 du RGPD. Nos services sont conçus pour traiter des données techniques de sécurité plutôt que des données personnelles : les données personnelles contenues dans les rapports des navigateurs et les données d'analyse sont limitées et largement accessoires, et nous ne réalisons pas de profilage des utilisateurs finaux. Sur cette base, nous avons déterminé que la désignation d'un DPO formel n'est pas obligatoire pour nous à ce jour.
Nous prenons néanmoins la responsabilité au sérieux et avons désigné un référent interne en matière de protection des données, joignable à contact@centralcsp.com ou theotime.quere@centralcsp.com, pour superviser nos pratiques et traiter les demandes associées. Nous réexaminons cette détermination à mesure que nos services évoluent.
3. Définitions clés
- Données à caractère personnel : toute information se rapportant à une personne physique identifiée ou identifiable (« Personne concernée »), y compris les identifiants directs tels qu'un nom ou une adresse e-mail, et les identifiants indirects tels qu'une adresse IP, un identifiant en ligne ou une URL lorsqu'ils peuvent être rattachés à une personne.
- Traitement : toute opération portant sur des Données à caractère personnel, automatisée ou non, y compris la collecte, l'enregistrement, la conservation, l'analyse, l'utilisation, la communication et l'effacement.
- Personne concernée : la personne à laquelle se rapportent les Données à caractère personnel, qu'il s'agisse d'un Client ou d'un Utilisateur final.
- Client : la personne ou l'entité qui s'inscrit et utilise les services de CentralCSP, y compris les essais gratuits et les abonnements payants. Notre relation contractuelle est avec le Client.
- Utilisateur final : une personne qui visite ou interagit avec un site web ou une application exploité par l'un de nos Clients. Nous n'avons aucune relation directe avec les Utilisateurs finaux.
- Responsable de traitement : la partie qui détermine les finalités et les moyens du traitement des Données à caractère personnel.
- Sous-traitant : la partie qui traite des Données à caractère personnel pour le compte du Responsable de traitement.
- Rapport de navigateur : un rapport généré par un navigateur web via la Reporting-API et envoyé à un point de collecte désigné. Cela inclut les rapports de politique de sécurité du contenu (CSP), de journalisation des erreurs réseau (NEL), d'obsolescence (deprecation), d'intervention, de plantage (crash), de Cross-Origin-Opener-Policy / Cross-Origin-Embedder-Policy (COOP/COEP), de Document-Policy, de Certificate Transparency et d'intégrité. Ces rapports décrivent généralement un événement technique (par exemple une ressource bloquée et la page où il s'est produit) et peuvent accessoirement contenir des données personnelles telles qu'une adresse IP, ou des identifiants intégrés dans une URL ou une chaîne de requête.
La distinction entre « Client » et « Utilisateur final » est fondamentale : elle nous permet d'expliquer clairement nos différents rôles et responsabilités pour les données de chaque groupe.
4. Nos deux rôles : Responsable de traitement et Sous-traitant
CentralCSP agit en deux qualités distinctes sous le RGPD. Comprendre ce double rôle explique quelles parties de cette politique vous concernent.
4.1. CentralCSP en qualité de Responsable de traitement
Nous sommes Responsable de traitement lorsque nous déterminons le « pourquoi » et le « comment » du traitement pour nos propres finalités. Cela s'applique à :
- Informations de compte Client : nom, e-mail professionnel, société et mot de passe haché, collectés lors de l'inscription d'un Client, afin de créer et gérer le compte, authentifier le Client et fournir le service.
- Informations de facturation et d'abonnement : les informations nécessaires au traitement des paiements et à la gestion des abonnements, gérées par notre prestataire de paiement tiers.
- Données des visiteurs du site : données techniques telles que les informations de navigateur et d'appareil traitées lors de votre visite sur centralcsp.com. Notre site vitrine est sans cookies et nos statistiques ne vous identifient pas (voir la Section 7).
- Données d'utilisation des outils gratuits : l'URL du site web, la politique CSP ou les en-têtes HTTP que vous soumettez à un outil gratuit (le CSP Scanner, le CSP Evaluator, le Calculateur de hash CSP, le Calculateur de hash SRI, le Scanner d'en-têtes de sécurité, le Vérificateur Reporting-API ou le Comparateur), traités pour renvoyer l'analyse demandée.
- Données de communication : votre nom, vos coordonnées et le contenu de votre message lorsque vous nous contactez via notre formulaire de contact ou par e-mail.
4.2. CentralCSP en qualité de Sous-traitant
Nous sommes Sous-traitant lorsque nous traitons des données personnelles pour le compte de nos Clients et selon leurs instructions. Dans ce cas, le Client est le Responsable de traitement. Cela s'applique principalement aux Rapports de navigateur et à la télémétrie de sécurité associée collectés par notre service de surveillance.
- Fonctionnement : notre service fournit aux Clients un point de collecte. Le Client configure son site web pour envoyer les Rapports de navigateur à ce point de collecte, et nous collectons et analysons la télémétrie qui en résulte, tenons un inventaire des scripts, détectons les vulnérabilités connues (CVE), déclenchons des alertes, générons des preuves PCI DSS et aidons à construire des politiques CSP.
- Données traitées : les données contenues dans ces rapports (qui peuvent inclure l'adresse IP d'un Utilisateur final, la page visitée et la ressource bloquée ou référencée) constituent des Données à caractère personnel de l'Utilisateur final. Nous les traitons uniquement pour fournir nos services au Client.
- Responsabilité du Client : en tant que Responsable de traitement des données de ses Utilisateurs finaux, le Client est responsable de disposer d'une base légale (par exemple l'intérêt légitime) pour collecter ces données et nous instruire de les traiter, et d'informer ses Utilisateurs finaux dans sa propre politique de confidentialité.
- Accord de traitement des données (DPA) : notre traitement pour le compte du Client est régi par notre Accord de traitement des données, qui définit nos obligations de Sous-traitant, notamment ne traiter que sur instructions du Client, appliquer des mesures de sécurité appropriées et assister le Client dans ses propres obligations RGPD.
5. Ce que nous traitons, pourquoi et sur quelle base légale
Chaque traitement doit reposer sur une base légale au titre de l'article 6 du RGPD. En qualité de Responsable de traitement, nous nous fondons principalement sur :
- L'exécution d'un contrat (art. 6(1)(b)) : lorsque le traitement est nécessaire pour fournir un service que vous avez demandé ou pour prendre des mesures précontractuelles.
- Les intérêts légitimes (art. 6(1)(f)) : lorsque nous avons un intérêt commercial légitime qui n'est pas supplanté par vos droits.
- Le consentement (art. 6(1)(a)) : lorsque vous avez donné un accord clair et positif pour une finalité déterminée.
5.1. Synthèse de nos traitements (en qualité de Responsable de traitement)
| Lorsque vous... | Catégories de données personnelles | Finalité | Base légale |
|---|---|---|---|
| Naviguez sur centralcsp.com | Informations de navigateur/appareil, localisation approximative, pages consultées (statistiques sans cookies et non identifiantes). | Exploiter, sécuriser et mesurer la performance de notre site web. | Intérêt légitime. |
| Utilisez un outil gratuit (CSP Scanner, CSP Evaluator, calculateurs de hash CSP/SRI, Scanner d'en-têtes de sécurité, Vérificateur Reporting-API, Comparateur) | URL du site soumise, politique CSP ou en-têtes HTTP, adresse IP. | Renvoyer l'analyse de sécurité demandée et maintenir et améliorer nos outils. | Intérêt légitime. |
| Vous inscrivez à un essai gratuit ou un compte payant | Nom, e-mail professionnel, société, mot de passe (haché). | Créer et gérer votre compte, vous authentifier et fournir le service. | Exécution d'un contrat. |
| Utilisez nos services payants (surveillance, alertes, CSP Builder, PCI DSS, inventaire des scripts) | Données de compte et d'usage, configuration, politiques et rapports générés, informations de facturation. | Fournir, maintenir, prendre en charge et facturer les services auxquels vous avez souscrit. | Exécution d'un contrat. |
| Nous contactez | Nom, e-mail, société (facultatif), contenu de votre message. | Répondre à votre demande et gérer notre relation, et protéger le formulaire contre les abus. | Intérêt légitime. |
5.2. Outils gratuits
Nos outils gratuits (le CSP Scanner, le CSP Evaluator, le Calculateur de hash CSP, le Calculateur de hash SRI, le Scanner d'en-têtes de sécurité, le Vérificateur Reporting-API et le Comparateur) fournissent une analyse immédiate de la posture de sécurité d'un site. Lorsque vous soumettez une URL, une politique ou un ensemble d'en-têtes, nous les traitons, avec votre adresse IP à des fins de sécurité et de prévention des abus, sur la base de notre intérêt légitime : d'abord pour fournir l'analyse que vous avez demandée, ensuite pour maintenir et améliorer nos outils. L'URL du site, la politique CSP et les en-têtes que vous soumettez décrivent la configuration d'un site web, et non une personne, et ne contiennent pas de données personnelles ; nous les conservons comme décrit à la Section 11. Le traitement est initié par vous et limité aux données que vous soumettez. Notre extension de navigateur s'exécute entièrement dans votre navigateur et ne nous transmet aucune donnée.
5.3. Inscription et utilisation de nos services
Lorsque vous vous inscrivez à un essai gratuit ou un compte payant, vous concluez un contrat de service avec nous. Le traitement de vos données de compte (nom, e-mail, mot de passe haché) et de vos données d'usage est nécessaire à l'exécution de ce contrat : créer et authentifier votre compte, fournir le service, gérer votre abonnement, traiter les paiements et vous envoyer les notifications essentielles liées au service (par exemple les alertes de sécurité ou les informations de facturation).
5.4. Nous contacter
Lorsque vous contactez nos équipes de support ou commerciales, nous traitons les informations que vous fournissez sur la base de notre intérêt légitime à répondre aux demandes et à gérer nos relations.
5.5. Communications liées au service
Nous n'envoyons pas de communications marketing ou promotionnelles, et nous n'utilisons pas vos données pour établir un profil marketing. Nous n'envoyons que les communications nécessaires à la fourniture du service, telles que les alertes de sécurité, les avis de facturation et les changements importants apportés à nos conditions ou à la présente politique (messages transactionnels sur la base de l'exécution d'un contrat).
6. Traitement automatisé et CSP Builder
Nos services, et le CSP Builder en particulier, recourent à l'automatisation pour simplifier la sécurité de nos Clients. Cette section en explique le fonctionnement.
6.1. Fonctionnement du CSP Builder
Le CSP Builder génère une politique de sécurité du contenu optimisée pour le site d'un Client en analysant les Rapports de navigateur que le site envoie à notre point de collecte sur une période choisie. À partir de ces rapports, il identifie les domaines et ressources externes dont le site a légitimement besoin, combine cette analyse avec les bonnes pratiques de sécurité et les exigences de conformité, et recommande une nouvelle politique plus sûre.
6.2. Décision automatisée au titre de l'article 22 du RGPD
L'article 22 confère aux personnes le droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques ou l'affectant de manière significative. Le CSP Builder ne relève pas de l'article 22 car :
- Aucun effet juridique ou significatif sur les personnes : sa sortie est une recommandation technique de politique adressée à notre Client (un développeur ou administrateur), non à l'Utilisateur final. La politique régit les ressources qu'un navigateur peut charger ; elle n'affecte ni le statut juridique de l'Utilisateur final ni son accès à un service.
- Intervention humaine : le processus n'est pas exclusivement automatisé. Un flux de revue et d'approbation interactif exige que le Client examine, évalue et approuve toute politique recommandée avant son déploiement. Le Client reste le décideur.
6.3. Garanties
Conformément aux recommandations d'autorités telles que la CNIL, nous appliquons des garanties à notre traitement automatisé :
- Limitation des finalités : les données de rapport ne sont traitées que pour fournir le service au Client précis qui en est la source, à savoir générer et optimiser les politiques CSP, délivrer des informations de sécurité, tenir l'inventaire des scripts, détecter les vulnérabilités (CVE) et déclencher des alertes. Elles ne sont pas utilisées pour profiler les Utilisateurs finaux ni à toute fin non liée.
- Minimisation et agrégation : le système identifie des tendances à partir de données agrégées (par exemple « le domaine cdn.example.com a été sollicité 10 000 fois ») plutôt que de suivre un Utilisateur final déterminé.
- Un moteur à base de règles : le CSP Builder est un moteur d'analyse à base de règles, et non un grand modèle de langage génératif, et ses recommandations sont toujours soumises à la revue du Client avant déploiement.
6.4. Aucun entraînement d'IA sur vos données
Nous n'utilisons pas vos données, y compris les données de compte, les rapports de navigateur, les résultats d'analyse et les soumissions aux outils gratuits, pour entraîner, affiner ou développer des modèles d'intelligence artificielle ou d'apprentissage automatique, et nous ne les partageons avec aucun service d'IA tiers. Nos outils reposent sur des moteurs d'analyse à base de règles plutôt que sur de l'IA générative.
7. Cookies et statistiques
Notre site vitrine centralcsp.com est conçu sans cookies. Nous n'utilisons pas de cookies publicitaires ou de suivi tiers sur celui-ci, et nous n'avons pas besoin de bandeau de consentement pour nos statistiques.
- Statistiques : nous mesurons la performance du site avec un outil de statistiques respectueux de la vie privée et sans cookies (Plausible, auto-hébergé sur notre infrastructure UE). Il n'utilise pas de cookies, ne collecte pas de données personnelles à des fins publicitaires, ne construit pas de profils inter-sites et ne vous suit pas d'un site à l'autre. Des mesures agrégées et non identifiantes sont traitées sur la base de notre intérêt légitime, conformément aux recommandations de la CNIL relatives à la mesure d'audience.
- Services authentifiés : notre service de connexion (auth.centralcsp.com) et notre tableau de bord (app.centralcsp.com) sont distincts du présent site vitrine et n'utilisent que des cookies strictement nécessaires (par exemple un jeton de session pour vous garder connecté et un cookie de routage). Ils sont auto-hébergés sur notre infrastructure UE, essentiels à la fourniture du service demandé, et ne servent pas au suivi.
8. Partage et sous-traitants
Nous ne vendons pas vos données personnelles. Nous ne les partageons qu'avec des prestataires tiers soigneusement sélectionnés (sous-traitants ultérieurs) qui nous aident à exploiter notre activité, dans le cadre d'accords de traitement contraignants exigeant d'eux des standards stricts de sécurité et de protection des données. Notre base légale pour ce partage est la même que celle du traitement sous-jacent (exécution d'un contrat ou intérêt légitime).
| Sous-traitant | Finalité | Types de données traitées | Localisation |
|---|---|---|---|
| OVHcloud | Hébergement cloud et infrastructure pour l'ensemble des services et données de la plateforme. | Toutes les données Client et de compte, configuration du service, rapports de navigateur, résultats d'analyse, sauvegardes. | France (UE) |
| Bunny.net | Réseau de diffusion de contenu (CDN) pour les ressources statiques et la mise en cache en périphérie. | Adresse IP, informations de navigateur/appareil, URL demandées. | Union européenne |
| Scaleway | Envoi d'e-mails transactionnels et de notification. | Nom, adresse e-mail, contenu des e-mails, données d'engagement. | France (UE) |
| Stripe | Traitement des paiements pour les abonnements et la facturation. | Nom, e-mail, moyen de paiement, adresse de facturation, détails de transaction. | Irlande (entité contractante) ; transferts limités vers les États-Unis encadrés par le DPF + CCT |
9. Transferts internationaux de données
Notre objectif est de conserver vos données au sein de l'Espace économique européen (EEE) chaque fois que possible.
9.1. Stockage principal
Toutes les données Client et Utilisateur final traitées pour nos services de base (y compris les Rapports de navigateur et tous les résultats d'analyse du Scanner, de l'Evaluator et du CSP Builder) sont stockées et traitées sur des serveurs OVHcloud situés dans l'Union européenne. Les analyses de sites demandées par un Client sont réalisées depuis l'Union européenne. Cela réduit fortement la complexité et le risque liés aux transferts internationaux pour notre service de base.
9.2. Garanties pour les autres transferts
Certains sous-traitants accessoires (par exemple notre prestataire de paiement) peuvent transférer des données limitées hors de l'EEE, en particulier vers les États-Unis. Lorsque nous ou un sous-traitant transférons des données personnelles vers un pays sans décision d'adéquation, le transfert est protégé par un mécanisme reconnu du RGPD, à savoir les Clauses contractuelles types de la Commission européenne et, le cas échéant, la certification au titre du cadre de protection des données UE-États-Unis (Data Privacy Framework).
10. Sécurité des données
Sécuriser les données que nous traitons est au cœur de notre mission. Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger les données personnelles contre la destruction, la perte, l'altération, la divulgation ou l'accès non autorisés, accidentels ou illicites, conformément au RGPD. Elles comprennent :
- Chiffrement : les données sont chiffrées en transit avec le protocole TLS standard du secteur, et les données sensibles (y compris les sauvegardes et les politiques générées) sont chiffrées au repos.
- Contrôle d'accès : l'accès aux données personnelles est réservé au personnel autorisé selon le besoin d'en connaître et le principe du moindre privilège, avec une authentification multifacteur pour les systèmes de production.
- Pseudonymisation : les mots de passe sont stockés au moyen d'un hachage irréversible.
- Résilience et redondance : notre infrastructure est conçue pour une haute disponibilité, avec des sauvegardes régulières permettant une restauration après incident.
- Tests et audits : nous réalisons des analyses de vulnérabilités et des évaluations de sécurité régulières.
- Prévention des abus : des mesures automatisées protègent notre site web, nos formulaires et nos outils contre les robots et les abus automatisés. Elles s'exécutent sur notre propre infrastructure UE et ne partagent aucune donnée avec un tiers.
- Réponse aux violations : nous maintenons une procédure formelle d'identification, d'investigation et de réponse aux violations de données. Lorsqu'une violation affecte des données que nous traitons pour un Client, nous en informons le Client (le Responsable de traitement) sans retard injustifié afin qu'il puisse remplir ses propres obligations de notification.
11. Conservation des données
Conformément au principe de limitation de la conservation du RGPD, nous conservons les données personnelles sous une forme identifiante pas plus longtemps que nécessaire aux finalités pour lesquelles elles ont été collectées. La durée dépend du type de données et des obligations légales, et nous réexaminons régulièrement notre calendrier.
| Type de données | Durée de conservation | Justification |
|---|---|---|
| Données de compte Client (nom, e-mail, société) | Conservées jusqu'à ce que vous supprimiez votre compte ; supprimées ensuite, sous réserve des obligations légales de conservation. | Exécution du contrat ; intérêt légitime (registres commerciaux) ; obligations légales (par exemple les règles fiscales et comptables imposent de conserver certains enregistrements après la suppression du compte). |
| Rapports de navigateur (traités pour les Clients) | 90 jours glissants maximum (ou plus tôt si vous supprimez le site web ou l'espace de travail correspondant dans le tableau de bord), puis suppression ou agrégation irréversible. | Nécessaire à la surveillance, aux alertes, au CSP Builder et aux statistiques, qui reposent sur des données historiques récentes. Suppression automatique et glissante. |
| Résultats d'analyse (analyses de sites à la demande, traités pour les Clients) | Pas d'expiration automatique ; conservés jusqu'à ce que vous supprimiez le site web ou l'espace de travail correspondant dans le tableau de bord. | Exécution du contrat et intérêt légitime : vous permettre de suivre la posture de sécurité d'un site dans le temps. Les résultats d'analyse décrivent la configuration d'un site web. |
| Soumissions aux outils gratuits (CSP Scanner, CSP Evaluator, outils de hash et d'en-têtes, etc.) | Conservées pour le fonctionnement et l'amélioration des outils. | Intérêt légitime : vous permettre de consulter vos résultats et maintenir et améliorer nos outils. L'URL du site, la politique CSP et les en-têtes que vous soumettez décrivent la configuration d'un site web. |
| Statistiques anonymisées / agrégées | Indéfiniment. | Utilisées pour l'amélioration du service, la recherche en sécurité et notre rapport périodique « State of the Web ». |
| Demandes de contact et de support | Le temps nécessaire au traitement de la demande et une durée raisonnable ensuite. | Intérêt légitime : contexte pour les communications futures et contrôle qualité. |
12. Vos droits en matière de protection des données
Le RGPD vous confère plusieurs droits sur vos données personnelles. Cette section s'applique aux données pour lesquelles nous sommes Responsable de traitement.
12.1. Comment exercer vos droits
Adressez votre demande par écrit à contact@centralcsp.com. Nous répondrons sans retard injustifié et au plus tard dans un délai d'un mois à compter de la réception ; ce délai peut être prolongé de deux mois supplémentaires si nécessaire compte tenu de la complexité ou du nombre de demandes, auquel cas nous vous en informerons dans le premier mois. Nous ne facturons aucuns frais, sauf si votre demande est manifestement infondée ou excessive.
12.2. Vos droits
- Droit à l'information : recevoir des informations claires et transparentes sur l'usage de vos données (raison d'être de la présente politique).
- Droit d'accès : obtenir une copie de vos données personnelles et des informations associées.
- Droit de rectification : faire corriger des données inexactes ou incomplètes.
- Droit à l'effacement (« droit à l'oubli ») : faire supprimer vos données lorsqu'aucune raison impérieuse ne justifie leur conservation (droit non absolu).
- Droit à la limitation : faire suspendre l'utilisation ultérieure de vos données dans certaines circonstances.
- Droit à la portabilité : recevoir et réutiliser les données que vous nous avez fournies lorsque le traitement repose sur le consentement ou le contrat et est effectué par des moyens automatisés.
- Droit d'opposition : vous opposer au traitement fondé sur nos intérêts légitimes, et vous opposer à tout moment à la prospection directe.
- Droits relatifs à la décision automatisée : ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques ou significatifs. Comme expliqué à la Section 6, nos services n'effectuent pas un tel traitement.
Vous disposez également du droit d'introduire une réclamation auprès d'une autorité de contrôle, en France la CNIL (www.cnil.fr).
12.3. Note importante pour les Utilisateurs finaux
Les droits ci-dessus s'exercent auprès du Responsable de traitement.
- Si vous êtes Client, vous pouvez exercer vos droits directement auprès de nous concernant votre compte et vos données d'usage.
- Si vous êtes Utilisateur final du site web de l'un de nos Clients, le Responsable de traitement des données contenues dans un Rapport de navigateur est le propriétaire de ce site (notre Client).
Si votre demande concerne des données collectées lors de votre visite sur un site tiers utilisant nos services, vous devez l'adresser au propriétaire de ce site. En tant que Sous-traitant, nous sommes légalement tenus d'agir sur instructions de notre Client et l'assisterons dans sa réponse, conformément à notre DPA.
13. Protection des mineurs
Nos services s'adressent à un public professionnel et ne sont pas destinés aux personnes de moins de 16 ans. Nous ne collectons pas sciemment de données personnelles auprès de mineurs de moins de 16 ans. Si nous apprenons l'avoir fait par inadvertance, nous les supprimerons dès que possible.
14. Modifications de la présente politique
Nous pouvons mettre à jour la présente Politique de confidentialité pour refléter des évolutions de nos pratiques, de la technologie ou des exigences légales. Le cas échéant, nous mettrons à jour la date de « Dernière mise à jour » ci-dessus. Pour les changements substantiels, nous fournirons une information préalable, par exemple par e-mail aux Clients ou via un avis visible sur notre site avant l'entrée en vigueur. Nous vous encourageons à consulter cette politique régulièrement.
15. Langue
La présente politique est publiée en anglais et en français. La version anglaise fait foi ; en cas de divergence entre les deux, la version anglaise prévaut.