Nouveau : exportez des preuves PCI DSS v4 issues du trafic réel des navigateurs.

Légal

Politique de confidentialité - CentralCSP

Dernière mise à jour: 9 juillet 2026

1. Introduction et champ d'application

La présente Politique de confidentialité explique comment CentralCSP (« CentralCSP », « nous », « notre ») collecte, utilise et protège les données personnelles. CentralCSP fournit des services de sécurité et de conformité web centrés sur la surveillance côté client : nous collectons et analysons les rapports que les navigateurs envoient via la Reporting-API, tenons un inventaire des scripts qui s'exécutent sur les pages de nos Clients, générons des alertes basées sur des événements, produisons des preuves PCI DSS, analysons et évaluons la configuration de sécurité des sites web, et aidons nos Clients à construire et optimiser des politiques de sécurité du contenu (CSP) pour se défendre contre des menaces telles que le cross-site scripting (XSS) et l'injection de données.

La présente politique s'applique à toutes les données personnelles que nous traitons en qualité de Responsable de traitement. Cela inclut les données des visiteurs de notre site web (centralcsp.com), des personnes qui utilisent nos outils gratuits (le CSP Scanner, le CSP Evaluator, le Calculateur de hash CSP, le Calculateur de hash SRI, le Scanner d'en-têtes de sécurité, le Vérificateur Reporting-API et le Comparateur), des utilisateurs inscrits à nos essais gratuits et services payants, et des personnes qui nous contactent. Elle explique aussi notre rôle distinct de Sous-traitant lorsque nous traitons des données pour le compte de nos Clients.

Conformément aux bonnes pratiques en matière de protection des données, y compris les recommandations de la Commission nationale de l'informatique et des libertés (CNIL) et du Comité européen de la protection des données (CEPD), la présente politique est structurée par couches : des tableaux de synthèse et des titres clairs vous permettent de trouver rapidement ce qui vous concerne, et chaque synthèse est suivie d'une explication plus détaillée. Notre objectif est d'être concis, transparent, intelligible et facilement accessible, dans le respect du Règlement général sur la protection des données (RGPD).

2. Qui nous sommes et comment nous contacter

2.1. Identité du responsable de traitement

Aux fins du RGPD et des autres lois applicables sur la protection des données, le Responsable de traitement des activités décrites dans la présente politique est :

2.2. Contact pour les questions de confidentialité

Pour toute question, préoccupation ou demande relative à vos données personnelles ou à l'exercice de vos droits, contactez-nous à l'adresse contact@centralcsp.com. Vous pouvez également joindre directement notre référent en matière de protection des données à l'adresse theotime.quere@centralcsp.com.

2.3. Référent en matière de protection des données

Le RGPD impose la désignation d'un Délégué à la protection des données (DPO) lorsque les activités de base d'un organisme consistent en des opérations de traitement exigeant un suivi régulier et systématique des personnes concernées à grande échelle, ou en un traitement à grande échelle de catégories particulières de données.

Nous avons évalué nos activités au regard des critères de l'article 37 du RGPD. Nos services sont conçus pour traiter des données techniques de sécurité plutôt que des données personnelles : les données personnelles contenues dans les rapports des navigateurs et les données d'analyse sont limitées et largement accessoires, et nous ne réalisons pas de profilage des utilisateurs finaux. Sur cette base, nous avons déterminé que la désignation d'un DPO formel n'est pas obligatoire pour nous à ce jour.

Nous prenons néanmoins la responsabilité au sérieux et avons désigné un référent interne en matière de protection des données, joignable à contact@centralcsp.com ou theotime.quere@centralcsp.com, pour superviser nos pratiques et traiter les demandes associées. Nous réexaminons cette détermination à mesure que nos services évoluent.

3. Définitions clés

La distinction entre « Client » et « Utilisateur final » est fondamentale : elle nous permet d'expliquer clairement nos différents rôles et responsabilités pour les données de chaque groupe.

4. Nos deux rôles : Responsable de traitement et Sous-traitant

CentralCSP agit en deux qualités distinctes sous le RGPD. Comprendre ce double rôle explique quelles parties de cette politique vous concernent.

4.1. CentralCSP en qualité de Responsable de traitement

Nous sommes Responsable de traitement lorsque nous déterminons le « pourquoi » et le « comment » du traitement pour nos propres finalités. Cela s'applique à :

4.2. CentralCSP en qualité de Sous-traitant

Nous sommes Sous-traitant lorsque nous traitons des données personnelles pour le compte de nos Clients et selon leurs instructions. Dans ce cas, le Client est le Responsable de traitement. Cela s'applique principalement aux Rapports de navigateur et à la télémétrie de sécurité associée collectés par notre service de surveillance.

5. Ce que nous traitons, pourquoi et sur quelle base légale

Chaque traitement doit reposer sur une base légale au titre de l'article 6 du RGPD. En qualité de Responsable de traitement, nous nous fondons principalement sur :

5.1. Synthèse de nos traitements (en qualité de Responsable de traitement)

Lorsque vous...Catégories de données personnellesFinalitéBase légale
Naviguez sur centralcsp.comInformations de navigateur/appareil, localisation approximative, pages consultées (statistiques sans cookies et non identifiantes).Exploiter, sécuriser et mesurer la performance de notre site web.Intérêt légitime.
Utilisez un outil gratuit (CSP Scanner, CSP Evaluator, calculateurs de hash CSP/SRI, Scanner d'en-têtes de sécurité, Vérificateur Reporting-API, Comparateur)URL du site soumise, politique CSP ou en-têtes HTTP, adresse IP.Renvoyer l'analyse de sécurité demandée et maintenir et améliorer nos outils.Intérêt légitime.
Vous inscrivez à un essai gratuit ou un compte payantNom, e-mail professionnel, société, mot de passe (haché).Créer et gérer votre compte, vous authentifier et fournir le service.Exécution d'un contrat.
Utilisez nos services payants (surveillance, alertes, CSP Builder, PCI DSS, inventaire des scripts)Données de compte et d'usage, configuration, politiques et rapports générés, informations de facturation.Fournir, maintenir, prendre en charge et facturer les services auxquels vous avez souscrit.Exécution d'un contrat.
Nous contactezNom, e-mail, société (facultatif), contenu de votre message.Répondre à votre demande et gérer notre relation, et protéger le formulaire contre les abus.Intérêt légitime.

5.2. Outils gratuits

Nos outils gratuits (le CSP Scanner, le CSP Evaluator, le Calculateur de hash CSP, le Calculateur de hash SRI, le Scanner d'en-têtes de sécurité, le Vérificateur Reporting-API et le Comparateur) fournissent une analyse immédiate de la posture de sécurité d'un site. Lorsque vous soumettez une URL, une politique ou un ensemble d'en-têtes, nous les traitons, avec votre adresse IP à des fins de sécurité et de prévention des abus, sur la base de notre intérêt légitime : d'abord pour fournir l'analyse que vous avez demandée, ensuite pour maintenir et améliorer nos outils. L'URL du site, la politique CSP et les en-têtes que vous soumettez décrivent la configuration d'un site web, et non une personne, et ne contiennent pas de données personnelles ; nous les conservons comme décrit à la Section 11. Le traitement est initié par vous et limité aux données que vous soumettez. Notre extension de navigateur s'exécute entièrement dans votre navigateur et ne nous transmet aucune donnée.

5.3. Inscription et utilisation de nos services

Lorsque vous vous inscrivez à un essai gratuit ou un compte payant, vous concluez un contrat de service avec nous. Le traitement de vos données de compte (nom, e-mail, mot de passe haché) et de vos données d'usage est nécessaire à l'exécution de ce contrat : créer et authentifier votre compte, fournir le service, gérer votre abonnement, traiter les paiements et vous envoyer les notifications essentielles liées au service (par exemple les alertes de sécurité ou les informations de facturation).

5.4. Nous contacter

Lorsque vous contactez nos équipes de support ou commerciales, nous traitons les informations que vous fournissez sur la base de notre intérêt légitime à répondre aux demandes et à gérer nos relations.

5.5. Communications liées au service

Nous n'envoyons pas de communications marketing ou promotionnelles, et nous n'utilisons pas vos données pour établir un profil marketing. Nous n'envoyons que les communications nécessaires à la fourniture du service, telles que les alertes de sécurité, les avis de facturation et les changements importants apportés à nos conditions ou à la présente politique (messages transactionnels sur la base de l'exécution d'un contrat).

6. Traitement automatisé et CSP Builder

Nos services, et le CSP Builder en particulier, recourent à l'automatisation pour simplifier la sécurité de nos Clients. Cette section en explique le fonctionnement.

6.1. Fonctionnement du CSP Builder

Le CSP Builder génère une politique de sécurité du contenu optimisée pour le site d'un Client en analysant les Rapports de navigateur que le site envoie à notre point de collecte sur une période choisie. À partir de ces rapports, il identifie les domaines et ressources externes dont le site a légitimement besoin, combine cette analyse avec les bonnes pratiques de sécurité et les exigences de conformité, et recommande une nouvelle politique plus sûre.

6.2. Décision automatisée au titre de l'article 22 du RGPD

L'article 22 confère aux personnes le droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques ou l'affectant de manière significative. Le CSP Builder ne relève pas de l'article 22 car :

6.3. Garanties

Conformément aux recommandations d'autorités telles que la CNIL, nous appliquons des garanties à notre traitement automatisé :

6.4. Aucun entraînement d'IA sur vos données

Nous n'utilisons pas vos données, y compris les données de compte, les rapports de navigateur, les résultats d'analyse et les soumissions aux outils gratuits, pour entraîner, affiner ou développer des modèles d'intelligence artificielle ou d'apprentissage automatique, et nous ne les partageons avec aucun service d'IA tiers. Nos outils reposent sur des moteurs d'analyse à base de règles plutôt que sur de l'IA générative.

7. Cookies et statistiques

Notre site vitrine centralcsp.com est conçu sans cookies. Nous n'utilisons pas de cookies publicitaires ou de suivi tiers sur celui-ci, et nous n'avons pas besoin de bandeau de consentement pour nos statistiques.

8. Partage et sous-traitants

Nous ne vendons pas vos données personnelles. Nous ne les partageons qu'avec des prestataires tiers soigneusement sélectionnés (sous-traitants ultérieurs) qui nous aident à exploiter notre activité, dans le cadre d'accords de traitement contraignants exigeant d'eux des standards stricts de sécurité et de protection des données. Notre base légale pour ce partage est la même que celle du traitement sous-jacent (exécution d'un contrat ou intérêt légitime).

Sous-traitantFinalitéTypes de données traitéesLocalisation
OVHcloudHébergement cloud et infrastructure pour l'ensemble des services et données de la plateforme.Toutes les données Client et de compte, configuration du service, rapports de navigateur, résultats d'analyse, sauvegardes.France (UE)
Bunny.netRéseau de diffusion de contenu (CDN) pour les ressources statiques et la mise en cache en périphérie.Adresse IP, informations de navigateur/appareil, URL demandées.Union européenne
ScalewayEnvoi d'e-mails transactionnels et de notification.Nom, adresse e-mail, contenu des e-mails, données d'engagement.France (UE)
StripeTraitement des paiements pour les abonnements et la facturation.Nom, e-mail, moyen de paiement, adresse de facturation, détails de transaction.Irlande (entité contractante) ; transferts limités vers les États-Unis encadrés par le DPF + CCT

9. Transferts internationaux de données

Notre objectif est de conserver vos données au sein de l'Espace économique européen (EEE) chaque fois que possible.

9.1. Stockage principal

Toutes les données Client et Utilisateur final traitées pour nos services de base (y compris les Rapports de navigateur et tous les résultats d'analyse du Scanner, de l'Evaluator et du CSP Builder) sont stockées et traitées sur des serveurs OVHcloud situés dans l'Union européenne. Les analyses de sites demandées par un Client sont réalisées depuis l'Union européenne. Cela réduit fortement la complexité et le risque liés aux transferts internationaux pour notre service de base.

9.2. Garanties pour les autres transferts

Certains sous-traitants accessoires (par exemple notre prestataire de paiement) peuvent transférer des données limitées hors de l'EEE, en particulier vers les États-Unis. Lorsque nous ou un sous-traitant transférons des données personnelles vers un pays sans décision d'adéquation, le transfert est protégé par un mécanisme reconnu du RGPD, à savoir les Clauses contractuelles types de la Commission européenne et, le cas échéant, la certification au titre du cadre de protection des données UE-États-Unis (Data Privacy Framework).

10. Sécurité des données

Sécuriser les données que nous traitons est au cœur de notre mission. Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger les données personnelles contre la destruction, la perte, l'altération, la divulgation ou l'accès non autorisés, accidentels ou illicites, conformément au RGPD. Elles comprennent :

11. Conservation des données

Conformément au principe de limitation de la conservation du RGPD, nous conservons les données personnelles sous une forme identifiante pas plus longtemps que nécessaire aux finalités pour lesquelles elles ont été collectées. La durée dépend du type de données et des obligations légales, et nous réexaminons régulièrement notre calendrier.

Type de donnéesDurée de conservationJustification
Données de compte Client (nom, e-mail, société)Conservées jusqu'à ce que vous supprimiez votre compte ; supprimées ensuite, sous réserve des obligations légales de conservation.Exécution du contrat ; intérêt légitime (registres commerciaux) ; obligations légales (par exemple les règles fiscales et comptables imposent de conserver certains enregistrements après la suppression du compte).
Rapports de navigateur (traités pour les Clients)90 jours glissants maximum (ou plus tôt si vous supprimez le site web ou l'espace de travail correspondant dans le tableau de bord), puis suppression ou agrégation irréversible.Nécessaire à la surveillance, aux alertes, au CSP Builder et aux statistiques, qui reposent sur des données historiques récentes. Suppression automatique et glissante.
Résultats d'analyse (analyses de sites à la demande, traités pour les Clients)Pas d'expiration automatique ; conservés jusqu'à ce que vous supprimiez le site web ou l'espace de travail correspondant dans le tableau de bord.Exécution du contrat et intérêt légitime : vous permettre de suivre la posture de sécurité d'un site dans le temps. Les résultats d'analyse décrivent la configuration d'un site web.
Soumissions aux outils gratuits (CSP Scanner, CSP Evaluator, outils de hash et d'en-têtes, etc.)Conservées pour le fonctionnement et l'amélioration des outils.Intérêt légitime : vous permettre de consulter vos résultats et maintenir et améliorer nos outils. L'URL du site, la politique CSP et les en-têtes que vous soumettez décrivent la configuration d'un site web.
Statistiques anonymisées / agrégéesIndéfiniment.Utilisées pour l'amélioration du service, la recherche en sécurité et notre rapport périodique « State of the Web ».
Demandes de contact et de supportLe temps nécessaire au traitement de la demande et une durée raisonnable ensuite.Intérêt légitime : contexte pour les communications futures et contrôle qualité.

12. Vos droits en matière de protection des données

Le RGPD vous confère plusieurs droits sur vos données personnelles. Cette section s'applique aux données pour lesquelles nous sommes Responsable de traitement.

12.1. Comment exercer vos droits

Adressez votre demande par écrit à contact@centralcsp.com. Nous répondrons sans retard injustifié et au plus tard dans un délai d'un mois à compter de la réception ; ce délai peut être prolongé de deux mois supplémentaires si nécessaire compte tenu de la complexité ou du nombre de demandes, auquel cas nous vous en informerons dans le premier mois. Nous ne facturons aucuns frais, sauf si votre demande est manifestement infondée ou excessive.

12.2. Vos droits

Vous disposez également du droit d'introduire une réclamation auprès d'une autorité de contrôle, en France la CNIL (www.cnil.fr).

12.3. Note importante pour les Utilisateurs finaux

Les droits ci-dessus s'exercent auprès du Responsable de traitement.

Si votre demande concerne des données collectées lors de votre visite sur un site tiers utilisant nos services, vous devez l'adresser au propriétaire de ce site. En tant que Sous-traitant, nous sommes légalement tenus d'agir sur instructions de notre Client et l'assisterons dans sa réponse, conformément à notre DPA.

13. Protection des mineurs

Nos services s'adressent à un public professionnel et ne sont pas destinés aux personnes de moins de 16 ans. Nous ne collectons pas sciemment de données personnelles auprès de mineurs de moins de 16 ans. Si nous apprenons l'avoir fait par inadvertance, nous les supprimerons dès que possible.

14. Modifications de la présente politique

Nous pouvons mettre à jour la présente Politique de confidentialité pour refléter des évolutions de nos pratiques, de la technologie ou des exigences légales. Le cas échéant, nous mettrons à jour la date de « Dernière mise à jour » ci-dessus. Pour les changements substantiels, nous fournirons une information préalable, par exemple par e-mail aux Clients ou via un avis visible sur notre site avant l'entrée en vigueur. Nous vous encourageons à consulter cette politique régulièrement.

15. Langue

La présente politique est publiée en anglais et en français. La version anglaise fait foi ; en cas de divergence entre les deux, la version anglaise prévaut.