Politique de confidentialité
1. La protection des données en bref
Remarques générales
Les remarques suivantes donnent un aperçu simple de ce qu’il advient de vos données personnelles lorsque vous visitez ce site web. Les données personnelles sont toutes les données qui permettent de vous identifier personnellement. Vous trouverez des informations détaillées sur la protection des données dans ma politique de confidentialité figurant sous ce texte.
Collecte de données sur ce site web
Qui est responsable de la collecte de données sur ce site web ?
Le traitement des données sur ce site web est effectué par l’exploitant du site. Vous trouverez ses coordonnées dans la section « Remarque concernant le responsable du traitement » de la présente politique de confidentialité.
Comment est-ce que je collecte vos données ?
Vos données sont d’une part collectées du fait que vous me les communiquez. Il peut s’agir, par exemple, de données que vous saisissez dans un formulaire de contact.
D’autres données sont collectées automatiquement ou après votre consentement par mes systèmes informatiques lors de votre visite du site web. Il s’agit avant tout de données techniques (par exemple navigateur internet, système d’exploitation ou heure de consultation de la page). La collecte de ces données a lieu automatiquement dès que vous accédez à ce site web.
À quelles fins est-ce que j’utilise vos données ?
Une partie des données est collectée afin de garantir une mise à disposition du site web sans erreur. D’autres données peuvent être utilisées pour analyser votre comportement d’utilisateur.
Quels droits avez-vous concernant vos données ?
Vous avez à tout moment le droit d’obtenir gratuitement des informations sur l’origine, les destinataires et la finalité de vos données personnelles enregistrées. Vous avez en outre le droit d’exiger la rectification ou l’effacement de ces données. Si vous avez donné votre consentement au traitement des données, vous pouvez révoquer ce consentement à tout moment pour l’avenir. Vous avez également le droit, dans certaines circonstances, d’exiger la limitation du traitement de vos données personnelles. Vous disposez en outre d’un droit de réclamation auprès de l’autorité de contrôle compétente.
Pour ces questions ainsi que pour toute autre question relative à la protection des données, vous pouvez vous adresser à moi à tout moment.
2. Hébergement
J’héberge les contenus de mon site web chez le prestataire suivant :
IONOS
Le prestataire est IONOS SE, Elgendorfer Str. 57, 56410 Montabaur, Allemagne (ci-après IONOS). Lorsque vous visitez mon site web, IONOS enregistre différents fichiers journaux, y compris vos adresses IP. Pour plus de détails, veuillez consulter la politique de confidentialité d’IONOS : https://www.ionos.de/terms-gtc/terms-privacy.
Le recours à IONOS repose sur l’art. 6, par. 1, point f) du RGPD. J’ai un intérêt légitime à une présentation aussi fiable que possible de mon site web. Dans la mesure où un consentement correspondant a été demandé, le traitement est effectué exclusivement sur la base de l’art. 6, par. 1, point a) du RGPD et du § 25, al. 1 TTDSG (loi allemande sur la protection des données dans les télécommunications et les télémédias), dans la mesure où le consentement porte sur l’enregistrement de cookies ou l’accès à des informations dans le terminal de l’utilisateur (par exemple device fingerprinting) au sens du TTDSG. Le consentement est révocable à tout moment.
3. Remarques générales et informations obligatoires
Protection des données
En tant qu’exploitant de ces pages, je prends très au sérieux la protection de vos données personnelles. Je traite vos données personnelles de manière confidentielle et conformément aux dispositions légales en matière de protection des données ainsi qu’à la présente politique de confidentialité.
Lorsque vous utilisez ce site web, différentes données personnelles sont collectées. Les données personnelles sont des données qui permettent de vous identifier personnellement. La présente politique de confidentialité explique quelles données je collecte et à quelles fins je les utilise. Elle explique également comment et dans quel but cela se fait.
J’attire votre attention sur le fait que la transmission de données sur Internet (par exemple lors de la communication par e-mail) peut présenter des failles de sécurité. Une protection complète des données contre l’accès par des tiers n’est pas possible.
Remarque concernant le responsable du traitement
Le responsable du traitement des données sur ce site web est :
secureIT UG (haftungsbeschränkt)
Weinstraße 9
79282 Ballrechten-Dottingen
E-mail : info@secureit-online.de
Le responsable du traitement est la personne physique ou morale qui, seule ou conjointement avec d’autres, détermine les finalités et les moyens du traitement de données personnelles (par exemple noms, adresses e-mail, etc.).
Durée de conservation
Sauf si une durée de conservation plus spécifique est indiquée dans la présente politique de confidentialité, vos données personnelles restent chez moi jusqu’à ce que la finalité du traitement des données disparaisse. Si vous faites valoir une demande d’effacement légitime ou révoquez un consentement au traitement des données, vos données seront effacées, à moins que je n’aie d’autres motifs juridiquement admissibles de conserver vos données personnelles (par exemple des délais de conservation prévus par le droit fiscal ou commercial) ; dans ce dernier cas, l’effacement a lieu une fois ces motifs disparus.
Remarques générales sur les bases juridiques du traitement des données sur ce site web
Si vous avez consenti au traitement des données, je traite vos données personnelles sur la base de l’art. 6, par. 1, point a) du RGPD ou de l’art. 9, par. 2, point a) du RGPD si des catégories particulières de données au sens de l’art. 9, par. 1 du RGPD sont traitées. En cas de consentement explicite au transfert de données personnelles vers des pays tiers, le traitement des données repose en outre sur l’art. 49, par. 1, point a) du RGPD. Si vous avez consenti à l’enregistrement de cookies ou à l’accès à des informations dans votre terminal (par exemple via device fingerprinting), le traitement des données repose en outre sur le § 25, al. 1 TTDSG. Le consentement est révocable à tout moment. Si vos données sont nécessaires à l’exécution d’un contrat ou à l’exécution de mesures précontractuelles, je traite vos données sur la base de l’art. 6, par. 1, point b) du RGPD. Par ailleurs, je traite vos données dans la mesure où elles sont nécessaires au respect d’une obligation légale, sur la base de l’art. 6, par. 1, point c) du RGPD. Le traitement des données peut en outre reposer sur mon intérêt légitime conformément à l’art. 6, par. 1, point f) du RGPD. Les bases juridiques pertinentes dans chaque cas sont indiquées dans les paragraphes suivants de la présente politique de confidentialité.
Révocation de votre consentement au traitement des données
De nombreuses opérations de traitement de données ne sont possibles qu’avec votre consentement explicite. Vous pouvez révoquer à tout moment un consentement déjà donné. La licéité du traitement des données effectué jusqu’à la révocation n’est pas affectée par celle-ci.
Droit d’opposition à la collecte de données dans des cas particuliers ainsi qu’à la prospection directe (art. 21 du RGPD)
LORSQUE LE TRAITEMENT DES DONNÉES REPOSE SUR L’ART. 6, PAR. 1, POINT E) OU F) DU RGPD, VOUS AVEZ À TOUT MOMENT LE DROIT DE VOUS OPPOSER, POUR DES RAISONS TENANT À VOTRE SITUATION PARTICULIÈRE, AU TRAITEMENT DE VOS DONNÉES PERSONNELLES ; CELA S’APPLIQUE ÉGALEMENT AU PROFILAGE FONDÉ SUR CES DISPOSITIONS. LA BASE JURIDIQUE SUR LAQUELLE REPOSE UN TRAITEMENT FIGURE DANS LA PRÉSENTE POLITIQUE DE CONFIDENTIALITÉ. SI VOUS VOUS Y OPPOSEZ, NOUS NE TRAITERONS PLUS VOS DONNÉES PERSONNELLES CONCERNÉES, À MOINS QUE NOUS NE PUISSIONS DÉMONTRER QU’IL EXISTE DES MOTIFS LÉGITIMES ET IMPÉRIEUX POUR LE TRAITEMENT QUI PRÉVALENT SUR VOS INTÉRÊTS, DROITS ET LIBERTÉS, OU QUE LE TRAITEMENT SERT À LA CONSTATATION, À L’EXERCICE OU À LA DÉFENSE DE DROITS EN JUSTICE (OPPOSITION CONFORMÉMENT À L’ART. 21, PAR. 1 DU RGPD).
LORSQUE VOS DONNÉES PERSONNELLES SONT TRAITÉES À DES FINS DE PROSPECTION DIRECTE, VOUS AVEZ LE DROIT DE VOUS OPPOSER À TOUT MOMENT AU TRAITEMENT DES DONNÉES PERSONNELLES VOUS CONCERNANT À DES FINS DE CETTE PROSPECTION ; CELA S’APPLIQUE ÉGALEMENT AU PROFILAGE DANS LA MESURE OÙ IL EST LIÉ À UNE TELLE PROSPECTION DIRECTE. SI VOUS VOUS Y OPPOSEZ, VOS DONNÉES PERSONNELLES NE SERONT PLUS UTILISÉES PAR LA SUITE À DES FINS DE PROSPECTION DIRECTE (OPPOSITION CONFORMÉMENT À L’ART. 21, PAR. 2 DU RGPD).
Droit d’introduire une réclamation auprès de l’autorité de contrôle compétente
En cas de violation du RGPD, les personnes concernées disposent d’un droit de réclamation auprès d’une autorité de contrôle, en particulier dans l’État membre de leur résidence habituelle, de leur lieu de travail ou du lieu où la violation présumée a été commise. Le droit de réclamation s’exerce sans préjudice de tout autre recours administratif ou juridictionnel.
Droit à la portabilité des données
Vous avez le droit de vous faire remettre, à vous-même ou à un tiers, dans un format courant et lisible par machine, les données que je traite de manière automatisée sur la base de votre consentement ou en exécution d’un contrat. Si vous demandez la transmission directe des données à un autre responsable du traitement, celle-ci n’a lieu que dans la mesure où cela est techniquement possible.
Information, effacement et rectification
Dans le cadre des dispositions légales applicables, vous avez à tout moment le droit d’obtenir gratuitement des informations sur vos données personnelles enregistrées, leur origine et leurs destinataires ainsi que sur la finalité du traitement des données et, le cas échéant, un droit à la rectification ou à l’effacement de ces données. Pour ces questions ainsi que pour toute autre question relative aux données personnelles, vous pouvez vous adresser à moi à tout moment.
Droit à la limitation du traitement
Vous avez le droit d’exiger la limitation du traitement de vos données personnelles. Pour ce faire, vous pouvez vous adresser à moi à tout moment. Le droit à la limitation du traitement existe dans les cas suivants :
- Si vous contestez l’exactitude de vos données personnelles enregistrées chez moi, j’ai généralement besoin de temps pour le vérifier. Pendant la durée de cette vérification, vous avez le droit d’exiger la limitation du traitement de vos données personnelles.
- Si le traitement de vos données personnelles a été/est effectué de manière illicite, vous pouvez exiger la limitation du traitement des données au lieu de leur effacement.
- Si je n’ai plus besoin de vos données personnelles, mais que vous en avez besoin pour l’exercice, la défense ou la constatation de droits en justice, vous avez le droit d’exiger la limitation du traitement de vos données personnelles au lieu de leur effacement.
- Si vous avez formé une opposition conformément à l’art. 21, par. 1 du RGPD, une mise en balance entre vos intérêts et les miens doit être effectuée. Tant qu’il n’est pas encore établi quels intérêts prévalent, vous avez le droit d’exiger la limitation du traitement de vos données personnelles.
Si vous avez limité le traitement de vos données personnelles, ces données – à l’exception de leur conservation – ne peuvent être traitées qu’avec votre consentement, ou pour la constatation, l’exercice ou la défense de droits en justice, ou pour la protection des droits d’une autre personne physique ou morale, ou pour des motifs importants d’intérêt public de l’Union européenne ou d’un État membre.
Chiffrement SSL ou TLS
Pour des raisons de sécurité et pour protéger la transmission de contenus confidentiels, tels que les commandes ou les demandes que vous m’adressez en tant qu’exploitant du site, ce site utilise un chiffrement SSL ou TLS. Vous reconnaissez une connexion chiffrée au fait que la ligne d’adresse du navigateur passe de « http:// » à « https:// » et au symbole de cadenas dans la barre de votre navigateur.
Lorsque le chiffrement SSL ou TLS est activé, les données que vous me transmettez ne peuvent pas être lues par des tiers.
4. Collecte de données sur ce site web
Cookies
Ce site web utilise exclusivement des cookies techniquement nécessaires. Il s’agit d’un cookie de session indispensable au fonctionnement de l’application (par exemple connexion, protection CSRF). Le cookie est automatiquement supprimé à la fin de la session du navigateur ou à l’expiration de la durée de session.
Je n’utilise aucun cookie de suivi, d’analyse ou publicitaire. Aucun cookie de prestataires tiers n’est déposé.
L’enregistrement du cookie techniquement nécessaire repose sur l’art. 6, par. 1, point f) du RGPD et le § 25, al. 2, n° 2 TTDSG. J’ai un intérêt légitime à la mise à disposition techniquement irréprochable de mes services. Un consentement n’est pas nécessaire à cet effet.
Vous pouvez configurer votre navigateur de manière à être informé du dépôt de cookies et à n’autoriser les cookies qu’au cas par cas. La désactivation des cookies peut limiter la fonctionnalité de ce site web (en particulier la connexion et les formulaires).
Fichiers journaux du serveur
Le fournisseur des pages collecte et enregistre automatiquement des informations dans des fichiers dits journaux du serveur, que votre navigateur me transmet automatiquement. Il s’agit de :
- type et version du navigateur
- système d’exploitation utilisé
- URL de référence (referrer)
- nom d’hôte de l’ordinateur qui accède au site
- heure de la requête au serveur
- adresse IP
Ces données ne sont pas recoupées avec d’autres sources de données.
La collecte de ces données repose sur l’art. 6, par. 1, point f) du RGPD. L’exploitant du site web a un intérêt légitime à la présentation techniquement irréprochable et à l’optimisation de son site web – à cette fin, les fichiers journaux du serveur doivent être collectés.
Formulaire de contact
Si vous m’adressez des demandes via le formulaire de contact, les informations que vous fournissez dans le formulaire de demande, y compris les coordonnées que vous y indiquez, sont enregistrées chez moi aux fins du traitement de la demande et pour le cas où des questions complémentaires se poseraient. Je ne transmets pas ces données sans votre consentement.
Le traitement de ces données repose sur l’art. 6, par. 1, point b) du RGPD, dans la mesure où votre demande est liée à l’exécution d’un contrat ou est nécessaire à l’exécution de mesures précontractuelles. Dans tous les autres cas, le traitement repose sur mon intérêt légitime à traiter efficacement les demandes qui me sont adressées (art. 6, par. 1, point f) du RGPD) ou sur votre consentement (art. 6, par. 1, point a) du RGPD) si celui-ci a été demandé ; le consentement est révocable à tout moment.
Les données que vous saisissez dans le formulaire de contact restent chez moi jusqu’à ce que vous me demandiez de les effacer, que vous révoquiez votre consentement à leur conservation ou que la finalité de la conservation des données disparaisse (par exemple après le traitement complet de votre demande). Les dispositions légales impératives – en particulier les délais de conservation – ne sont pas affectées.
Inscription et comptes entreprise
Vous pouvez créer un compte utilisateur sur ce site web afin de réserver et de gérer des formations. Lors de l’inscription, les données suivantes sont collectées : nom, adresse e-mail et, le cas échéant, nom de l’entreprise. Dans le cadre d’un compte entreprise, les administrateurs peuvent enregistrer les adresses e-mail de leurs collaborateurs afin de leur envoyer des invitations à des formations et des simulations de phishing.
Le traitement repose sur l’art. 6, par. 1, point b) du RGPD (exécution du contrat). Les données sont conservées tant que le compte existe, puis effacées, sauf obligations légales de conservation contraires.
Formation et simulation de phishing pour les salariés (sous-traitance)
Si votre employeur ou votre organisation vous inscrit à une formation, cette organisation est le responsable du traitement au sens du RGPD ; elle décide qui participe. Je traite alors vos données pour son compte (art. 28 du RGPD) sur la base d’un accord de sous-traitance, conclu lors de l’inscription du compte entreprise. La base juridique pour votre organisation est en règle générale le § 26, al. 1 BDSG (loi fédérale allemande sur la protection des données) en liaison avec l’art. 6, par. 1, point f) du RGPD (formation et sensibilisation des salariés dans le cadre de la sécurité de l’information) ; lorsqu’il existe un Betriebsrat (comité social et économique (CSE)), en liaison avec un accord d’entreprise. Vous trouverez un modèle à cet effet sous « Pour les comités d’entreprise ».
Sont traités : prénom, nom et adresse e-mail ; le lien d’accès personnel ; la progression de l’apprentissage (quelle leçon a été marquée comme traitée et quand, date d’achèvement, parcours d’apprentissage choisi et résultat du test de connaissances) ; pour la simulation de phishing, pour chaque e-mail simulé, l’heure d’envoi ainsi que le fait de savoir si l’e-mail a été ouvert, si un lien qu’il contenait a été cliqué et si quelque chose a été saisi sur la page d’exercice. Les mots de passe saisis ne sont pas enregistrés, seul le fait qu’une saisie a eu lieu l’est. L’ouverture est détectée au moyen d’une image chargée ultérieurement ; l’adresse IP et le logiciel de messagerie utilisé peuvent alors devenir visibles. Ces informations techniques sont utilisées exclusivement pour attribuer l’ouverture.
Qui voit quoi : votre résultat personnel (quels e-mails vous avez ouverts, cliqués ou auxquels vous avez répondu) n’est visible que par vous-même, via votre lien de résultat personnel. Votre organisation voit si vous avez commencé et terminé la formation, et reçoit les résultats de la simulation de phishing exclusivement sous la forme d’une évaluation d’équipe anonymisée, sans noms. Pour cela, au moins trois personnes doivent participer. Un partenaire accompagnant (par exemple un prestataire informatique ou un courtier en assurances) ne voit que l’évaluation d’équipe, et uniquement si votre organisation l’a autorisé. En tant qu’exploitant de la plateforme, j’ai accès aux données individuelles à des fins de maintenance et d’assistance ; cet accès est journalisé.
Durée de conservation : vos données de formation et de simulation restent enregistrées pendant la durée du contrat avec votre organisation, car elles constituent la base de l’attestation de formation et du certificat de participation, et sont supprimées lors de l’effacement du compte de l’organisation. Votre organisation peut à tout moment faire procéder à l’effacement de personnes individuelles. Les fichiers de certificat générés pour les cours scolaires sont automatiquement supprimés 60 jours après leur création.
Test de phishing gratuit
Si vous utilisez mon autotest de phishing gratuit, vous saisissez votre adresse e-mail. Vous recevez ensuite un e-mail de confirmation (double opt-in). Ce n’est qu’après confirmation que des e-mails de phishing simulés vous sont envoyés. L’adresse e-mail est utilisée exclusivement pour le test et supprimée de la campagne de test une fois celui-ci terminé.
Le traitement repose sur votre consentement (art. 6, par. 1, point a) du RGPD). Le consentement est révocable à tout moment.
Si vous accédez à l’autotest via le lien de recommandation d’un partenaire (par exemple votre courtier en assurances ou votre prestataire informatique), il est noté que le test a été lancé via ce lien. Le partenaire n’apprend à cette occasion ni votre adresse e-mail ni votre résultat. Ce n’est que si, au démarrage, vous cochez expressément la case « Mon résultat peut également être transmis au partenaire » que je transmets au partenaire votre adresse e-mail et le nombre d’e-mails de test auxquels vous avez réagi ; ni lesquels, ni ce que vous avez saisi. Cette transmission repose sur votre consentement (art. 6, par. 1, point a) du RGPD) et peut être révoquée à tout moment avec effet pour l’avenir.
Certificats de participation et vérification d’authenticité
Après avoir terminé la formation et le test pratique, les participants reçoivent un certificat de participation portant un numéro de certificat. Toute personne qui connaît ce numéro peut vérifier sous « Vérifier un certificat » si le certificat est authentique ; s’affichent alors le nom, l’organisation, le cours et la date d’achèvement, mais pas le résultat personnel du test. Le numéro est long et aléatoire et ne peut pas être deviné. Le traitement sert à l’exécution du contrat (art. 6, par. 1, point b) du RGPD) ainsi qu’à l’intérêt légitime à disposer d’une attestation infalsifiable (art. 6, par. 1, point f) du RGPD).
Traitement des paiements (PayPal)
Pour les réservations individuelles, je propose le paiement via PayPal. Vous êtes alors redirigé, pour le traitement du paiement, vers PayPal (Europe) S.à r.l. et Cie, S.C.A., 22-24 Boulevard Royal, L-2449 Luxembourg. Vous trouverez les données collectées par PayPal dans la politique de confidentialité de PayPal : https://www.paypal.com/de/webapps/mpp/ua/privacy-full.
La transmission des données à PayPal repose sur l’art. 6, par. 1, point b) du RGPD (exécution du contrat).
5. Contenus intégrés de prestataires tiers
Vidéos YouTube
Sur certaines pages, j’intègre des vidéos de YouTube. Le prestataire est Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlande.
J’utilise YouTube en mode de confidentialité renforcée (youtube-nocookie.com). Les vidéos ne sont pas chargées automatiquement. Ce n’est que lorsque vous cliquez activement sur le bouton de lecture qu’une connexion aux serveurs de YouTube est établie. YouTube est alors informé de la page que vous avez visitée, et des cookies de YouTube peuvent être déposés.
L’intégration repose sur votre consentement (art. 6, par. 1, point a) du RGPD et § 25, al. 1 TTDSG). Vous donnez votre consentement en cliquant sur le bouton de lecture. Vous trouverez de plus amples informations sur la protection des données chez YouTube dans sa politique de confidentialité : https://policies.google.com/privacy.
6. Envoi d’e-mails
J’envoie des e-mails transactionnels (confirmations, invitations à des formations, résultats de tests, factures) via mon serveur de messagerie chez IONOS. Le traitement des adresses e-mail repose sur l’art. 6, par. 1, point b) du RGPD (exécution du contrat) ou sur l’art. 6, par. 1, point a) du RGPD (consentement dans le cas du test gratuit).
Dans le cadre de la simulation de phishing, les participants inscrits reçoivent des e-mails de phishing simulés. Ceux-ci contiennent un lien personnalisé et une image chargée ultérieurement, afin de détecter si un e-mail simulé a été ouvert et si un lien a été cliqué. Les résultats sont mis à la disposition de l’organisation exclusivement sous forme anonymisée (statistique d’équipe). Les résultats individuels ne sont consultables que par la personne concernée elle-même (voir ci-dessus « Formation et simulation de phishing pour les salariés »).
Messages vocaux générés par IA dans la simulation
Certains modèles de simulation contiennent un message vocal généré à l’aide d’un service d’IA de synthèse vocale (ElevenLabs Inc., États-Unis). À cette fin, je ne transmets au service que le texte à lire ; celui-ci contient au plus votre prénom et aucune autre donnée personnelle. Le fichier audio généré est enregistré sur mon serveur et réutilisé pour la même version du texte. La base juridique est l’intérêt légitime à une simulation proche de la réalité (art. 6, par. 1, point f) du RGPD) pour le compte de votre organisation ; le transfert vers les États-Unis repose sur l’EU-US Data Privacy Framework, dans la mesure où le prestataire y est certifié, et à défaut sur des clauses contractuelles types. Votre organisation décide, lors du choix des modèles, si de tels messages sont utilisés.
secureIT UG (haftungsbeschränkt) · E-mail:
info@secureit-online.de
Adresse de signification conformément au § 5 TMG (loi allemande sur les télémédias) : Weinstraße 9, 79282 Ballrechten-Dottingen.
Pas de boutique, pas d’accueil du public. Conseil exclusivement en ligne ou par e-mail.