Aller au contenu

Cette politique explique comment Cybershen collecte, utilise, conserve et traite les données personnelles dans le cadre du site et des services.

Dernière mise à jour : septembre 2026

Qui nous sommes

Le site cybershen.com ainsi que les solutions, logiciels, agents, plateformes et services de cybersécurité fournis sous la marque Cybershen sont exploités par la société Cybershen, société par actions simplifiée au capital de 20 000 €, immatriculée au RCS de Nanterre sous le n° 912 704 905, dont le siège social est situé 5 rue Robert Lavergne, 92600 Asnières-sur-Seine, France.

Selon les cas, Cybershen agit soit comme responsable de traitement, lorsqu’elle détermine les finalités et les moyens du traitement, soit comme sous-traitant, lorsqu’elle traite des données personnelles pour le compte d’un client ou d’un partenaire et sur ses instructions documentées.

Cette politique peut être mise à jour pour tenir compte d’évolutions légales, des services ou de nos pratiques. La version publiée sur le site au moment de son utilisation s’applique.

Définitions

  • Données personnelles : toute information se rapportant à une personne physique identifiée ou identifiable.

  • Traitement : toute opération portant sur des données personnelles, notamment la collecte, la conservation, l’utilisation, la communication, la limitation et l’effacement.

  • Responsable de traitement : la personne ou l’entité qui détermine les finalités et les moyens du traitement.

  • Sous-traitant : la personne ou l’entité qui traite des données personnelles pour le compte d’un responsable de traitement.

  • Client : une organisation qui utilise les services, directement ou par l’intermédiaire d’un partenaire agréé.

  • Utilisateur : une personne autorisée par un client à accéder aux services.

1. Lorsque Cybershen est responsable de traitement

Cybershen est responsable de traitement pour les données personnelles des visiteurs du site, des prospects, des clients, des partenaires, des administrateurs de comptes et de toute personne avec laquelle elle est en relation directe.

Demandes de contact et d’information

Nous pouvons traiter vos nom et prénom, votre société, votre adresse électronique professionnelle, votre numéro de téléphone, la taille de votre organisation et le contenu de votre message.

Finalité : répondre aux demandes, aux demandes de démonstration et aux autres sollicitations. Base légale : notre intérêt légitime à répondre et à développer nos relations d’affaires, ou les mesures prises à votre demande avant la conclusion d’un contrat. Conservation : le temps nécessaire au traitement de la demande et, le cas échéant, jusqu’à trois ans après le dernier échange.

Communications et annonces produit

Nous pouvons traiter votre nom, votre adresse électronique professionnelle, votre société et vos préférences de communication.

Finalité : lettres d’information, annonces produit, informations sur les événements et les lancements. Base légale : votre consentement lorsque la loi l’exige, sinon notre intérêt légitime dans le cadre de relations professionnelles existantes. Conservation : jusqu’au retrait du consentement, à une opposition, ou à l’expiration du délai suivant le dernier échange significatif. Vous pouvez vous désinscrire à tout moment.

Utilisateurs et administration des comptes

Nous pouvons traiter votre nom, votre adresse électronique professionnelle, votre organisation, vos identifiants d’utilisateur et de compte, vos informations d’authentification, votre adresse IP, vos informations de connexion et d’accès, votre rôle et vos habilitations, ainsi que les journaux de sécurité.

Finalité : créer et administrer les comptes, authentifier les utilisateurs, contrôler les accès, assurer la sécurité et prévenir les accès non autorisés. Base légale : l’exécution du contrat, les mesures précontractuelles et notre intérêt légitime à sécuriser les services. Conservation : pendant la durée du compte ou du contrat, puis le temps nécessaire aux obligations légales, de sécurité et de preuve.

Clients, partenaires, facturation et support

Nous pouvons traiter votre nom, vos coordonnées professionnelles, votre société et votre fonction, vos informations de facturation et contractuelles, les échanges et les demandes de support.

Finalité : gérer les contrats, les abonnements, la facturation, le support et les relations avec les partenaires. Base légale : l’exécution du contrat, les obligations légales et notre intérêt légitime à gérer nos relations d’affaires. Conservation : pendant la durée de la relation, puis selon les durées imposées par le droit comptable, fiscal et commercial ou par les délais de prescription applicables.

Sécurité du site, journaux et prévention de la fraude

Nous pouvons traiter votre adresse IP, les informations relatives à votre terminal et à votre navigateur, les horodatages d’accès, les journaux techniques, les événements de sécurité et les identifiants en ligne.

Finalité : maintenir la sécurité, la disponibilité et l’intégrité du site et des services, diagnostiquer les incidents techniques et prévenir la fraude ou les usages abusifs. Base légale : notre intérêt légitime à protéger nos systèmes, nos services, nos utilisateurs et nos clients. Conservation : selon nos durées de conservation des journaux.

Cookies et technologies similaires

Ce site dépose un seul cookie. Il s’appelle NEXT_LOCALE et mémorise la langue que vous avez choisie. Il est strictement nécessaire pour vous servir le site dans la langue demandée : à ce titre, il est exempté de consentement.

Nous n’utilisons aucun cookie publicitaire ni aucun traceur inter-sites. Notre mesure d’audience est Plausible, hébergée par Cybershen, qui ne dépose aucun cookie et ne constitue aucun profil de visiteur.

Comme le site ne dépose aucun cookie non essentiel, il n’y a pas de bandeau de consentement à accepter ou à refuser. Si cela devait changer, le site vous demanderait votre accord avant tout dépôt.

D’où proviennent les données

  • directement auprès de vous

  • auprès de votre employeur ou de votre organisation

  • auprès d’un partenaire ou d’un revendeur agréé

  • par votre utilisation du site ou des services

  • auprès de sources professionnelles accessibles au public, lorsque la loi le permet

Qui les reçoit

Les collaborateurs habilités de Cybershen accèdent aux données personnelles lorsque leurs missions l’exigent.

Nous pouvons également communiquer des données personnelles à des prestataires agissant pour notre compte, notamment d’hébergement, d’infrastructure, de communication, de gestion de la relation client, de support, de facturation et de signature électronique. Leur accès est limité à ce qu’exige la finalité concernée et ils sont tenus par des obligations de confidentialité, de sécurité et de protection des données.

Nous pouvons communiquer des données personnelles lorsque la loi, un règlement, une décision de justice ou une autorité compétente l’exige.

Transferts hors de l’Espace économique européen

Lorsque des données personnelles sont transférées hors de l’Espace économique européen, Cybershen met en œuvre un mécanisme de transfert conforme au droit applicable, tel qu’une décision d’adéquation, les clauses contractuelles types de la Commission européenne ou une autre garantie reconnue.

Vos droits

Dans les conditions et limites prévues par le droit applicable, vous pouvez demander l’accès à vos données personnelles, leur rectification ou leur effacement, demander la limitation du traitement, vous opposer pour des raisons tenant à votre situation particulière à un traitement fondé sur l’intérêt légitime, vous opposer à tout moment à la prospection commerciale, demander la portabilité lorsqu’elle s’applique, et retirer votre consentement à tout moment lorsque le traitement repose sur celui-ci. Le retrait du consentement ne remet pas en cause les traitements déjà effectués.

Écrivez à [email protected]. Nous pouvons demander les informations raisonnablement nécessaires pour vérifier votre identité avant de répondre.

Vous pouvez également introduire une réclamation auprès de l’autorité de contrôle compétente. En France, il s’agit de la Commission nationale de l’informatique et des libertés, la CNIL.

Décision automatisée

Nos services utilisent des technologies automatisées, notamment des règles de sécurité, des mécanismes de corrélation et des fonctions assistées par intelligence artificielle, pour identifier des vulnérabilités, des événements de sécurité, des risques et des actions de remédiation recommandées.

Sauf mention expresse pour un service donné, Cybershen ne prend pas de décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques à l’égard d’une personne ou l’affectant de manière significative de façon similaire, au sens de l’article 22 du RGPD.

Enfants

Cybershen fournit des services professionnels de cybersécurité à des organisations. Les services ne s’adressent pas aux enfants et nous ne les proposons pas sciemment à des enfants ni ne collectons leurs données personnelles par leur intermédiaire.

2. Lorsque Cybershen est sous-traitant

Lorsqu’un client utilise les services pour superviser, évaluer, protéger ou administrer ses systèmes d’information, ses postes, ses utilisateurs ou ses services cloud, Cybershen peut traiter des données personnelles pour son compte. Le client est alors généralement responsable de traitement et Cybershen sous-traitant. L’étendue du traitement dépend des services et des fonctions activées par le client.

Ce qui est traité

Selon les services souscrits et la configuration retenue par le client, nous pouvons traiter des informations relatives aux collaborateurs, prestataires, administrateurs, utilisateurs, clients ou autres personnes dont les comptes, les postes ou l’activité relèvent du périmètre de sécurité autorisé du client.

  • noms et adresses électroniques professionnelles

  • identifiants d’utilisateur et de compte

  • adresses IP et identifiants réseau

  • identifiants et caractéristiques des postes

  • informations sur le système d’exploitation et les logiciels

  • configuration et posture de sécurité des postes

  • informations de vulnérabilité et de correctifs

  • événements d’authentification et d’accès

  • événements, alertes et journaux de sécurité

  • métadonnées de réseau et de connexion

  • informations de domaine, d’adresse ou de sécurité web lorsque la protection web est activée

  • configuration et informations de sécurité de Microsoft 365, Google Workspace ou d’autres services cloud pris en charge

  • informations sur les actifs, domaines et services exposés sur Internet

  • informations de gouvernance, d’évaluation et de remédiation

  • autres données techniques de sécurité transmises aux services ou produites par eux

À quoi cela sert

Selon les fonctions configurées par le client, le traitement peut servir à évaluer la posture de cybersécurité, détecter des vulnérabilités et des défauts de configuration, superviser et protéger les postes de travail, identifier et réduire la surface d’attaque externe, détecter une activité potentiellement malveillante, sécuriser l’accès web et les connexions réseau, analyser la configuration de sécurité des plateformes cloud et collaboratives prises en charge, produire des alertes, des rapports, des scores et des recommandations de remédiation, répondre aux exigences de gouvernance, de conformité et de preuve, authentifier et autoriser l’accès aux ressources protégées, appuyer les investigations et la réponse à incident, et fournir et maintenir les services.

Cybershen ne détermine pas les finalités propres du client. Il appartient au client de configurer et d’utiliser les services conformément au droit applicable.

Intelligence artificielle et analyse automatisée

Certains services utilisent une analyse automatisée ou des fonctions assistées par intelligence artificielle pour corréler des informations de sécurité, identifier des risques, prioriser des constats, produire des recommandations ou assister les utilisateurs.

Lorsque des données personnelles sont traitées par ces fonctions alors que Cybershen agit comme sous-traitant, ce traitement est effectué pour le compte du client et aux fins de la fourniture du service concerné.

Pendant combien de temps

Cybershen traite les données personnelles pour le compte du client pendant la durée des services, puis uniquement le temps nécessaire pour restituer, supprimer ou sécuriser les données conformément au contrat applicable, aux instructions documentées du client et aux obligations légales. Certains journaux techniques ou sauvegardes peuvent être conservés pour des durées supplémentaires limitées lorsque la sécurité, l’intégrité, la reprise d’activité ou la conformité l’exigent.

Nos obligations de sous-traitant

  • traiter les données personnelles uniquement sur instructions documentées du client, sauf obligation légale contraire

  • veiller à ce que les personnes habilitées soient tenues à une obligation de confidentialité appropriée

  • mettre en œuvre des mesures techniques et organisationnelles de sécurité appropriées

  • aider le client, compte tenu de la nature du traitement, à répondre aux demandes des personnes concernées lorsque cela est raisonnablement possible

  • aider le client au titre de ses obligations de sécurité, de notification de violation, d’analyse d’impact et de consultation de l’autorité

  • mettre à disposition les informations raisonnablement nécessaires pour démontrer le respect de ses obligations

  • supprimer ou restituer les données personnelles à l’issue des services, conformément au contrat et à la loi

Sous-traitants ultérieurs

Cybershen peut faire appel à des prestataires tiers pour traiter des données personnelles pour le compte d’un client lorsque les services l’exigent, notamment pour l’infrastructure, l’hébergement ou les communications. Nous exigeons d’eux des engagements de protection des données et de sécurité adaptés au traitement et cohérents avec nos propres obligations.

Lorsque la loi ou le contrat l’exige, nous informons les clients de l’ajout ou du changement de sous-traitants ultérieurs et leur donnons la possibilité de s’y opposer dans les conditions prévues par le contrat.

Ce dont le client est responsable

  • disposer d’une base légale appropriée pour les traitements réalisés au moyen des services

  • utiliser et configurer les services conformément au droit applicable

  • fournir aux personnes concernées l’information requise

  • recueillir les consentements nécessaires

  • adresser à Cybershen des instructions licites et documentées

  • répondre aux demandes des personnes concernées

  • définir les durées de conservation et les paramètres de sécurité de ses propres traitements

Demandes des personnes concernées

Lorsque Cybershen agit comme sous-traitant, les demandes doivent être adressées au client, qui est responsable de traitement. Si nous recevons directement une telle demande, nous la transmettons au client lorsque cela est approprié, ou indiquons à la personne concernée de s’adresser au responsable de traitement. Nous assistons le client dans sa réponse, dans les conditions prévues par la loi et par le contrat.

Violations de données personnelles

Si Cybershen a connaissance d’une violation affectant des données personnelles traitées pour le compte d’un client, elle le notifie au client dans les meilleurs délais, conformément à la loi et à ses engagements contractuels, et lui communique les informations raisonnablement disponibles pour lui permettre d’évaluer l’incident et de remplir ses obligations de notification. Il appartient au client de déterminer si une notification à l’autorité de contrôle ou aux personnes concernées est requise, sauf disposition légale contraire.

Registre, documentation et audits

Cybershen tient un registre des catégories de traitements effectués pour le compte de ses clients lorsque l’article 30 du RGPD ou une autre disposition applicable l’exige.

Nous mettons à disposition les informations raisonnablement nécessaires pour démontrer le respect de nos obligations de sous-traitant et nous accompagnons les audits dans la mesure prévue par la loi et par le contrat. Les modalités d’audit peuvent être soumises à des conditions raisonnables visant à protéger la sécurité, la confidentialité, la disponibilité et l’intégrité de nos systèmes et de ceux des autres clients.

Fin du traitement

À l’issue des services, Cybershen supprime ou restitue les données personnelles traitées pour le compte du client, conformément au contrat et à ses instructions, sauf obligation légale de conservation. Lorsque la suppression immédiate depuis les sauvegardes ou des systèmes techniquement cloisonnés n’est pas raisonnablement possible, nous continuons à protéger ces données et à empêcher tout traitement ultérieur, hors ce qui est nécessaire à leur suppression, à leur restauration, à la sécurité ou au respect de la loi.

3. Sécurité

Cybershen met en œuvre des mesures techniques et organisationnelles destinées à protéger les données personnelles contre la destruction accidentelle ou illicite, la perte, l’altération, la divulgation ou l’accès non autorisés.

  • obligations de confidentialité des collaborateurs et prestataires

  • sensibilisation et formation à la sécurité et à la protection des données

  • gestion des identités et des accès

  • authentification forte

  • moindre privilège et contrôle d’accès par rôle

  • configuration sécurisée des postes et de l’infrastructure

  • protection des données en transit et, lorsque cela est approprié, au repos

  • journalisation et supervision de sécurité

  • gestion des vulnérabilités et mises à jour de sécurité

  • sauvegarde et restauration

  • protection physique et environnementale des infrastructures concernées

  • gestion des incidents de sécurité

  • revue et amélioration périodiques des mesures

Aucun système n’est parfait

Aucun système d’information ne peut être garanti totalement sûr. Nous revoyons et améliorons donc régulièrement nos mesures, selon la nature des services, les risques et l’évolution des pratiques de cybersécurité. Des éléments plus détaillés peuvent figurer dans le contrat applicable, l’accord de traitement des données, notre documentation de sécurité ou le Trust Center.

4. Modifications de cette politique

Cette politique peut être modifiée pour tenir compte de l’évolution de nos services, de nos traitements, du droit applicable ou de nos pratiques. Le cas échéant, les modifications substantielles sont annoncées sur le site, dans les services ou par un autre moyen approprié.

5. Contact

Pour toute question relative à cette politique, aux traitements de données personnelles ou à l’exercice de vos droits, écrivez au délégué à la protection des données à [email protected].

Cybershen, 5 rue Robert Lavergne, 92600 Asnières-sur-Seine, France.

Un score. Une politique.
Un SI de confiance.

Commencez par votre Cyber Score. En deux semaines, vous savez où vous en êtes et quoi corriger en priorité.