Politique de confidentialité
Cette politique explique comment Cybershen collecte, utilise, conserve et traite les données personnelles dans le cadre du site et des services.
Dernière mise à jour : septembre 2026
Qui nous sommes
Le site cybershen.com ainsi que les solutions, logiciels, agents, plateformes et services de cybersécurité fournis sous la marque Cybershen sont exploités par la société Cybershen, société par actions simplifiée au capital de 20 000 €, immatriculée au RCS de Nanterre sous le n° 912 704 905, dont le siège social est situé 5 rue Robert Lavergne, 92600 Asnières-sur-Seine, France.
Selon les cas, Cybershen agit soit comme responsable de traitement, lorsqu’elle détermine les finalités et les moyens du traitement, soit comme sous-traitant, lorsqu’elle traite des données personnelles pour le compte d’un client ou d’un partenaire et sur ses instructions documentées.
Cette politique peut être mise à jour pour tenir compte d’évolutions légales, des services ou de nos pratiques. La version publiée sur le site au moment de son utilisation s’applique.
Définitions
Données personnelles : toute information se rapportant à une personne physique identifiée ou identifiable.
Traitement : toute opération portant sur des données personnelles, notamment la collecte, la conservation, l’utilisation, la communication, la limitation et l’effacement.
Responsable de traitement : la personne ou l’entité qui détermine les finalités et les moyens du traitement.
Sous-traitant : la personne ou l’entité qui traite des données personnelles pour le compte d’un responsable de traitement.
Client : une organisation qui utilise les services, directement ou par l’intermédiaire d’un partenaire agréé.
Utilisateur : une personne autorisée par un client à accéder aux services.
1. Lorsque Cybershen est responsable de traitement
Cybershen est responsable de traitement pour les données personnelles des visiteurs du site, des prospects, des clients, des partenaires, des administrateurs de comptes et de toute personne avec laquelle elle est en relation directe.
Demandes de contact et d’information
Nous pouvons traiter vos nom et prénom, votre société, votre adresse électronique professionnelle, votre numéro de téléphone, la taille de votre organisation et le contenu de votre message.
Finalité : répondre aux demandes, aux demandes de démonstration et aux autres sollicitations. Base légale : notre intérêt légitime à répondre et à développer nos relations d’affaires, ou les mesures prises à votre demande avant la conclusion d’un contrat. Conservation : le temps nécessaire au traitement de la demande et, le cas échéant, jusqu’à trois ans après le dernier échange.
Communications et annonces produit
Nous pouvons traiter votre nom, votre adresse électronique professionnelle, votre société et vos préférences de communication.
Finalité : lettres d’information, annonces produit, informations sur les événements et les lancements. Base légale : votre consentement lorsque la loi l’exige, sinon notre intérêt légitime dans le cadre de relations professionnelles existantes. Conservation : jusqu’au retrait du consentement, à une opposition, ou à l’expiration du délai suivant le dernier échange significatif. Vous pouvez vous désinscrire à tout moment.
Utilisateurs et administration des comptes
Nous pouvons traiter votre nom, votre adresse électronique professionnelle, votre organisation, vos identifiants d’utilisateur et de compte, vos informations d’authentification, votre adresse IP, vos informations de connexion et d’accès, votre rôle et vos habilitations, ainsi que les journaux de sécurité.
Finalité : créer et administrer les comptes, authentifier les utilisateurs, contrôler les accès, assurer la sécurité et prévenir les accès non autorisés. Base légale : l’exécution du contrat, les mesures précontractuelles et notre intérêt légitime à sécuriser les services. Conservation : pendant la durée du compte ou du contrat, puis le temps nécessaire aux obligations légales, de sécurité et de preuve.
Clients, partenaires, facturation et support
Nous pouvons traiter votre nom, vos coordonnées professionnelles, votre société et votre fonction, vos informations de facturation et contractuelles, les échanges et les demandes de support.
Finalité : gérer les contrats, les abonnements, la facturation, le support et les relations avec les partenaires. Base légale : l’exécution du contrat, les obligations légales et notre intérêt légitime à gérer nos relations d’affaires. Conservation : pendant la durée de la relation, puis selon les durées imposées par le droit comptable, fiscal et commercial ou par les délais de prescription applicables.
Sécurité du site, journaux et prévention de la fraude
Nous pouvons traiter votre adresse IP, les informations relatives à votre terminal et à votre navigateur, les horodatages d’accès, les journaux techniques, les événements de sécurité et les identifiants en ligne.
Finalité : maintenir la sécurité, la disponibilité et l’intégrité du site et des services, diagnostiquer les incidents techniques et prévenir la fraude ou les usages abusifs. Base légale : notre intérêt légitime à protéger nos systèmes, nos services, nos utilisateurs et nos clients. Conservation : selon nos durées de conservation des journaux.
D’où proviennent les données
directement auprès de vous
auprès de votre employeur ou de votre organisation
auprès d’un partenaire ou d’un revendeur agréé
par votre utilisation du site ou des services
auprès de sources professionnelles accessibles au public, lorsque la loi le permet
Qui les reçoit
Les collaborateurs habilités de Cybershen accèdent aux données personnelles lorsque leurs missions l’exigent.
Nous pouvons également communiquer des données personnelles à des prestataires agissant pour notre compte, notamment d’hébergement, d’infrastructure, de communication, de gestion de la relation client, de support, de facturation et de signature électronique. Leur accès est limité à ce qu’exige la finalité concernée et ils sont tenus par des obligations de confidentialité, de sécurité et de protection des données.
Nous pouvons communiquer des données personnelles lorsque la loi, un règlement, une décision de justice ou une autorité compétente l’exige.
Transferts hors de l’Espace économique européen
Lorsque des données personnelles sont transférées hors de l’Espace économique européen, Cybershen met en œuvre un mécanisme de transfert conforme au droit applicable, tel qu’une décision d’adéquation, les clauses contractuelles types de la Commission européenne ou une autre garantie reconnue.
Vos droits
Dans les conditions et limites prévues par le droit applicable, vous pouvez demander l’accès à vos données personnelles, leur rectification ou leur effacement, demander la limitation du traitement, vous opposer pour des raisons tenant à votre situation particulière à un traitement fondé sur l’intérêt légitime, vous opposer à tout moment à la prospection commerciale, demander la portabilité lorsqu’elle s’applique, et retirer votre consentement à tout moment lorsque le traitement repose sur celui-ci. Le retrait du consentement ne remet pas en cause les traitements déjà effectués.
Écrivez à [email protected]. Nous pouvons demander les informations raisonnablement nécessaires pour vérifier votre identité avant de répondre.
Vous pouvez également introduire une réclamation auprès de l’autorité de contrôle compétente. En France, il s’agit de la Commission nationale de l’informatique et des libertés, la CNIL.
Décision automatisée
Nos services utilisent des technologies automatisées, notamment des règles de sécurité, des mécanismes de corrélation et des fonctions assistées par intelligence artificielle, pour identifier des vulnérabilités, des événements de sécurité, des risques et des actions de remédiation recommandées.
Sauf mention expresse pour un service donné, Cybershen ne prend pas de décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques à l’égard d’une personne ou l’affectant de manière significative de façon similaire, au sens de l’article 22 du RGPD.
Enfants
Cybershen fournit des services professionnels de cybersécurité à des organisations. Les services ne s’adressent pas aux enfants et nous ne les proposons pas sciemment à des enfants ni ne collectons leurs données personnelles par leur intermédiaire.
2. Lorsque Cybershen est sous-traitant
Lorsqu’un client utilise les services pour superviser, évaluer, protéger ou administrer ses systèmes d’information, ses postes, ses utilisateurs ou ses services cloud, Cybershen peut traiter des données personnelles pour son compte. Le client est alors généralement responsable de traitement et Cybershen sous-traitant. L’étendue du traitement dépend des services et des fonctions activées par le client.
Ce qui est traité
Selon les services souscrits et la configuration retenue par le client, nous pouvons traiter des informations relatives aux collaborateurs, prestataires, administrateurs, utilisateurs, clients ou autres personnes dont les comptes, les postes ou l’activité relèvent du périmètre de sécurité autorisé du client.
noms et adresses électroniques professionnelles
identifiants d’utilisateur et de compte
adresses IP et identifiants réseau
identifiants et caractéristiques des postes
informations sur le système d’exploitation et les logiciels
configuration et posture de sécurité des postes
informations de vulnérabilité et de correctifs
événements d’authentification et d’accès
événements, alertes et journaux de sécurité
métadonnées de réseau et de connexion
informations de domaine, d’adresse ou de sécurité web lorsque la protection web est activée
configuration et informations de sécurité de Microsoft 365, Google Workspace ou d’autres services cloud pris en charge
informations sur les actifs, domaines et services exposés sur Internet
informations de gouvernance, d’évaluation et de remédiation
autres données techniques de sécurité transmises aux services ou produites par eux
À quoi cela sert
Selon les fonctions configurées par le client, le traitement peut servir à évaluer la posture de cybersécurité, détecter des vulnérabilités et des défauts de configuration, superviser et protéger les postes de travail, identifier et réduire la surface d’attaque externe, détecter une activité potentiellement malveillante, sécuriser l’accès web et les connexions réseau, analyser la configuration de sécurité des plateformes cloud et collaboratives prises en charge, produire des alertes, des rapports, des scores et des recommandations de remédiation, répondre aux exigences de gouvernance, de conformité et de preuve, authentifier et autoriser l’accès aux ressources protégées, appuyer les investigations et la réponse à incident, et fournir et maintenir les services.
Cybershen ne détermine pas les finalités propres du client. Il appartient au client de configurer et d’utiliser les services conformément au droit applicable.
Intelligence artificielle et analyse automatisée
Certains services utilisent une analyse automatisée ou des fonctions assistées par intelligence artificielle pour corréler des informations de sécurité, identifier des risques, prioriser des constats, produire des recommandations ou assister les utilisateurs.
Lorsque des données personnelles sont traitées par ces fonctions alors que Cybershen agit comme sous-traitant, ce traitement est effectué pour le compte du client et aux fins de la fourniture du service concerné.
Pendant combien de temps
Cybershen traite les données personnelles pour le compte du client pendant la durée des services, puis uniquement le temps nécessaire pour restituer, supprimer ou sécuriser les données conformément au contrat applicable, aux instructions documentées du client et aux obligations légales. Certains journaux techniques ou sauvegardes peuvent être conservés pour des durées supplémentaires limitées lorsque la sécurité, l’intégrité, la reprise d’activité ou la conformité l’exigent.
Nos obligations de sous-traitant
traiter les données personnelles uniquement sur instructions documentées du client, sauf obligation légale contraire
veiller à ce que les personnes habilitées soient tenues à une obligation de confidentialité appropriée
mettre en œuvre des mesures techniques et organisationnelles de sécurité appropriées
aider le client, compte tenu de la nature du traitement, à répondre aux demandes des personnes concernées lorsque cela est raisonnablement possible
aider le client au titre de ses obligations de sécurité, de notification de violation, d’analyse d’impact et de consultation de l’autorité
mettre à disposition les informations raisonnablement nécessaires pour démontrer le respect de ses obligations
supprimer ou restituer les données personnelles à l’issue des services, conformément au contrat et à la loi
Sous-traitants ultérieurs
Cybershen peut faire appel à des prestataires tiers pour traiter des données personnelles pour le compte d’un client lorsque les services l’exigent, notamment pour l’infrastructure, l’hébergement ou les communications. Nous exigeons d’eux des engagements de protection des données et de sécurité adaptés au traitement et cohérents avec nos propres obligations.
Lorsque la loi ou le contrat l’exige, nous informons les clients de l’ajout ou du changement de sous-traitants ultérieurs et leur donnons la possibilité de s’y opposer dans les conditions prévues par le contrat.
Ce dont le client est responsable
disposer d’une base légale appropriée pour les traitements réalisés au moyen des services
utiliser et configurer les services conformément au droit applicable
fournir aux personnes concernées l’information requise
recueillir les consentements nécessaires
adresser à Cybershen des instructions licites et documentées
répondre aux demandes des personnes concernées
définir les durées de conservation et les paramètres de sécurité de ses propres traitements
Demandes des personnes concernées
Lorsque Cybershen agit comme sous-traitant, les demandes doivent être adressées au client, qui est responsable de traitement. Si nous recevons directement une telle demande, nous la transmettons au client lorsque cela est approprié, ou indiquons à la personne concernée de s’adresser au responsable de traitement. Nous assistons le client dans sa réponse, dans les conditions prévues par la loi et par le contrat.
Violations de données personnelles
Si Cybershen a connaissance d’une violation affectant des données personnelles traitées pour le compte d’un client, elle le notifie au client dans les meilleurs délais, conformément à la loi et à ses engagements contractuels, et lui communique les informations raisonnablement disponibles pour lui permettre d’évaluer l’incident et de remplir ses obligations de notification. Il appartient au client de déterminer si une notification à l’autorité de contrôle ou aux personnes concernées est requise, sauf disposition légale contraire.
Registre, documentation et audits
Cybershen tient un registre des catégories de traitements effectués pour le compte de ses clients lorsque l’article 30 du RGPD ou une autre disposition applicable l’exige.
Nous mettons à disposition les informations raisonnablement nécessaires pour démontrer le respect de nos obligations de sous-traitant et nous accompagnons les audits dans la mesure prévue par la loi et par le contrat. Les modalités d’audit peuvent être soumises à des conditions raisonnables visant à protéger la sécurité, la confidentialité, la disponibilité et l’intégrité de nos systèmes et de ceux des autres clients.
Fin du traitement
À l’issue des services, Cybershen supprime ou restitue les données personnelles traitées pour le compte du client, conformément au contrat et à ses instructions, sauf obligation légale de conservation. Lorsque la suppression immédiate depuis les sauvegardes ou des systèmes techniquement cloisonnés n’est pas raisonnablement possible, nous continuons à protéger ces données et à empêcher tout traitement ultérieur, hors ce qui est nécessaire à leur suppression, à leur restauration, à la sécurité ou au respect de la loi.
3. Sécurité
Cybershen met en œuvre des mesures techniques et organisationnelles destinées à protéger les données personnelles contre la destruction accidentelle ou illicite, la perte, l’altération, la divulgation ou l’accès non autorisés.
obligations de confidentialité des collaborateurs et prestataires
sensibilisation et formation à la sécurité et à la protection des données
gestion des identités et des accès
authentification forte
moindre privilège et contrôle d’accès par rôle
configuration sécurisée des postes et de l’infrastructure
protection des données en transit et, lorsque cela est approprié, au repos
journalisation et supervision de sécurité
gestion des vulnérabilités et mises à jour de sécurité
sauvegarde et restauration
protection physique et environnementale des infrastructures concernées
gestion des incidents de sécurité
revue et amélioration périodiques des mesures
Aucun système n’est parfait
Aucun système d’information ne peut être garanti totalement sûr. Nous revoyons et améliorons donc régulièrement nos mesures, selon la nature des services, les risques et l’évolution des pratiques de cybersécurité. Des éléments plus détaillés peuvent figurer dans le contrat applicable, l’accord de traitement des données, notre documentation de sécurité ou le Trust Center.
4. Modifications de cette politique
Cette politique peut être modifiée pour tenir compte de l’évolution de nos services, de nos traitements, du droit applicable ou de nos pratiques. Le cas échéant, les modifications substantielles sont annoncées sur le site, dans les services ou par un autre moyen approprié.
5. Contact
Pour toute question relative à cette politique, aux traitements de données personnelles ou à l’exercice de vos droits, écrivez au délégué à la protection des données à [email protected].
Cybershen, 5 rue Robert Lavergne, 92600 Asnières-sur-Seine, France.