Politique de confidentialité

Dernière mise à jour : avril 2026

1. Responsable du traitement

Le service Rocher Cybersécurité est édité en tant qu'auto-entrepreneur. Pour toute question relative à vos données personnelles, vous pouvez nous contacter à : contact@rochercybersecurite.com.

2. Données collectées

DonnéeFinalitéBase légale
Adresse e-mailAuthentification, notificationsContrat
Mot de passe (hashé bcrypt)AuthentificationContrat
URLs des sites surveillésExécution des scansContrat
Résultats de scansRapports & historiqueContrat
Données de paiementFacturation (Stripe)Contrat / obligation légale
Logs de connexionSécurité, détection de fraudeIntérêt légitime

Nous ne collectons aucune donnée de navigation à des fins publicitaires. Aucun cookie tiers de tracking n'est utilisé.

3. Cookies

Rocher Cybersécurité utilise uniquement des cookies strictement nécessaires au fonctionnement du service :

  • access_token — jeton d'authentification JWT (sessionStorage)
  • refresh_token — renouvellement de session (localStorage, 30 jours)
  • cyberscan_cookie_consent — mémorisation de votre choix de consentement

Ces cookies ne peuvent pas être désactivés sans altérer le fonctionnement du service. Aucun cookie publicitaire, analytique tiers ou de réseaux sociaux n'est déposé.

4. Partage des données

Vos données peuvent être transmises aux sous-traitants suivants :

  • Amazon Web Services (AWS Paris, eu-west-3) — hébergement, base de données, stockage des documents déposés
  • Stripe — traitement des paiements (données de carte non stockées chez nous)
  • Sentry — monitoring des erreurs (logs anonymisés)

Aucune vente de données à des tiers. Aucun transfert hors Union Européenne sans garanties adéquates.

5. Durée de conservation

  • Données de compte : jusqu'à suppression du compte + 30 jours (sauvegarde)
  • Résultats de scans : durée de l'abonnement + 90 jours
  • Logs de connexion : 12 mois
  • Données de facturation : 10 ans (obligation légale)
  • Documents que vous déposez sur votre espace client : effacés 90 jours après la fin de votre mission
  • Documents que vous déposez sans passer par un consultant (auto-évaluation de conformité) : conservés tant que votre compte existe, et effacés avec lui
  • Pièces que vous rattachez à un critère de conformité : conservées avec le dossier qu'elles justifient, au-delà des 90 jours
  • Livrables produits par votre consultant : conservés au-delà de la mission, au titre de sa responsabilité professionnelle

Ces deux durées diffèrent parce que les documents n'ont pas le même statut. Ceux que vous déposez vous appartiennent : nous les détenons pour votre compte, et le délai de 90 jours après la fin de mission existe pour vous laisser le temps de les récupérer depuis votre espace, qui reste accessible. Vous pouvez aussi nous demander de les effacer plus tôt.

Les livrables produits par votre consultant — rapports d'audit, recommandations — sont conservés plus longtemps : ils constituent la preuve du travail réalisé, que l'une ou l'autre partie pourrait avoir à produire. La durée retenue suit celle pendant laquelle cette responsabilité peut être engagée.

Si vous utilisez le module de conformité sans consultant, il n'y a pas de mission dont la fin déclencherait un effacement : vos documents restent disponibles tant que vous avez un compte, et disparaissent lorsque vous le supprimez.

Une pièce que vous rattachez à un critère pour justifier votre conformité cesse d'être un simple document déposé : elle fait partie du dossier, et serait sans valeur si elle s'effaçait avant lui. Elle échappe donc au délai de 90 jours. Cela ne vous retire aucun droit : si vous demandez la suppression de votre compte, ces pièces sont effacées comme les autres.

6. Vos droits (RGPD)

Conformément au Règlement Général sur la Protection des Données (RGPD), vous disposez des droits suivants :

  • Droit d'accès — obtenir une copie de vos données
  • Droit de rectification — corriger vos données inexactes
  • Droit à l'effacement — supprimer votre compte et vos données
  • Droit à la portabilité — exporter vos données au format JSON
  • Droit d'opposition — vous opposer à certains traitements
  • Droit à la limitation — restreindre le traitement de vos données

Ces droits s'exercent directement depuis votre espace profil (export & suppression) ou par email à contact@rochercybersecurite.com. Réponse sous 30 jours.

En cas de litige, vous pouvez saisir la CNIL (Commission Nationale de l'Informatique et des Libertés).

7. Sécurité

Vos données sont chiffrées en transit (TLS 1.3) et au repos (AES-256). Les mots de passe sont hashés avec bcrypt (coût 12). L'accès aux serveurs est restreint par authentification multifacteur (MFA). Un journal d'accès est conservé à des fins de détection d'incidents.

8. Modifications

Nous nous réservons le droit de modifier cette politique. En cas de modification substantielle, vous serez notifié par e-mail au moins 15 jours avant l'entrée en vigueur. La version en vigueur est toujours disponible sur cette page.