🛡 PhishRadar — Politique de confidentialité
Applicable au site phishradar.fr, au tableau de bord Pro/Enterprise, à l'extension navigateur et à l'application Android PhishRadar SMS
✓ Aucun contenu d'email ou de SMS analysé n'est conservé sur nos serveurs
1. Éditeur
Stéphane Subil, entrepreneur individuel (EI), nom commercial « Le Lab Technique » — SIREN 505 155 697, RCS Nice — Avenue du Ray, 06100 Nice — France. TVA non applicable (art. 293 B du CGI). PhishRadar est un service édité et exploité par Stéphane Subil (Le Lab Technique). Pour toute question relative à la confidentialité : contact@radarcore.fr
2. Données collectées et traitées
PhishRadar traite uniquement les données strictement nécessaires au fonctionnement du service, selon le produit utilisé :
Extension navigateur (Chrome / Firefox)
- Clé API — saisie par l'utilisateur dans le popup de l'extension. Stockée localement dans le navigateur via
chrome.storage.local (non synchronisée entre appareils). Non transmise à nos serveurs sauf comme en-tête d'authentification à chaque requête d'analyse.
- Contenu de l'email analysé — extrait localement depuis la page webmail ouverte (Gmail, Outlook, Yahoo, La Poste) et transmis à l'API PhishRadar pour analyse. Non conservé sur nos serveurs après traitement ; les extraits transmis à Mistral AI sont conservés 30 jours par Mistral (voir §4).
- URLs extraites de l'email — transmises aux services de réputation listés au §4.
- Compteur d'utilisation (quota) — le nombre d'analyses effectuées par clé API est conservé pour appliquer les limites de quota. Aucune autre donnée n'est associée.
L'extension ne lit le contenu d'un email que lorsque l'utilisateur clique explicitement sur le bouton « Analyser ». Elle ne collecte aucune donnée en arrière-plan.
Application Android (PhishRadar SMS)
- Adresse email et token d'accès — stockés localement via Android Keystore (AES-256-GCM). Non conservés sur nos serveurs au-delà de la requête.
- Contenu du SMS analysé — transmis à notre API pour analyse. Non conservé après traitement.
- URLs extraites du SMS — transmises aux services de réputation listés au §4.
- Compteur d'utilisation (quota) — nombre d'analyses sur 24 h glissantes.
Site web phishradar.fr et tableau de bord Pro / Enterprise
- Email analysé depuis la page d'accueil — traité en mémoire puis détruit. Aucune copie n'est écrite en base, sauf si vous cliquez vous-même sur « Partager ce rapport » (voir ci-dessous).
- Rapport partagé — si vous générez un lien de partage, le rapport complet (objet de l'email, score, indicateurs) est stocké et accessible à quiconque détient le lien, pendant 7 jours. Il est ensuite supprimé automatiquement.
- Compte Pro / Enterprise — adresse email, clé API, plan souscrit et compteurs de quota, conservés tant que le compte existe.
- Tickets de support — objet et messages échangés via le tableau de bord, conservés pour l'historique du compte. Suppression sur demande à contact@radarcore.fr.
- Journal d'audit (Enterprise) — date, action, adresse IP source des opérations effectuées sur le compte. Durée de conservation réglable par le client de 1 à 90 jours, purge automatique au-delà.
- Analyses asynchrones (API v2) — le résultat d'un job est conservé 30 minutes le temps que vous le récupériez, puis supprimé.
Le contenu des emails et des SMS analysés n'est jamais journalisé ni réutilisé pour entraîner un modèle.
3. Données non collectées
PhishRadar ne collecte pas :
- Données de géolocalisation
- Identifiants publicitaires
- Contacts, photos ou autres données de l'appareil
- Données de navigation ou de comportement in-app
- Adresse IP des analyses (non conservée au-delà du traitement de la requête ; seul le journal d'audit Enterprise conserve l'adresse IP des opérations effectuées sur le compte, voir § 2)
4. Services tiers
- Mistral AI (France, UE) — expéditeur, objet, liens et jusqu'à 1 200 caractères du corps de l'email ou du SMS, pour l'analyse sémantique. Mistral conserve les requêtes 30 jours glissants pour la détection d'abus, sauf si la rétention zéro est activée. À défaut de clé Mistral, l'analyse se fait en local sur notre serveur.
- VirusTotal (groupe Google) — URLs extraites et empreintes SHA-256 des pièces jointes ; le fichier complet n'est envoyé que si le titulaire du compte active l'option « Envoi complet à VirusTotal ».
- Google Safe Browsing (Google LLC, États-Unis) — URLs extraites.
- PhishTank (Cisco, États-Unis) — URLs extraites.
- AbuseIPDB (États-Unis) — adresses IP des serveurs d'envoi relevées dans les en-têtes.
- IPQualityScore (États-Unis) — numéros de téléphone présents dans le message analysé.
- urlscan.io (urlscan GmbH, Allemagne) — URL soumise en visibilité non publique, pour les comptes uniquement.
- rdap.org — noms de domaine, pour connaître leur date de création.
- Mailgun (Sinch, États-Unis) — réception des emails que vous transférez à l'adresse d'analyse.
- Stripe — paiement et facturation des abonnements.
- IONOS SE (Allemagne, UE) — envoi des emails transactionnels (adresse du destinataire, contenu du message).
Aucun service d'analytics, de publicité ou de traçage n'est utilisé. Les intégrations (Slack, Teams, Telegram, SIEM, webhooks…) ne reçoivent des données que si vous les configurez.
5. Hébergement
L'API PhishRadar est hébergée dans l'Union européenne (IONOS SE, Allemagne). Les prestataires situés hors de l'UE (États-Unis) listés au §4 reçoivent les données indiquées ; ces transferts reposent sur les clauses contractuelles types de la Commission européenne ou sur le Data Privacy Framework UE–États-Unis, selon le prestataire.
6. Durée de conservation
- Compteurs de quota — effacés après 24 heures glissantes (Particulier / Android) ou à chaque cycle de facturation (Pro / Enterprise).
- Contenu des emails et SMS analysés — jamais écrit en base.
- Empreinte des pièces jointes analysées — l'empreinte SHA-256 du fichier (et non le fichier) est conservée avec le verdict antivirus associé, pour éviter de réanalyser deux fois le même document : 24 heures pour un fichier propre, 6 heures pour un fichier détecté malveillant. L'empreinte ne permet pas de reconstituer le fichier.
- Résultats des analyses asynchrones (API v2) — 30 minutes.
- Rapports partagés via un lien — 7 jours, puis suppression automatique.
- Journal d'usage SMS (date et compte, jamais le contenu du SMS, pour les quotas) — 30 jours.
- Journal d'audit Enterprise — 1 à 90 jours au choix du client.
- Compte, tickets de support et facturation — durée de vie du compte. La suppression depuis le tableau de bord (« Vos données ») ou sur demande efface immédiatement le compte et toutes ses données ; seuls le domaine et l'email ayant bénéficié d'un essai gratuit sont conservés, pour garantir un essai unique par client.
- Historique des analyses de l'offre Particulier (email, verdict, score) — 12 mois.
- Adresses ayant utilisé l'analyse gratuite par email — compteurs d'usage 90 jours ; emails d'information envoyés à ces adresses : 3 ans après le dernier envoi.
7. Droits des utilisateurs
Conformément au RGPD, vous disposez d'un droit d'accès, de rectification, d'effacement et de portabilité des données vous concernant. Les analyses ponctuelles (email, SMS) ne laissent aucune donnée à supprimer. Le titulaire d'un compte peut télécharger toutes ses données (JSON) et supprimer définitivement son compte depuis le tableau de bord, rubrique « Vos données », ou via l'API (GET /v1/account/export, POST /v1/account/delete).
Pour exercer vos droits : contact@radarcore.fr
8. Sécurité
Les communications entre les clients (extension, application) et l'API PhishRadar sont chiffrées via HTTPS/TLS. Les clés API sont stockées localement : dans chrome.storage.local (non synchronisé) pour l'extension navigateur, dans Android Keystore (AES-256-GCM) pour l'application mobile.
9. Modifications
Cette politique peut être mise à jour. La date de dernière modification est indiquée ci-dessous. L'utilisation continue du service vaut acceptation des modifications.
10. Contact
contact@radarcore.fr · phishradar.fr
Dernière mise à jour : 26 septembre 2026