🔒 RGPD & Traitement des données
Informations détaillées à destination des clients et prospects Enterprise sur le traitement de leurs données personnelles par PhishRadar.
1. Responsable du traitement
PhishRadar est édité à titre personnel et agit en qualité de sous-traitant au sens de l'article 28 du RGPD pour les données transmises par ses clients Enterprise. Pour les abonnés individuels (Particulier / Pro), PhishRadar agit en qualité de responsable du traitement.
Contact : PhishRadar@proton.me
Hébergement : Serveurs IONOS, France (zone EU)
URL de production : https://phishradar.fr
2. Données traitées lors d'une analyse Enterprise
Lors de chaque appel à POST /v1/analyze, PhishRadar traite temporairement :
- Le fichier email soumis (format .eml, .msg, .pdf…) — analysé puis supprimé immédiatement après traitement
- Le corps du message — transmis à Mistral AI (API externe, société française, données hébergées en Europe) pour détection sémantique de phishing
- Les URLs extraites du message — transmises à VirusTotal et Google Safe Browsing pour vérification de réputation (voir §4)
- Les hachages SHA-256 des pièces jointes — transmis à VirusTotal pour vérification (aucun fichier complet n'est envoyé)
Dans les audit logs Enterprise (conservation configurable 1–90 jours), seules les métriques sont enregistrées :
- Horodatage · Verdict (faible/modéré/élevé/critique) · Score 0-100
- Adresse IP source de la requête API · Nom du fichier (tronqué à 255 caractères)
- Indicateur webhook déclenché (oui/non)
Aucune donnée personnelle (expéditeur, destinataire, objet, corps du message, contenu des pièces jointes) n'est conservée dans les audit logs.
3. Base légale du traitement
- Exécution contractuelle (Art. 6.1.b RGPD) — le traitement est nécessaire à la fourniture du service d'analyse souscrit
- Intérêt légitime (Art. 6.1.f RGPD) — conservation des métriques d'audit pour permettre la traçabilité des analyses (configurable et limitée à 90 jours)
- Obligation légale (Art. 6.1.c RGPD) — notification de violation de données dans les 72 heures conformément à l'Art. 33 RGPD
4. Sous-traitants ultérieurs
PhishRadar fait appel aux prestataires suivants dans le cadre du service :
| Sous-traitant | Pays | Données transmises | Garanties |
|---|---|---|---|
| IONOS SE | 🇫🇷 France (UE) | Hébergement de l'infrastructure — aucune donnée métier transmise directement | Accord de traitement RGPD, serveurs en zone EU |
| VirusTotal (Google LLC) | 🇺🇸 USA | Hachages SHA-256 des fichiers · URLs extraites des emails | Clauses contractuelles types (CCT) UE–USA · Politique VirusTotal |
| Google Safe Browsing (Google LLC) | 🇺🇸 USA | URLs extraites des emails pour vérification de réputation phishing/malware | Clauses contractuelles types (CCT) UE–USA · Politique Google |
| Mistral AI (analyse IA) | 🇫🇷 France (API externe) | Corps du message email pour analyse sémantique IA | Inférence locale sur le serveur IONOS — aucune donnée transmise à un tiers |
Vous pouvez vous opposer à l'utilisation de VirusTotal ou Google Safe Browsing en contactant PhishRadar@proton.me. Dans ce cas, les vérifications d'URLs et de hachages ne seront pas effectuées pour votre clé API.
5. Vos droits RGPD
Pour exercer vos droits, contactez PhishRadar@proton.me avec l'objet [RGPD] Demande de droit.
Réponse sous 30 jours conformément à l'Art. 12 RGPD.
En cas de litige non résolu, vous pouvez saisir la CNIL.
6. Mesures de sécurité (Art. 32 RGPD)
- Chiffrement en transit : TLS 1.2 minimum (HTTPS obligatoire)
- Authentification : clé API 256 bits, régénérable à tout moment depuis le dashboard
- Isolation des données : base de données SQLite sur serveur dédié IONOS (France)
- Accès restreint : aucun accès tiers à la base de données de production
- Audit logs : horodatés, signés avec IP source, rétention configurable (1–90 jours)
- Purge automatique : les données hors fenêtre de rétention sont supprimées à chaque démarrage du serveur
- Notification de violation : notification au client dans les 72 heures si une violation susceptible de présenter un risque est détectée
7. Contact & réclamations
Délégué à la protection des données (DPO)
Pour toute question RGPD, demande d'exercice de droits ou signalement d'incident :
PhishRadar@proton.me — objet [RGPD Enterprise]
Vous pouvez également saisir l'autorité de contrôle compétente : CNIL — www.cnil.fr (Commission Nationale de l'Informatique et des Libertés, 3 Place de Fontenoy, 75007 Paris).
8. Documents complémentaires
- Politique de confidentialité générale — applicable à tous les utilisateurs
- Dashboard Enterprise → onglet 📄 Documentation → DPA complet + SLA
- Page de statut — disponibilité et temps de réponse en temps réel
- Demander un devis Enterprise
Dernière mise à jour : juin 2026. Ce document peut être mis à jour ; la version en vigueur est toujours disponible à l'adresse phishradar.fr/rgpd-enterprise.