🔒 RGPD & Traitement des données
Informations détaillées à destination des clients et prospects Enterprise sur le traitement de leurs données personnelles par PhishRadar.
1. Responsable du traitement
PhishRadar est édité par Stéphane Subil, entrepreneur individuel (nom commercial « Le Lab Technique », SIREN 505 155 697, siège : Avenue du Ray, 06100 Nice), et agit en qualité de sous-traitant au sens de l'article 28 du RGPD pour les données transmises par ses clients Enterprise. Pour les abonnés individuels (Particulier / Pro), PhishRadar agit en qualité de responsable du traitement.
Contact : contact@radarcore.fr
Hébergement : Serveurs IONOS, Allemagne (zone UE)
URL de production : https://phishradar.fr
2. Données traitées lors d'une analyse Enterprise
Lors de chaque appel à POST /v1/analyze, PhishRadar traite temporairement :
- Le fichier email soumis (format .eml, .msg, .pdf…) — analysé puis supprimé immédiatement après traitement
- Le corps du message — transmis à Mistral AI (API externe, société française, données hébergées en Europe) pour détection sémantique de phishing
- Les URLs extraites du message — transmises à VirusTotal et Google Safe Browsing pour vérification de réputation (voir §4)
- Les hachages SHA-256 des pièces jointes — transmis à VirusTotal pour vérification. Aucun fichier complet n'est envoyé, sauf si le titulaire du compte active lui-même l'option « Envoi complet à VirusTotal » (tableau de bord → Alertes)
Dans les audit logs Enterprise (conservation configurable 1–90 jours), seules les métriques sont enregistrées :
- Horodatage · Verdict (faible/modéré/élevé/critique) · Score 0-100
- Adresse IP source de la requête API · Nom du fichier (tronqué à 255 caractères)
- Indicateur webhook déclenché (oui/non)
Aucune donnée personnelle (expéditeur, destinataire, objet, corps du message, contenu des pièces jointes) n'est conservée dans les audit logs.
3. Base légale du traitement
- Exécution contractuelle (Art. 6.1.b RGPD) — le traitement est nécessaire à la fourniture du service d'analyse souscrit
- Intérêt légitime (Art. 6.1.f RGPD) — conservation des métriques d'audit pour permettre la traçabilité des analyses (configurable et limitée à 90 jours)
- Obligation légale (Art. 6.1.c RGPD) — notification de violation de données dans les 72 heures conformément à l'Art. 33 RGPD
4. Sous-traitants ultérieurs
PhishRadar fait appel aux prestataires suivants dans le cadre du service :
| Sous-traitant | Pays | Données transmises | Garanties |
|---|---|---|---|
| IONOS SE | 🇩🇪 Allemagne (UE) | Hébergement de l'infrastructure — aucune donnée métier transmise directement | Accord de traitement RGPD, serveurs en zone EU |
| VirusTotal (Google LLC) | 🇺🇸 USA | Hachages SHA-256 des fichiers · URLs extraites des emails | Clauses contractuelles types (CCT) UE–USA · Politique VirusTotal |
| Google Safe Browsing (Google LLC) | 🇺🇸 USA | URLs extraites des emails pour vérification de réputation phishing/malware | Clauses contractuelles types (CCT) UE–USA · Politique Google |
| Mistral AI (analyse IA) | 🇫🇷 France (API externe) | Expéditeur, objet, liens et jusqu'à 1 200 caractères du corps, pour l'analyse sémantique IA | Prestataire établi dans l'UE · conservation 30 jours glissants par Mistral (détection d'abus), sauf rétention zéro · repli : inférence locale sur le serveur IONOS |
- Mistral AI (France, UE) — expéditeur, objet, liens et jusqu'à 1 200 caractères du corps de l'email ou du SMS, pour l'analyse sémantique. Mistral conserve les requêtes 30 jours glissants pour la détection d'abus, sauf si la rétention zéro est activée. À défaut de clé Mistral, l'analyse se fait en local sur notre serveur.
- VirusTotal (groupe Google) — URLs extraites et empreintes SHA-256 des pièces jointes ; le fichier complet n'est envoyé que si le titulaire du compte active l'option « Envoi complet à VirusTotal ».
- Google Safe Browsing (Google LLC, États-Unis) — URLs extraites.
- PhishTank (Cisco, États-Unis) — URLs extraites.
- AbuseIPDB (États-Unis) — adresses IP des serveurs d'envoi relevées dans les en-têtes.
- IPQualityScore (États-Unis) — numéros de téléphone présents dans le message analysé.
- urlscan.io (urlscan GmbH, Allemagne) — URL soumise en visibilité non publique, pour les comptes uniquement.
- rdap.org — noms de domaine, pour connaître leur date de création.
- Mailgun (Sinch, États-Unis) — réception des emails que vous transférez à l'adresse d'analyse.
- Stripe — paiement et facturation des abonnements.
- IONOS SE (Allemagne, UE) — envoi des emails transactionnels (adresse du destinataire, contenu du message).
Vous pouvez vous opposer à l'utilisation de VirusTotal ou Google Safe Browsing en contactant contact@radarcore.fr. Dans ce cas, les vérifications d'URLs et de hachages ne seront pas effectuées pour votre clé API.
5. Vos droits RGPD
Pour exercer vos droits, contactez contact@radarcore.fr avec l'objet [RGPD] Demande de droit.
Réponse sous 30 jours conformément à l'Art. 12 RGPD.
En cas de litige non résolu, vous pouvez saisir la CNIL.
6. Mesures de sécurité (Art. 32 RGPD)
- Chiffrement en transit : TLS 1.2 minimum (HTTPS obligatoire)
- Authentification : clé API 256 bits, régénérable à tout moment depuis le dashboard
- Isolation des données : base de données PostgreSQL sur serveur dédié IONOS (Allemagne)
- Accès restreint : aucun accès tiers à la base de données de production
- Audit logs : horodatés, signés avec IP source, rétention configurable (1–90 jours)
- Purge automatique : les données hors fenêtre de rétention sont supprimées à chaque démarrage du serveur
- Notification de violation : notification au client dans les 72 heures si une violation susceptible de présenter un risque est détectée
7. Contact & réclamations
Délégué à la protection des données (DPO)
Pour toute question RGPD, demande d'exercice de droits ou signalement d'incident :
contact@radarcore.fr — objet [RGPD Enterprise]
Vous pouvez également saisir l'autorité de contrôle compétente : CNIL — www.cnil.fr (Commission Nationale de l'Informatique et des Libertés, 3 Place de Fontenoy, 75007 Paris).
8. Documents complémentaires
- Politique de confidentialité générale — applicable à tous les utilisateurs
- Dashboard Enterprise → onglet 📄 Documentation → DPA complet + SLA
- Page de statut — disponibilité et temps de réponse en temps réel
- Demander un devis Enterprise
Dernière mise à jour : juin 2026. Ce document peut être mis à jour ; la version en vigueur est toujours disponible à l'adresse phishradar.fr/rgpd-enterprise.