🔒 RGPD & Traitement des données

Informations détaillées à destination des clients et prospects Enterprise sur le traitement de leurs données personnelles par PhishRadar.

PhishRadar ne conserve pas le contenu des emails analysés après traitement. Aucune donnée personnelle (expéditeur, destinataire, objet, corps) n'est stockée dans nos journaux.

1. Responsable du traitement

PhishRadar est édité à titre personnel et agit en qualité de sous-traitant au sens de l'article 28 du RGPD pour les données transmises par ses clients Enterprise. Pour les abonnés individuels (Particulier / Pro), PhishRadar agit en qualité de responsable du traitement.

Contact : PhishRadar@proton.me
Hébergement : Serveurs IONOS, France (zone EU)
URL de production : https://phishradar.fr

2. Données traitées lors d'une analyse Enterprise

Lors de chaque appel à POST /v1/analyze, PhishRadar traite temporairement :

  • Le fichier email soumis (format .eml, .msg, .pdf…) — analysé puis supprimé immédiatement après traitement
  • Le corps du message — transmis à Mistral AI (API externe, société française, données hébergées en Europe) pour détection sémantique de phishing
  • Les URLs extraites du message — transmises à VirusTotal et Google Safe Browsing pour vérification de réputation (voir §4)
  • Les hachages SHA-256 des pièces jointes — transmis à VirusTotal pour vérification (aucun fichier complet n'est envoyé)

Dans les audit logs Enterprise (conservation configurable 1–90 jours), seules les métriques sont enregistrées :

  • Horodatage · Verdict (faible/modéré/élevé/critique) · Score 0-100
  • Adresse IP source de la requête API · Nom du fichier (tronqué à 255 caractères)
  • Indicateur webhook déclenché (oui/non)

Aucune donnée personnelle (expéditeur, destinataire, objet, corps du message, contenu des pièces jointes) n'est conservée dans les audit logs.

3. Base légale du traitement

  • Exécution contractuelle (Art. 6.1.b RGPD) — le traitement est nécessaire à la fourniture du service d'analyse souscrit
  • Intérêt légitime (Art. 6.1.f RGPD) — conservation des métriques d'audit pour permettre la traçabilité des analyses (configurable et limitée à 90 jours)
  • Obligation légale (Art. 6.1.c RGPD) — notification de violation de données dans les 72 heures conformément à l'Art. 33 RGPD

4. Sous-traitants ultérieurs

PhishRadar fait appel aux prestataires suivants dans le cadre du service :

Sous-traitant Pays Données transmises Garanties
IONOS SE 🇫🇷 France (UE) Hébergement de l'infrastructure — aucune donnée métier transmise directement Accord de traitement RGPD, serveurs en zone EU
VirusTotal (Google LLC) 🇺🇸 USA Hachages SHA-256 des fichiers · URLs extraites des emails Clauses contractuelles types (CCT) UE–USA · Politique VirusTotal
Google Safe Browsing (Google LLC) 🇺🇸 USA URLs extraites des emails pour vérification de réputation phishing/malware Clauses contractuelles types (CCT) UE–USA · Politique Google
Mistral AI (analyse IA) 🇫🇷 France (API externe) Corps du message email pour analyse sémantique IA Inférence locale sur le serveur IONOS — aucune donnée transmise à un tiers

Vous pouvez vous opposer à l'utilisation de VirusTotal ou Google Safe Browsing en contactant PhishRadar@proton.me. Dans ce cas, les vérifications d'URLs et de hachages ne seront pas effectuées pour votre clé API.

5. Vos droits RGPD

👁
Accès
Demander la liste des données vous concernant conservées dans nos systèmes.
✏️
Rectification
Corriger des données inexactes vous concernant (ex. email de compte).
🗑
Effacement
Demander la suppression de vos données (audit logs, clé API, compte).
Limitation
Demander la suspension du traitement pendant une contestation.
📦
Portabilité
Exporter vos audit logs au format CSV (disponible dans le dashboard Enterprise).
🚫
Opposition
S'opposer au traitement fondé sur l'intérêt légitime (audit logs).

Pour exercer vos droits, contactez PhishRadar@proton.me avec l'objet [RGPD] Demande de droit. Réponse sous 30 jours conformément à l'Art. 12 RGPD. En cas de litige non résolu, vous pouvez saisir la CNIL.

6. Mesures de sécurité (Art. 32 RGPD)

  • Chiffrement en transit : TLS 1.2 minimum (HTTPS obligatoire)
  • Authentification : clé API 256 bits, régénérable à tout moment depuis le dashboard
  • Isolation des données : base de données SQLite sur serveur dédié IONOS (France)
  • Accès restreint : aucun accès tiers à la base de données de production
  • Audit logs : horodatés, signés avec IP source, rétention configurable (1–90 jours)
  • Purge automatique : les données hors fenêtre de rétention sont supprimées à chaque démarrage du serveur
  • Notification de violation : notification au client dans les 72 heures si une violation susceptible de présenter un risque est détectée

7. Contact & réclamations

📩

Délégué à la protection des données (DPO)

Pour toute question RGPD, demande d'exercice de droits ou signalement d'incident :
PhishRadar@proton.me — objet [RGPD Enterprise]

Vous pouvez également saisir l'autorité de contrôle compétente : CNIL — www.cnil.fr (Commission Nationale de l'Informatique et des Libertés, 3 Place de Fontenoy, 75007 Paris).

8. Documents complémentaires

Dernière mise à jour : juin 2026. Ce document peut être mis à jour ; la version en vigueur est toujours disponible à l'adresse phishradar.fr/rgpd-enterprise.