Les entreprises peuvent s'appuyer sur ces conditions ; l'exploitant ne reçoit aucune donnée personnelle de vos clients, faute de jeu de données transmis.
Un contrat de sous-traitance compte lorsqu'une partie traite des données personnelles pour une autre. Avant de signer, il vaut mieux établir précisément si c'est le cas.
Position honnête : les outils évaluent une saisie et renvoient un résultat. Il n'existe ni back-end de comptes, ni historique conservé, et aucun jeu de données clients n'est transmis à ce site. Dans cette situation, un contrat enregistre surtout les rôles et les absences.
Rôles et périmètre
- L'entreprise qui oriente ses collaborateurs vers les outils reste responsable de ce qu'ils saisissent et des décisions prises à partir d'un résultat.
- L'exploitant de ce site n'agit comme sous-traitant que pour le traitement transitoire d'une demande de vérification, le temps de renvoyer un résultat.
- Aucun jeu de données personnelles des clients de l'entreprise n'est transmis à ce site, les outils n'ayant pas cette fonction.
- Si une entreprise lie un outil dans ses propres supports, ses obligations d'information propres ne sont pas modifiées par ce lien.
- Ce document décrit l'exploitant, non un groupe : aucune entité affiliée ne reçoit de données séparément.
Sous-traitants et localisation
- Hébergement : le site et ses fichiers statiques sont servis depuis un hébergeur européen, dans l'Union européenne.
- Données de fuite : fournies via un service établi de vérification de fuites, dont l'obligation d'attribution accompagne les données.
- Vérification de mot de passe : via un service public de plages de hachage ; seul un hachage partiel quitte le navigateur, jamais le mot de passe complet.
- Aucune régie publicitaire, aucun courtier de données et aucun script de suivi tiers sur ce site.
- Une liste à jour des sous-traitants est disponible sur demande ; les changements sont annoncés sur cette page, si possible avant effet.
Mesures techniques et organisationnelles, et leurs limites
- Chiffrement en transit pour chaque requête et politique de sécurité de contenu stricte limitant ce que la page peut charger ou contacter.
- Aucune conservation du contenu d'une vérification : aucune base de liens vérifiés, messages collés, adresses ou numéros saisis.
- Les mots de passe ne quittent jamais le navigateur en entier et ne sont ni journalisés, ni hachés, ni conservés côté serveur.
- L'accès au compte d'hébergement est limité à l'exploitant, avec double authentification au niveau du compte.
- Ce qui n'est pas revendiqué : aucune certification, aucun rapport d'audit, aucune attestation indépendante. Ces mesures sont décrites, non certifiées.
Questions fréquentes
Signez-vous le modèle de DPA d'un client ?
Pour une relation impliquant des données conservées, il y a peu à signer aujourd'hui : rien n'est conservé, aucun jeu de données clients traité. Contactez-nous avec l'usage exact envisagé.
Où les données sont-elles traitées ?
Dans l'Union européenne, chez l'hébergeur décrit ci-dessus. Les seuls services externes sont le service de vérification de fuites et le service de plages de hachage, tous deux décrits ici.
Est-ce un avis juridique ?
Non. C'est une description factuelle du fonctionnement, rédigée pour être évaluée rapidement par un juriste. Elle ne remplace pas un avis juridique.
Écrit par L'équipe BaitScan
Dernière mise à jour 16 septembre 2026
Les résultats sont des estimations de risque automatisées fondées sur des indicateurs publics et des heuristiques.