Aller au contenu principal

Mentions légales

Contrat de sous-traitance des données

Les entreprises peuvent s'appuyer sur ces conditions ; l'exploitant ne reçoit aucune donnée personnelle de vos clients, faute de jeu de données transmis.

Un contrat de sous-traitance compte lorsqu'une partie traite des données personnelles pour une autre. Avant de signer, il vaut mieux établir précisément si c'est le cas.

Position honnête : les outils évaluent une saisie et renvoient un résultat. Il n'existe ni back-end de comptes, ni historique conservé, et aucun jeu de données clients n'est transmis à ce site. Dans cette situation, un contrat enregistre surtout les rôles et les absences.

Rôles et périmètre

  • L'entreprise qui oriente ses collaborateurs vers les outils reste responsable de ce qu'ils saisissent et des décisions prises à partir d'un résultat.
  • L'exploitant de ce site n'agit comme sous-traitant que pour le traitement transitoire d'une demande de vérification, le temps de renvoyer un résultat.
  • Aucun jeu de données personnelles des clients de l'entreprise n'est transmis à ce site, les outils n'ayant pas cette fonction.
  • Si une entreprise lie un outil dans ses propres supports, ses obligations d'information propres ne sont pas modifiées par ce lien.
  • Ce document décrit l'exploitant, non un groupe : aucune entité affiliée ne reçoit de données séparément.

Sous-traitants et localisation

  • Hébergement : le site et ses fichiers statiques sont servis depuis un hébergeur européen, dans l'Union européenne.
  • Données de fuite : fournies via un service établi de vérification de fuites, dont l'obligation d'attribution accompagne les données.
  • Vérification de mot de passe : via un service public de plages de hachage ; seul un hachage partiel quitte le navigateur, jamais le mot de passe complet.
  • Aucune régie publicitaire, aucun courtier de données et aucun script de suivi tiers sur ce site.
  • Une liste à jour des sous-traitants est disponible sur demande ; les changements sont annoncés sur cette page, si possible avant effet.

Mesures techniques et organisationnelles, et leurs limites

  • Chiffrement en transit pour chaque requête et politique de sécurité de contenu stricte limitant ce que la page peut charger ou contacter.
  • Aucune conservation du contenu d'une vérification : aucune base de liens vérifiés, messages collés, adresses ou numéros saisis.
  • Les mots de passe ne quittent jamais le navigateur en entier et ne sont ni journalisés, ni hachés, ni conservés côté serveur.
  • L'accès au compte d'hébergement est limité à l'exploitant, avec double authentification au niveau du compte.
  • Ce qui n'est pas revendiqué : aucune certification, aucun rapport d'audit, aucune attestation indépendante. Ces mesures sont décrites, non certifiées.

Questions fréquentes

Signez-vous le modèle de DPA d'un client ?

Pour une relation impliquant des données conservées, il y a peu à signer aujourd'hui : rien n'est conservé, aucun jeu de données clients traité. Contactez-nous avec l'usage exact envisagé.

Où les données sont-elles traitées ?

Dans l'Union européenne, chez l'hébergeur décrit ci-dessus. Les seuls services externes sont le service de vérification de fuites et le service de plages de hachage, tous deux décrits ici.

Est-ce un avis juridique ?

Non. C'est une description factuelle du fonctionnement, rédigée pour être évaluée rapidement par un juriste. Elle ne remplace pas un avis juridique.

Écrit par L'équipe BaitScan

Dernière mise à jour 16 septembre 2026

Les résultats sont des estimations de risque automatisées fondées sur des indicateurs publics et des heuristiques.