SFT-JUR-POL-01

Politique de confidentialité.

Sommaire (17 sections)
  1. Article 1 — Définitions
  2. Article 2 — Objet et champ d’application
  3. Article 3 — Responsable de traitement et point de contact
  4. Article 4 — Origine des Données et informations demandées
  5. Article 5 — Traitements, finalités, bases légales et durées
  6. Article 6 — Destinataires et sous-traitants
  7. Article 7 — Localisation des Données et transferts hors Union européenne
  8. Article 8 — Durées de conservation, effacement et sauvegardes
  9. Article 9 — Sécurité des Données
  10. Article 10 — Journalisation, détection des menaces et blocage d’adresses IP
  11. Article 11 — Cookies, mesure d’audience et protection des formulaires
  12. Article 12 — Décision automatisée, profilage et analyse assistée par intelligence artificielle
  13. Article 13 — Mineurs
  14. Article 14 — Vos droits et leurs modalités d’exercice
  15. Article 15 — Violation de Données à caractère personnel
  16. Article 16 — Mise à jour de la politique et historique des versions
  17. Article 17 — Contact

Article 1 — Définitions

Dans la présente politique, les termes ci-après, employés avec une majuscule, ont la signification suivante, qu’ils soient utilisés au singulier ou au pluriel.

« Donnée à caractère personnel » ou « Donnée » : toute information se rapportant à une personne physique identifiée ou identifiable au sens de l’article 4 du règlement (UE) 2016/679 du 27 avril 2016 (le « RGPD »), y compris une adresse IP. « Traitement » : toute opération portant sur des Données, de leur collecte à leur effacement.

« Personne concernée » ou « vous » : la personne physique à laquelle se rapportent les Données.

« Responsable de traitement » : la personne qui détermine les finalités et les moyens d’un Traitement ; ici la société SANFYTECH, également désignée « nous ». « Sous-traitant » : la personne qui traite des Données pour le compte du Responsable de traitement, sur instruction documentée de celui-ci (article 28 du RGPD).

« Client » : toute personne morale, ou toute personne physique agissant à des fins professionnelles, ayant conclu un contrat avec SANFYTECH. « Site » : le site institutionnel accessible à l’adresse https://www.sanfytech.com. « Services en ligne » : les applications éditées et exploitées par SANFYTECH, auxquelles un utilisateur accède au moyen d’un compte.

« Loi Informatique et Libertés » : la loi n° 78-17 du 6 janvier 1978 relative à l’informatique, aux fichiers et aux libertés, dans sa version modifiée.

Article 2 — Objet et champ d’application

2.1 La présente politique, établie en application des articles 12, 13 et 14 du RGPD et de la Loi Informatique et Libertés, décrit la manière dont SANFYTECH collecte, utilise, communique, conserve et protège les Données des visiteurs du Site, des prospects, des interlocuteurs de ses Clients et de ses fournisseurs, des candidats, des utilisateurs des Services en ligne et des personnes accédant à ses systèmes d’administration.

2.2 Elle ne s’applique pas aux Données que SANFYTECH traite pour le compte de ses Clients au titre de ses prestations d’hébergement, d’infogérance, de développement ou d’intégration : pour ces Traitements, le Client est Responsable de traitement et SANFYTECH agit en qualité de Sous-traitant, dans les conditions de l’accord conclu au titre de l’article 28 du RGPD, l’information des personnes concernées relevant alors du Client et de sa propre politique.

Par exception, la présente politique s’applique aux Traitements que SANFYTECH met en œuvre pour son propre compte et dont elle détermine seule la finalité et les moyens, alors même qu’ils s’exécutent sur des systèmes qu’elle exploite pour un Client : la journalisation technique et de sécurité de son propre socle d’infrastructure et la gestion de sa relation commerciale, de sa facturation et de sa comptabilité. Pour ces seuls Traitements, SANFYTECH est Responsable de traitement et les articles 5 à 15 de la présente politique s’appliquent, le Client en reprenant la mention dans sa propre information. La délimitation de ces Traitements et de ceux réalisés en qualité de Sous-traitant, notamment la journalisation produite sur les systèmes exploités pour le compte d’un Client et la mesure de la fréquentation qui y est déployée le cas échéant, est celle de l’article 2.4 de l’accord conclu au titre de l’article 28 du RGPD.

2.3 Elle ne s’applique pas davantage aux sites de tiers vers lesquels un lien peut renvoyer. Les mentions légales du Site sont publiées à l’adresse https://www.sanfytech.com/legal/mentions-legales, les conditions générales de prestations de services à l’adresse https://www.sanfytech.com/legal/cgv et les conditions générales d’utilisation des Services en ligne à l’adresse https://www.sanfytech.com/legal/cgu.

2.4 Lorsque le Traitement de vos Données a débuté avant le 15 juillet 2026, dans le cadre de l’activité individuelle antérieurement exercée par le représentant légal de SANFYTECH, ces Données ont été reprises par SANFYTECH, qui en est depuis cette date seul Responsable de traitement. La présente politique vaut information de ce changement de responsable au sens des articles 13 et 14 du RGPD et régit ces Traitements pour l’avenir, sans modifier ni la finalité ni la base légale de la collecte initiale ; vous conservez à l’égard de SANFYTECH l’ensemble des droits prévus au chapitre III du RGPD, y compris celui de vous opposer à la poursuite de ces Traitements.

Article 3 — Responsable de traitement et point de contact

3.1 Le Responsable de traitement est :

Mention Valeur
Dénomination SANFYTECH, société par actions simplifiée au capital de 5 000,00 euros
Siège social 173 rue de Courcelles, 75017 Paris
Immatriculation RCS de Paris n° 107 365 249 (SIREN 107 365 249, SIRET 107 365 249 00013, TVA FR81107365249)
Représentant légal Cédric SANTIAGO, Président
Contact « protection des données » rgpd@sanfytech.com
Téléphone 07 59 96 14 99

3.2 Absence de délégué à la protection des données. SANFYTECH n’a pas désigné de délégué à la protection des données : aucune des trois conditions posées par l’article 37 du RGPD n’est réunie, la société n’étant pas un organisme public et ne procédant ni à un suivi régulier et systématique des personnes à grande échelle, ni à un Traitement à grande échelle de Données relevant de l’article 9 du RGPD. Cette position est réexaminée à chaque évolution de nos traitements.

3.3 Point de contact unique. Le Président de la société est le point de contact unique en matière de protection des données, joignable à rgpd@sanfytech.com ou par courrier au siège, pour toute demande relevant de la présente politique et pour les échanges avec l’autorité de contrôle. Toute demande reçue à cette adresse fait l’objet d’un accusé de réception horodaté, qui constate la date de réception à compter de laquelle court le délai de réponse de l’article 14.3. SANFYTECH disposant d’un établissement unique en France, l’autorité compétente est la Commission nationale de l’informatique et des libertés (CNIL).

Article 4 — Origine des Données et informations demandées

4.1 Les Données sont, dans la très grande majorité des cas, collectées directement auprès de vous : formulaire de contact, courrier électronique, échange téléphonique, réponse à une proposition commerciale, exécution d’un contrat, création d’un compte sur un Service en ligne.

4.2 Aux seules fins de prospection entre professionnels, des Données de contact professionnel peuvent être collectées indirectement, auprès de sources publiquement accessibles : sites d’organisations, registres publics, annuaires et manifestations professionnels. La collecte indirecte ne se limite pas à la prospection : les résultats de compétitions déjà rendus publics par leur organisateur, repris à titre documentaire dans l’un de nos Services en ligne, sont également collectés auprès de leur source. La présente politique vaut information au sens de l’article 14 du RGPD pour ces Traitements, dont les caractéristiques figurent au tableau de l’article 5 ; elle vous est signalée dans le premier message qui vous est adressé et, en tout état de cause, dans le mois qui suit la collecte de vos coordonnées. Vous pouvez vous y opposer à tout moment, sans avoir à motiver votre demande, en écrivant à rgpd@sanfytech.com ou au moyen du lien de désinscription figurant dans chacun de nos messages ; il est alors procédé au retrait des Données vous concernant. SANFYTECH n’achète ni ne loue de fichier de prospection.

4.3 Dans nos formulaires, les informations nécessaires sont signalées comme obligatoires : à défaut, la demande ne peut être traitée. Les autres sont facultatives et sans incidence sur la réponse apportée.

Article 5 — Traitements, finalités, bases légales et durées

5.1 Le tableau ci-après recense les Traitements dont SANFYTECH est Responsable de traitement. Les durées indiquées sont des durées maximales de conservation en base active : au-delà, les Données sont effacées ou versées en archivage intermédiaire dans les conditions de l’article 8. Vous pouvez à tout moment demander la suppression anticipée de vos Données en exerçant vos droits dans les conditions de l’article 14.

Finalité Personnes concernées Catégories de Données Base légale Durée de conservation
Réponse aux demandes reçues par formulaire ou par courriel Visiteurs, prospects Nom, prénom, courriel, téléphone, organisation, contenu du message Mesures précontractuelles (article 6.1.b) et intérêt légitime à répondre (article 6.1.f) Douze (12) mois après le dernier échange, puis suppression ou versement au fichier de prospection
Prospection commerciale entre professionnels Contacts professionnels Nom, fonction, coordonnées professionnelles, organisation, historique des échanges Intérêt légitime à promouvoir nos services auprès d’organisations (article 6.1.f) Trois (3) ans après le dernier contact
Analyse assistée par un outil d’intelligence artificielle des opportunités commerciales Contacts professionnels de notre gestion commerciale Nom, fonction, coordonnées professionnelles, organisation, historique des échanges commerciaux Intérêt légitime à qualifier nos opportunités commerciales (article 6.1.f) Trois (3) ans après le dernier contact ; analyse réalisée sur un modèle exploité sur notre propre infrastructure, sans transmission à un tiers
Relation client et exécution des contrats Interlocuteurs des Clients Identité, fonction, coordonnées professionnelles, données contractuelles et pièces d’exécution Exécution du contrat ou de mesures précontractuelles (article 6.1.b) Durée de la relation contractuelle, puis archivage intermédiaire à accès restreint pendant cinq (5) ans (article 2224 du Code civil et article L110-4 du Code de commerce)
Coordonnées bancaires des Clients et des fournisseurs Interlocuteurs des Clients et des fournisseurs Identité du titulaire, identifiant de compte Exécution du contrat (article 6.1.b) et obligation légale de conservation de la pièce comptable (article 6.1.c) Effacement à la fin de la relation de paiement ; conservation limitée à la pièce comptable justificative, dans les conditions de la ligne « Facturation, comptabilité et obligations fiscales »
Facturation, comptabilité et obligations fiscales Clients, fournisseurs Identité, coordonnées, montants, factures, justificatifs de paiement Obligation légale (article 6.1.c ; article L123-22 du Code de commerce) Dix (10) ans après la clôture de l’exercice
Gestion des fournisseurs et prestataires Interlocuteurs des fournisseurs Identité, fonction, coordonnées, pièces contractuelles, attestations Exécution du contrat (article 6.1.b) et obligation légale (article 6.1.c) Durée du contrat augmentée de cinq (5) ans (article 2224 du Code civil)
Communications et lettre d’information Abonnés Courriel, prénom, organisation, statistiques d’ouverture Consentement (article 6.1.a) pour les abonnés agissant à titre personnel. Pour la prospection adressée à une personne physique à raison de sa fonction professionnelle : intérêt légitime (article 6.1.f), mis en œuvre dans le respect de l’article L34-5 du Code des postes et des communications électroniques, le message ne mentionnant aucun objet sans rapport avec la prestation proposée, celui-ci étant informé lors de la collecte de ses coordonnées et pouvant s’opposer sans frais, de manière simple, lors de chaque envoi Jusqu’au retrait du consentement, et au plus trois (3) ans d’inactivité ; suppression du fichier d’envoi sous trente (30) jours après désinscription
Mesure de la fréquentation de nos sites, sans cookie Visiteurs Pages consultées, date et durée de visite, provenance, type de terminal, adresse IP tronquée de deux octets, identifiant de visite pseudonymisé Intérêt légitime (article 6.1.f) ; traitement exempté de consentement (article 82 de la Loi Informatique et Libertés) Journaux bruts trois cent quatre-vingt-quinze (395) jours ; rapports détaillés vingt-quatre (24) mois ; statistiques agrégées au-delà
Gestion des comptes des Services en ligne Utilisateurs Identité, courriel, identifiants de connexion, préférences, données d’usage Exécution du contrat ou des conditions générales d’utilisation (article 6.1.b) Durée de vie du compte ; suppression vingt-quatre (24) mois après la dernière connexion, après information préalable
Sécurité des systèmes : journalisation, détection, blocage Toute personne dont une requête atteint nos services Adresse IP, horodatage, ressource demandée, code de réponse, agent utilisateur, événements d’authentification Intérêt légitime à protéger nos systèmes (article 6.1.f et considérant 49) et obligation de sécurité (article 32) Journaux d’exploitation : six (6) mois ; traces de sécurité : douze (12) mois au plus
Traçabilité des accès d’administration Administrateurs et prestataires techniques Identifiant de session, horodatage, système cible, enregistrement de la session Intérêt légitime à assurer la traçabilité et obligation de sécurité (article 32) Douze (12) mois au plus
Gestion des candidatures Candidats Identité, coordonnées, curriculum vitae, lettre de motivation Mesures précontractuelles (article 6.1.b) et intérêt légitime (article 6.1.f) Deux (2) ans après le dernier contact si la candidature n’est pas retenue
Gestion des demandes d’exercice des droits Personnes concernées Identité, justificatif le cas échéant, objet de la demande, réponse Obligation légale (article 6.1.c ; articles 12 à 22) Trois (3) ans après la clôture de la demande
Mise à disposition documentaire de résultats de compétitions déjà publiés par leur organisateur Participants aux compétitions concernées Identité, structure de rattachement, catégorie, classement et résultats, tels que publiés par l’organisateur Intérêt légitime à documenter des résultats déjà rendus publics (article 6.1.f) Durée de mise à disposition du résultat par son organisateur ; retrait sur opposition

5.2 Aucune Donnée relevant des catégories particulières de l’article 9 du RGPD (santé, opinions politiques, philosophiques ou religieuses, appartenance syndicale) n’est collectée ; nous vous demandons de ne pas nous en communiquer spontanément.

5.3 À la date de la présente version, SANFYTECH n’emploie aucun salarié et ne conduit aucune campagne de recrutement : le Traitement relatif aux candidatures n’est mis en œuvre qu’à compter de la réception d’une première candidature. Lorsqu’un Traitement repose sur notre intérêt légitime, la mise en balance de cet intérêt et de vos droits vous est communiquée sur demande.

Article 6 — Destinataires et sous-traitants

6.1 Vos Données sont accessibles au dirigeant de SANFYTECH et, dans la limite de leurs besoins, aux intervenants techniques habilités. Elles sont communiquées aux destinataires suivants :

Destinataire Rôle Pays de Traitement Encadrement
OVHcloud SAS, 2 rue Kellermann, 59100 Roubaix, France (RCS Lille Métropole 424 761 419) Hébergement des serveurs, réseau, noms de domaine, serveur de sauvegarde France (Strasbourg, Roubaix et Gravelines (France)) et Allemagne (sauvegarde) Sous-traitant (article 28) ; aucun transfert hors Union européenne
Sweego (Mindbaz SAS, France) Acheminement de nos courriels transactionnels et de notre lettre d’information : notifications, liens de connexion, communications France Sous-traitant (article 28) ; Données limitées à l’adresse du destinataire et au message
Proton AG (Suisse) Messagerie professionnelle et alias d’adresses Suisse et Union européenne Pays bénéficiant d’une décision d’adéquation (article 45)
Qonto (Olinda SAS, France) Compte professionnel, émission des devis et des factures France Destinataire agissant en qualité de Responsable de traitement autonome pour ses obligations réglementaires propres, notamment la connaissance du client et la lutte contre le blanchiment
Indy SAS (France) Logiciel de tenue comptable et de déclarations fiscales France Sous-traitant (article 28), lié par un accord de traitement écrit
Cabinet d’expertise comptable Établissement des comptes annuels et des déclarations France Sous-traitant (article 28) pour les travaux réalisés pour le compte de SANFYTECH ; Responsable de traitement pour ses obligations légales et déontologiques propres, notamment de conservation ; tenu au secret professionnel
Anthropic Ireland, Limited (Irlande), entité contractante ; traitement exécuté aux États-Unis Outil d’assistance à l’administration reposant sur l’intelligence artificielle : analyse de configurations, de journaux et de code Irlande pour l’entité contractante ; traitement aux États-Unis Sous-traitant (article 28) ; clauses contractuelles types (décision d’exécution (UE) 2021/914) ; toute action sur nos systèmes est subordonnée à une validation humaine préalable ; les éléments soumis sont limités au strict nécessaire, à l’exclusion de tout identifiant d’authentification et de tout secret cryptographique
Hiscox SA, succursale française (49 avenue de l’Opéra, 75002 Paris, RCS Paris 833 546 989) Assurance de responsabilité civile professionnelle, en cas de sinistre France Destinataire soumis au secret professionnel
Conseils, auditeurs, administrations et autorités judiciaires Obligation légale, contrôle, défense d’un droit en justice France et Union européenne Communication limitée au strict nécessaire

6.2 Aucune de vos Données n’est cédée, vendue ni louée à des tiers à des fins commerciales, ni utilisée par SANFYTECH pour entraîner ou affiner un modèle d’intelligence artificielle. Les outils d’intelligence artificielle auxquels SANFYTECH recourt sont souscrits sous des conditions contractuelles excluant l’entraînement des modèles du fournisseur sur les contenus qui lui sont soumis ; tout changement conduisant à ne plus exclure cet usage entraîne la cessation du recours à l’outil concerné. Chaque Sous-traitant agit sur instruction documentée et est tenu à la confidentialité et à la sécurité. La liste ci-dessus est mise à jour à chaque changement de prestataire. Lorsque SANFYTECH héberge ou exploite un service pour le compte d’un Client, la liste des sous-traitants ultérieurs propres à ce service est annexée à l’accord conclu avec ce Client.

6.3 Composants exécutés sur notre propre infrastructure. Les Traitements de mesure d’audience et de protection de nos formulaires publics sont réalisés au moyen de logiciels installés sur nos propres serveurs, en France : aucune Donnée n’est de ce fait communiquée à un tiers, et ces composants ne sont pas des destinataires au sens de l’article 4, point 9, du RGPD. Ils sont décrits aux articles 11.2 et 11.5 de la présente politique.

Article 7 — Localisation des Données et transferts hors Union européenne

7.1 Localisation. Nos systèmes de production sont hébergés dans des centres de données situés en France (Strasbourg, Roubaix et Gravelines (France)). Les sauvegardes suivent le régime suivant : sauvegardes chiffrées à la source avant transfert ; copie primaire conservée dans l’Union européenne (Allemagne) et copie miroir conservée en France. L’Allemagne étant un État membre de l’Union, cette localisation ne constitue pas un transfert hors Union européenne. Nous n’écrivons donc pas que vos Données « ne quittent pas la France » : elles ne quittent pas l’Union européenne, sous la seule réserve des flux ci-après. Les mentions commerciales figurant sur le Site relatives à la localisation de nos infrastructures s’entendent sous réserve du présent article et de l’article 7.2, qui prévalent sur elles. SANFYTECH ne garantit pas que ses Traitements échappent à toute législation extraterritoriale : le flux recensé à l’article 7.2 comporte un traitement aux États-Unis, et la garantie qui lui est applicable y est décrite.

7.2 Transferts recensés. Un seul flux comporte un traitement hors de l’Union européenne : l’outil d’assistance à l’administration reposant sur l’intelligence artificielle, décrit à l’article 6.1. L’entité avec laquelle nous contractons est établie en Irlande ; le traitement des éléments qui lui sont soumis est exécuté aux États-Unis. Ce flux est encadré par les clauses contractuelles types de la Commission européenne (décision d’exécution (UE) 2021/914). Les Données transmises sont réduites au strict nécessaire : aucun identifiant d’authentification et aucun secret cryptographique ne sont soumis à l’outil ; les extraits de journaux sont limités aux éléments nécessaires au diagnostic et peuvent comporter des adresses IP et des identifiants techniques. Aucun autre transfert hors de l’Union européenne n’est réalisé au titre des Traitements dont nous sommes Responsable de traitement, sous la seule réserve de l’article 7.3.

7.3 Suisse. Notre messagerie professionnelle est hébergée en Suisse et dans l’Union européenne. La Suisse est un pays tiers bénéficiant d’une décision d’adéquation de la Commission européenne, en vigueur à la date de la présente version : le transfert existe, il est encadré par l’article 45 du RGPD et ne requiert pas de garantie complémentaire. En cas d’abrogation, de suspension ou d’invalidation de cette décision, nous mettons en place une garantie appropriée au sens de l’article 46 du RGPD ou mettons fin au transfert concerné.

7.4 Principes appliqués. Pour tout nouveau service traitant des Données, un prestataire établi dans l’Union européenne ou dans un pays adéquat est préféré, un choix contraire étant motivé par écrit. Les Données transférées sont limitées au nécessaire ; aucun identifiant d’authentification, aucun secret cryptographique et aucune Donnée relevant de l’article 9 du RGPD ne sont transmis hors Union européenne. Conformément aux articles 13.1 f), 14.1 f) et 15.2 du RGPD, une copie des garanties appropriées encadrant les transferts qui vous concernent, notamment les clauses contractuelles types adoptées par la décision d’exécution (UE) 2021/914, vous est communiquée sur simple demande adressée à rgpd@sanfytech.com, dans le délai de l’article 14.3 de la présente politique.

Article 8 — Durées de conservation, effacement et sauvegardes

8.1 À défaut de durée spécifique indiquée à l’article 5, les Données sont conservées le temps strictement nécessaire à la finalité pour laquelle elles ont été collectées, puis effacées au plus tard trois (3) mois après la disparition de cette finalité, notamment après la clôture de l’échange, la fermeture du compte ou la fin de la prestation à laquelle elles se rattachent. Les Traitements soumis à une obligation légale de conservation suivent le régime de l’article 8.2.

8.2 À l’expiration de ces durées, les Données font l’objet d’une purge périodique. Lorsqu’une obligation légale impose leur conservation, elles sont versées en archivage intermédiaire, à accès restreint, jusqu’à l’expiration du délai légal. Par exception, les journaux et pièces rattachés à une violation inscrite à notre registre interne ou à un contentieux sont extraits de la purge et conservés cinq (5) ans après la clôture du dossier, dans un emplacement séparé ; cette exception ne s’applique jamais par défaut.

8.3 Effacement et sauvegardes. Lorsque vous demandez l’effacement de vos Données, celui-ci est réalisé en base active sans délai et au plus tard dans le mois suivant votre demande. Nos sauvegardes, qui servent exclusivement à rétablir nos services après un incident, ne sont pas modifiées : les altérer détruirait leur valeur probante. Vos Données sont supprimées de nos sauvegardes, copie de secours comprise, à l’expiration de leur durée de rétention, qui n’excède pas douze (12) mois. Si une restauration intervient dans cet intervalle, l’effacement est immédiatement réappliqué.

Article 9 — Sécurité des Données

9.1 Conformément à l’article 32 du RGPD, SANFYTECH met en œuvre des mesures techniques et organisationnelles appropriées au regard des risques, notamment :

  • chiffrement des communications : TLS en version 1.2 au minimum sur les services publiés, certificats renouvelés automatiquement ;
  • sauvegardes chiffrées : sauvegarde quotidienne des machines du périmètre d’hébergement, chiffrement avant transfert, clé sous notre contrôle exclusif et communiquée à aucun hébergeur ni prestataire de stockage, vérification automatique de l’intégrité des jeux sauvegardés ;
  • cloisonnement : systèmes exploités sur un réseau privé, publication par un point d’entrée mutualisé, séparation des environnements et des données de gestion ;
  • maîtrise des accès d’administration : administration par clé cryptographique, bastion nominatif enregistrant les sessions, comptes individuels par administrateur ;
  • gestion des secrets : centralisation dans un coffre dédié, aucun secret en clair dans les dépôts de code ;
  • suivi des correctifs sur les systèmes inventoriés, protection des formulaires publics par un dispositif anti-robot auto-hébergé, journalisation centralisée des événements de sécurité et blocage automatique temporaire des adresses IP malveillantes.

9.2 Portée de nos engagements. Les mesures décrites au 9.1 sont mises en œuvre au regard de l’état de l’art, des coûts de mise en œuvre et des risques, conformément à l’article 32 du RGPD. SANFYTECH ne garantit ni l’absence de vulnérabilité, ni l’invulnérabilité de ses systèmes, ni l’impossibilité d’un accès non autorisé. Chaque mesure est documentée et justifiée sur demande. L’intensité des obligations contractuelles de SANFYTECH à l’égard de ses Clients est définie par les conditions générales publiées à l’adresse https://www.sanfytech.com/legal/cgv et par l’accord conclu au titre de l’article 28 du RGPD ; la présente politique n’y déroge pas et ne limite en rien les droits que les personnes concernées tiennent du RGPD.

9.3 Absence de certification. SANFYTECH ne détient à ce jour aucune certification ni qualification de sécurité et ne s’en prévaut pas. Les évaluations conduites sur son système d’information sont des auto-évaluations outillées, qui ne valent ni audit indépendant, ni test d’intrusion, ni homologation.

Article 10 — Journalisation, détection des menaces et blocage d’adresses IP

10.1 Pour assurer la sécurité de nos services, nous conservons des journaux techniques et de sécurité contenant notamment l’adresse IP à l’origine des requêtes, l’horodatage, la ressource demandée et les événements d’authentification. Ce Traitement repose sur notre intérêt légitime à protéger nos systèmes, éclairé par le considérant 49 du RGPD, et sur l’article 32. Les durées retenues, six mois pour les journaux d’exploitation et douze mois au plus pour les traces de sécurité, s’inscrivent dans la fourchette de six mois à un an recommandée par la CNIL en matière de journalisation.

10.2 Les adresses IP à l’origine de comportements identifiés comme malveillants peuvent faire l’objet d’un blocage automatique temporaire. Le moteur de détection s’exécute sur notre infrastructure : aucune de ces adresses n’est transmise à un tiers, et aucun contenu de page, aucune Donnée de formulaire et aucun identifiant d’utilisateur ne quittent nos systèmes. Le blocage est temporaire et réversible ; vous pouvez le contester dans les conditions de l’article 14.

10.3 Accès d’administration. Les administrateurs et prestataires techniques sont informés par écrit, avant l’ouverture de leurs accès, de l’existence de la journalisation et de l’enregistrement de leurs sessions, des personnes habilitées à y accéder et de la durée de conservation applicable, fixée à douze (12) mois au plus conformément à l’article 5. Ces enregistrements servent à la seule analyse des incidents de sécurité et à l’établissement de la preuve d’une intervention ; ils ne sont jamais exploités aux fins de contrôle de l’activité individuelle ni d’évaluation des personnes.

Article 11 — Cookies, mesure d’audience et protection des formulaires

11.1 Cookies. Nos sites ne déposent aucun cookie publicitaire, aucun cookie de réseau social et aucun traceur de mesure de la performance publicitaire ; aucun bandeau de recueil du consentement ne vous est donc présenté. Lorsqu’un Service en ligne le requiert, seuls des cookies strictement nécessaires à son fonctionnement sont déposés, tels qu’un identifiant de session d’authentification ou une préférence d’affichage : ils sont exemptés de consentement en application de l’article 82 de la Loi Informatique et Libertés et expirent à la fermeture de la session ou, au plus tard, six (6) mois après leur dépôt.

11.2 Mesure d’audience sans cookie. La fréquentation des sites que nous éditons pour notre propre compte est mesurée au moyen d’une solution auto-hébergée sur notre propre infrastructure, sans prestataire tiers et sans dépôt de cookie. Lorsque la même solution est déployée sur le service d’un Client, nous l’opérons en qualité de sous-traitant, pour le compte exclusif de ce Client, qui en est responsable de traitement et en informe lui-même les personnes concernées. Votre adresse IP est tronquée de deux octets avant tout enregistrement et l’identifiant de visite est pseudonymisé au moyen d’un condensat renouvelé quotidiennement, qui ne permet ni de vous identifier, ni de vous suivre d’un jour à l’autre ou d’un site à l’autre ; il demeure toutefois une Donnée et se trouve à ce titre soumis aux durées et aux droits prévus par la présente politique. Le signal « Do Not Track » de votre navigateur est respecté. Seules les statistiques agrégées conservées au-delà des durées de l’article 5 sont anonymes.

11.3 Ce Traitement bénéficie de l'exemption de consentement prévue pour la mesure d’audience par l’article 82 de la Loi Informatique et Libertés, tel qu’interprété par les lignes directrices et la recommandation de la CNIL relatives aux cookies et autres traceurs : finalité limitée à la mesure de l’audience et à l’amélioration de nos contenus, pour notre seul usage interne ; absence de recoupement avec d’autres traitements, de suivi entre sites, de profilage et d’usage publicitaire ; absence de transmission à un tiers ; cloisonnement des statistiques de chaque site, accessibles à son seul éditeur ; durées limitées aux valeurs de l’article 5, soit trois cent quatre-vingt-quinze (395) jours pour les journaux bruts et vingt-quatre (24) mois pour les rapports détaillés.

11.4 Opposition. Vous pouvez vous opposer à cette mesure en activant le signal « Do Not Track » de votre navigateur, honoré par notre instance, ou en nous écrivant à rgpd@sanfytech.com. Vous pouvez par ailleurs supprimer les cookies déjà déposés et bloquer le dépôt de nouveaux cookies au moyen des paramètres de votre navigateur.

11.5 Protection des formulaires. Nos formulaires publics sont protégés contre les envois automatisés par un mécanisme de preuve de travail auto-hébergé, dénommé ALTCHA, sans cookie et sans transmission de Donnée à un tiers, complété par un champ leurre et une limitation du nombre d’envois. L’adresse IP utilisée à cette seule fin n’est pas conservée au-delà du temps nécessaire à ce contrôle.

Article 12 — Décision automatisée, profilage et analyse assistée par intelligence artificielle

12.1 Conformément à l’article 22 du RGPD, SANFYTECH ne prend aucune décision fondée exclusivement sur un Traitement automatisé, y compris le profilage, produisant des effets juridiques vous concernant ou vous affectant de manière significative de façon similaire.

12.2 Aucune opération de profilage n’est réalisée sur les visiteurs de nos sites ni sur les utilisateurs de nos Services en ligne.

12.3 En revanche, les Données des contacts professionnels enregistrées dans notre gestion commerciale peuvent faire l’objet d’une analyse, assistée par un outil d’intelligence artificielle exploité sur notre propre infrastructure, destinée à évaluer l’intérêt commercial d’un contact et à hiérarchiser nos prises de contact. Cette analyse constitue un profilage au sens de l’article 4, point 4, du RGPD. Elle ne porte que sur des Données professionnelles, ne produit aucun effet juridique et n’emporte aucune décision automatisée au sens de l’article 22 : la décision commerciale, comme toute décision préparée en interne au moyen d’un outil d’intelligence artificielle, demeure prise par une personne physique.

12.4 Votre droit d’opposition. Vous pouvez à tout moment, sans avoir à motiver votre demande et sans frais, vous opposer à la prospection commerciale et au profilage qui s’y rattache, en écrivant à rgpd@sanfytech.com. Il est fait droit à cette opposition sans délai et vos Données cessent alors d’être traitées à cette fin.

Article 13 — Mineurs

13.1 Nos services s’adressent à un public professionnel majeur. Aucune Donnée concernant une personne de moins de quinze (15) ans n’est collectée sciemment par le Site ; en cas de collecte involontaire, les Données sont supprimées sans délai sur signalement à rgpd@sanfytech.com.

13.2 Lorsqu’un Service en ligne édité par SANFYTECH est susceptible d’être utilisé par des personnes de moins de quinze (15) ans, l’inscription n’est licite que si le consentement est donné conjointement par le mineur concerné et par le ou les titulaires de l’autorité parentale à son égard, dans les conditions de l’article 8 du RGPD et de la Loi Informatique et Libertés. L’information relative au Traitement est alors rédigée en des termes clairs et simples, aisément compréhensibles par le mineur, et lui est transmise dans un langage facilement accessible. Les modalités de vérification de l’âge et de recueil de ce double consentement, une fois arrêtées, figureront dans la politique propre à ce service, qui prévaudra sur la présente politique pour ce qui le concerne. Ce service n’est pas ouvert à une audience large tant que ces modalités ne sont pas mises en œuvre.

Article 14 — Vos droits et leurs modalités d’exercice

14.1 Vous disposez, sur les Données qui vous concernent, des droits suivants :

  • accès (article 15 du RGPD) : confirmation que vos Données sont traitées, informations sur ce Traitement et copie des Données ;
  • rectification (article 16) : correction ou complément de Données inexactes ou incomplètes ;
  • effacement (article 17), sous réserve de nos obligations légales de conservation ;
  • limitation (article 18) : suspension temporaire d’un Traitement, le temps de vérifier l’exactitude d’une Donnée par exemple ;
  • portabilité (article 20) : les Données que vous nous avez fournies, dans un format structuré, lorsque le Traitement repose sur votre consentement ou sur un contrat ;
  • opposition (article 21) : pour des raisons tenant à votre situation particulière lorsque le Traitement repose sur notre intérêt légitime, et sans motif à la prospection ;
  • retrait du consentement (article 7, paragraphe 3, du RGPD), sans remise en cause de la licéité du Traitement antérieur ;

  • directives post-mortem (article 85 de la Loi Informatique et Libertés) : générales, auprès d’un tiers de confiance certifié par la CNIL, ou particulières, adressées à SANFYTECH.

14.2 Modalités. Vos demandes s’exercent par courriel à l’adresse rgpd@sanfytech.com ou par courrier postal adressé au siège, 173 rue de Courcelles, 75017 Paris, en précisant le droit que vous entendez exercer et, si possible, le Traitement concerné.

14.3 Délai de réponse. Nous vous répondons dans un délai d'un (1) mois à compter de la réception de votre demande. Ce délai peut être prolongé de deux (2) mois compte tenu de la complexité ou du nombre de demandes, auquel cas nous vous en informons, motifs à l’appui, dans le mois suivant votre demande (article 12.3 du RGPD).

14.4 Vérification d’identité et gratuité. En cas de doute raisonnable sur votre identité, nous pouvons solliciter les informations complémentaires nécessaires ; le justificatif éventuellement transmis n’est conservé que le temps du traitement de la demande. L’exercice de vos droits est gratuit ; lorsqu’une demande est manifestement infondée ou excessive, notamment par son caractère répétitif, nous pouvons, conformément à l’article 12.5 du RGPD, exiger des frais raisonnables ou refuser d’y donner suite, en motivant notre position.

14.5 Réclamation. Vous disposez du droit d’introduire une réclamation auprès d’une autorité de contrôle (article 77 du RGPD). En France, l’autorité compétente est la Commission nationale de l’informatique et des libertés, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, dont le service de plainte en ligne est accessible depuis son site internet. Nous vous invitons toutefois à nous saisir préalablement.

14.6 À défaut de directives particulières, les héritiers d’une personne décédée peuvent exercer certains droits sur ses Données dans les conditions du II de l’article 85 de la Loi Informatique et Libertés, notamment pour faire clôturer un compte.

14.7 Sort de vos Données après votre décès dans nos Services en ligne. Conformément au III de l’article 85 de la Loi Informatique et Libertés, si vous disposez d’un compte sur l’un de nos Services en ligne, vous êtes informé que vos Données y seront, à votre décès, conservées puis effacées dans les conditions de l’article 8, sous réserve de directives contraires. Vous pouvez à tout moment choisir de communiquer ou de ne pas communiquer vos Données à un tiers que vous désignez, et modifier ou révoquer ce choix, en écrivant à rgpd@sanfytech.com. Ce choix est enregistré, horodaté et prévaut sur le régime supplétif décrit au 14.6.

Article 15 — Violation de Données à caractère personnel

15.1 Toute violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l’altération, la divulgation non autorisée de Données ou l’accès non autorisé à celles-ci fait l’objet, dès sa prise de connaissance, d’une qualification documentée et d’une inscription à notre registre interne des violations, qu’elle donne lieu ou non à notification. Cette inscription mentionne les faits, leurs effets et les mesures prises, conformément à l’article 33.5 du RGPD.

15.2 Lorsqu’elle est susceptible d’engendrer un risque pour vos droits et libertés, la violation est notifiée à la CNIL dans les meilleurs délais et, si possible, soixante-douze (72) heures au plus tard après en avoir pris connaissance (article 33 du RGPD). Lorsqu’elle est susceptible d’engendrer un risque élevé, vous en êtes informé dans les meilleurs délais, en des termes clairs et simples (article 34 du RGPD) : nature de la violation, coordonnées du point de contact, conséquences probables et mesures prises ou proposées.

15.3 Lorsque la violation concerne des Données traitées pour le compte d’un Client, celui-ci en est informé sans retard injustifié et au plus tard quarante-huit (48) heures, jours non ouvrés compris, à compter de notre prise de connaissance, délai stipulé à l’article 14.1 de l’accord de sous-traitance et qui se compte en heures calendaires. La notification à l’autorité de contrôle et l’information des personnes lui incombent en sa qualité de Responsable de traitement. Lorsque la violation affecte l’un des Traitements que nous réalisons pour notre propre compte au sens de l’article 2.2, alors même qu’il s’exécute sur les systèmes d’un Client, la notification à l’autorité de contrôle et, le cas échéant, l’information des personnes concernées nous incombent : nous en informons simultanément le Client afin qu’il apprécie les suites relevant de ses propres traitements.

Article 16 — Mise à jour de la politique et historique des versions

16.1 La présente politique peut être modifiée pour tenir compte de l’évolution de nos Traitements, de nos prestataires ou de la réglementation. La version applicable est celle publiée à l’adresse https://www.sanfytech.com/legal/confidentialite, dont la version et la date figurent en tête du document. Les versions antérieures sont conservées, avec leur date de mise en ligne et leur date de retrait, et communiquées sur demande adressée à rgpd@sanfytech.com, afin que chacun puisse déterminer les règles applicables au Traitement de ses Données à une date donnée.

16.2 En cas de modification substantielle, notamment l’ajout d’une finalité, le changement d’une base légale, l’ajout d’un destinataire hors Union européenne ou l’allongement d’une durée, les personnes concernées en sont informées par courriel ou par une mention apparente sur le Site, préalablement à l’entrée en vigueur de la nouvelle version.

16.3 Historique des versions :

Version Date Objet de la version
1.0 31 août 2026 Première politique publiée au nom de SANFYTECH.
1.1 5 septembre 2026 Version publiée sur le Site : actualisation du prestataire d’acheminement des courriels transactionnels et des mentions relatives aux transferts.
2.0 5 septembre 2026 Refonte complète au nom de SANFYTECH : Traitements alignés sur le registre de l’article 30, destinataires nommés et qualifiés, état exact des transferts et des garanties, durées de conservation, effacement et sauvegardes, journalisation, profilage commercial, mineurs, absence de certification. Remplace intégralement la version 1.1 à compter de sa mise en ligne.
2.1 11 septembre 2026 Passe de simplification : destinataires ramenés aux prestataires réellement mobilisés, transferts hors Union réduits au seul flux d’assistance à l’administration, suppression des mentions non étayées.

Article 17 — Contact

Pour toute question relative à la présente politique, à vos Données ou à l’exercice de vos droits :

  • Courrier électronique : rgpd@sanfytech.com
  • Courrier postal : SANFYTECH, 173 rue de Courcelles, 75017 Paris
  • Téléphone : 07 59 96 14 99

SANFYTECH, société par actions simplifiée au capital de 5 000,00 euros, RCS de Paris n° 107 365 249, dont l’activité est exercée depuis Strasbourg (Alsace).

Versions de ce document

  • 1.00 du 1er septembre 2026 — en vigueur (celle que vous consultez)

La version qui engage les parties est celle que le devis ou le contrat désigne par son numéro et sa date ; à défaut de désignation, celle qui était publiée à la date de signature. Nous conservons un exemplaire figé de chaque version et en délivrons copie sur simple demande, sur papier ou sur support durable, à contact@sanfytech.com.