Politique de confidentialité
La présente politique décrit comment les données personnelles traitées dans le cadre du site et de la plateforme Galyct Pro sont collectées, utilisées, conservées et protégées, ainsi que les droits dont vous disposez. Elle s'applique à l'ensemble du service accessible à l'adresse pro.galyct.io.
Responsable du traitement
Le responsable du traitement est DRC, Datashield Risk Consulting, SAS au capital de 10 000 €, dont le siège social est situé 16 rue Cuvier, 69006 Lyon, immatriculée au RCS de Lyon sous le numéro 984 134 916. Directeur de la publication : Hans Mourette, président.
Le référent RGPD est M. Hans Mourette (Datashield Risk Consulting), joignable à dpo@galyct.io. Vous pouvez le contacter pour toute question relative à vos données.
Rôles : responsable de traitement et sous-traitant
Pour la gestion de la relation commerciale (prospects, comptes, facturation, support), Datashield Risk Consulting agit en qualité de responsable de traitement.
Lorsque, au sein de la plateforme, l'organisation cliente saisit ou importe des données personnelles concernant ses propres collaborateurs, tiers ou parties prenantes (annuaire d'équipe, journaux d'incident, registres de conformité, dossiers de crise), Datashield Risk Consulting agit en qualité de sous-traitant au sens de l'article 28 du RGPD, pour le compte et sur instruction documentée de l'organisation cliente, qui demeure responsable de traitement de ces données. Les modalités de cette sous-traitance figurent à l'Annexe 2 des CGU Galyct Pro (Accord de traitement des données personnelles) et, le cas échéant, dans un accord de traitement spécialement négocié.
Données que nous traitons
Selon votre usage du service, nous pouvons traiter :
- Données de contact et de compte : nom, prénom, organisation, fonction, adresse e-mail professionnelle, numéro de téléphone, identifiants de connexion.
- Données de demande : type de demande, niveau d'urgence, contenu des messages et des demandes de démonstration, date d'envoi.
- Données saisies dans la plateforme : éléments de gouvernance, de risque, de conformité et de conduite d'incident renseignés par l'organisation cliente et ses utilisateurs.
- Données de facturation : raison sociale, adresse, coordonnées de facturation, historique des abonnements.
- Métadonnées techniques minimales : adresse IP, type de navigateur, horodatage, journaux de sécurité, à des fins de sécurité et de prévention des abus.
- Données de mesure d'audience : pages consultées et étapes de parcours sur les pages publiques du site, avec une adresse IP anonymisée (voir « Cookies et mesure d'audience »).
Nous vous invitons à ne pas transmettre de données inutilement sensibles : mots de passe, codes temporaires, secrets techniques, numéros complets de carte bancaire ou identifiants de connexion à des systèmes tiers.
Finalités et bases légales
Vos données sont traitées pour les finalités suivantes :
- Fourniture et administration du service (comptes, cockpit, modules, support) : base légale = exécution du contrat (art. 6.1.b du RGPD).
- Réponse aux demandes et préparation d'une éventuelle relation contractuelle (démonstration, devis) : base légale = mesures précontractuelles prises à votre demande (art. 6.1.b) et intérêt légitime à traiter les sollicitations entrantes (art. 6.1.f).
- Suivi commercial auprès de professionnels : base légale = intérêt légitime à développer l'activité auprès d'organisations (art. 6.1.f).
- Facturation et obligations comptables : base légale = obligation légale (art. 6.1.c).
- Sécurité du service, prévention de la fraude et des abus (journaux techniques) : base légale = intérêt légitime à garantir la sécurité du système d'information (art. 6.1.f).
- Mesure d'audience des pages publiques (statistiques de fréquentation, sans cookie) : base légale = intérêt légitime à connaître et améliorer la fréquentation du site (art. 6.1.f), avec un droit d'opposition à tout moment.
Durées de conservation
- Prospect / demande sans suite : coordonnées et échanges conservés jusqu'à 3 ans à compter du dernier contact, conformément aux recommandations de la CNIL en matière de prospection entre professionnels.
- Compte et données de la plateforme : conservés pendant toute la durée de l'abonnement. À l'issue du contrat, les données sont restituées puis supprimées, sous réserve d'une fenêtre de récupération et des exigences légales de conservation (voir « Réversibilité et suppression »).
- Pièces comptables et contractuelles : archivées jusqu'à 10 ans (article L123-22 du Code de commerce).
- Journaux techniques et de sécurité : conservés au maximum 12 mois.
Destinataires et sous-traitants
Vos données sont destinées aux seules personnes habilitées de Datashield Risk Consulting. Elles ne sont ni vendues, ni louées, ni cédées à des tiers à des fins commerciales. Les sous-traitants techniques auxquels il est recouru sont :
- l'hébergeur du service (Scaleway / Online S.A.S., SAS au capital de 214 410,50 €, RCS Lille Métropole 433 115 904, siège social 8 rue de la Ville l'Évêque 75008 Paris (serveur en France) serveur dédié en France) ;
- le fournisseur du moteur d'intelligence artificielle Mistral, opéré au sein de l'Union européenne. Avant tout envoi vers ce moteur, notre serveur remplace dans le texte saisi dans l'assistant les numéros de carte bancaire, les IBAN, les numéros de téléphone français et la partie qui précède l'arobase d'une adresse e-mail, le nom de domaine restant lisible car il est souvent le seul élément utile à l'analyse. Ce masquage est appliqué sur le serveur, ne peut pas être désactivé depuis le navigateur, et ne reconnaît pas toutes les formes possibles ;
- le moteur d'analyse de fichiers et de liens (Union européenne) : analyse technique de maliciels, selon les modules activés ;
- le prestataire de services de paiement Stancer (établi en France, Union européenne) : encaissement sécurisé des paiements par carte ; les données de carte sont saisies directement sur la page sécurisée de Stancer et ne transitent jamais par nos serveurs ;
- le cas échéant, un prestataire de messagerie transactionnelle pour l'envoi des notifications et courriels du service.
Chaque sous-traitant est engagé par un contrat conforme à l'article 28 du RGPD.
Hébergement et localisation des données
Le service et les données associées sont hébergés en France, sur un serveur dédié exploité par Scaleway / Online S.A.S., SAS au capital de 214 410,50 €, RCS Lille Métropole 433 115 904, siège social 8 rue de la Ville l'Évêque 75008 Paris, serveur en France. Les données sont hébergées et traitées au sein de l'Union européenne. Par défaut, les traitements d'intelligence artificielle sont opérés via le moteur Mistral, au sein de l'Union européenne, et aucun service situé hors de l'Union européenne ne traite vos données personnelles. Lorsqu'un module le prévoit, un tel recours n'intervient qu'après activation explicite par le client, il est journalisé, et il est encadré par les garanties prévues à l'article 46 du RGPD ; le fournisseur concerné est alors nommé au registre des sous-traitants.
Deux services techniques situés hors de l'Espace économique européen sont néanmoins sollicités en configuration standard, sans traiter de données personnelles de vos utilisateurs : le service Pwned Passwords, interrogé selon un procédé de k-anonymat qui ne transmet que les cinq premiers caractères de l'empreinte SHA-1 d'un mot de passe ; et le service d'amorçage RDAP (rdap.org), interrogé avec le seul nom de domaine que vous analysez, puis redirigé vers le serveur du registre concerné. Dans les deux cas la requête part de nos serveurs et non de votre navigateur : votre adresse IP n'est pas communiquée. Nous n'avons pas établi à ce jour l'identité de l'exploitant de rdap.org ni le pays de chaque serveur de registre vers lequel il redirige ; nous l'écrivons plutôt que de le supposer. Le certificat TLS de la plateforme est délivré par Let's Encrypt (États-Unis) : cette délivrance porte sur nos noms de domaine et ne comporte aucune donnée client.
Les connecteurs de sécurité (Microsoft, Google, Sophos, Acronis, CrowdStrike, SentinelOne, MISP) sont raccordés avec vos propres identifiants vers votre propre abonnement : la destination des données relève alors de votre contrat avec cet éditeur, et non de la configuration standard de Galyct.
Sécurité
L'éditeur met en œuvre des mesures techniques et organisationnelles adaptées : chiffrement des échanges (HTTPS/TLS), chiffrement des données sensibles au repos, minimisation des données collectées, cloisonnement des espaces clients, gestion des rôles et des habilitations, journalisation de sécurité et accès restreint. Malgré ces mesures, aucune transmission sur Internet ne peut être garantie totalement infaillible ; les échanges les plus sensibles peuvent être organisés par un canal dédié.
Cookies et mesure d'audience
Le site n'utilise que des cookies strictement nécessaires à son fonctionnement et à sa sécurité (par exemple la mémorisation de votre session et un jeton de protection des formulaires). Ces cookies ne nécessitent pas de consentement préalable. Aucun cookie publicitaire ni de traçage n'est déposé.
La fréquentation des pages publiques de pro.galyct.io est mesurée avec Matomo, installé sur nos propres serveurs en France ; les données d'audience ne sont transmises à aucun tiers. La mesure fonctionne sans cookie, l'adresse IP est anonymisée (ses deux derniers octets sont masqués avant tout enregistrement) et le réglage « Ne pas me suivre » (Do Not Track) de votre navigateur est respecté. Elle porte sur les pages consultées et sur quelques étapes de parcours : clic vers une page clé, un moyen de contact ou une application, affichage de la grille tarifaire, lien suivi vers un autre site ou vers un fichier, envoi d'un formulaire (sans son contenu). Elle ne sert qu'à produire des statistiques de fréquentation pour Galyct. L'application Galyct Pro, servie sous pro.galyct.io/app/, n'utilise aucun outil de mesure d'audience. Cette mesure n'est pas précédée d'un bandeau de consentement : vous pouvez vous y opposer à tout moment avec le bouton ci-dessous. Si un outil soumis à consentement devait être ajouté, une bannière de recueil du consentement serait mise en place au préalable.
Vous opposer à la mesure d'audience. Le bouton ci-dessous enregistre votre refus dans votre navigateur. Tant qu'il est actif, aucune mesure n'est chargée et aucune donnée de fréquentation n'est envoyée depuis ce navigateur, sur ce site. Ce réglage ne vaut que pour ce site et ce navigateur : il est à reprendre sur chacun des sites Galyct (galyct.io, pro.galyct.io, perso.galyct.io, msp.galyct.io) et sur chacun de vos appareils.
Vos droits
Conformément au RGPD et à la loi « Informatique et Libertés », vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité de vos données. Vous pouvez exercer ces droits en écrivant à dpo@galyct.io. Une réponse vous sera apportée dans un délai d'un mois ; une preuve d'identité pourra être demandée en cas de doute raisonnable. Lorsque les données sont traitées pour le compte d'une organisation cliente (responsable de traitement), votre demande peut être réorientée vers celle-ci.
Réversibilité et suppression
À l'expiration ou à la résiliation de l'abonnement, l'organisation cliente peut exporter ses données depuis la plateforme. À l'issue d'une fenêtre de récupération de 30 jours, les données sont supprimées de façon définitive, sous réserve des éléments dont la conservation est imposée par la loi (pièces comptables notamment).
Afin de prévenir la réinitialisation abusive d'une période d'essai gratuite (suppression puis recréation d'un compte en boucle), une empreinte à sens unique (hachage) de l'adresse e-mail du compte supprimé est conservée jusqu'à 90 jours, puis effacée automatiquement. L'adresse n'est pas conservée en clair par ce mécanisme ; cette empreinte pseudonymisée demeure une donnée personnelle et sert exclusivement à ce contrôle anti-abus (base légale : intérêt légitime, art. 6.1.f RGPD).
Réclamation auprès de la CNIL
Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL), 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, ou en ligne sur www.cnil.fr.
Mise à jour de la politique
Cette politique peut être mise à jour pour tenir compte d'évolutions légales, techniques ou organisationnelles. La version applicable est celle publiée sur cette page. Dernière mise à jour : 11 septembre 2026.