🔒 RGPD & Traitement des données
Informations détaillées à destination des clients et prospects Enterprise sur le traitement de leurs données personnelles par PhishRadar.
1. Responsable du traitement
PhishRadar est édité par Le Lab Technique (entrepreneur individuel, SIREN 505 155 697, siège social : 54 avenue du Ray, 06100 Nice) et agit en qualité de sous-traitant au sens de l'article 28 du RGPD pour les données transmises par ses clients Enterprise. Pour les abonnés individuels (Particulier / Pro), PhishRadar agit en qualité de responsable du traitement.
Contact : contact@radarcore.fr
Hébergement : Serveurs IONOS, Allemagne (zone UE)
URL de production : https://phishradar.fr
2. Données traitées lors d'une analyse Enterprise
Lors de chaque appel à POST /v1/analyze, PhishRadar traite temporairement :
- Le fichier email soumis (format .eml, .msg, .pdf…) — analysé puis supprimé immédiatement après traitement
- Le corps du message — transmis à Mistral AI (API externe, société française, données hébergées en Europe) pour détection sémantique de phishing
- Les URLs extraites du message — transmises à VirusTotal et Google Safe Browsing pour vérification de réputation (voir §4)
- Les hachages SHA-256 des pièces jointes — transmis à VirusTotal pour vérification (aucun fichier complet n'est envoyé)
Dans les audit logs Enterprise (conservation configurable 1–90 jours), seules les métriques sont enregistrées :
- Horodatage · Verdict (faible/modéré/élevé/critique) · Score 0-100
- Adresse IP source de la requête API · Nom du fichier (tronqué à 255 caractères)
- Indicateur webhook déclenché (oui/non)
Aucune donnée personnelle (expéditeur, destinataire, objet, corps du message, contenu des pièces jointes) n'est conservée dans les audit logs.
3. Base légale du traitement
- Exécution contractuelle (Art. 6.1.b RGPD) — le traitement est nécessaire à la fourniture du service d'analyse souscrit
- Intérêt légitime (Art. 6.1.f RGPD) — conservation des métriques d'audit pour permettre la traçabilité des analyses (configurable et limitée à 90 jours)
- Obligation légale (Art. 6.1.c RGPD) — notification de violation de données dans les 72 heures conformément à l'Art. 33 RGPD
4. Sous-traitants ultérieurs
PhishRadar fait appel aux prestataires suivants dans le cadre du service :
| Sous-traitant | Pays | Données transmises | Garanties |
|---|---|---|---|
| IONOS SE | 🇩🇪 Allemagne (UE) | Hébergement de l'infrastructure — aucune donnée métier transmise directement | Accord de traitement RGPD, serveurs en zone EU |
| VirusTotal (Google LLC) | 🇺🇸 USA | Hachages SHA-256 des fichiers · URLs extraites des emails | Clauses contractuelles types (CCT) UE–USA · Politique VirusTotal |
| Google Safe Browsing (Google LLC) | 🇺🇸 USA | URLs extraites des emails pour vérification de réputation phishing/malware | Clauses contractuelles types (CCT) UE–USA · Politique Google |
| Mistral AI (analyse IA) | 🇫🇷 France (API externe) | Corps du message email pour analyse sémantique IA | Inférence locale sur le serveur IONOS — aucune donnée transmise à un tiers |
Vous pouvez vous opposer à l'utilisation de VirusTotal ou Google Safe Browsing en contactant contact@radarcore.fr. Dans ce cas, les vérifications d'URLs et de hachages ne seront pas effectuées pour votre clé API.
5. Vos droits RGPD
Pour exercer vos droits, contactez contact@radarcore.fr avec l'objet [RGPD] Demande de droit.
Réponse sous 30 jours conformément à l'Art. 12 RGPD.
En cas de litige non résolu, vous pouvez saisir la CNIL.
6. Mesures de sécurité (Art. 32 RGPD)
- Chiffrement en transit : TLS 1.2 minimum (HTTPS obligatoire)
- Authentification : clé API 256 bits, régénérable à tout moment depuis le dashboard
- Isolation des données : base de données PostgreSQL sur serveur dédié IONOS (Allemagne)
- Accès restreint : aucun accès tiers à la base de données de production
- Audit logs : horodatés, signés avec IP source, rétention configurable (1–90 jours)
- Purge automatique : les données hors fenêtre de rétention sont supprimées à chaque démarrage du serveur
- Notification de violation : notification au client dans les 72 heures si une violation susceptible de présenter un risque est détectée
7. Contact & réclamations
Délégué à la protection des données (DPO)
Pour toute question RGPD, demande d'exercice de droits ou signalement d'incident :
contact@radarcore.fr — objet [RGPD Enterprise]
Vous pouvez également saisir l'autorité de contrôle compétente : CNIL — www.cnil.fr (Commission Nationale de l'Informatique et des Libertés, 3 Place de Fontenoy, 75007 Paris).
8. Documents complémentaires
- Politique de confidentialité générale — applicable à tous les utilisateurs
- Dashboard Enterprise → onglet 📄 Documentation → DPA complet + SLA
- Page de statut — disponibilité et temps de réponse en temps réel
- Demander un devis Enterprise
Dernière mise à jour : juin 2026. Ce document peut être mis à jour ; la version en vigueur est toujours disponible à l'adresse phishradar.fr/rgpd-enterprise.