Politique de confidentialité et de protection des données personnelles

Dernière mise à jour : 18 août 2026

Préambule — deux rôles distincts

Safentreprise intervient à deux titres différents au sens du Règlement (UE) 2016/679 (RGPD). Cette distinction détermine les responsabilités de chacun.

Responsable de traitement — pour les données que Safentreprise collecte pour son propre compte : visiteurs du site, prospects, comptes des utilisateurs de la plateforme, facturation.

Sous-traitant — pour les données des collaborateurs de l’entreprise cliente, traitées uniquement sur instruction de celle-ci dans le cadre des campagnes de sensibilisation. Dans ce cas, l’entreprise cliente est le responsable de traitement ; elle détermine les finalités et les moyens, et assume les obligations correspondantes.

PARTIE 1 — Safentreprise responsable de traitement

1.1 Identité du responsable

El Fahim Yacine, entrepreneur individuel exerçant sous le nom commercial Safentreprise

43 rue des Chantiers, 78000 Versailles, France

SIREN 999 661 887

Contact : contact@safentreprise.com

Compte tenu de la nature et du volume des traitements, la désignation d’un délégué à la protection des données (DPO) n’est pas obligatoire. Toute question relative aux données personnelles peut être adressée à l’adresse ci-dessus.

1.2 Traitements réalisés

TraitementDonnées concernéesBase légaleDurée de conservation
Gestion des comptes utilisateursNom, prénom, e-mail, téléphone, entreprise, fonction, identifiantsExécution du contrat (art. 6.1.b)Durée du contrat + 3 ans
Prospection commerciale B2BNom, e-mail professionnel, entreprise, fonctionIntérêt légitime (art. 6.1.f)3 ans à compter du dernier contact
Facturation et comptabilitéIdentité, coordonnées, données de facturationObligation légale (art. 6.1.c)10 ans (art. L.123-22 C. com.)
Auto-évaluation du risqueRéponses au questionnaire, scores par axeExécution du contrat (art. 6.1.b)Durée du contrat + 1 an
Support et correspondanceContenu des échanges, coordonnéesIntérêt légitime (art. 6.1.f)3 ans
Mesure d’audience du siteDonnées de navigationConsentement (art. 6.1.a) ou exemption CNIL13 mois maximum

1.3 Destinataires

Les données ne font l’objet d’aucune cession, location ni revente à des tiers.

Elles sont accessibles à l’éditeur et, dans la stricte limite de leurs prestations, aux sous-traitants techniques listés au point 3.1.

1.4 Cookies et traceurs

Le site utilise des cookies strictement nécessaires à son fonctionnement (session, authentification, sécurité), qui ne requièrent pas de consentement.

Tout cookie de mesure d’audience ou de suivi non exempté fait l’objet d’un recueil préalable du consentement, révocable à tout moment. En l’absence de consentement, aucun traceur non essentiel n’est déposé.

PARTIE 2 — Safentreprise sous-traitant

2.1 Périmètre

Dans le cadre des campagnes de sensibilisation, Safentreprise traite pour le compte de l’entreprise cliente les données de ses collaborateurs :

  • Identité : prénom, nom, adresse e-mail professionnelle, éventuellement numéro de téléphone professionnel
  • Données d’interaction : réception du message de simulation, ouverture, clic, signalement, absence d’action
  • Données pédagogiques : participation au module de formation, réponses au quiz, score obtenu
  • Score de risque individuel, calculé à partir des comportements observés

2.2 Instructions et finalité

Ces données sont traitées exclusivement sur instruction documentée de l’entreprise cliente, aux seules fins de sensibilisation, de formation et de mesure du niveau d’exposition au risque de fraude.

Elles ne sont utilisées à aucune autre fin, notamment pas à des fins de prospection, de profilage commercial ni d’entraînement de modèles d’intelligence artificielle.

2.3 Obligations de l’entreprise cliente

L’entreprise cliente, en sa qualité de responsable de traitement, garantit :

  • avoir informé préalablement ses collaborateurs de l’existence du dispositif de sensibilisation, conformément aux articles 12 et 13 du RGPD et à l’article L.1222-4 du Code du travail, qui interdit de collecter des informations sur un salarié par un dispositif qui ne lui a pas été porté à connaissance ;
  • avoir procédé, le cas échéant, à l’information et à la consultation du comité social et économique (CSE) préalablement à la mise en place du dispositif, conformément à l’article L.2312-38 du Code du travail ;
  • avoir inscrit le traitement à son registre des activités de traitement ;
  • avoir apprécié la nécessité d’une analyse d’impact (AIPD) au regard des critères de la CNIL ;
  • déterminer si les résultats sont exploités de manière nominative ou anonymisée, et en assumer les conséquences.

2.4 Engagements de Safentreprise

Conformément à l’article 28 du RGPD, Safentreprise s’engage à :

  • traiter les données uniquement sur instruction documentée du client ;
  • garantir la confidentialité des données et n’y donner accès qu’aux personnes strictement habilitées ;
  • mettre en œuvre les mesures techniques et organisationnelles décrites au point 3.2 ;
  • ne recourir à aucun sous-traitant ultérieur non listé au point 3.1 sans information préalable du client, ce dernier disposant d’un droit d’objection ;
  • assister le client dans la réponse aux demandes d’exercice de droits et, le cas échéant, dans la réalisation d’une analyse d’impact ;
  • notifier au client toute violation de données dans les 48 heures suivant sa découverte, avec les éléments permettant au client de remplir son obligation de notification à la CNIL dans le délai de 72 heures ;
  • au terme du contrat, supprimer ou restituer l’ensemble des données au choix du client, et détruire les copies existantes ;
  • mettre à disposition du client toute information nécessaire pour démontrer le respect de ses obligations.

PARTIE 3 — Dispositions communes

3.1 Sous-traitants ultérieurs

PrestataireRôleLocalisation des données
Supabase (AWS)Base de données, authentificationUnion européenne
Netlify, Inc.Hébergement du site et de l’applicationÉtats-Unis
Resend, Inc.Envoi des e-mails transactionnels et de simulationÉtats-Unis
Zoho CorporationMessagerie professionnelleUnion européenne
Stripe, Inc.Traitement des paiements (le cas échéant)États-Unis / Union européenne

Transferts hors Union européenne. Certains prestataires sont établis aux États-Unis. Ces transferts sont encadrés par les garanties appropriées prévues au chapitre V du RGPD : clauses contractuelles types de la Commission européenne (décision 2021/914) et, lorsque le prestataire y est certifié, cadre de protection des données UE–États-Unis (EU–US Data Privacy Framework).

Les données de la base principale sont hébergées dans l’Union européenne.

3.2 Sécurité

Les mesures suivantes sont mises en œuvre :

  • chiffrement des communications en transit (TLS) et des données au repos ;
  • cloisonnement strict des données par entreprise cliente (isolation au niveau de la base de données) ;
  • authentification des accès et gestion des habilitations selon le principe du moindre privilège ;
  • journalisation des accès et des opérations sensibles ;
  • sauvegardes régulières ;
  • politique de gestion des correctifs de sécurité.

Aucune mesure ne garantissant une sécurité absolue, ces dispositions constituent une obligation de moyens renforcée.

3.3 Vos droits

Toute personne concernée dispose des droits d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité, ainsi que du droit de définir des directives relatives au sort de ses données après son décès.

Comment les exercer :

  • Si vous êtes utilisateur du site ou client : adressez votre demande à contact@safentreprise.com. Une réponse vous sera apportée dans le délai d’un mois, prorogeable de deux mois en cas de complexité.
  • Si vous êtes collaborateur d’une entreprise cliente : adressez votre demande à votre employeur, qui est le responsable de traitement. Safentreprise transmettra toute demande reçue directement à l’entreprise concernée et l’assistera dans son traitement.

Une pièce justificative d’identité peut être demandée en cas de doute raisonnable sur l’identité du demandeur.

3.4 Réclamation

Toute personne estimant que ses droits ne sont pas respectés peut introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.

3.5 Modifications

La présente politique peut être modifiée pour tenir compte de l’évolution du service ou de la réglementation. La version applicable est celle publiée sur le site à la date de la consultation. Toute modification substantielle est portée à la connaissance des clients.