Politique de confidentialité et de protection des données personnelles

Dernière mise à jour : 8 septembre 2026

Préambule — deux rôles distincts

Safentreprise intervient à deux titres différents au sens du Règlement (UE) 2016/679 (RGPD). Cette distinction détermine les responsabilités de chacun.

Responsable de traitement — pour les données que Safentreprise collecte pour son propre compte : visiteurs du site, prospects, comptes des utilisateurs de la plateforme, facturation.

Sous-traitant — pour les données des collaborateurs de l’entreprise cliente, traitées uniquement sur instruction de celle-ci : les campagnes de sensibilisation d’une part, la surveillance des messages Microsoft 365 d’autre part. Dans ces deux cas, l’entreprise cliente est le responsable de traitement ; elle détermine les finalités et les moyens, et assume les obligations correspondantes.

PARTIE 1 — Safentreprise responsable de traitement

1.1 Identité du responsable

El Fahim Yacine, entrepreneur individuel exerçant sous le nom commercial Safentreprise

43 rue des Chantiers, 78000 Versailles, France

SIREN 999 661 887

Contact : contact@safentreprise.com

Compte tenu de la nature et du volume des traitements, la désignation d’un délégué à la protection des données (DPO) n’est pas obligatoire. Toute question relative aux données personnelles peut être adressée à l’adresse ci-dessus.

1.2 Traitements réalisés

TraitementDonnées concernéesBase légaleDurée de conservation
Gestion des comptes utilisateursNom, prénom, e-mail, téléphone, entreprise, fonction, identifiantsExécution du contrat (art. 6.1.b)Durée du contrat + 3 ans
Prospection commerciale B2BNom, e-mail professionnel, entreprise, fonctionIntérêt légitime (art. 6.1.f)3 ans à compter du dernier contact
Facturation et comptabilitéIdentité, coordonnées, données de facturationObligation légale (art. 6.1.c)10 ans (art. L.123-22 C. com.)
Auto-évaluation du risqueRéponses au questionnaire, scores par axeExécution du contrat (art. 6.1.b)Durée du contrat + 1 an
Support et correspondanceContenu des échanges, coordonnéesIntérêt légitime (art. 6.1.f)3 ans
Mesure d’audience du siteDonnées de navigationConsentement (art. 6.1.a) ou exemption CNIL13 mois maximum

1.3 Destinataires

Les données ne font l’objet d’aucune cession, location ni revente à des tiers.

Elles sont accessibles à l’éditeur et, dans la stricte limite de leurs prestations, aux sous-traitants techniques listés au point 3.1.

1.4 Cookies et traceurs

Le site utilise des cookies strictement nécessaires à son fonctionnement (session, authentification, sécurité), qui ne requièrent pas de consentement.

Tout cookie de mesure d’audience ou de suivi non exempté fait l’objet d’un recueil préalable du consentement, révocable à tout moment. En l’absence de consentement, aucun traceur non essentiel n’est déposé.

PARTIE 2 — Safentreprise sous-traitant

2.1 Périmètre

Safentreprise traite pour le compte de l’entreprise cliente les données de ses collaborateurs, au titre de deux services distincts.

Campagnes de sensibilisation — envoi de messages de simulation et formation :

  • Identité : prénom, nom, adresse e-mail professionnelle, éventuellement numéro de téléphone professionnel
  • Données d’interaction : réception du message de simulation, ouverture, clic, signalement, absence d’action
  • Données pédagogiques : participation au module de formation, réponses au quiz, score obtenu
  • Score de risque individuel, calculé à partir des comportements observés

Surveillance des messages Microsoft 365 — analyse des messages reçus dans les boîtes surveillées, et annotation de ceux qui présentent les caractéristiques d’une fraude. Ce service lit le contenu des messages et modifie ceux qu’il signale. Il fait l’objet du point 2.5, qui détaille ce qui est lu, ce qui est conservé, combien de temps, et comment une modification se défait.

2.2 Instructions et finalité

Ces données sont traitées exclusivement sur instruction documentée de l’entreprise cliente, aux seules fins de sensibilisation, de formation et de mesure du niveau d’exposition au risque de fraude.

Elles ne sont utilisées à aucune autre fin, notamment pas à des fins de prospection, de profilage commercial ni d’entraînement de modèles d’intelligence artificielle.

2.3 Obligations de l’entreprise cliente

L’entreprise cliente, en sa qualité de responsable de traitement, garantit :

  • avoir informé préalablement ses collaborateurs de l’existence du dispositif de sensibilisation, conformément aux articles 12 et 13 du RGPD et à l’article L.1222-4 du Code du travail, qui interdit de collecter des informations sur un salarié par un dispositif qui ne lui a pas été porté à connaissance ;
  • avoir procédé, le cas échéant, à l’information et à la consultation du comité social et économique (CSE) préalablement à la mise en place du dispositif, conformément à l’article L.2312-38 du Code du travail ;
  • avoir inscrit le traitement à son registre des activités de traitement ;
  • avoir apprécié la nécessité d’une analyse d’impact (AIPD) au regard des critères de la CNIL ;
  • déterminer si les résultats sont exploités de manière nominative ou anonymisée, et en assumer les conséquences.

2.4 Engagements de Safentreprise

Conformément à l’article 28 du RGPD, Safentreprise s’engage à :

  • traiter les données uniquement sur instruction documentée du client ;
  • garantir la confidentialité des données et n’y donner accès qu’aux personnes strictement habilitées ;
  • mettre en œuvre les mesures techniques et organisationnelles décrites au point 3.2 ;
  • ne recourir à aucun sous-traitant ultérieur non listé au point 3.1 sans information préalable du client, ce dernier disposant d’un droit d’objection ;
  • assister le client dans la réponse aux demandes d’exercice de droits et, le cas échéant, dans la réalisation d’une analyse d’impact ;
  • notifier au client toute violation de données dans les 48 heures suivant sa découverte, avec les éléments permettant au client de remplir son obligation de notification à la CNIL dans le délai de 72 heures ;
  • au terme du contrat, supprimer ou restituer l’ensemble des données au choix du client, et détruire les copies existantes ;
  • mettre à disposition du client toute information nécessaire pour démontrer le respect de ses obligations.

2.5 Surveillance des messages Microsoft 365

Safentreprise se raccorde aux boîtes Microsoft 365 de l’entreprise cliente, examine les messages qui y arrivent, et signale ceux qui présentent les caractéristiques d’une fraude au président ou d’une fraude au fournisseur.

Le traitement décrit ici relève du même régime que le reste de la Partie 2 : l’entreprise cliente en est le responsable de traitement, Safentreprise agit comme sous-traitant et ne traite ces données que sur son instruction.

Le dirigeant est prévenu par e-mail, et seulement pour les tentatives les plus graves. Lorsque le service classe une tentative en risque élevé et qu’il a effectivement posé l’avertissement dans le message, un e-mail est adressé au dirigeant de l’entreprise concernée. Cet e-mail indique l’adresse de la boîte visée, le nom et l’adresse de l’expéditeur, les motifs de détection, la date, le niveau et le score. Il ne contient ni l’objet ni le contenu du message. Le dirigeant apprend qu’une tentative a visé son entreprise ; il ne lit pas la correspondance de ses collaborateurs — le produit ne le lui permet nulle part. Les tentatives de niveau modéré ou faible ne déclenchent aucun e-mail. Cet envoi passe par un prestataire établi aux États-Unis : voir le point 3.1, « Sous-traitants ultérieurs ».

Un rapport mensuel est également adressé au dirigeant, le 1er de chaque mois. Il est agrégé : des décomptes — messages analysés, alertes par niveau, types de fraude rencontrés — et l’adresse des trois boîtes les plus visées. Il ne comporte ni objet, ni contenu, ni adresse d’expéditeur d’aucun message, et ne nomme jamais un collaborateur autrement que par l’adresse de sa boîte, lorsque celle-ci figure parmi les plus visées. Il est envoyé même lorsqu’aucune tentative n’a été détectée : c’est alors le compte rendu d’un mois sans incident. Cet envoi passe par le même prestataire établi aux États-Unis.

Comment le service est raccordé. Un administrateur Microsoft 365 de l’entreprise donne son accord une fois. Le service se connecte ensuite avec sa propre identité applicative, jamais avec le compte ni le mot de passe d’un collaborateur.

Cet accord ne donne aucun accès au courrier. Il n’ouvre qu’une seule autorisation : lire l’annuaire de l’organisation — les noms et les adresses des collaborateurs. Aucun message, dans aucune boîte, n’est accessible à ce stade.

L’accès aux messages est ouvert dans un second temps, par l’entreprise elle-même : son administrateur exécute un court script qui accorde à Safentreprise un droit de lecture et de modification du courrier, limité aux adresses qu’elle a choisies. Ce droit est posé dans son propre environnement Microsoft, et elle peut le retirer sans nous.

Ce que cela change concrètement.

  • Entre l’accord de l’administrateur et l’exécution du script, Safentreprise ne peut lire aucun message. Ce n’est pas une règle que nous nous imposons : c’est Microsoft qui refuse.
  • Une boîte qui n’a pas été choisie n’est pas lisible, et ce refus vient de Microsoft, pas de notre code. Nous le vérifions avant de démarrer la surveillance, en tentant réellement de lire une boîte que l’entreprise n’a pas retenue : tant que Microsoft ne nous la refuse pas, aucun message n’est analysé. La date de ce contrôle et la réponse exacte de Microsoft sont affichées à l’entreprise cliente.
  • L’autorisation de lire l’annuaire, elle, n’est pas limitable — Microsoft ne permet pas de la restreindre à une partie de l’organisation. Elle porte donc sur l’annuaire entier : noms, adresses et domaines de tous les collaborateurs. Elle ne donne accès à aucun message.

Ce que le service demande à Microsoft, pour chaque message.

  • l’identifiant technique du message ;
  • l’objet ;
  • la date et l’heure de réception ;
  • le nom affiché et l’adresse de l’expéditeur ;
  • les destinataires ;
  • le corps du message ;
  • les catégories déjà posées sur le message ;
  • l’indication qu’il s’agit ou non d’un brouillon — un brouillon n’est pas analysé.

Ce que le service ne demande jamais. Les pièces jointes — ni leur contenu, ni leur nom — et les en-têtes techniques bruts. Ces éléments ne sont pas écartés après coup : ils ne sont pas demandés à Microsoft.

Ce qui est conservé, et combien de temps.

DonnéeDurée de conservation
Corps d’un message, copié avant que le message soit modifié30 jours au maximum, et effacé immédiatement dès que la modification a été défaite
Résultat d’analyse d’un message signalé : objet, expéditeur, destinataire, score, motifs du signalement12 mois à compter de l’analyse
Résultat d’analyse d’un message non signalé : mêmes données30 jours à compter de l’analyse
Annuaire de l’entreprise : nom et adresse des collaborateursCopie remplacée à chaque mise à jour ; une personne retirée de l’annuaire Microsoft en disparaît. Supprimée à la fin du contrat
File de traitement interne : identifiants de messages en attente d’analyse7 jours après traitement, 30 jours en cas d’échec
Journaux techniques des appels internes7 jours
Raccordement Microsoft : adresses des boîtes surveillées, identifiants techniquesDurée du contrat
Correspondants de confiance : nom et noms de domaine des fournisseurs et partenaires, déclarés par l’entreprise cliente elle-mêmeDurée du contrat ; modifiables et supprimables à tout moment depuis l’application

Les correspondants de confiance sont déclarés, jamais déduits. Safentreprise ne parcourt pas l’historique des boîtes pour deviner avec qui l’entreprise travaille : cette liste est saisie ou importée par l’entreprise cliente. Lorsque le fichier importé contient des adresses électroniques, seul le domaine en est conservé, et l’extraction se fait dans le navigateur : d’une adresse prenom.nom@fournisseur.fr, il ne reste en base que fournisseur.fr. La partie qui précède l’arobase n’est ni transmise ni enregistrée.

Ces suppressions sont automatiques : elles s’exécutent chaque nuit, sans intervention. Une seule exception, volontaire : tant qu’un message porte encore un avertissement qui n’a pas été retiré, la ligne qui le décrit est conservée, quelle que soit son ancienneté. Sans elle, plus rien n’indiquerait qu’un message a été modifié, ni ne permettrait de le remettre en état.

Le corps des messages : le point le plus sensible. Il mérite d’être détaillé, parce que c’est là que se trouve le contenu des échanges.

  • Pour analyser un message, le service en lit le corps sur son serveur. Cette lecture ne laisse aucune copie : seule la longueur du texte est enregistrée, avec le résultat de l’analyse.
  • Une copie du corps n’est écrite en base que dans un seul cas : juste avant de modifier le message, pour pouvoir le remettre exactement dans son état d’origine.
  • Cette copie est effacée dès que la modification est défaite, et au plus tard au bout de 30 jours.
  • Aucune interface ne l’affiche, et la base la refuse à l’entreprise cliente comme au collaborateur : aucune règle d’accès ne l’autorise, et le droit de lecture leur est retiré. Elle ne sert qu’au programme qui remet le message en état.
  • Ce que nous ne pouvons pas prétendre. Cette copie est enregistrée en clair : elle est chiffrée par l’hébergeur sur le disque, pas par Safentreprise. Les personnes qui exploitent le service disposent de la clé technique qui permet d’y accéder, et aucun journal ne trace ces accès. La protection tient donc à la purge à trente jours et au fait que rien ne l’expose — pas à une impossibilité technique.
  • Au-delà d’un mégaoctet, la copie est refusée — et dans ce cas le message n’est pas modifié du tout. Mieux vaut un message non annoté qu’un message modifié sans retour possible.

Tous les messages sont analysés, pas seulement ceux qui sont signalés. Chaque message reçu dans une boîte surveillée donne lieu à une ligne en base, y compris lorsque l’analyse conclut qu’il n’y a rien à signaler. Cette ligne contient l’objet, l’expéditeur et le destinataire. C’est la raison pour laquelle elle est effacée au bout de 30 jours, alors qu’un message signalé est conservé douze mois.

Les coordonnées bancaires. Lorsqu’un message annonce un changement de compte bancaire, le motif du signalement mentionne le compte concerné sous forme masquée : seuls les quatre premiers et les quatre derniers caractères sont conservés. Un IBAN complet n’est jamais enregistré.

Qui peut voir quoi. Chaque entreprise cliente ne voit que ses propres données ; ce cloisonnement est appliqué par la base de données elle-même, pas seulement par l’application. Le dirigeant client accède en lecture aux résultats d’analyse, à l’annuaire copié et à la liste de ses boîtes surveillées. Il n’a accès à aucun corps de message. Safentreprise accède à l’ensemble pour exploiter et dépanner le service.

La modification des messages, en détail. Quand un message est signalé :

  • un avertissement est inséré en tête du corps, encadré par deux repères invisibles à la lecture, qui permettent de le retrouver et de le retirer ;
  • une catégorie de couleur est posée sur le message, visible dans la liste des messages ;
  • un message reçu au format texte simple est converti au format HTML à cette occasion.

Cette modification est réversible, par deux moyens : la copie du corps d’origine, tant qu’elle existe, qui permet de rétablir le message au caractère près ; et, à défaut, le retrait de tout ce qui se trouve entre les deux repères.

Une limite doit être dite clairement. Passé 30 jours, la copie du corps a été effacée. Le retrait de l’avertissement reste possible, mais un message qui était en texte simple restera au format HTML. Sa mise en forme peut donc différer légèrement de l’original.

Ce qui n’est jamais fait. Safentreprise ne supprime aucun message, n’en déplace aucun, n’en envoie aucun depuis les boîtes surveillées, et ne lit aucun message envoyé — seuls les messages reçus dans la boîte de réception sont examinés.

Alertes internes de bon fonctionnement. Safentreprise reçoit des messages d’alerte automatiques lorsque le service rencontre un problème. Ces messages ne contiennent que des compteurs et la nature du problème : ni objet de message, ni adresse d’expéditeur, ni adresse de boîte surveillée.

Hébergement. Toutes les données décrites ci-dessus sont enregistrées dans la base Supabase, hébergée en France (région AWS eu-west-3, Paris). L’analyse elle-même, qui lit le corps des messages, s’exécute en Allemagne (Netlify, région AWS eu-central-1, Francfort). Les messages restent chez Microsoft, dans le locataire de l’entreprise cliente : Safentreprise les lit, les annote, mais ne les déplace pas. À aucun moment le contenu d’un message ne sort de l’Union européenne.

Information des collaborateurs. L’entreprise cliente est responsable de traitement : c’est à elle d’informer ses collaborateurs que leurs messages entrants sont analysés et, le cas échéant, annotés, et de consulter les représentants du personnel lorsque la loi l’impose. Safentreprise recommande que cette information soit donnée avant le premier raccordement, et fournit sur demande un texte type. Le dispositif est conçu pour ne rien mesurer de l’activité des personnes : il ne produit ni statistique par collaborateur, ni indicateur de comportement individuel.

PARTIE 3 — Dispositions communes

3.1 Sous-traitants ultérieurs

PrestataireRôleLocalisation des données
Supabase (AWS)Base de données, authentificationFrance (région AWS eu-west-3, Paris)
Netlify, Inc.Hébergement du site, exécution de l’applicationAllemagne (région AWS eu-central-1, Francfort)
Resend, Inc.Envoi des e-mails de simulation, des alertes techniques internes, des alertes de fraude et des rapports mensuels adressés au dirigeantÉtats-Unis
SMS PartnerEnvoi des SMS de simulation, lorsque ce canal est utiliséFrance
Stripe, Inc.Traitement des paiements (le cas échéant)États-Unis / Union européenne

Microsoft. Microsoft n’est pas un sous-traitant de Safentreprise. Microsoft 365 est le service de l’entreprise cliente, choisi par elle ; les messages y restent hébergés. Safentreprise s’y raccorde sur autorisation de son administrateur, dans les limites décrites au point 2.5.

Les données des entreprises clientes et de leurs collaborateurs restent dans l’Union européenne. La base de données, où tout est enregistré, est hébergée en France (Supabase, région AWS eu-west-3, Paris). L’application qui traite ces données — et qui lit le contenu des messages le temps de chaque analyse — s’exécute en Allemagne (Netlify, région AWS eu-central-1, Francfort). Les messages eux-mêmes ne quittent pas le locataire Microsoft 365 de l’entreprise cliente.

Transferts hors Union européenne. Quatre flux seulement sortent de l’Union européenne, et aucun ne porte le contenu d’un message :

  • Resend — l’acheminement des messages de simulation envoyés aux collaborateurs dans le cadre des campagnes, et les alertes techniques internes, qui ne contiennent que des compteurs et la nature du problème rencontré ;
  • Resend, pour l’alerte de fraude. Lorsqu’une tentative de risque élevé est détectée et signalée par une bannière, un e-mail prévient le dirigeant de l’entreprise concernée. Cet e-mail comporte l’adresse de la boîte visée, le nom et l’adresse de l’expéditeur du message frauduleux, les motifs de détection, la date, le niveau et le score. Il ne comporte ni l’objet ni le contenu du message : le produit ne les transmet nulle part, et ne les conserve pas. Un seul e-mail est envoyé par heure et par entreprise au maximum ;
  • Resend, pour le rapport mensuel. Le 1er de chaque mois, un rapport de surveillance est adressé au dirigeant pour le mois écoulé — y compris lorsqu’aucune tentative n’a été détectée, puisqu’il sert précisément à rendre compte du travail accompli. Il est agrégé : nom de la société, décomptes de messages analysés et d’alertes par niveau, nombre de boîtes surveillées, nombre d’alertes par type de fraude, et l’adresse des trois boîtes les plus visées. Il ne comporte ni objet, ni contenu, ni adresse d’expéditeur d’aucun message ;
  • Stripe — le traitement des paiements, le cas échéant, qui ne porte que sur des données de facturation.

Ces transferts sont encadrés par les garanties appropriées prévues au chapitre V du RGPD : clauses contractuelles types de la Commission européenne (décision 2021/914) et, lorsque le prestataire y est certifié, cadre de protection des données UE–États-Unis (EU–US Data Privacy Framework).

Une précision utile. Supabase et Netlify sont des sociétés établies aux États-Unis, alors que les données qu’elles traitent pour Safentreprise restent en France et en Allemagne. Les mêmes garanties contractuelles s’appliquent donc à elles, pour couvrir les accès depuis les États-Unis que leur exploitation peut supposer.

3.2 Sécurité

Les mesures suivantes sont mises en œuvre :

  • chiffrement des communications en transit (TLS) et des données au repos ;
  • cloisonnement strict des données par entreprise cliente (isolation au niveau de la base de données) ;
  • authentification des accès et gestion des habilitations selon le principe du moindre privilège ;
  • journalisation des accès et des opérations sensibles ;
  • sauvegardes régulières ;
  • politique de gestion des correctifs de sécurité.

Aucune mesure ne garantissant une sécurité absolue, ces dispositions constituent une obligation de moyens renforcée.

3.3 Vos droits

Toute personne concernée dispose des droits d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité, ainsi que du droit de définir des directives relatives au sort de ses données après son décès.

Comment les exercer :

  • Si vous êtes utilisateur du site ou client : adressez votre demande à contact@safentreprise.com. Une réponse vous sera apportée dans le délai d’un mois, prorogeable de deux mois en cas de complexité.
  • Si vous êtes collaborateur d’une entreprise cliente : adressez votre demande à votre employeur, qui est le responsable de traitement. Safentreprise transmettra toute demande reçue directement à l’entreprise concernée et l’assistera dans son traitement.

Comment l’effacement est réalisé aujourd’hui. L’entreprise cliente n’a pas encore, dans son espace, de bouton permettant d’effacer elle-même les données d’un collaborateur. Une demande d’effacement est exécutée manuellement par Safentreprise, à réception, et dans le délai d’un mois prévu par le RGPD. Une fonction permettant au client de le faire seul est prévue. Ce point est indiqué ici parce qu’il est vrai, et non parce qu’il est satisfaisant.

Deux limites tiennent à la nature du service. L’effacement ne peut porter sur les messages eux-mêmes, qui restent la propriété de l’entreprise et sont hébergés chez Microsoft. Et lorsqu’un message a été annoté, la ligne qui le décrit est conservée tant que l’annotation n’a pas été retirée : c’est la seule trace permettant de la défaire. Retirer l’annotation d’abord, puis effacer, lève cette limite.

Une pièce justificative d’identité peut être demandée en cas de doute raisonnable sur l’identité du demandeur.

3.4 Réclamation

Toute personne estimant que ses droits ne sont pas respectés peut introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.

3.5 Modifications

La présente politique peut être modifiée pour tenir compte de l’évolution du service ou de la réglementation. La version applicable est celle publiée sur le site à la date de la consultation. Toute modification substantielle est portée à la connaissance des clients.