Politique de confidentialité et de protection des données personnelles
Dernière mise à jour : 18 août 2026
Préambule — deux rôles distincts
Safentreprise intervient à deux titres différents au sens du Règlement (UE) 2016/679 (RGPD). Cette distinction détermine les responsabilités de chacun.
Responsable de traitement — pour les données que Safentreprise collecte pour son propre compte : visiteurs du site, prospects, comptes des utilisateurs de la plateforme, facturation.
Sous-traitant — pour les données des collaborateurs de l’entreprise cliente, traitées uniquement sur instruction de celle-ci dans le cadre des campagnes de sensibilisation. Dans ce cas, l’entreprise cliente est le responsable de traitement ; elle détermine les finalités et les moyens, et assume les obligations correspondantes.
PARTIE 1 — Safentreprise responsable de traitement
1.1 Identité du responsable
El Fahim Yacine, entrepreneur individuel exerçant sous le nom commercial Safentreprise
43 rue des Chantiers, 78000 Versailles, France
SIREN 999 661 887
Contact : contact@safentreprise.com
Compte tenu de la nature et du volume des traitements, la désignation d’un délégué à la protection des données (DPO) n’est pas obligatoire. Toute question relative aux données personnelles peut être adressée à l’adresse ci-dessus.
1.2 Traitements réalisés
| Traitement | Données concernées | Base légale | Durée de conservation |
|---|---|---|---|
| Gestion des comptes utilisateurs | Nom, prénom, e-mail, téléphone, entreprise, fonction, identifiants | Exécution du contrat (art. 6.1.b) | Durée du contrat + 3 ans |
| Prospection commerciale B2B | Nom, e-mail professionnel, entreprise, fonction | Intérêt légitime (art. 6.1.f) | 3 ans à compter du dernier contact |
| Facturation et comptabilité | Identité, coordonnées, données de facturation | Obligation légale (art. 6.1.c) | 10 ans (art. L.123-22 C. com.) |
| Auto-évaluation du risque | Réponses au questionnaire, scores par axe | Exécution du contrat (art. 6.1.b) | Durée du contrat + 1 an |
| Support et correspondance | Contenu des échanges, coordonnées | Intérêt légitime (art. 6.1.f) | 3 ans |
| Mesure d’audience du site | Données de navigation | Consentement (art. 6.1.a) ou exemption CNIL | 13 mois maximum |
1.3 Destinataires
Les données ne font l’objet d’aucune cession, location ni revente à des tiers.
Elles sont accessibles à l’éditeur et, dans la stricte limite de leurs prestations, aux sous-traitants techniques listés au point 3.1.
1.4 Cookies et traceurs
Le site utilise des cookies strictement nécessaires à son fonctionnement (session, authentification, sécurité), qui ne requièrent pas de consentement.
Tout cookie de mesure d’audience ou de suivi non exempté fait l’objet d’un recueil préalable du consentement, révocable à tout moment. En l’absence de consentement, aucun traceur non essentiel n’est déposé.
PARTIE 2 — Safentreprise sous-traitant
2.1 Périmètre
Dans le cadre des campagnes de sensibilisation, Safentreprise traite pour le compte de l’entreprise cliente les données de ses collaborateurs :
- Identité : prénom, nom, adresse e-mail professionnelle, éventuellement numéro de téléphone professionnel
- Données d’interaction : réception du message de simulation, ouverture, clic, signalement, absence d’action
- Données pédagogiques : participation au module de formation, réponses au quiz, score obtenu
- Score de risque individuel, calculé à partir des comportements observés
2.2 Instructions et finalité
Ces données sont traitées exclusivement sur instruction documentée de l’entreprise cliente, aux seules fins de sensibilisation, de formation et de mesure du niveau d’exposition au risque de fraude.
Elles ne sont utilisées à aucune autre fin, notamment pas à des fins de prospection, de profilage commercial ni d’entraînement de modèles d’intelligence artificielle.
2.3 Obligations de l’entreprise cliente
L’entreprise cliente, en sa qualité de responsable de traitement, garantit :
- avoir informé préalablement ses collaborateurs de l’existence du dispositif de sensibilisation, conformément aux articles 12 et 13 du RGPD et à l’article L.1222-4 du Code du travail, qui interdit de collecter des informations sur un salarié par un dispositif qui ne lui a pas été porté à connaissance ;
- avoir procédé, le cas échéant, à l’information et à la consultation du comité social et économique (CSE) préalablement à la mise en place du dispositif, conformément à l’article L.2312-38 du Code du travail ;
- avoir inscrit le traitement à son registre des activités de traitement ;
- avoir apprécié la nécessité d’une analyse d’impact (AIPD) au regard des critères de la CNIL ;
- déterminer si les résultats sont exploités de manière nominative ou anonymisée, et en assumer les conséquences.
2.4 Engagements de Safentreprise
Conformément à l’article 28 du RGPD, Safentreprise s’engage à :
- traiter les données uniquement sur instruction documentée du client ;
- garantir la confidentialité des données et n’y donner accès qu’aux personnes strictement habilitées ;
- mettre en œuvre les mesures techniques et organisationnelles décrites au point 3.2 ;
- ne recourir à aucun sous-traitant ultérieur non listé au point 3.1 sans information préalable du client, ce dernier disposant d’un droit d’objection ;
- assister le client dans la réponse aux demandes d’exercice de droits et, le cas échéant, dans la réalisation d’une analyse d’impact ;
- notifier au client toute violation de données dans les 48 heures suivant sa découverte, avec les éléments permettant au client de remplir son obligation de notification à la CNIL dans le délai de 72 heures ;
- au terme du contrat, supprimer ou restituer l’ensemble des données au choix du client, et détruire les copies existantes ;
- mettre à disposition du client toute information nécessaire pour démontrer le respect de ses obligations.
PARTIE 3 — Dispositions communes
3.1 Sous-traitants ultérieurs
| Prestataire | Rôle | Localisation des données |
|---|---|---|
| Supabase (AWS) | Base de données, authentification | Union européenne |
| Netlify, Inc. | Hébergement du site et de l’application | États-Unis |
| Resend, Inc. | Envoi des e-mails transactionnels et de simulation | États-Unis |
| Zoho Corporation | Messagerie professionnelle | Union européenne |
| Stripe, Inc. | Traitement des paiements (le cas échéant) | États-Unis / Union européenne |
Transferts hors Union européenne. Certains prestataires sont établis aux États-Unis. Ces transferts sont encadrés par les garanties appropriées prévues au chapitre V du RGPD : clauses contractuelles types de la Commission européenne (décision 2021/914) et, lorsque le prestataire y est certifié, cadre de protection des données UE–États-Unis (EU–US Data Privacy Framework).
Les données de la base principale sont hébergées dans l’Union européenne.
3.2 Sécurité
Les mesures suivantes sont mises en œuvre :
- chiffrement des communications en transit (TLS) et des données au repos ;
- cloisonnement strict des données par entreprise cliente (isolation au niveau de la base de données) ;
- authentification des accès et gestion des habilitations selon le principe du moindre privilège ;
- journalisation des accès et des opérations sensibles ;
- sauvegardes régulières ;
- politique de gestion des correctifs de sécurité.
Aucune mesure ne garantissant une sécurité absolue, ces dispositions constituent une obligation de moyens renforcée.
3.3 Vos droits
Toute personne concernée dispose des droits d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité, ainsi que du droit de définir des directives relatives au sort de ses données après son décès.
Comment les exercer :
- Si vous êtes utilisateur du site ou client : adressez votre demande à contact@safentreprise.com. Une réponse vous sera apportée dans le délai d’un mois, prorogeable de deux mois en cas de complexité.
- Si vous êtes collaborateur d’une entreprise cliente : adressez votre demande à votre employeur, qui est le responsable de traitement. Safentreprise transmettra toute demande reçue directement à l’entreprise concernée et l’assistera dans son traitement.
Une pièce justificative d’identité peut être demandée en cas de doute raisonnable sur l’identité du demandeur.
3.4 Réclamation
Toute personne estimant que ses droits ne sont pas respectés peut introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.
3.5 Modifications
La présente politique peut être modifiée pour tenir compte de l’évolution du service ou de la réglementation. La version applicable est celle publiée sur le site à la date de la consultation. Toute modification substantielle est portée à la connaissance des clients.