Politique de confidentialité
La présente politique décrit comment les données personnelles traitées dans le cadre du site et de la plateforme Zerval Pro sont collectées, utilisées, conservées et protégées, ainsi que les droits dont vous disposez. Elle s'applique à l'ensemble du service accessible à l'adresse pro.zerval.io.
Responsable du traitement
Le responsable du traitement est DRC, Datashield Risk Consulting, SAS au capital de 10 000 €, dont le siège social est situé 16 rue Cuvier, 69006 Lyon, immatriculée au RCS de Lyon sous le numéro 984 134 916. Directeur de la publication : Hans Mourette, président.
Le référent RGPD est M. Hans Mourette (Datashield Risk Consulting), joignable à dpo@zerval.io. Vous pouvez le contacter pour toute question relative à vos données.
Rôles : responsable de traitement et sous-traitant
Pour la gestion de la relation commerciale (prospects, comptes, facturation, support), Datashield Risk Consulting agit en qualité de responsable de traitement.
Lorsque, au sein de la plateforme, l'organisation cliente saisit ou importe des données personnelles concernant ses propres collaborateurs, tiers ou parties prenantes (annuaire d'équipe, journaux d'incident, registres de conformité, dossiers de crise), Datashield Risk Consulting agit en qualité de sous-traitant au sens de l'article 28 du RGPD, pour le compte et sur instruction documentée de l'organisation cliente, qui demeure responsable de traitement de ces données. Les modalités de cette sous-traitance figurent dans les conditions générales de vente et, le cas échéant, dans un accord de traitement dédié.
Données que nous traitons
Selon votre usage du service, nous pouvons traiter :
- Données de contact et de compte : nom, prénom, organisation, fonction, adresse e-mail professionnelle, numéro de téléphone, identifiants de connexion.
- Données de demande : type de demande, niveau d'urgence, contenu des messages et des demandes de démonstration, date d'envoi.
- Données saisies dans la plateforme : éléments de gouvernance, de risque, de conformité et de conduite d'incident renseignés par l'organisation cliente et ses utilisateurs.
- Données de facturation : raison sociale, adresse, coordonnées de facturation, historique des abonnements.
- Métadonnées techniques minimales : adresse IP, type de navigateur, horodatage, journaux de sécurité, à des fins de sécurité et de prévention des abus.
Nous vous invitons à ne pas transmettre de données inutilement sensibles : mots de passe, codes temporaires, secrets techniques, numéros complets de carte bancaire ou identifiants de connexion à des systèmes tiers.
Finalités et bases légales
Vos données sont traitées pour les finalités suivantes :
- Fourniture et administration du service (comptes, cockpit, modules, support) : base légale = exécution du contrat (art. 6.1.b du RGPD).
- Réponse aux demandes et préparation d'une éventuelle relation contractuelle (démonstration, devis) : base légale = mesures précontractuelles prises à votre demande (art. 6.1.b) et intérêt légitime à traiter les sollicitations entrantes (art. 6.1.f).
- Suivi commercial auprès de professionnels : base légale = intérêt légitime à développer l'activité auprès d'organisations (art. 6.1.f).
- Facturation et obligations comptables : base légale = obligation légale (art. 6.1.c).
- Sécurité du service, prévention de la fraude et des abus (journaux techniques) : base légale = intérêt légitime à garantir la sécurité du système d'information (art. 6.1.f).
Durées de conservation
- Prospect / demande sans suite : coordonnées et échanges conservés jusqu'à 3 ans à compter du dernier contact, conformément aux recommandations de la CNIL en matière de prospection entre professionnels.
- Compte et données de la plateforme : conservés pendant toute la durée de l'abonnement. À l'issue du contrat, les données sont restituées puis supprimées, sous réserve d'une fenêtre de récupération et des exigences légales de conservation (voir « Réversibilité et suppression »).
- Pièces comptables et contractuelles : archivées jusqu'à 10 ans (article L123-22 du Code de commerce).
- Journaux techniques et de sécurité : conservés au maximum 12 mois.
Destinataires et sous-traitants
Vos données sont destinées aux seules personnes habilitées de Datashield Risk Consulting. Elles ne sont ni vendues, ni louées, ni cédées à des tiers à des fins commerciales. Les sous-traitants techniques auxquels il est recouru sont :
- l'hébergeur du service (Scaleway / Online S.A.S., SAS au capital de 214 410,50 €, RCS Lille Métropole 433 115 904, siège social 8 rue de la Ville l'Évêque 75008 Paris (serveur en France) serveur dédié en France) ;
- le fournisseur du moteur d'intelligence artificielle Mistral, opéré au sein de l'Union européenne ;
- le moteur d'analyse de fichiers et de liens (Union européenne) : analyse technique de maliciels, selon les modules activés ;
- en option et uniquement sur votre consentement explicite, le moteur d'IA Anthropic (Claude) (États-Unis), jamais activé par défaut (voir la section Hébergement ci-dessous) ;
- le prestataire de services de paiement Stancer (établi en France, Union européenne) : encaissement sécurisé des paiements par carte ; les données de carte sont saisies directement sur la page sécurisée de Stancer et ne transitent jamais par nos serveurs ;
- le cas échéant, un prestataire de messagerie transactionnelle pour l'envoi des notifications et courriels du service.
Chaque sous-traitant est engagé par un contrat conforme à l'article 28 du RGPD.
Hébergement et localisation des données
Le service et les données associées sont hébergés en France, sur un serveur dédié exploité par Scaleway / Online S.A.S., SAS au capital de 214 410,50 €, RCS Lille Métropole 433 115 904, siège social 8 rue de la Ville l'Évêque 75008 Paris, serveur en France. Les données sont hébergées et traitées au sein de l'Union européenne. Par défaut, les traitements d'intelligence artificielle sont opérés via le moteur Mistral, au sein de l'Union européenne, et aucun transfert de données hors de l'Union européenne n'est réalisé. Si le client active volontairement le moteur Anthropic (Claude) (États-Unis), jamais activé par défaut, soumis à un consentement explicite journalisé,, ce choix entraîne un transfert hors UE encadré par des garanties appropriées (clauses contractuelles types et/ou EU-U.S. Data Privacy Framework).
Sécurité
L'éditeur met en œuvre des mesures techniques et organisationnelles adaptées : chiffrement des échanges (HTTPS/TLS), chiffrement des données sensibles au repos, minimisation des données collectées, cloisonnement des espaces clients, gestion des rôles et des habilitations, journalisation de sécurité et accès restreint. Malgré ces mesures, aucune transmission sur Internet ne peut être garantie totalement infaillible ; les échanges les plus sensibles peuvent être organisés par un canal dédié.
Cookies
Le site n'utilise que des cookies strictement nécessaires à son fonctionnement et à sa sécurité (par exemple la mémorisation de votre session et un jeton de protection des formulaires). Ces cookies ne nécessitent pas de consentement préalable. Aucun traceur publicitaire ni outil de mesure d'audience n'est déposé.
Vos droits
Conformément au RGPD et à la loi « Informatique et Libertés », vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité de vos données. Vous pouvez exercer ces droits en écrivant à dpo@zerval.io. Une réponse vous sera apportée dans un délai d'un mois ; une preuve d'identité pourra être demandée en cas de doute raisonnable. Lorsque les données sont traitées pour le compte d'une organisation cliente (responsable de traitement), votre demande peut être réorientée vers celle-ci.
Réversibilité et suppression
À l'expiration ou à la résiliation de l'abonnement, l'organisation cliente peut exporter ses données depuis la plateforme. À l'issue d'une fenêtre de récupération de 30 jours, les données sont supprimées de façon définitive, sous réserve des éléments dont la conservation est imposée par la loi (pièces comptables notamment).
Afin de prévenir la réinitialisation abusive d'une période d'essai gratuite (suppression puis recréation d'un compte en boucle), une empreinte à sens unique (hachage) de l'adresse e-mail du compte supprimé est conservée jusqu'à 90 jours, puis effacée automatiquement. Cette donnée technique ne permet pas de réidentifier la personne et sert exclusivement à ce contrôle anti-abus (base légale : intérêt légitime, art. 6.1.f RGPD).
Réclamation auprès de la CNIL
Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL), 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, ou en ligne sur www.cnil.fr.
Mise à jour de la politique
Cette politique peut être mise à jour pour tenir compte d'évolutions légales, techniques ou organisationnelles. La version applicable est celle publiée sur cette page. Dernière mise à jour : 11 août 2026.
