1. Responsable du traitement
CYNERYS AI — GRC est un service en ligne (SaaS) édité et exploité par CYNERYS — Aurélien Rodriguez, entrepreneur individuel (EI), SIRET 991 268 632 00015, 12 allée des Aubépines, 64600 Anglet.
- Responsable du traitement pour les données des comptes utilisateurs, la sécurité de la plateforme et la relation contractuelle : CYNERYS.
- Sous-traitant (art. 28 RGPD) pour les contenus que votre organisation saisit ou dépose dans la plateforme (analyses de risques, documents, signataires) : CYNERYS les traite uniquement sur instruction de votre organisation, qui en reste responsable, dans les conditions du contrat qui vous lie à CYNERYS.
Délégué à la protection des données : dpo@cynerys.com.
2. Données collectées
- Identification : nom, adresse e-mail professionnelle, organisation, rôle.
- Authentification : empreinte du mot de passe (jamais le mot de passe en clair), secret de l'application d'authentification (chiffré), empreintes des codes de secours, dates de connexion.
- Journaux de sécurité : actions réalisées, date, adresse IP, résultat (succès ou échec).
- Contenus de votre organisation : analyses de risques, mesures, documents déposés dans le coffre-fort, nom, fonction et e-mail des signataires des livrables.
- Facturation (si abonnement en ligne) : identifiants client et abonnement Stripe, statut et dates de l'abonnement. Les données de carte bancaire sont saisies chez Stripe et ne sont jamais reçues ni stockées par CYNERYS.
3. Finalités et bases légales
| Finalité | Base légale (RGPD) |
|---|
| Création et gestion des comptes, accès au service | Exécution du contrat (art. 6.1.b) |
| Authentification forte, journalisation, détection des abus, sécurité de la plateforme | Intérêt légitime à sécuriser le service (art. 6.1.f) et obligation de sécurité (art. 32) |
| Hébergement et traitement des contenus de votre organisation | Instructions de votre organisation, responsable du traitement (art. 28) |
| E-mails de service (vérification, réinitialisation, alertes) | Exécution du contrat (art. 6.1.b) |
| Souscription, facturation et gestion de l'abonnement | Exécution du contrat (art. 6.1.b) et obligations comptables (art. 6.1.c) |
| Signature électronique des livrables (fonction optionnelle) | Instructions de votre organisation (art. 28) |
| Assistant d'intelligence artificielle « Agent GRC » (fonction optionnelle, activée sur demande) | Instructions de votre organisation (art. 28) |
4. Destinataires des données
Les données sont accessibles aux seuls utilisateurs autorisés de votre organisation, selon leurs rôles, et à CYNERYS pour l'exploitation et le support. Elles ne sont ni vendues ni utilisées à des fins publicitaires. Sous-traitants :
- Infomaniak Network SA (Suisse) — hébergement de la plateforme et de ses sauvegardes. La Suisse bénéficie d'une décision d'adéquation de la Commission européenne.
- IONOS — envoi des e-mails de service.
- Stripe — paiement et facturation des abonnements souscrits en ligne. Stripe peut traiter certaines données en tant que responsable de traitement distinct (prévention de la fraude, obligations financières), selon sa propre politique de confidentialité. Transferts vers les États-Unis encadrés par la certification de Stripe au cadre de protection des données UE–États-Unis (Data Privacy Framework).
- CyberBrennus®, marque déposée de BIOOOS SASU (39 rue Émile Steiner, 27200 Vernon, RCS Évreux 914 989 231) — signature électronique des livrables, uniquement lorsque votre organisation fait signer un livrable. Le livrable PDF (qui contient le contenu de l'atelier et l'identité des signataires) est transmis au service de signature, hébergé par Vercel Inc. (États-Unis) ; transferts encadrés par la certification de Vercel au Data Privacy Framework et par les clauses contractuelles types de la Commission européenne. Seule une empreinte du document est transmise au service d'horodatage. Les identifiants du signataire servent à une seule demande et ne sont pas conservés par CYNERYS.
- Agent GRC (fonction désactivée par défaut, activée uniquement à la demande écrite de votre organisation) — l'agent fonctionne sur les serveurs de CYNERYS ; les questions posées et le contenu de l'analyse consultée sont transmis, pour générer la réponse, à OpenRouter, Inc. (États-Unis) et au fournisseur du modèle d'intelligence artificielle qu'il sollicite. Transferts encadrés par les clauses contractuelles types de la Commission européenne (accord de traitement d'OpenRouter). Le fournisseur de modèle utilisé est communiqué à votre organisation avant l'activation. Les propositions de l'agent ne sont appliquées qu'après validation humaine.
L'analyse antivirus des documents est réalisée sur nos propres serveurs, sans transmission à un tiers. Toute nouvelle fonctionnalité impliquant un autre destinataire sera ajoutée à cette politique avant son activation.
5. Durée de conservation
- Comptes : pendant la durée du contrat ; supprimés ou anonymisés à sa fin, sauf obligation légale.
- Contenus de votre organisation : pendant la durée du contrat, puis restitués (export) et supprimés selon les instructions de votre organisation.
- Journaux de sécurité : 12 mois maximum.
- Pièces et données de facturation : 10 ans (obligation comptable, art. L123-22 du Code de commerce).
- Sauvegardes : 7 jours glissants.
6. Droits des personnes concernées
Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité (art. 15 à 21 RGPD).
- Pour les données de votre compte : écrivez à dpo@cynerys.com.
- Pour les contenus de votre organisation : adressez-vous à votre organisation ; CYNERYS l'assiste pour répondre à votre demande.
Vous pouvez introduire une réclamation auprès de la CNIL.
7. Sécurité des données
Mesures principales : connexions chiffrées (HTTPS), authentification à deux facteurs par application, contrôle d'accès par rôle et cloisonnement entre organisations, documents chiffrés au repos (AES-256-GCM), analyse antivirus et contrôle d'intégrité des fichiers, journalisation des actions sensibles, sauvegardes quotidiennes.
8. Cookies
Seuls des cookies strictement nécessaires sont utilisés : cookie de session (connexion) et cookie de langue. Aucun cookie de mesure d'audience, de suivi ou de publicité. Ils ne nécessitent pas de consentement.