Cridenty
FR / EN

Politique de confidentialité / Protection des données

Plateforme Cridenty

Version en vigueur : V1

1. Introduction

La présente politique de confidentialité a pour objet d’informer les utilisateurs professionnels de la plateforme Cridenty sur les modalités de traitement des données dans le cadre de l’utilisation du service, conformément au Règlement (UE) 2016/679 (RGPD) et à la législation française applicable.

Cridenty a été conçue selon les principes de minimisation des données, de sécurité par conception (privacy by design) et de preuve sans interception.

2. Responsable du traitement et sous-traitance

Pour les traitements que Cridenty détermine elle-même, le responsable du traitement est :

96t (Cridenty) – SASU

SIRET : 898 234 463 00013

Adresse : 231 rue Saint-Honoré, 75001 Paris – France

Email de contact : contact@cridenty.com

Aucun Délégué à la Protection des Données (DPO) n’est formellement désigné. Pour toute question relative aux données, le point de contact est l’adresse ci-dessus.

Lorsque Cridenty traite des données pour le compte d’un client professionnel, notamment dans le cadre d’un tenant client ou de workflows de preuve configurés par ce client, le client est responsable du traitement et Cridenty agit en qualité de sous-traitant au sens de l’article 28 du RGPD.

Pour les signaux Cridenty Guard / Agent Guard collectés dans l’environnement d’un client, la logique par défaut est la même : le client détermine les finalités, les périmètres, les policies, la base légale et les durées de conservation ; Cridenty traite les signaux pour son compte, selon ses instructions et la configuration retenue.

Dans ces cas, les rôles, instructions, mesures de sécurité et engagements de sous-traitance sont encadrés par le contrat client et, le cas échéant, par un accord de traitement des données (DPA).

3. Nature du service et périmètre RGPD

Cridenty est une plateforme de preuve cryptographique et de sécurisation d’opérations critiques destinée exclusivement à un usage B2B.

Cridenty :

Le contenu soumis à la plateforme est traité de manière strictement technique et transitoire, exclusivement aux fins de génération d’une preuve cryptographique, sans stockage du message en clair.

4. Données traitées

4.1 Données collectées

Cridenty traite uniquement les données strictement nécessaires au fonctionnement du service, notamment :

Cridenty ne cherche pas à collecter ni à conserver lorsque cela n’est pas nécessaire au service :

Dans le cadre de certains flux de contrôle d’action (ex. Proof of Action), la plateforme peut manipuler des identifiants techniques de cible nécessaires à l’exécution sécurisée d’une opération. Ces identifiants ne sont pas destinés à l’export probatoire en clair : les preuves exportables utilisent une représentation minimisée et vérifiable (ex. empreinte HMAC), tandis que les vues internes d’audit et de notification utilisent une représentation lisible mais réduite au strict nécessaire.

Certaines fonctionnalités de sécurité, notamment Cridenty Guard / Agent Guard, peuvent toutefois traiter des données techniques susceptibles d’être rattachées indirectement à une personne physique, par exemple un identifiant pseudonymisé d’acteur, un identifiant machine, un horodatage, une action technique, un chemin normalisé ou une empreinte de cible.

Ces données sont traitées comme des données personnelles potentielles lorsqu’un rattachement indirect à une personne est raisonnablement possible.

Une notice dédiée précise le traitement des signaux techniques de sécurité Cridenty Guard.

4.2 Données exclues

Cridenty :

Les scores, corrélations et classifications produits par Cridenty Guard sont des signaux techniques de sécurité destinés à évaluer la conformité d’une action à une policy, et non à évaluer la performance, le comportement ou la productivité d’une personne.

5. Finalités du traitement

Les données sont traitées exclusivement pour les finalités suivantes :

6. Base légale du traitement

Les traitements effectués par Cridenty reposent sur :

Lorsque l’intérêt légitime est mobilisé, Cridenty tient compte de la nature B2B du service, de la minimisation des données, des mesures de pseudonymisation et des attentes raisonnables des personnes concernées. Pour les déploiements Guard dans un environnement client, le client reste responsable de la base légale applicable à son propre contexte.

7. Durée de conservation

Les preuves cryptographiques sont conservées pour une durée de : 120 mois (10 ans).

Cette durée est justifiée par :

Les autres données techniques, notamment les signaux Cridenty Guard / Agent Guard, sont conservées selon leur catégorie, leur sensibilité, la configuration client et la durée nécessaire à leur finalité.

8. Localisation des données

Les données de production sont hébergées dans l’Union européenne, sauf accord contractuel spécifique avec le client.

Lorsque le client exige une localisation renforcée, une localisation France ou une instance dédiée peut être prévue contractuellement.

En cas de transfert de données hors de l’Espace économique européen, Cridenty met en place les garanties appropriées requises par les articles 44 à 49 du RGPD, notamment les Clauses Contractuelles Types lorsque celles-ci sont applicables.

9. Sécurité des données

Cridenty met en œuvre des mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque, incluant notamment :

Cridenty est tenue à une obligation de moyens en matière de sécurité.

En cas de violation de données personnelles, Cridenty applique une procédure d’analyse, de remédiation et de notification conforme aux articles 33 et 34 du RGPD, selon son rôle dans le traitement concerné et les obligations contractuelles applicables.

10. Sous-traitants

Cridenty peut recourir à des sous-traitants techniques strictement nécessaires à l’hébergement et à l’exploitation du service.

Tout recours à un sous-traitant technique fait l’objet de mesures contractuelles, de sécurité et de confidentialité adaptées.

Ces sous-traitants :

Lorsque Cridenty agit en qualité de sous-traitant pour un client, les conditions d’information relative aux sous-traitants ultérieurs et à leurs éventuels changements sont précisées dans le contrat client ou la DPA applicable.

11. Droits des personnes

Dans la mesure où Cridenty ne traite pas de données personnelles directes en clair dans ses preuves exportables, l’exercice des droits RGPD est limité par la nature du service et par la conservation d’éléments techniques nécessaires à la sécurité, à l’audit et à la valeur probatoire.

Toutefois, conformément à la réglementation, les personnes concernées disposent, le cas échéant, des droits suivants :

Les demandes peuvent être adressées à : contact@cridenty.com

Les personnes concernées disposent également du droit d’introduire une réclamation auprès de la CNIL (3 place de Fontenoy, 75007 Paris, www.cnil.fr) ou, pour les personnes concernées au Royaume-Uni, auprès de l’ICO (ico.org.uk).

12. Cookies

La plateforme Cridenty utilise uniquement des cookies techniques, strictement nécessaires au fonctionnement et à la sécurité du service. Aucun cookie publicitaire ou de mesure d’audience n’est utilisé.

13. Modification de la politique

La présente politique de confidentialité peut être modifiée à tout moment afin de refléter les évolutions du service ou de la réglementation. La version en vigueur est celle publiée sur le site de Cridenty.

14. Droit applicable

La présente politique est régie par le droit français.