Politique de confidentialité / Protection des données
Plateforme Cridenty
Version en vigueur : V1
1. Introduction
La présente politique de confidentialité a pour objet d’informer les utilisateurs professionnels de la plateforme Cridenty sur les modalités de traitement des données dans le cadre de l’utilisation du service, conformément au Règlement (UE) 2016/679 (RGPD) et à la législation française applicable.
Cridenty a été conçue selon les principes de minimisation des données, de sécurité par conception (privacy by design) et de preuve sans interception.
2. Responsable du traitement et sous-traitance
Pour les traitements que Cridenty détermine elle-même, le responsable du traitement est :
96t (Cridenty) – SASU
SIRET : 898 234 463 00013
Adresse : 231 rue Saint-Honoré, 75001 Paris – France
Email de contact : contact@cridenty.com
Aucun Délégué à la Protection des Données (DPO) n’est formellement désigné. Pour toute question relative aux données, le point de contact est l’adresse ci-dessus.
Lorsque Cridenty traite des données pour le compte d’un client professionnel, notamment dans le cadre d’un tenant client ou de workflows de preuve configurés par ce client, le client est responsable du traitement et Cridenty agit en qualité de sous-traitant au sens de l’article 28 du RGPD.
Pour les signaux Cridenty Guard / Agent Guard collectés dans l’environnement d’un client, la logique par défaut est la même : le client détermine les finalités, les périmètres, les policies, la base légale et les durées de conservation ; Cridenty traite les signaux pour son compte, selon ses instructions et la configuration retenue.
Dans ces cas, les rôles, instructions, mesures de sécurité et engagements de sous-traitance sont encadrés par le contrat client et, le cas échéant, par un accord de traitement des données (DPA).
3. Nature du service et périmètre RGPD
Cridenty est une plateforme de preuve cryptographique et de sécurisation d’opérations critiques destinée exclusivement à un usage B2B.
Cridenty :
- ne fournit pas de service de messagerie,
- ne transporte pas les communications,
- n’intervient pas dans la diffusion des messages.
Le contenu soumis à la plateforme est traité de manière strictement technique et transitoire, exclusivement aux fins de génération d’une preuve cryptographique, sans stockage du message en clair.
4. Données traitées
4.1 Données collectées
Cridenty traite uniquement les données strictement nécessaires au fonctionnement du service, notamment :
- identifiants techniques de clients (tenants),
- identifiants d’agents,
- identifiants de campagnes ou de références,
- métadonnées techniques liées aux preuves (horodatage, identifiant court, signature, identifiants techniques minimisés).
Cridenty ne cherche pas à collecter ni à conserver lorsque cela n’est pas nécessaire au service :
- de messages en clair,
- de contenus sémantiques,
- de données directement identifiantes (nom, prénom, adresse, numéro de téléphone, etc.).
Dans le cadre de certains flux de contrôle d’action (ex. Proof of Action), la plateforme peut manipuler des identifiants techniques de cible nécessaires à l’exécution sécurisée d’une opération. Ces identifiants ne sont pas destinés à l’export probatoire en clair : les preuves exportables utilisent une représentation minimisée et vérifiable (ex. empreinte HMAC), tandis que les vues internes d’audit et de notification utilisent une représentation lisible mais réduite au strict nécessaire.
Certaines fonctionnalités de sécurité, notamment Cridenty Guard / Agent Guard, peuvent toutefois traiter des données techniques susceptibles d’être rattachées indirectement à une personne physique, par exemple un identifiant pseudonymisé d’acteur, un identifiant machine, un horodatage, une action technique, un chemin normalisé ou une empreinte de cible.
Ces données sont traitées comme des données personnelles potentielles lorsqu’un rattachement indirect à une personne est raisonnablement possible.
Une notice dédiée précise le traitement des signaux techniques de sécurité Cridenty Guard.
4.2 Données exclues
Cridenty :
- ne réalise pas de profilage à finalité commerciale, publicitaire ou RH,
- n’effectue aucune analyse de contenu,
- ne revend ni ne partage les données à des fins commerciales.
Les scores, corrélations et classifications produits par Cridenty Guard sont des signaux techniques de sécurité destinés à évaluer la conformité d’une action à une policy, et non à évaluer la performance, le comportement ou la productivité d’une personne.
5. Finalités du traitement
Les données sont traitées exclusivement pour les finalités suivantes :
- génération de preuves cryptographiques,
- vérification d’intégrité et d’horodatage,
- authentification et sécurisation des opérations,
- audit et traçabilité des actions critiques,
- exploitation technique et sécurité de la plateforme,
- contrôle du périmètre d’action des outils IA, agents logiciels et environnements de développement,
- construction, test et amélioration de policies de sécurité,
- détection d’actions hors périmètre, d’extractions anormales ou d’exécutions non autorisées,
- production de signaux techniques nécessaires à la validation ou au blocage d’actions sensibles.
6. Base légale du traitement
Les traitements effectués par Cridenty reposent sur :
- l’exécution du contrat liant Cridenty à ses clients professionnels,
- l’intérêt légitime de Cridenty à assurer la sécurité, la fiabilité et la traçabilité de son service.
Lorsque l’intérêt légitime est mobilisé, Cridenty tient compte de la nature B2B du service, de la minimisation des données, des mesures de pseudonymisation et des attentes raisonnables des personnes concernées. Pour les déploiements Guard dans un environnement client, le client reste responsable de la base légale applicable à son propre contexte.
7. Durée de conservation
Les preuves cryptographiques sont conservées pour une durée de : 120 mois (10 ans).
Cette durée est justifiée par :
- les besoins de preuve,
- les exigences d’audit,
- les obligations contractuelles et réglementaires des clients.
Les autres données techniques, notamment les signaux Cridenty Guard / Agent Guard, sont conservées selon leur catégorie, leur sensibilité, la configuration client et la durée nécessaire à leur finalité.
8. Localisation des données
Les données de production sont hébergées dans l’Union européenne, sauf accord contractuel spécifique avec le client.
Lorsque le client exige une localisation renforcée, une localisation France ou une instance dédiée peut être prévue contractuellement.
En cas de transfert de données hors de l’Espace économique européen, Cridenty met en place les garanties appropriées requises par les articles 44 à 49 du RGPD, notamment les Clauses Contractuelles Types lorsque celles-ci sont applicables.
9. Sécurité des données
Cridenty met en œuvre des mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque, incluant notamment :
- authentification forte (FIDO / WebAuthn),
- protection des secrets et des clés,
- journalisation des événements critiques,
- contrôle des accès et cloisonnement multi-tenant.
Cridenty est tenue à une obligation de moyens en matière de sécurité.
En cas de violation de données personnelles, Cridenty applique une procédure d’analyse, de remédiation et de notification conforme aux articles 33 et 34 du RGPD, selon son rôle dans le traitement concerné et les obligations contractuelles applicables.
10. Sous-traitants
Cridenty peut recourir à des sous-traitants techniques strictement nécessaires à l’hébergement et à l’exploitation du service.
Tout recours à un sous-traitant technique fait l’objet de mesures contractuelles, de sécurité et de confidentialité adaptées.
Ces sous-traitants :
- agissent sur instruction de Cridenty,
- sont soumis à des obligations contractuelles de confidentialité et de sécurité,
- sont sélectionnés au regard des exigences applicables au service et aux engagements contractuels du client.
Lorsque Cridenty agit en qualité de sous-traitant pour un client, les conditions d’information relative aux sous-traitants ultérieurs et à leurs éventuels changements sont précisées dans le contrat client ou la DPA applicable.
11. Droits des personnes
Dans la mesure où Cridenty ne traite pas de données personnelles directes en clair dans ses preuves exportables, l’exercice des droits RGPD est limité par la nature du service et par la conservation d’éléments techniques nécessaires à la sécurité, à l’audit et à la valeur probatoire.
Toutefois, conformément à la réglementation, les personnes concernées disposent, le cas échéant, des droits suivants :
- droit d’accès,
- droit de rectification,
- droit à l’effacement,
- droit à la limitation du traitement,
- droit d’opposition, dans les limites légales,
- droit à la portabilité lorsque ce droit est applicable,
- droit de ne pas faire l’objet d’une décision exclusivement automatisée produisant des effets juridiques ou affectant significativement la personne, dans les conditions de l’article 22 du RGPD.
Les demandes peuvent être adressées à : contact@cridenty.com
Les personnes concernées disposent également du droit d’introduire une réclamation auprès de la CNIL (3 place de Fontenoy, 75007 Paris, www.cnil.fr) ou, pour les personnes concernées au Royaume-Uni, auprès de l’ICO (ico.org.uk).
12. Cookies
La plateforme Cridenty utilise uniquement des cookies techniques, strictement nécessaires au fonctionnement et à la sécurité du service. Aucun cookie publicitaire ou de mesure d’audience n’est utilisé.
13. Modification de la politique
La présente politique de confidentialité peut être modifiée à tout moment afin de refléter les évolutions du service ou de la réglementation. La version en vigueur est celle publiée sur le site de Cridenty.
14. Droit applicable
La présente politique est régie par le droit français.