Politique de confidentialité
La présente politique de confidentialité a pour objectif d’informer les utilisateurs du site mlab.sh (ci-après le « Site ») de la manière dont leurs données personnelles sont collectées, utilisées et protégées par Cyber Dream SAS, conformément au Règlement Général sur la Protection des Données (RGPD).
1. Responsable du traitement
Le responsable du traitement des données personnelles est :
Cyber Dream SAS
3 rue Jacques Daguerre, 44300 Nantes, France
RCS Nantes : 951 325 984
Email : [email protected]
2. Données collectées
Dans le cadre de l’utilisation du Site et des services proposés, Cyber Dream est amenée à collecter et traiter différentes catégories de données, notamment :
- Données d’identification : adresse email, identifiants de compte, informations fournies lors de la création ou de la gestion du compte utilisateur.
- Données techniques : adresse IP, journaux de connexion (logs), informations relatives au navigateur, au système d’exploitation, ainsi que des métadonnées techniques nécessaires à la sécurité et au bon fonctionnement des services.
- Données d’usage : informations relatives à l’utilisation des services (actions effectuées, types d’analyses lancées, interactions avec les fonctionnalités proposées), à des fins de suivi, de sécurité et d’amélioration du service.
- Données fournies par les utilisateurs : informations, contenus, fichiers, indicateurs ou données transmis volontairement par les utilisateurs dans le cadre de l’utilisation des services.
- Données issues de sources externes : données provenant de sources tierces, publiques ou partenaires, utilisées à des fins d’enrichissement, de corrélation et d’analyse, notamment dans le cadre des services de sécurité, de veille ou d’analyse des risques.
- Données de mesure d’audience : statistiques de fréquentation anonymes et agrégées (pages consultées, provenance du trafic, pays, type d’appareil et de navigateur), collectées sans cookie et sans identifiant personnel via notre solution de mesure d’audience respectueuse de la vie privée (voir section 9 · Mesure d’audience).
3. Données relatives à des tiers
3.1 Données de tiers soumises par l’Utilisateur
Les Services permettent à l’Utilisateur de soumettre des fichiers, indicateurs et requêtes susceptibles de contenir des données à caractère personnel relatives à des personnes autres que l’Utilisateur lui-même (les « Tiers Concernés »).
L’Utilisateur reconnaît et garantit que, pour toute donnée personnelle relative à un Tiers Concerné qu’il transmet, importe ou soumet à mlab, il dispose d’une base légale valable au sens du RGPD (notamment son intérêt légitime, une obligation légale, l’exécution d’un contrat ou le consentement de la personne concernée), et qu’il a, le cas échéant, satisfait à ses propres obligations d’information à l’égard de ces personnes.
À l’égard de ces données, l’Utilisateur agit en qualité de responsable de traitement autonome, Cyber Dream intervenant selon les cas comme sous-traitant pour le compte de l’Utilisateur, ou comme responsable de traitement pour ses propres finalités de sécurité, d’amélioration et de recherche décrites aux sections 4 et 6. Lorsque Cyber Dream agit en qualité de sous-traitant, un accord de traitement des données (DPA) peut être conclu à la demande de l’Utilisateur. L’Utilisateur garantit Cyber Dream contre toute réclamation d’un Tiers Concerné résultant d’une transmission de données effectuée sans base légale.
3.2 Données collectées indirectement
Dans le cadre de ses services de veille, d’enrichissement et d’analyse des risques, mlab est susceptible de collecter et de traiter des données à caractère personnel concernant des personnes qui ne sont pas utilisatrices du Site, à partir de sources tierces, publiques ou partenaires (données « indirectement collectées » au sens de l’article 14 du RGPD).
Ces personnes disposent, dans les conditions prévues par la réglementation, des droits d’accès, de rectification, d’opposition, d’effacement et de limitation. Compte tenu de la nature des traitements (sécurité, prévention de la fraude, analyse de la menace) et lorsque l’information individuelle se révèle impossible, exigerait des efforts disproportionnés ou compromettrait la réalisation des finalités poursuivies, Cyber Dream peut être dispensée de l’information prévue à l’article 14.5 du RGPD, la présente politique tenant alors lieu d’information générale. Toute personne concernée peut exercer ses droits à l’adresse [email protected].
4. Finalités du traitement
Les données personnelles et informations traitées par Cyber Dream le sont exclusivement pour des finalités légitimes, déterminées et explicites, notamment :
- Fourniture, exploitation et fonctionnement des services, y compris l’exécution des analyses, le traitement des fichiers, l’enrichissement des données et l’accès aux fonctionnalités proposées.
- Gestion des comptes utilisateurs, incluant l’inscription, l’authentification, la gestion des accès, la communication avec les utilisateurs et l’assistance technique.
- Facturation et gestion administrative, notamment la gestion des abonnements, des paiements, des transactions, des obligations comptables et fiscales, ainsi que la prévention des impayés et des fraudes liées à la facturation.
- Sécurité des systèmes et des services, prévention des usages frauduleux, abusifs ou malveillants, détection d’anomalies, incidents de sécurité et protection de l’infrastructure.
- Amélioration continue des services, des performances, de la qualité, de la fiabilité et de l’expérience utilisateur, y compris par des analyses statistiques, techniques ou de recherche.
- Transparence, traçabilité et auditabilité, notamment via la journalisation des actions, l’historique des traitements et la mise à disposition d’informations permettant aux utilisateurs de comprendre et suivre l’utilisation des services.
- Respect des obligations légales, réglementaires et contractuelles, y compris les obligations en matière de protection des données, de sécurité, de lutte contre la fraude et les demandes des autorités compétentes.
5. Base légale
Les traitements de données réalisés par Cyber Dream reposent sur les bases légales prévues par le Règlement Général sur la Protection des Données (RGPD), et notamment :
- L’exécution d’un contrat ou de mesures précontractuelles : pour permettre la création et la gestion des comptes utilisateurs, l’accès aux services, l’exécution des analyses, la fourniture des résultats, ainsi que la gestion des abonnements et de la facturation.
- L’intérêt légitime de Cyber Dream : pour assurer la sécurité des systèmes et des services, prévenir les abus, fraudes et usages malveillants, améliorer les performances, la fiabilité et la qualité des services, ainsi que développer de nouvelles fonctionnalités. Ces traitements sont mis en œuvre dans le respect des droits et libertés des utilisateurs.
- Le respect d’obligations légales et réglementaires : notamment en matière comptable, fiscale, de sécurité, de conservation de certaines données et de réponse aux demandes des autorités compétentes.
6. Conservation des données
6.1 Données utilisateurs
Les données liées au compte utilisateur (telles que l’adresse email, les identifiants et informations de profil) sont conservées pendant toute la durée d’existence du compte. En cas de suppression du compte, ces données sont supprimées ou anonymisées dans un délai raisonnable, sauf obligation légale contraire.
6.2 Données collectées lors des scans
Les données générées ou collectées lors de l’utilisation des services de scan (résultats d’analyse, métadonnées techniques, indicateurs de sécurité) sont conservées pour une durée limitée, strictement nécessaire à la fourniture du service, à l’amélioration des détections et à des fins de sécurité. Ces données peuvent être anonymisées et conservées à des fins statistiques ou de recherche.
Les données soumises par l’utilisateur dans le cadre des services de scan (fichiers, domaines, adresses IP, hash de fichiers, indicateurs de compromission) ainsi que les résultats d’analyse associés peuvent être traités et stockés via l’infrastructure de sous-traitants techniques.
6.3 Fichiers uploadés
Les fichiers téléversés par les utilisateurs dans le cadre des services proposés sont
conservés pour la durée nécessaire à la fourniture du service ainsi qu’à l’amélioration
continue des services de mlab, notamment l’amélioration des mécanismes de détection,
d’analyse et de sécurité.
À ce titre, ils peuvent être conservés au-delà de la seule durée de traitement, aussi
longtemps que nécessaire à ces finalités, le cas échéant sous forme anonymisée ou
pseudonymisée.
Dans le cadre de l’analyse, de la sécurité et de l’amélioration continue des services,
Cyber Dream se réserve le droit de transférer, traiter, analyser et exploiter le contenu
des fichiers
uploadés, de manière automatisée ou manuelle, y compris à des fins de recherche, de
détection
d’anomalies, d’amélioration des mécanismes de détection et de renforcement de la
sécurité.
Ces traitements sont réalisés dans le respect de la réglementation applicable et,
lorsque cela est
possible, sur des données anonymisées ou pseudonymisées. Le contenu des fichiers
uploadés n’est ni vendu, ni revendu, ni cédé à des tiers à des fins commerciales.
Les fichiers et échantillons soumis, notamment les échantillons de code malveillant,
sont traités exclusivement à des fins d’analyse et de sécurité informatique. Ils peuvent
être partagés avec des sous-traitants techniques ou des partenaires dans ce seul cadre,
à l’exclusion de toute redistribution directe en dehors du contexte de l’analyse cyber.
7. Partage des données
Les données personnelles au sens du RGPD ne sont ni vendues ni cédées. Elles peuvent être partagées uniquement avec des prestataires techniques strictement nécessaires au fonctionnement, à la sécurité et à l’exploitation des services, dans le respect de la réglementation applicable.
Les autres données collectées, générées, enrichies, analysées ou exploitées dans le cadre des services proposés par mlab, et traitées par Cyber Dream (notamment données techniques, données d’analyse, résultats, indicateurs, métadonnées, données agrégées ou anonymisées), peuvent faire l’objet d’utilisations internes ainsi que de partages dans le cadre de partenariats techniques, de recherches ou de collaborations strictement nécessaires à la fourniture, à la sécurité et à l’amélioration des services. Ces données ne sont ni vendues, ni revendues, ni cédées à des tiers à des fins commerciales.
Par ailleurs, certaines données peuvent être communiquées aux autorités compétentes lorsque la loi l’exige, dans le cadre d’obligations légales, réglementaires, judiciaires ou administratives, ou lorsqu’une telle communication est nécessaire à la protection des droits, de la sécurité ou des intérêts légitimes de Cyber Dream, de ses utilisateurs ou de tiers.
8. Hébergement et infrastructure
Les données applicatives et les données personnelles des utilisateurs (comptes, authentification, abonnements, facturation) sont hébergées au sein de l’Union européenne sur l’infrastructure privée auto-hébergée de Cyber Dream, opérée directement par :
Cyber Dream SAS
3 rue Jacques Daguerre, 44300 Nantes, France
SIREN : 951 325 984
Serveurs privés opérés en propre par Cyber Dream, sans recours à un hébergeur
cloud tiers pour ces données.
Cloudflare, Inc. constitue une brique structurelle de l’infrastructure de mlab.sh et intervient en qualité de sous-traitant technique au sens du RGPD. Son rôle couvre l’ensemble du trafic et des services, au-delà du seul périmètre des scans.
Cloudflare, Inc.
101 Townsend Street, San Francisco, CA 94107, États-Unis
Infrastructure cloud opérant à l’échelle mondiale.
Cloudflare est utilisé par mlab.sh pour les finalités suivantes :
- Reverse proxy, CDN et sécurité réseau : l’intégralité du trafic HTTP(S) à destination de mlab.sh transite par le réseau Cloudflare (proxy, protection anti-DDoS, WAF, TLS, mise en cache des ressources statiques). À ce titre, Cloudflare traite techniquement les métadonnées de connexion (adresses IP, en-têtes, logs de requêtes) nécessaires au routage et à la sécurité.
- Workers (compute applicatif) : certaines logiques applicatives, tâches de traitement de données, enrichissements et services asynchrones sont exécutés sur l’infrastructure serverless Cloudflare Workers.
- Stockage opérationnel : des composants de stockage Cloudflare (KV, R2, D1, Durable Objects ou équivalents) sont utilisés comme partie intégrante de notre stack de données pour des usages techniques : caches, index, files de traitement, données de scan, artefacts et métadonnées opérationnelles. Aucune donnée personnelle identifiante des utilisateurs (identifiants de compte, mots de passe, informations de facturation, contenu des emails) n’est stockée de manière persistante sur l’infrastructure de stockage Cloudflare.
- Services de scan et d’analyse : les données soumises par l’utilisateur (fichiers téléversés, domaines, URLs, adresses IP, hash MD5/SHA1/SHA256/SHA512, indicateurs de compromission) ainsi que les métadonnées techniques, résultats d’analyse et indicateurs de sécurité générés peuvent être transférés, mis en cache, traités et stockés via l’infrastructure mondiale de Cloudflare.
Ces traitements sont réalisés dans le respect de la réglementation applicable, notamment via des clauses contractuelles types (CCT) et des mécanismes de protection appropriés lorsque des données sont traitées en dehors de l’Union européenne. Les données personnelles au sens du RGPD restent hébergées principalement au sein de l’Union européenne ; leur circulation via le réseau Cloudflare se limite à ce qui est strictement nécessaire au fonctionnement du proxy, de la sécurité et des services décrits ci-dessus.
9. Mesure d’audience
Afin de comprendre la fréquentation du Site et d’améliorer ses services, Cyber Dream utilise une solution de mesure d’audience respectueuse de la vie privée, fournie par :
Emvi Software GmbH (Pirsch Analytics)
Nickelstraße 1b, 33378 Rheda-Wiedenbrück, Allemagne
Données traitées et hébergées en Allemagne (Union européenne).
Cette solution fonctionne sans cookie et sans identifiant publicitaire. Elle ne permet ni le suivi des utilisateurs entre différents sites, ni la constitution de profils individuels.
Pour distinguer les visites, Pirsch génère un identifiant anonyme calculé par hachage à partir de l’adresse IP, du navigateur (user-agent), de la date et d’un sel (salt) rotatif. L’adresse IP n’est ni conservée ni stockée, même partiellement : elle est utilisée uniquement le temps du calcul, puis irréversiblement anonymisée. Cet identifiant ne permet pas de reconnaître un visiteur au-delà de 24 heures.
Les données ainsi collectées (pages consultées, provenance du trafic, pays, type d’appareil et de navigateur) sont exclusivement agrégées et statistiques, et ne sont pas utilisées à des fins publicitaires. Ce traitement, réalisé au sein de l’Union européenne, repose sur l’intérêt légitime de Cyber Dream (article 6.1.f du RGPD) à mesurer et améliorer la performance de ses services.
10. Droits des utilisateurs
Conformément à la réglementation applicable, chaque utilisateur dispose des droits suivants :
- Droit d’accès
- Droit de rectification
- Droit d’opposition
- Droit à l’effacement
- Droit à la limitation du traitement
- Droit à la portabilité des données
Ces droits peuvent être exercés en contactant : [email protected]
Une réponse sera apportée dans un délai maximal d’un mois.
11. Cookies
Le Site utilise uniquement des cookies strictement nécessaires à son fonctionnement. Aucun cookie publicitaire ni de suivi tiers n’est utilisé. La mesure d’audience du Site est réalisée sans cookie (voir section 9 · Mesure d’audience).
12. Sécurité
Cyber Dream met en œuvre des mesures techniques et organisationnelles appropriées afin de garantir la sécurité et la confidentialité des données personnelles.
13. Modification
La présente politique de confidentialité peut être modifiée à tout moment. Les utilisateurs sont invités à la consulter régulièrement.