Mentions légales

Politique de Confidentialité et de Données

Cette politique explique quelles données Cybseco collecte, pourquoi, combien de temps elles sont conservées et comment elles sont protégées. Cybseco est exploité par 2M IT, responsable de ce traitement.

Dernière mise à jour: 22 juillet 2026
1. Données collectées

Données de compte : nom, e-mail et organisation.

Données de projet : références de dépôt, code source et artefacts soumis à l'analyse, et vulnérabilités produites.

Données d'usage : analyses lancées, scanners utilisés, coût et consommation de jetons de tout LLM externe que vous configurez, et événements d'audit.

Données techniques : journaux de session et de sécurité nécessaires au fonctionnement de la plateforme.

2. Finalités et bases légales

Fournir le service d'analyse et gérer votre compte : exécution du contrat qui nous lie.

Facturer les offres payantes et tenir la comptabilité : exécution du contrat, et respect d'une obligation légale.

Sécuriser la plateforme, prévenir les abus et tenir les journaux d'audit : notre intérêt légitime à exploiter un service qui ne soit pas détourné.

Améliorer la plateforme et ses modèles de sécurité à partir de données d'analyse anonymisées : notre intérêt légitime, et sur l'offre gratuite Starter la contrepartie d'un service fourni sans coût monétaire, acceptée à la création du compte. Vous pouvez vous opposer à tout traitement fondé sur l'intérêt légitime en utilisant le contact ci-dessous.

3. Mesure de fréquentation du site public

Nous mesurons la fréquentation des pages publiques de cybseco.com avec Plausible Insights OÜ (Plausible Analytics), qui agit comme sous-traitant pour la mesure agrégée de fréquentation des pages publiques de cybseco.com. Cette mesure n'est pas utilisée dans l'application une fois connecté : le script de mesure n'existe que dans les pages marketing publiées, et il est absent de l'application, des pages de connexion et d'inscription, ainsi que de tous les liens envoyés par e-mail.

Ce qui est transmis pour une page vue : l'adresse de la page publique, le site référent, les éventuels paramètres de campagne présents dans le lien suivi, et les éléments techniques habituels d'une requête HTTP, dont votre adresse IP et l'identifiant de votre navigateur.

Ce qui en est fait : le prestataire indique que l'adresse IP et l'identifiant du navigateur ne sont jamais conservés. Ils sont combinés au domaine du site et à un sel remplacé et détruit toutes les 24 heures, afin d'obtenir un compteur qui distingue une visite d'une autre au cours d'une même journée, et pas au-delà. Aucun cookie n'est posé, le prestataire n'écrit rien sur votre appareil, et aucun identifiant permettant de vous reconnaître lors d'une visite ultérieure n'est conservé, ni par nous ni par le prestataire.

Ce qui n'est jamais transmis : votre adresse e-mail, votre compte, votre organisation, vos dépôts, votre code source, aucun finding, et l'adresse d'aucune page de l'application. Les adresses de pages sont envoyées sans leur chaîne de requête : un lien porteur d'un jeton à usage unique — vérification d'adresse, réinitialisation de mot de passe, acceptation d'invitation — ne peut donc pas le transmettre, et ces pages ne sont de toute façon pas mesurées.

Ce que nous conservons de notre côté, séparément : lorsque vous arrivez sur une page publique, nous notons dans l'onglet de votre navigateur la page d'arrivée, un mot unique désignant le type de source d'où vous venez, et les éventuels paramètres de campagne du lien. Ces éléments sont conservés dans le stockage de session de l'onglet, ne contiennent aucun identifiant, sont effacés à la fermeture de l'onglet, et n'ont qu'un usage : si vous créez un compte, ils sont envoyés une fois avec l'inscription afin que nous sachions de quel canal provient l'organisation. L'adresse du site référent est lue une seule fois dans votre navigateur pour en déduire ce mot, puis abandonnée : elle ne nous est jamais transmise et n'est jamais conservée.

Si votre navigateur émet un signal Do Not Track ou Global Privacy Control, rien n'est envoyé. Nous n'enregistrons pas davantage le fait que vous vous y êtes opposé.

Västriku tn 2, 50403 Tartu, Estonia. Registry code 14709274. Data is processed on infrastructure located in the European Union.

4. Durée de conservation

Les données d'analyse et les enregistrements associés sont conservés jusqu'à 10 ans, sauf si vous supprimez un projet ou demandez l'effacement plus tôt. Vous pouvez purger les données d'un projet à tout moment depuis les paramètres de gouvernance.

5. Entraînement des modèles

Cybseco collecte également des informations anonymisées issues des analyses pour améliorer ses propres modèles de sécurité. Deux niveaux s'appliquent. Un signal minimal et agrégé (statistiques comme les langages et les décomptes de sévérité, sans code ni contenu sensible) est toujours collecté et accepté lors de la création du compte. Un corpus plus large de vulnérabilités anonymisées et expurgées est collecté par défaut et, sur les offres payantes, peut être désactivé par organisation et par analyse. Les secrets, identifiants, e-mails, adresses IP et chemins de fichiers sont retirés avant stockage, et toutes les données d'entraînement sont chiffrées au repos.

Avec l'offre gratuite Starter, cette collecte d'entraînement anonymisée participe au financement de l'offre gratuite et ne peut pas être désactivée. Pour la désactiver, utilisez une offre payante (Pro ou Ultimate).

6. Sécurité

Les données sensibles sont chiffrées au repos et en transit. Les accès sont restreints et audités.

L'infrastructure de production est hébergée à Nuremberg, en Allemagne chez Hetzner Online GmbH, dont les parcs de centres de données de ce site sont couverts par une certification ISO/IEC 27001:2022. Cette certification appartient à Hetzner Online GmbH et non à nous : elle couvre l'infrastructure d'hébergement, ni le service Cybseco ni son éditeur.

7. Sous-traitants et transferts

Hébergement : Hetzner Online GmbH, qui exploite le serveur de production à Nuremberg, en Allemagne. Vos données de compte, de projet et d'analyse y sont stockées, dans l'Union européenne.

Paiements : Stripe, qui traite les paiements par carte, les abonnements, la détermination des taxes et la facturation des offres payantes. Les données de carte sont saisies sur les pages de Stripe et ne sont ni vues ni conservées par nous.

Mesure de fréquentation du site public : Plausible Insights OÜ (Plausible Analytics), pour la mesure agrégée de fréquentation des pages publiques. Elle ne reçoit rien concernant votre compte, votre organisation ou votre code, et n'est pas utilisée dans l'application. La section 3 indique exactement ce qu'elle reçoit et ce qui en est fait.

Chacun agit sous contrat écrit et sur nos seules instructions, ou en qualité de responsable de traitement autonome lorsque la loi lui confère cette qualité pour les données de paiement.

Si vous configurez un fournisseur de LLM externe (OpenAI, Anthropic, Mistral, ou un modèle auto-hébergé), des extraits bornés du code analysé sont envoyés à ce fournisseur, sous votre propre compte et par votre choix. Cybseco n'envoie rien à aucun fournisseur de modèle tant que vous n'en configurez pas un. Certains de ces fournisseurs opèrent hors de l'Espace économique européen ; les transferts reposent sur les clauses contractuelles types de la Commission européenne ou sur une décision d'adéquation.

Nous ne vendons aucune donnée et n'en partageons aucune à des fins publicitaires.

Pour être précis sur ce que cela signifie : notre infrastructure de production est située dans l'Union européenne, et le code, les projets et les vulnérabilités que vous confiez à la plateforme y sont stockés. Il n'en découle pas que chaque donnée reste dans l'Union. Les données de facturation sont traitées par Stripe, une intégration que vous configurez (hébergeur de dépôt, messagerie, outil de tickets) reçoit ce que vous lui demandez, et un fournisseur de modèle que vous configurez reçoit les extraits décrits plus haut. Ce sont les exceptions, et elles sont les seules.

8. Vos droits

Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, de portabilité, et du droit d'opposition aux traitements fondés sur l'intérêt légitime. Lorsque le traitement repose sur le consentement, vous pouvez le retirer à tout moment, sans que cela remette en cause ce qui a été fait auparavant.

La plupart de ces droits s'exercent directement dans le produit : exporter vos données, purger un projet, supprimer votre compte.

Pour le reste, écrivez à contact@cybseco.com. Nous répondons sous un mois.

Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès d'une autorité de contrôle. La nôtre est la CNIL (Commission Nationale de l'Informatique et des Libertés), France ; vous pouvez également saisir celle de votre pays de résidence.

9. Responsable de traitement

Le responsable de traitement est 2M IT, 35 rue de Colmar Fort Boulanger, 59170 Croix, France, la société qui édite et exploite Cybseco. Cybseco est le nom du service, pas celui du responsable de traitement.

Voir les Mentions Légales pour l'identification complète.

Ce document est un modèle fourni à titre informatif et doit être validé par un conseil juridique avant toute mise en production.