Ruvalin

Protection des données

Politique de confidentialité

Un site de sécurité qui collecterait plus que nécessaire serait mal placé pour donner des leçons. Voici, traitement par traitement, ce qui est collecté, pourquoi, et pour combien de temps.

Dernière mise à jour

01

Responsable du traitement

Tom Gernez, exerçant sous le nom commercial Ruvalin, SIRET 947 978 433 00037. Pour toute question ou demande relative à vos données : contact@ruvalin.com, ou par téléphone au +33 6 44 64 17 13. L’adresse postale du responsable figure dans les mentions légales.

L’activité ne remplit aucun des critères qui rendent la désignation d’un délégué à la protection des données obligatoire (article 37 du RGPD). Les demandes sont donc traitées par l’éditeur lui-même, ce qui a l’avantage de la rapidité.

02

Ce qui n’est pas fait

  • Aucun cookie publicitaire, aucun traceur tiers de mesure comportementale.
  • Aucune revente, aucun échange et aucune location de données à qui que ce soit.
  • Aucun profilage, aucune décision automatisée produisant des effets juridiques.
  • Aucune conservation du nom de domaine que vous soumettez au vérificateur.
  • Aucun compte à créer : le site ne propose pas d’inscription.

03

La simple visite du site

L’hébergeur enregistre les journaux techniques nécessaires à la diffusion des pages et à la sécurité du service : adresse IP, date, page demandée, type de navigateur. Ces journaux lui appartiennent, sont conservés pour une durée courte et ne sont pas exploités à des fins d’analyse.

La fréquentation est mesurée avec Vercel Web Analytics, qui ne dépose aucun cookie et ne crée aucun identifiant durable : chaque visite est rattachée à une empreinte calculée à partir de la requête, effacée au bout de vingt-quatre heures. Les données conservées sont l’horodatage, l’URL, le référent, une localisation au niveau de la ville, le système et le navigateur.

Base légale : l’intérêt légitime à savoir quelles pages sont lues (article 6.1.f du RGPD). Aucun recoupement entre sites n’est possible, aucun profil n’est constitué. Le détail figure dans la politique de cookies

04

Le vérificateur de domaine

Le nom de domaine que vous saisissez est transmis en corps de requête, et non dans l’adresse : une adresse se retrouve dans les journaux d’accès et chez tous les intermédiaires de la chaîne, alors qu’une entreprise qui vérifie son propre domaine révèle, ce faisant, une exposition. Il est utilisé pour interroger le DNS, puis oublié. Il n’est écrit dans aucun journal, il n’est associé à aucun visiteur, et il n’est transmis à aucun outil de mesure.

Les interrogations DNS partent de nos serveurs, jamais de votre navigateur, et sont adressées à deux résolveurs publics : Cloudflare et Google Public DNS. Ils voient le nom de domaine demandé et l’adresse de notre serveur, pas la vôtre. Le domaine visé n’est jamais contacté : le vérificateur ne lui envoie ni requête HTTP, ni message, et ne lui ouvre aucun port.

Votre adresse IP sert uniquement de clé de comptage pour empêcher que l’outil ne devienne un service de reconnaissance gratuit : 5 vérifications par minute et 30 par heure. Ces compteurs vivent en mémoire, ne sont associés à aucun domaine et disparaissent au bout d’une heure ou au redémarrage du service. Le résultat d’une analyse est mis en cache quinze minutes, sans lien avec le visiteur qui l’a demandée.

Base légale : l’intérêt légitime à fournir l’outil et à le protéger contre l’usage abusif (article 6.1.f du RGPD).

05

Le test de phishing

Le test se déroule entièrement dans votre navigateur. Les dix scénarios sont livrés avec la page, vos réponses ne quittent jamais votre appareil, le score est calculé sur place, et rien n’est enregistré, ni sur nos serveurs, ni dans la mémoire de votre navigateur. Rechargez la page et le test est vierge.

Il n’y a donc, pour ce test, aucun traitement de données personnelles à déclarer. C’est aussi pourquoi il ne demande ni adresse e‑mail, ni inscription pour afficher le résultat.

06

La prise de rendez-vous

L’agenda de réservation est fourni par Google. Il n’est pas chargé avec la page : tant que vous ne cliquez pas sur le bouton qui l’affiche, aucune requête n’est envoyée à Google et aucune donnée ne lui est transmise. C’est un choix, pas un effet de bord.

Si vous l’affichez et réservez un créneau, les informations que vous saisissez — nom, adresse e‑mail, horaire retenu, message éventuel — sont traitées par Google en qualité de sous-traitant et nous parviennent dans l’agenda du cabinet. Elles servent à tenir le rendez-vous et à vous recontacter, et sont conservées trois ans après le dernier échange.

Base légale : votre demande, en tant que mesure précontractuelle (article 6.1.b du RGPD).

07

Vous nous écrivez ou vous appelez

Un e‑mail, un appel ou un message laissé sur le répondeur produit les données que vous y mettez : identité, coordonnées, entreprise, et l’objet de votre demande. Les appels professionnels sont journalisés par l’outil de téléphonie (numéro, date, durée) afin de savoir qui rappeler.

Base légale : l’intérêt légitime à répondre à une sollicitation, ou l’exécution de mesures précontractuelles si votre message porte sur une prestation. Conservation : trois ans à compter du dernier contact.

08

La prospection commerciale

Ruvalin démarche des entreprises. Les coordonnées utilisées sont professionnelles et proviennent de sources publiques : annuaires professionnels, registres d’entreprises, sites internet publiés et enregistrements DNS publics. Elles sont conservées dans un fichier de prospection avec le nom de l’établissement, son adresse, un contact professionnel et, le cas échéant, le constat technique qui motive l’appel.

Base légale : l’intérêt légitime à proposer un service professionnel à des professionnels dont l’activité y est directement liée (article 6.1.f du RGPD). La prospection ne vise jamais des particuliers sur leurs coordonnées personnelles.

Vous pouvez vous y opposer à tout moment, sans avoir à vous justifier, en écrivant à contact@ruvalin.com ou en le disant simplement lors d’un appel. L’opposition est immédiate et définitive : les coordonnées sont alors conservées dans une liste d’exclusion, dont le seul objet est de ne plus vous contacter. Les données de prospection sont supprimées trois ans après le dernier contact resté sans suite.

09

Si vous devenez client

La gestion de la mission produit les données habituelles d’une relation commerciale : interlocuteurs, échanges, devis, factures. Les factures sont conservées dix ans, comme la loi comptable l’exige ; le reste, trois ans après la fin de la relation.

La surveillance DMARC ajoute une catégorie particulière : les rapports agrégés renvoyés par les serveurs du monde entier contiennent des adresses IP d’expéditeurs, qui sont des données personnelles. Sur ces rapports, c’est vous qui êtes responsable de traitement et Ruvalin qui est sous-traitant. Les conditions figurent dans l’ annexe de sous-traitance

10

Qui d’autre voit ces données

Aucune donnée n’est vendue ni communiquée à des tiers à des fins commerciales. Interviennent seulement les prestataires techniques nécessaires au fonctionnement du cabinet, chacun lié par contrat et n’agissant que sur instruction :

Vercel Inc.
hébergement du site et mesure d’audience sans cookie — États-Unis
Google Ireland Ltd.
messagerie professionnelle et réception des rapports DMARC ; agenda de prise de rendez-vous, chargé uniquement si vous le demandez — Irlande, avec transferts vers les États-Unis
Cloudflare, Inc. · Google LLC
résolveurs DNS interrogés par le vérificateur de domaine — États-Unis
Notion Labs, Inc.
fichier de prospection et suivi de la relation client — États-Unis
Allo
téléphonie professionnelle et historique des appels — Union européenne

S’ajoutent, le cas échéant, l’expert-comptable et les autorités administratives ou judiciaires lorsqu’une obligation légale l’impose.

11

Transferts hors de l’Union européenne

Certains prestataires ci-dessus sont établis aux États-Unis. Ces transferts sont encadrés soit par l’adhésion du prestataire au Data Privacy Framework entre l’Union européenne et les États-Unis, soit par les clauses contractuelles types adoptées par la Commission européenne, complétées le cas échéant de mesures techniques telles que le chiffrement des flux.

C’est aussi la raison pour laquelle le vérificateur ne conserve pas les domaines soumis : ce qui n’est pas stocké n’est pas transféré.

12

Durées de conservation, en résumé

Domaine soumis au vérificateur
non conservé
Réponses au test de phishing
non conservées, jamais transmises
Compteurs anti-abus (adresse IP)
une heure au plus, en mémoire
Résultat d’analyse mis en cache
quinze minutes
Mesure d’audience
empreinte de visite effacée après vingt-quatre heures
Échanges et prospection
trois ans après le dernier contact
Rendez-vous pris en ligne
trois ans après le dernier échange
Factures et pièces comptables
dix ans
Rapports DMARC d’un client
selon le contrat, treize mois par défaut

13

Vos droits

Vous disposez d’un droit d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité, ainsi que du droit de définir des directives sur le sort de vos données après votre décès.

Pour les exercer, écrivez à contact@ruvalin.com. Une réponse vous parviendra dans un délai d’un mois. Une pièce d’identité ne sera demandée qu’en cas de doute raisonnable sur l’identité du demandeur, et elle sera détruite aussitôt la demande traitée.

Si la réponse ne vous satisfait pas, vous pouvez saisir la Commission nationale de l’informatique et des libertés, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07. https://www.cnil.fr

14

Sécurité

Le site est servi exclusivement en HTTPS, avec HSTS, et les en-têtes qui limitent l’encadrement et le typage abusif des ressources. L’accès aux outils du cabinet est protégé par une authentification à double facteur. Le principe retenu partout est celui de la donnée non collectée : c’est la seule qui ne puisse pas fuir.

En cas de violation de données susceptible d’engendrer un risque pour vos droits, la CNIL serait notifiée dans les soixante-douze heures, et vous en seriez informé sans délai si le risque est élevé.

15

Modifications

Cette politique peut évoluer si les traitements changent. La date de dernière mise à jour figure en tête de page, et la version en vigueur est toujours celle publiée à l’adresse https://ruvalin.com/fr/legal/confidentialite.

AppelerRéserver