1. Responsable du traitement et contact
Le responsable des traitements présentés dans cette politique est INSTITUT DE DEFENSE DES DONNEES NUMERIQUES (IDDN), association loi 1901, RNA W751285472, située au 45, quai de Valmy, 75010 Paris.
Pour toute question relative à vos données ou pour exercer vos droits : contact@institut-ddn.fr ou par courrier au siège social. Cette adresse constitue le point de contact de l’Institut pour les demandes relatives à la protection des données.
2. Données traitées et finalités
Demandes, signalements et accompagnement
Lorsque vous utilisez le formulaire de contact ou l’espace « Vous êtes victime », l’Institut reçoit les informations que vous saisissez : nom ou organisation, adresse e-mail, catégorie de demande, type de situation et contenu de votre message. Des pièces ou informations supplémentaires peuvent être échangées ultérieurement si elles sont nécessaires à votre dossier.
Ces données servent à analyser la demande, vous répondre, documenter un signalement, évaluer la possibilité d’une orientation ou d’un accompagnement et, si la situation le justifie, permettre l’exercice ou la défense de droits. La fourniture des champs marqués obligatoires est nécessaire pour envoyer le formulaire et recevoir une réponse.
La base juridique est principalement l’intérêt légitime de l’Institut à traiter les sollicitations qui lui sont adressées et à poursuivre ses missions associatives (article 6, paragraphe 1, point f, RGPD). Selon la nature du dossier, d’autres fondements peuvent s’appliquer, notamment une obligation légale ou la constatation, l’exercice ou la défense de droits en justice. L’Institut n’entend pas solliciter de données sensibles qui ne seraient pas nécessaires à la situation.
Documentation des fuites et de l’observatoire
L’Institut consulte des informations publiées par des organismes, autorités, médias ou autres sources identifiables afin de documenter des événements de sécurité. Les informations concernent en priorité des organismes, des dates et des faits ; les données nominatives de victimes ne sont pas destinées à être reproduites dans l’observatoire. Les rectifications sont possibles sur demande motivée.
Navigation, sécurité et prévention des abus
L’hébergeur peut traiter des données techniques telles que l’adresse IP, la date, les requêtes et les informations de navigateur dans ses journaux. Les formulaires utilisent une session technique et un mécanisme limitant les soumissions répétées. Ces traitements servent à permettre l’affichage du site, prévenir les abus et maintenir sa sécurité.
3. Outil « Votre e-mail a-t-il fuité ? »
Lorsque vous lancez volontairement une recherche, l’adresse e-mail recherchée est transmise aux services interrogés : XposedOrNot, LeakCheck et Hudson Rock. Selon la disponibilité du relais PHP, les requêtes passent par le serveur de l’Institut ou sont effectuées directement depuis le navigateur. Les fournisseurs consultés reçoivent l’adresse nécessaire à la recherche et sont susceptibles d’appliquer leurs propres règles de traitement.
Le catalogue public de Have I Been Pwned peut servir à enrichir les résultats ; il est interrogé comme catalogue de fuites, et non pour y soumettre l’adresse recherchée dans cette fonctionnalité. Ce catalogue peut être conservé temporairement dans le navigateur (jusqu’à 24 heures avant renouvellement) et dans un cache technique côté serveur.
Le code de l’outil ne prévoit pas la constitution, dans la base locale du site, d’un historique nominatif des adresses vérifiées. Cela ne signifie pas que les fournisseurs externes ni les journaux techniques ne traitent aucune donnée. Évitez de saisir une adresse appartenant à autrui sans justification légitime.
4. Outil de métadonnées photographiques
L’outil d’analyse et de nettoyage des métadonnées est conçu pour fonctionner directement dans votre navigateur. Le fichier photographique sélectionné n’est pas destiné à être transféré au serveur de l’Institut dans le cadre de cette analyse. Des liens vers des cartes ou ressources externes peuvent être ouverts à votre initiative.
5. Destinataires et prestataires
- Personnes habilitées au sein de l’Institut : accès limité aux demandes et dossiers dans la mesure nécessaire à leur prise en charge.
- OVHcloud / OVH SAS : hébergement du site, acheminement et stockage des e-mails via Zimbra et services techniques associés.
- Google (Gmail) : une copie des messages reçus sur la messagerie de l’Institut est transférée vers une boîte Gmail utilisée pour la gestion du courrier. Cette organisation implique un traitement supplémentaire des messages par Google.
- Cloudflare Turnstile : protection des formulaires contre les envois automatisés, avec traitement de données techniques nécessaires à la vérification (notamment des informations de connexion et du navigateur).
- Fournisseurs interrogés par l’outil e-mail : XposedOrNot, LeakCheck, Hudson Rock, ainsi que les ressources publiques consultées pour compléter les résultats.
- Éventuels interlocuteurs compétents : conseil juridique, professionnels ou autorités, uniquement lorsque la situation le nécessite, dans le respect de la confidentialité et des règles applicables. Une transmission à un tiers indépendant est appréciée au cas par cas.
Certains logos et ressources provenant de sites externes peuvent également entraîner des connexions techniques vers ces sites lorsqu’ils sont chargés dans le navigateur.
Les traitements réalisés par des prestataires, en particulier Google ou certains services de vérification de fuites, peuvent impliquer des opérations en dehors de l’Espace économique européen selon leurs infrastructures et leurs règles. Les garanties applicables et les contrats des prestataires doivent être vérifiés au regard des usages effectifs de l’Institut. Pour toute question, écrivez à contact@institut-ddn.fr.
6. Durées de conservation
Les durées ci-dessous sont déterminées selon la finalité du traitement. L’Institut doit organiser le tri, la limitation des accès, l’archivage et l’effacement de manière cohérente dans ses différents espaces de messagerie et de stockage.
| Catégorie | Règle de conservation |
|---|---|
| Demandes ordinaires et correspondances sans suite | En principe 12 mois après le dernier échange utile, sauf nécessité ponctuelle documentée. |
| Signalements nécessitant une vérification | Durée de l’analyse et des vérifications, puis en principe 3 ans après la clôture pour permettre traçabilité, rectifications et contestations éventuelles, sous réserve d’une durée plus courte si suffisante. |
| Accompagnement des victimes et dossiers précontentieux ou judiciaires | Pendant toute la durée de l’accompagnement et des procédures, voies de recours comprises. Après clôture définitive, seules les pièces nécessaires sont archivées, en principe 5 ans, ou pendant la durée de prescription ou l’obligation légalement applicable lorsqu’elle justifie une conservation différente. Pas de suppression automatique d’un dossier encore actif. |
| Documentation publique de l’observatoire | Aussi longtemps que les informations demeurent pertinentes pour la documentation des faits et les missions de l’Institut, avec réexamen périodique et suppression ou anonymisation des données nominatives devenues inutiles. |
| Données techniques et de lutte contre les abus | Durée nécessaire au fonctionnement, à la sécurité et aux obligations applicables. Les durées exactes des journaux d’hébergement sont celles de la prestation OVH et de sa configuration ; elles peuvent différer des données de session temporaires. |
| Cache technique du catalogue de fuites | Réactualisation en principe toutes les 24 heures pour le catalogue public, sans historique local nominatif des recherches prévu par le code de l’outil. |
Un dossier clôturé peut faire l’objet d’un archivage intermédiaire à accès restreint lorsque cela est nécessaire à la défense de droits, puis d’une suppression ou anonymisation à l’issue du délai applicable. Les dossiers sensibles doivent être réexaminés au moins une fois par an afin d’éviter une conservation systématique et indéfinie.
8. Vos droits
Dans les conditions prévues par le RGPD, vous pouvez demander l’accès à vos données, leur rectification, leur effacement ou la limitation de leur traitement. Vous pouvez vous opposer aux traitements fondés sur l’intérêt légitime pour des raisons tenant à votre situation particulière. Selon le fondement du traitement, d’autres droits peuvent être applicables.
Adressez votre demande à contact@institut-ddn.fr, ou par courrier au 45, quai de Valmy, 75010 Paris. L’Institut doit en principe répondre dans un délai d’un mois, sous réserve des prolongations légalement prévues.
Certains droits peuvent être limités lorsque la conservation de données reste nécessaire, par exemple à la constatation, à l’exercice ou à la défense d’un droit en justice. En cas de difficulté persistante, vous pouvez introduire une réclamation auprès de la CNIL.
9. Sécurité et mise à jour de la politique
L’Institut s’efforce de limiter les données demandées, de protéger l’accès à ses services et de réserver la consultation des dossiers aux personnes qui en ont besoin. Aucune transmission par internet ou messagerie ne permet cependant de garantir une sécurité absolue.
Précaution pour les victimes : n’envoyez jamais de mots de passe, codes d’accès, données bancaires complètes ou copies de bases de données exposées dans le formulaire public. Si des éléments sensibles ou des pièces de procédure doivent être communiqués, convenez d’abord avec l’Institut d’un moyen de transmission approprié.
Cette politique pourra être actualisée si le site, les outils, les prestataires ou les pratiques de gestion évoluent. La date de mise à jour figure en haut de cette page.