IDemGuard est un service de gestion des identités et des accès. La protection des données personnelles n'est donc pas pour nous une contrainte réglementaire, c'est notre métier. Cette politique décrit, en langage clair, quelles données nous traitons, pourquoi, combien de temps, où elles sont hébergées et quels sont vos droits — conformément au Règlement (UE) 2016/679 (RGPD) et à la loi Informatique et Libertés.
1. Responsable du traitement
CyberDefGeek, SARL, dont le siège social est situé à Boissy-Saint-Léger, immatriculée au RCS de Crétail sous le numéro 925 010 803 (ci-après « IDemGuard » ou « nous »).
Contact données personnelles / DPO : Jasmin Djipanov — contact@idemguard.com
2. Deux rôles, deux périmètres
Selon la situation, IDemGuard intervient à deux titres différents, ce qui détermine vos interlocuteurs et l'étendue de nos obligations :
- Responsable du traitement pour les données que nous collectons directement : visiteurs du site idemguard.com, personnes qui nous contactent, utilisateurs de la démonstration, contacts commerciaux et administratifs de nos clients (article 3).
- Sous-traitant, au sens de l'article 28 du RGPD, pour les données des utilisateurs finaux (salariés, agents, clients, usagers) que nos clients gèrent dans le service IDemGuard. Dans ce cas, notre client est le responsable du traitement et nous agissons exclusivement sur ses instructions (article 4).
3. Données traitées pour notre compte
| Situation | Données | Finalité | Base légale | Conservation |
|---|---|---|---|---|
| Vous nous contactez (email, demande de démonstration) | Nom, prénom, adresse email, société, fonction, contenu de votre message | Répondre à votre demande, organiser une démonstration, suivi commercial | Intérêt légitime (répondre à une sollicitation, prospection B2B) | 3 ans après le dernier échange |
| Vous utilisez la démonstration (demo.idemguard.com) | Nom, adresse email, identifiants de connexion, journaux d'utilisation | Fourniture de l'environnement de démonstration, sécurité | Exécution de mesures précontractuelles | 90 jours après la dernière connexion |
| Vous êtes client (contact administratif, facturation) | Identité et coordonnées des interlocuteurs, données de facturation, historique contractuel et de support | Exécution du contrat, facturation, support, gestion des litiges | Exécution du contrat ; obligations légales (comptables et fiscales) | Durée du contrat, puis 10 ans pour les pièces comptables |
| Vous naviguez sur le site | Adresse IP, type de navigateur, pages consultées, horodatage (journaux serveur) | Sécurité, détection d'incidents, obligations légales de l'hébergeur | Intérêt légitime ; obligation légale (LCEN) | 12 mois |
Nous ne réalisons aucun profilage, aucune décision automatisée produisant des effets juridiques, et nous ne vendons ni ne louons vos données à des tiers. Nous n'utilisons pas d'outil de mesure d'audience tiers sur le site.
4. Données traitées pour le compte de nos clients
Lorsqu'une organisation utilise IDemGuard pour gérer les accès de ses utilisateurs, nous traitons pour son compte :
- Données d'identité : nom, prénom, adresse email, identifiant, éventuellement photo, téléphone, service, fonction ou tout attribut synchronisé depuis l'annuaire du client ;
- Données d'authentification : empreintes de mots de passe (jamais en clair), facteurs de double authentification, sessions, jetons ;
- Données d'habilitation : groupes, rôles, applications autorisées ;
- Journaux d'authentification et d'administration : horodatage, adresse IP, appareil, résultat de la tentative, actions des administrateurs ;
- Le cas échéant, les attributs transmis par FranceConnect, ProConnect ou France Identité, strictement limités aux périmètres (scopes) demandés par le client.
Ces traitements sont encadrés par un accord de sous-traitance (DPA) conforme à l'article 28 du RGPD, annexé aux Conditions générales d'utilisation. Nous n'accédons aux données que sur instruction documentée du client, pour fournir, sécuriser et maintenir le service. À la fin du contrat, les données sont restituées au client dans un format standard puis supprimées dans un délai de 30 jours, à l'exception des journaux dont la conservation est imposée par la loi.
Si vous êtes utilisateur final d'un service protégé par IDemGuard (par exemple salarié d'une entreprise cliente ou usager d'un service en ligne), adressez vos demandes relatives à vos données à cette organisation, qui en est responsable. Nous l'assistons dans le traitement de votre demande et, si vous nous écrivez directement, nous lui transmettons votre demande sans délai.
5. Hébergement et localisation
L'intégralité des données — site, démonstration et service — est hébergée en France par OVH SAS (2 rue Kellermann, 59100 Roubaix), dans les centres de données de Gravelines et de Strasbourg, avec réplication entre ces deux sites. Les sauvegardes sont chiffrées et conservées dans les mêmes centres.
Aucune donnée n'est transférée en dehors de l'Union européenne. Nous ne recourons à aucun sous-traitant soumis à une législation extraterritoriale (telle que le Cloud Act américain) pour l'hébergement, le traitement ou la sauvegarde des données du service.
6. Destinataires et sous-traitants
Vos données sont accessibles, dans la limite de leurs attributions, aux équipes d'IDemGuard chargées de la relation commerciale, du support et de l'exploitation technique. Nous faisons appel aux sous-traitants suivants, tous établis dans l'Union européenne :
| Sous-traitant | Prestation | Localisation |
|---|---|---|
| OVH SAS | Hébergement, infrastructure, sauvegardes | France (Gravelines, Strasbourg) |
| Keobiz | Facturation, comptabilité | France (Paris) |
| OVH SAS | Envoi d'emails (notifications, réinitialisation de mot de passe) | France (Gravelines, Strasbourg) |
Vos données peuvent également être communiquées aux autorités administratives ou judiciaires lorsque la loi l'exige, dans le strict cadre de leurs prérogatives.
7. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles adaptées à la sensibilité des données d'identité, notamment :
- chiffrement de toutes les communications en TLS 1.3 et chiffrement des données au repos ;
- stockage des mots de passe sous forme d'empreintes salées (algorithmes de hachage à coût paramétrable), jamais en clair ni réversibles ;
- double authentification obligatoire pour tous les accès d'administration, chez nos clients comme dans nos propres équipes ;
- cloisonnement des environnements clients, journalisation et surveillance continue, protection contre les attaques par force brute et le bourrage d'identifiants ;
- sauvegardes chiffrées et testées, plan de reprise d'activité ;
- accès de nos équipes limités au strict nécessaire, tracés et revus périodiquement.
En cas de violation de données susceptible d'engendrer un risque pour vos droits et libertés, nous notifions la CNIL dans les 72 heures et informons les clients concernés sans délai, conformément aux articles 33 et 34 du RGPD.
8. Vos droits
Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants sur vos données : accès, rectification, effacement, limitation du traitement, portabilité, opposition (notamment à la prospection), ainsi que du droit de définir des directives relatives au sort de vos données après votre décès.
Pour exercer ces droits, écrivez-nous à contact@idemguard.com ou par courrier à l'adresse indiquée à l'article 1, en précisant l'objet de votre demande. Nous pourrons vous demander un justificatif d'identité en cas de doute raisonnable. Nous répondons dans un délai d'un mois, prolongeable de deux mois pour les demandes complexes.
Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez adresser une réclamation à la Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.
9. Cookies et traceurs
Site vitrine (idemguard.com)
Le site ne dépose aucun cookie de mesure d'audience, publicitaire ou de réseaux sociaux. Aucun bandeau de consentement n'est donc nécessaire.
Les polices de caractères et l'ensemble des ressources du site sont hébergées sur nos propres serveurs : aucune ressource n'est chargée depuis un service tiers, et votre adresse IP n'est transmise à aucun autre acteur lors de votre visite.
Démonstration et service IDemGuard
Ces services utilisent uniquement des cookies techniques strictement nécessaires : maintien de la session authentifiée, protection contre la falsification de requêtes (CSRF) et mémorisation de vos préférences d'interface. Ils sont exemptés de consentement (article 82 de la loi Informatique et Libertés, lignes directrices de la CNIL) et expirent à la fermeture de la session ou au plus tard après 30 minutes.
10. Modifications
Nous pouvons faire évoluer cette politique pour refléter des changements légaux, techniques ou organisationnels. La date de dernière mise à jour figure en haut de page. En cas de modification substantielle, les clients sont informés par email au moins 30 jours avant son entrée en vigueur.
11. Contact
Pour toute question relative à cette politique ou à vos données : contact@idemguard.com.