Politique de confidentialité
Cette politique décrit les traitements de données réalisés par AAIS, société par actions simplifiée située au 13 rue du Mont Verdun, 69410 Champagne au Mont D'or, et immatriculée au Registre du Commerce et des Sociétés de Lyon sous le numéro 6201Z, dans le cadre de l'utilisation du site Internet https://www.aais.ai/(le Site Internet) et la mise en œuvre de sa simulation de phishing, analyse des violations de données et solutions de formation à la cybersécurité (les Solutions).
Aux fins de cette politique, les données personnelles ont le sens défini à l'article 4 du Règlement Général sur la Protection des Données (RGPD).
Ces données sont collectées, enregistrées et stockées en conformité avec les dispositions de la loi relative à l'informatique, aux fichiers et aux libertés du 6 janvier 1978 dans sa version actuelle, ainsi qu'avec les dispositions du Règlement (UE) n° 2016/679 (RGPD).
1. Introduction
La présente politique de protection des données personnelles (ci-après la « Politique ») vous informe sur la manière dont AAIS Armageddon, ses sous-traitants et partenaires traitent vos données personnelles.
Cette Politique s’applique à tous les utilisateurs du logiciel AAIS Armageddon, qu’ils soient clients directs, utilisateurs finaux sous licence, prospects ou représentants.
2. Quelles sont les données traitées ?
AAIS Armageddon ne collecte que les données strictement nécessaires aux finalités poursuivies. Ces données sont regroupées dans les catégories suivantes :
- Données d’identification : nom, prénom
- Données de contact : adresse e-mail, numéro de téléphone
- Données de connexion et d’usage : logs, IP, User-Agent, données de trafic
- Données de contenu : demandes faites à AAIS, documents transmis, commentaires
- Données de sensibilisation : cyberscore, scores des modules et quizz, programmes suivis
- Données issues des simulations : ouvertures d’e-mails, clics sur liens, signalements, pièce jointe ouverte ou non, identifiants de connexion envoyés (non stockés), BU concernée, date et heure des actions
3. Nature des opérations réalisées
- Collecte lors de l’inscription ou de l’utilisation des services
- Enregistrement et stockage sécurisé chez OVH (France)
- Analyse et traitement des résultats de formations et simulations
- Suivi des interactions avec le logiciel et les campagnes de simulation
- Évaluation et reporting pour les utilisateurs et leurs responsables
- Conservation et suppression selon une politique de durée définie
4. Finalités et bases légales
Sur la base de l’exécution du contrat :
- Suivi du parcours de formation
- Génération de rapports
- Personnalisation des contenus
- Support utilisateur
Sur la base de l’exécution du contrat et de l’intérêt légitime :
- Optimisation et sécurisation de la plateforme
Sur la base de l’exécution du contrat et du consentement :
- Communication sur les services
- Collecte de feedbacks
- Suivi des simulations (clics, ouvertures…)
Sur la base de l’exécution du contrat et de l’obligation légale :
- Traitement des réclamations
- Conformité réglementaire
5. Durée de conservation des données
- Utilisation du logiciel : données conservées 6 mois après la fin d’utilisation
- Connexion et usage : 6 mois après collecte
- Support - E-mails : 12 mois après fin de contrat
- Support - Appels (échantillons) : 6 mois
- Détection de fraude - Alertes non qualifiées : supprimées immédiatement
- Détection de fraude - Alertes qualifiées : 12 mois
- Détection de fraude - Fraudes avérées : 5 ans
- Logs d’usage : 12 mois
- Données d’identification : 6 mois après la dernière utilisation
- Contentieux : durée du litige + voies de recours
6. Personnes concernées et information
- Politique disponible sur le site
- Bandeaux ou notifications lors de la collecte
- Communications directes en cas de mise à jour ou de traitement particulier
7. Destinataires des données
- Services internes habilités
- Sous-traitants contractuellement engagés à la confidentialité
- Autorités compétentes dans le cadre légal (demandes judiciaires, obligations légales)
8. Transferts de données hors UE
Des transferts de données hors Union Européenne peuvent avoir lieu. Un niveau de protection adéquat est garanti via :
- Clauses contractuelles types de la Commission européenne
- Règles internes contraignantes
- Mesures techniques supplémentaires lorsque nécessaire
9. Sécurité des données
- Chiffrement des données (en transit via SSL/TLS, au repos via AES)
- Contrôle d’accès basé sur les rôles, MFA
- Surveillance (journalisation, IDS/IPS)
- Sécurité applicative (tests de pénétration, patching)
- Sauvegardes régulières et plan de reprise d’activité
- Formations et sensibilisation régulières des employés
- Gouvernance via un comité de sécurité et des audits réguliers
10. Vos droits
- Droit d’accès à vos données
- Droit de rectification
- Droit d’opposition (si traitement fondé sur l’intérêt légitime)
- Droit de suppression (sous conditions)
- Droit à la portabilité
- Droit à la limitation temporaire du traitement
- Droit d’émettre des directives post-mortem (testament numérique)
11. Comment exercer vos droits ?
Vous pouvez exercer vos droits à tout moment en nous contactant à : [email protected].
Un justificatif d’identité peut être demandé. Un accusé de réception vous sera envoyé. Une réponse vous sera adressée dans un délai d’un mois maximum (prolongeable en cas de demande complexe).
12. Modifications de la Politique
Cette Politique peut être mise à jour. Toute modification substantielle sera notifiée via notre site et/ou par email.
13. Intégration Google Workspace (données utilisateur Google)
Lorsqu'un administrateur Google Workspace connecte l'annuaire de son organisation à AAIS, AAIS accède aux données de l'annuaire Google Workspace via l'Admin SDK de Google, au moyen de portées en lecture seule uniquement : admin.directory.user.readonly, admin.directory.group.readonly, admin.directory.orgunit.readonly.
Utilisation de ces données. Nous lisons les profils utilisateurs de l'annuaire (nom, prénom, adresse e-mail, intitulé de poste, service, responsable hiérarchique, numéro de téléphone), les groupes et les unités organisationnelles, dans le seul but de provisionner et de maintenir à jour les comptes collaborateurs utilisés sur la plateforme AAIS de sensibilisation à la cybersécurité et de simulation de phishing, et de refléter la structure organisationnelle du client. Nous n'utilisons pas les données utilisateur Google à des fins publicitaires, ni pour développer, améliorer ou entraîner des modèles généralisés d'intelligence artificielle ou d'apprentissage automatique. L'accès est strictement en lecture seule : AAIS ne crée, ne modifie et ne supprime jamais aucun élément dans le Google Workspace du client.
Partage de ces données. Nous ne vendons pas les données utilisateur Google et ne les partageons avec aucun tiers pour les finalités propres de ce tiers. Les données utilisateur Google ne sont communiquées qu'aux sous-traitants strictement nécessaires à l'exploitation des Solutions (notamment notre hébergeur OVH, en France, et notre prestataire d'e-mailing transactionnel), tous soumis à des obligations contractuelles de confidentialité, ainsi qu'aux autorités compétentes lorsque la loi l'exige. Ces données ne font l'objet d'aucun transfert en dehors de l'Union européenne. Elles sont stockées de manière sécurisée (chiffrement au repos via AES, en transit via SSL/TLS), conservées uniquement pendant la durée de validité de la connexion, et supprimées dans un délai de trente (30) jours suivant la déconnexion de l'intégration ou sur demande.
Limited Use. L'utilisation par AAIS des informations reçues des API Google est conforme à la Google API Services User Data Policy, y compris à ses exigences de Limited Use.
(Version anglaise faisant foi pour l'affirmation Limited Use : « AAIS's use of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements. »)
