🛡 TRUST & SÉCURITÉ

TRANSPARENCE COMPLÈTE SUR
CE QU'ON FAIT DE VOS DONNÉES

Votre responsable informatique — ou votre prestataire — a le droit de poser des questions précises avant de confier le périmètre de surveillance de votre entreprise à un outil tiers. Cette page répond aux plus importantes. Si une question n'est pas couverte ici, écrivez-nous : contact.

Nos 3 principes fondamentaux

01
Le moins possible

Nous ne collectons que les données strictement nécessaires à la surveillance : votre adresse email, votre domaine, et les adresses que vous souhaitez protéger. Rien d'autre.

02
Tout est effaçable

Vous pouvez supprimer votre compte et toutes vos données associées à tout moment, directement depuis votre espace. Suppression définitive sous 30 jours — sans question.

03
Pas de revente

Nous gagnons de l'argent grâce à nos abonnements payants, pas en monétisant vos données. Aucun partenariat publicitaire, aucun broker, aucune IA entraînée sur vos informations.

Sources de données utilisées

KryptaScope interroge uniquement des bases publiques ou des APIs commerciales sous contrat. Nous ne scrapons aucun site, n'utilisons aucun dump non-officiel, et ne participons à aucun marché underground. Chaque source est listée ci-dessous avec son opérateur et son mode d'accès.

Base publique de référence des fuites

Hors UE
Opéré par Communauté sécurité indépendante

Base publique de référence des fuites de données connues, alimentée depuis plus de dix ans. Plusieurs milliards d'identifiants indexés.

Accès : API officielle avec clé, conditions d'utilisation respectées.

Source commerciale de fuites sous licence

UE
Opéré par Fournisseur spécialisé

Source commerciale de fuites et de listes de combinaisons, qui couvre des brèches absentes des bases publiques.

Accès : API commerciale sous contrat de licence.

Base communautaire de fuites

Hors UE
Opéré par Projet ouvert

Projet ouvert de référencement de fuites, utilisé en complément pour couvrir certaines brèches récentes.

Accès : API publique.

Base agrégée de recoupement

Hors UE
Opéré par Fournisseur spécialisé

Base tierce agrégée, utilisée pour recouper les résultats des autres sources.

Accès : API commerciale.

Base de réputation d'URLs malveillantes

Hors UE
Opéré par Organisme à but non lucratif

Base publique de logiciels malveillants et d'URLs malveillantes. Sert à détecter si un domaine surveillé est impliqué dans une activité malveillante connue.

Accès : API publique gratuite.

Base de réputation de navigation

Hors UE
Opéré par Grand opérateur du web

Base d'URLs de hameçonnage et de logiciels malveillants, utilisée pour vérifier la réputation des domaines sosies détectés.

Accès : API avec clé.

Architecture de sécurité

Les mesures techniques en place pour protéger vos données. KryptaScope n'a pas encore de certification ISO 27001 : c'est un objectif, pas un acquis.

🔐
Hachage des mots de passe

Les mots de passe de connexion à KryptaScope sont hachés avec bcrypt. Personne chez KryptaScope ne peut lire ni récupérer votre mot de passe en clair — même pas nous.

🇪🇺
Données hébergées en Union européenne

La base de données est hébergée en Union européenne (Irlande). Pour interroger les bases de fuites, certaines adresses email surveillées sont transmises à des sources situées hors UE ; ces transferts s'appuient sur les clauses contractuelles types et sont détaillés dans le DPA, disponible sur demande.

🔒
Sessions chiffrées

Les sessions utilisateur reposent sur des jetons signés côté serveur. La clé de signature est distincte de celle de la base de données, et détenue séparément.

🚫
Aucun stockage de mot de passe fuité

KryptaScope ne stocke JAMAIS les mots de passe fuités. Nous stockons uniquement les métadonnées de la fuite : nom de la source, date, types de données exposées, et un booléen "mot de passe exposé : oui / non".

🔑
Clés API en variables d'environnement

Toutes les clés API (sources de données, Stripe, Resend) sont stockées en variables d'environnement côté serveur. Aucune clé n'est exposée au navigateur.

🛡
Défense en profondeur du paywall

Les fonctionnalités payantes sont protégées à deux niveaux : côté client (désactivation visuelle) et côté serveur (refus en base de données). Aucune action sensible ne peut être déclenchée par contournement du front.

RGPD : notre positionnement

KryptaScope est une application française qui traite des données personnelles au sens du RGPD. Voici notre positionnement.

Rôle

KryptaScope agit comme sous-traitant au sens de l'article 28 RGPD pour les données que vous nous confiez (adresses email de vos salariés, données d'incidents). Vous restez le responsable de traitement. Un contrat de sous-traitance (DPA) est disponible sur demande.

Base légale

L'exécution du contrat (Art. 6.1.b) pour les données nécessaires au fonctionnement de votre compte et à la surveillance que vous nous demandez.

Durée de conservation

Vos données sont conservées pendant toute la durée de votre abonnement. À la clôture de votre compte, toutes les données personnelles sont supprimées définitivement sous 30 jours, à l'exception des éléments que la loi nous impose de conserver (factures : 10 ans).

Droits des personnes

Les personnes concernées peuvent exercer leurs droits d'accès, de rectification, d'effacement, de portabilité et d'opposition. Nous répondons dans les délais légaux de 30 jours. Écrivez-nous : contact.

Ce qu'on fait / Ce qu'on ne fait pas

Ce qu'on fait
  • Détecter les emails et mots de passe de vos salariés dans les bases de fuites publiques
  • Tenir votre registre des violations (Art. 33.5 RGPD) à jour automatiquement
  • Envoyer des alertes email immédiates en cas de fuite critique
  • Générer des documents exportables (registre RGPD, notification CNIL, dossier de sécurité)
  • Conserver un historique de traitement présentable lors d'un contrôle
  • Supprimer définitivement vos données à la clôture de votre compte, sous 30 jours
Ce qu'on ne fait pas
  • Nous ne revendons JAMAIS vos données à des tiers — aucun partenariat publicitaire, aucun data broker
  • Nous ne stockons aucun mot de passe fuité en clair ni sous forme hashée
  • Nous n'utilisons pas vos données pour entraîner de modèle d'IA ou de ML
  • Nous ne contactons jamais les salariés que vous surveillez sans votre action explicite
  • Nous n'effectuons aucun scan ou intrusion sur les systèmes que vous nous indiquez — surveillance externe uniquement
  • Nous ne cachons aucun coût : le paywall est visible, les tarifs sont publics, aucune facturation surprise

Questions fréquentes d'acheteurs B2B

Les questions que nous entendons le plus souvent en phase d'évaluation.

Peut-on signer un DPA avant achat ?

Oui. Un contrat de sous-traitance RGPD (DPA) conforme à l'article 28 est disponible sur simple demande écrite. Nous le signons avant toute mise en production.

Où sont exactement stockées nos données ?

Dans la région eu-west-1 de notre prestataire de base de données (Irlande, UE). Les serveurs d'application (Vercel) peuvent servir des requêtes depuis plusieurs régions mais la base de données primaire reste en UE.

Quelle est votre politique en cas de violation de vos propres systèmes ?

Si KryptaScope subissait une violation affectant vos données, nous appliquerions la même obligation que celle que nous automatisons pour nos clients : notification dans les 72h aux responsables de traitement concernés, et à la CNIL si les conditions de l'article 33 sont réunies.

Êtes-vous certifiés ISO 27001 ou HDS ?

Non. Nous sommes un produit jeune et les certifications formelles sont un objectif moyen terme, pas un acquis. Cette page documente ce que nous faisons réellement en attendant. Si votre cahier des charges exige une certification, nous pouvons en discuter.

Que se passe-t-il si vous cessez votre activité ?

Vous pouvez exporter à tout moment votre registre RGPD complet au format PDF depuis votre dashboard. En cas d'arrêt de l'activité, nous nous engageons à fournir un délai de 90 jours pour que vous récupériez vos données.

Puis-je auditer votre code ou votre infrastructure ?

Certains éléments sont publics (formule de calcul de la note de sécurité, catalogue des comptes sensibles détectés, liste des sources de données — tout est documenté sur cette page et sur la page Méthodologie). Pour un audit complet de l'infrastructure, contactez-nous directement.