Politique de confidentialité
Dernière mise à jour : 8 septembre 2026
Presidio GRC est éditée par Valtieri SAS, dont le siège est situé 1 rue de Stockholm, 75008 Paris, France. Éditer un outil de conformité impose une exigence supérieure sur ses propres pratiques : cette page décrit ce que nous faisons réellement de vos données, sans généralité ni formule creuse.
Elle constitue l’information prévue aux articles 13 et 14 du règlement (UE) 2016/679, dit RGPD, et présente les engagements que nous prenons envers nos clients au titre de son article 28.
Nos deux rôles, et pourquoi la distinction compte
Le RGPD distingue celui qui décide d’un traitement, le responsable de traitement, de celui qui l’exécute pour son compte, le sous-traitant. Presidio GRC occupe successivement ces deux positions, et vos droits ne s’exercent pas de la même manière dans chacune. C’est la première chose à clarifier.
- Nous sommes responsable de traitement pour nos propres données : demandes de démonstration, relation commerciale, comptes clients, facturation et sécurité de nos services. Nous déterminons les finalités et les moyens, et nous répondons directement devant vous.
- Nous sommes sous-traitant, au sens de l’article 28, pour tout ce que nos clients déposent dans l’application. Le client demeure responsable de traitement : il décide, nous exécutons sur son instruction documentée. Si vous êtes salarié, fournisseur ou auditeur d’une organisation cliente, c’est à elle qu’il faut adresser vos demandes, et nous l’assistons pour y répondre.
Cette qualification n’est pas un choix de rédaction. Elle correspond à l’analyse retenue par la Commission nationale de l’informatique et des libertés pour les services en nuage : le client détermine pourquoi et comment les données de ses propres personnes concernées sont traitées, le fournisseur les traite selon ses instructions.
Presidio GRC responsable de traitement
Ce régime couvre les données que nous collectons pour notre propre compte, principalement par ce site et dans le cadre de la relation client.
Ce que nous collectons
- Demande de démonstration : Nom et prénom, adresse électronique professionnelle, organisation, tranche d’effectif, référentiels concernés, message libre. Nous conservons également l’adresse IP, le navigateur et la page d’origine de la soumission, pour mesurer nos campagnes et détecter les envois automatisés.
- Relation commerciale et contractuelle : Coordonnées professionnelles des interlocuteurs, échanges, et les éléments d’abonnement et de facturation nécessaires à l’exécution du contrat.
- Journaux techniques : Adresse IP, informations de requête et traces d’erreur expurgées, aux seules fins de sécurité et de diagnostic.
Aucune donnée relevant des catégories particulières de l’article 9 n’est collectée à ce titre, et aucune décision entièrement automatisée produisant des effets juridiques au sens de l’article 22 n’est prise à votre égard.
Pourquoi, et sur quel fondement
- Répondre à votre demande et organiser la démonstration, sur la base des mesures précontractuelles prises à votre demande, article 6.1.b.
- Exécuter le contrat d’abonnement, gérer les comptes et la facturation, article 6.1.b.
- Adresser des informations sur le produit à des prospects professionnels et mesurer l’audience de ce site, sur la base de notre intérêt légitime à faire connaître un service que vous avez sollicité, article 6.1.f. Vous pouvez vous y opposer à tout moment, sans avoir à vous justifier.
- Assurer la sécurité du service, prévenir les abus et conserver les traces nécessaires au diagnostic, sur la base de notre intérêt légitime, article 6.1.f.
- Respecter nos obligations comptables et fiscales, article 6.1.c.
La fourniture des informations du formulaire de démonstration est contractuelle en ce sens que, sans elles, nous ne pouvons pas préparer l’échange. Aucune n’est imposée par la loi.
Combien de temps
Nous indiquons ci-dessous, pour chaque catégorie, la durée retenue et la manière dont elle est appliquée. Cette dernière précision est délibérée : annoncer une purge automatique qui n’existe pas serait exactement le manquement au principe de limitation de la conservation de l’article 5.1.e que nous prétendons éviter.
- Demande de démonstration restée sans suite : Trois ans à compter du dernier contact Durée de référence retenue par la Commission nationale de l’informatique et des libertés pour la prospection entre professionnels. Appliqué automatiquement par le produit.
- Demande ayant donné lieu à une relation commerciale : Durée de la relation, puis trois ans Suivi de la relation précontractuelle et contractuelle. Suppression opérée par procédure interne, à l’échéance ou sur demande.
- Compte utilisateur de l’application : Durée du contrat. La suppression d’un compte prend effet immédiatement : les identifiants de connexion sont détruits, les données directement identifiantes sont remplacées, et les notifications, préférences, conversations avec l’assistant et journaux de décision d’accès de la personne sont supprimés. Seule subsiste une ligne pseudonymisée, nécessaire pour que la piste d’audit reste vérifiable. Exécution du contrat, article 6.1.b. La pseudonymisation est une mesure de sécurité au sens de l’article 32.1.a, et elle préserve l’intégrité exigée par l’article 5.1.f. Appliqué automatiquement par le produit.
- Journaux techniques et de sécurité : Six à douze mois Fourchette recommandée par la délibération n° 2021-122 du 14 octobre 2021 de la Commission nationale de l’informatique et des libertés. Durée effective fixée par l’hébergeur et l’outil de supervision.
- Pièces comptables et factures : Dix ans Obligation légale de conservation, article L. 123-22 du code de commerce, article 6.1.c du RGPD. Suppression opérée par procédure interne, à l’échéance ou sur demande.
Presidio GRC sous-traitant, article 28
Lorsque votre organisation utilise l’application, elle demeure responsable de traitement et nous agissons pour son compte. Les engagements ci-dessous constituent le socle de l’accord de sous-traitance annexé au contrat, dont le texte complet est communiqué sur demande à contact@presidiogrc.com. Ils reprennent, dans l’ordre, les points de l’article 28.3.
Objet de la sous-traitance
Nature et finalité : héberger et exploiter une plateforme de gouvernance, risque et conformité, pour vous permettre de piloter vos référentiels, vos contrôles, vos preuves et vos obligations réglementaires. Durée : celle du contrat d’abonnement, augmentée du délai de restitution ou de suppression convenu.
Personnes concernées et types de données :
- Comptes des utilisateurs de votre organisation : Identité professionnelle, rôle, appartenance à une entité, préférences, dates de connexion et droits d’accès.
- Contenu de conformité que vous déposez : Preuves, politiques, comptes rendus, constats d’audit, incidents et analyses. Ce contenu est libre : c’est vous qui déterminez ce qu’il comporte, et donc les données personnelles qu’il peut contenir.
- Tiers que vous référencez : Contacts de vos fournisseurs, auditeurs externes accédant à un portail dédié, participants à vos ateliers d’analyse de risque. Ces personnes n’ont pas de compte chez nous, et leurs données relèvent tout autant de votre responsabilité.
- Demandes d’exercice de droits que vous recevez : Identité et demande des personnes qui vous saisissent, lorsque vous utilisez le registre et le portail prévus à cet effet.
- Traces d’activité : Piste d’audit des actions réalisées dans l’application, échanges avec l’assistant, et notifications.
L’application comporte des champs destinés à décrire vos traitements, vos analyses d’impact et vos incidents. Ces champs sont libres, et rien ne nous permet de savoir à l’avance ce que vous y inscrivez : ils peuvent donc recevoir des données relevant de l’article 9, voire de l’article 10. Nous les traitons comme telles. Il vous revient, en tant que responsable de traitement, de vérifier que ce que vous y déposez est nécessaire à votre finalité.
Nos engagements
- Instructions documentées (article 28.3.a). Nous ne traitons les données de votre organisation que sur votre instruction documentée, y compris pour les transferts hors Union européenne. Vos instructions sont constituées par le contrat, par les paramètres que vous choisissez dans l’application et par vos demandes écrites. Si une instruction nous paraît contraire au règlement, nous vous en informons avant de l’exécuter.
- Confidentialité du personnel (article 28.3.b). Les personnes autorisées à traiter vos données sont tenues à une obligation contractuelle de confidentialité qui survit à la fin de leur engagement. L’accès est limité aux personnes dont la mission le requiert, et il est journalisé.
- Mesures de sécurité (article 28.3.c). Nous mettons en œuvre les mesures techniques et organisationnelles décrites à la section « Mesures de sécurité » de cette page, qui répondent aux exigences de l’article 32. Ces mesures évoluent avec l’état de l’art, sans jamais diminuer le niveau de protection convenu.
- Sous-traitants ultérieurs (articles 28.2 et 28.3.d). Vous nous donnez une autorisation générale de recourir aux sous-traitants ultérieurs listés sur cette page. Toute addition ou tout remplacement vous est notifié au moins trente jours à l’avance, délai pendant lequel vous pouvez vous y opposer pour un motif raisonnable tenant à la protection des données. Chaque sous-traitant ultérieur est lié par des obligations équivalentes aux nôtres, et nous demeurons pleinement responsable de son exécution devant vous.
- Assistance aux droits des personnes (article 28.3.e). Nous vous aidons à répondre aux demandes d’accès, de rectification, d’effacement, de limitation, de portabilité et d’opposition que vous adressent vos propres personnes concernées, articles 15 à 22. L’application comporte à cette fin un registre des demandes, un portail de dépôt et un suivi des délais de l’article 12.3.
- Assistance à la sécurité, aux violations et aux analyses d’impact (articles 28.3.f, 32 à 36). Nous vous assistons pour la sécurité du traitement, pour la notification des violations et pour vos analyses d’impact relatives à la protection des données, ainsi que pour une éventuelle consultation préalable de l’autorité de contrôle. Cette assistance tient compte de la nature du traitement et des informations dont nous disposons.
- Sort des données en fin de contrat (article 28.3.g). À la fin de la prestation, vous choisissez entre la restitution de vos données et leur suppression. Nous procédons ensuite à la suppression des copies existantes, sauf lorsqu’une obligation légale nous impose de les conserver, auquel cas nous vous indiquons laquelle et pour combien de temps. Les modalités et les délais applicables figurent au contrat.
- Informations et audits (article 28.3.h). Nous mettons à votre disposition les informations nécessaires pour démontrer le respect des obligations de l’article 28, et nous permettons la réalisation d’audits, y compris d’inspections, par vous ou par un auditeur que vous mandatez. En pratique, nous répondons aux questionnaires de sécurité du marché et communiquons sur demande la liste détaillée et à jour des sous-traitants ultérieurs.
- Notification des violations au responsable de traitement (article 33.2). Si une violation affecte les données que vous nous avez confiées, nous vous en informons dans les meilleurs délais après en avoir pris connaissance, avec les éléments utiles à votre propre notification à l’autorité de contrôle. Le délai contractuel est fixé de manière à vous laisser tenir le délai de soixante-douze heures qui vous incombe au titre de l’article 33.1.
- Registre des traitements (article 30.2). Nous tenons un registre des catégories d’activités de traitement effectuées pour votre compte, et nous le mettons à disposition de l’autorité de contrôle sur demande.
Intelligence artificielle et instructions
Les fonctions d’assistance transmettent au modèle le contenu que vous leur soumettez. Ce traitement s’exerce dans les limites suivantes, qui font partie de vos instructions et non de notre libre appréciation.
- Ces fonctions ne s’activent que sur votre action ou sur un paramétrage que vous avez choisi. Votre organisation dispose d’un interrupteur permettant de les désactiver entièrement, ou seulement certaines d’entre elles, ainsi que d’un plafond mensuel de consommation.
- Nous n’utilisons pas votre contenu pour entraîner nos propres modèles, et nous ne le réutilisons pour aucune finalité qui nous serait propre.
- Toute proposition produite par le modèle est présentée avec sa source et attend une validation humaine, qui est tracée. Aucune conclusion de conformité ne vous est opposée sans cette validation.
- Le fournisseur du modèle est un sous-traitant ultérieur, identifié à la section suivante, et le traitement a lieu hors Union européenne : c’est un point que vous devez pouvoir reprendre tel quel dans votre registre et, le cas échéant, dans votre analyse d’impact.
Sous-traitants ultérieurs
Nous faisons appel aux prestataires suivants. Chacun est lié par un contrat comportant des obligations de protection équivalentes aux nôtres, et nous restons pleinement responsable de leur exécution devant vous, conformément à l’article 28.4. Vos données ne sont ni vendues ni louées, et ne sont transmises à aucun tiers à des fins publicitaires.
- Vercel (les deux). Hébergement du site et de l’application, exécution des fonctions serveur, mesure d’audience et de performance. Exécution en région de Paris (cdg1). Société éditrice établie aux États-Unis.
- Supabase (application). Base de données, authentification des comptes, gestion des sessions et de la double authentification, stockage des pièces déposées. Irlande, région eu-west-1. Société éditrice établie aux États-Unis.
- Stripe (application). Encaissement des abonnements, portail de facturation et conservation des pièces de paiement. Presidio GRC ne stocke aucune donnée de carte bancaire. Stripe Payments Europe Ltd, Irlande, avec transferts vers les États-Unis.
- Resend (les deux). Acheminement des courriels transactionnels : invitations, alertes, notifications d’échéance. Traitement aux États-Unis.
- Sentry (les deux). Supervision des erreurs applicatives, avec expurgation des identifiants avant transmission. Traitement aux États-Unis.
- Inngest (application). Orchestration des traitements différés : envois groupés, calculs de score, vérifications planifiées. Traitement aux États-Unis.
- Cloudflare (application). Vérification anti-robot du formulaire public d’exercice des droits. Traite l’adresse IP du visiteur et un jeton de courte durée, sans les conserver. Réseau mondial. Société éditrice établie aux États-Unis.
- Google (application). Modèles Gemini, pour les fonctions d’assistance par intelligence artificielle : classement des preuves, analyse d’écart, analyse d’incident, aide à la rédaction. Le contenu que vous soumettez à ces fonctions est transmis au modèle. Traitement hors Union européenne, sans localisation régionale garantie.
Les intégrations suivantes ne fonctionnent que si votre organisation les active elle-même et fournit ses propres accès. Tant qu’elles ne sont pas activées, aucune donnée ne leur est transmise.
- Slack. Réception des notifications de conformité dans votre espace de travail. Traitement aux États-Unis.
- DocuSign. Signature électronique des engagements de vos fournisseurs. Selon la configuration de votre compte DocuSign.
- SecurityScorecard, UpGuard. Notation externe de la sécurité de vos fournisseurs, à partir de leur nom de domaine. Traitement aux États-Unis.
Toute addition ou tout remplacement d’un sous-traitant ultérieur est notifié à nos clients au moins trente jours à l’avance. Pendant ce délai, vous pouvez vous y opposer pour un motif raisonnable tenant à la protection des données.
Transferts hors Union européenne
Le calcul applicatif s’effectue en région de Paris, la base de données et les pièces déposées sont hébergées en Irlande. Ces deux localisations relèvent de l’Union européenne. Trois situations conduisent néanmoins des données à en sortir, et nous préférons les nommer plutôt que de les résumer par une formule générale.
- Fonctions d’assistance par intelligence artificielle : le contenu soumis au modèle Gemini est traité par Google hors Union européenne, sans localisation régionale garantie. C’est le transfert le plus significatif, parce qu’il porte sur du contenu de conformité et non sur de simples métadonnées.
- Services techniques dont l’éditeur est établi aux États-Unis : acheminement des courriels, supervision des erreurs, orchestration des traitements différés, encaissement des abonnements, vérification anti-robot.
- Accès d’administration par les équipes de support de ces prestataires, strictement encadré par leurs propres engagements contractuels.
Ces transferts reposent sur les clauses contractuelles types adoptées par la Commission européenne le 4 juin 2021, au titre de l’article 46.2.c, complétées lorsque nécessaire par des mesures supplémentaires telles que le chiffrement en transit et la minimisation des données transmises. Lorsque le prestataire est certifié au titre du cadre de protection des données entre l’Union européenne et les États-Unis, le transfert peut également s’appuyer sur la décision d’adéquation de la Commission européenne du 10 juillet 2023, prise au titre de l’article 45.
Nous suivons l’état de ce cadre. Il a été confirmé par le Tribunal de l’Union européenne le 3 septembre 2025 dans l’affaire T-553/23, et cette décision fait l’objet d’un pourvoi devant la Cour de justice. Nous maintenons pour cette raison les clauses contractuelles types comme fondement principal, afin qu’une éventuelle remise en cause de la décision d’adéquation n’interrompe pas la protection dont vos données bénéficient. La liste à jour des transferts et de leur encadrement est communiquée sur demande.
Mesures de sécurité, article 32
Vous nous confiez la cartographie de vos écarts de conformité et vos preuves d’audit, c’est par construction un ensemble sensible. Les mesures ci-dessous sont celles qui sont en place, décrites assez précisément pour être vérifiées lors d’une revue fournisseur.
- Cloisonnement par organisation. Les données de chaque organisation cliente sont isolées. Un jeu de tests automatisés bloquants, rejoué à chaque modification du produit, vérifie qu’une requête visant une autre organisation retourne une absence de ressource et ne divulgue aucun identifiant. Cette propriété est vérifiée en continu, elle ne repose pas sur la seule vigilance des développeurs.
- Authentification et sessions. Les jetons d’accès sont signés par clés asymétriques et vérifiés à chaque requête. La session est portée par un cookie inaccessible au code JavaScript de la page, transmis uniquement en connexion chiffrée et restreint au domaine applicatif : cela ferme la classe d’attaques consistant à dérober une session par injection de script. La double authentification est disponible, ainsi que l’authentification unique et le provisionnement automatique des comptes.
- Autorisation refusée par défaut. Toute route est protégée par défaut : un point d’entrée doit être explicitement déclaré public pour ne pas exiger d’authentification, ce qui rend l’oubli impossible dans le sens dangereux. Les droits combinent un modèle par rôles et un modèle par attributs, avec des dérogations temporaires et datées qui expirent d’elles-mêmes.
- Preuves et documents déposés. Les pièces que vous déposez sont chiffrées au repos par le service de stockage. Chaque fichier porte une empreinte cryptographique, qui sert à la fois à la déduplication et au contrôle d’intégrité. Les liens de téléchargement sont signés et à durée de validité limitée.
- Piste d’audit chaînée. Les mutations importantes sont journalisées, horodatées et chaînées les unes aux autres par empreinte cryptographique. Une altération rétroactive rompt la chaîne et devient détectable : l’état d’intégrité peut être vérifié à la demande. Vous démontrez ainsi non seulement votre état de conformité à un instant donné, mais la manière dont vous y êtes parvenu, ce qui est précisément ce qu’un auditeur cherche à établir.
- Chiffrement des identifiants de connexion. Les identifiants que vous confiez à l’application pour connecter vos propres outils sont chiffrés en base par un algorithme à chiffrement authentifié, avec une clé dérivée et détenue séparément. Ils ne sont jamais réaffichés après enregistrement.
- Maîtrise des fonctions d’intelligence artificielle. Chaque organisation dispose d’un interrupteur permettant de désactiver entièrement les fonctions d’intelligence artificielle, ou seulement certaines d’entre elles, ainsi que d’un plafond de consommation mensuel. Ces contrôles sont vérifiés avant chaque appel au modèle, et non après. Toute proposition produite par le modèle arrive avec sa source et attend une validation humaine, qui est tracée.
- Traces d’erreur expurgées. La supervision des erreurs applique une expurgation à la source : en-têtes d’autorisation, jetons et identifiants sont masqués avant toute transmission au service de supervision. Une trace d’erreur ne doit pas devenir une seconde copie non maîtrisée de vos données.
- Hébergement dans l’Union européenne. Les fonctions applicatives du site et de l’application sont exécutées en région de Paris. La base de données et les pièces déposées sont hébergées en Irlande. Ces deux localisations se trouvent dans l’Union européenne. Les cas où une donnée en sort sont énumérés à la section consacrée aux transferts, sans exception implicite.
- Discipline de développement. Revue obligatoire avant toute fusion, contrôles de type, analyse statique et tests automatisés bloquants. Dans l’application, la politique de sécurité de contenu est générée à chaque requête avec une valeur à usage unique, et le transport chiffré est imposé au navigateur. La limitation de débit s’applique aux points d’entrée exposés, en particulier aux parcours d’authentification.
Ces mesures sont réexaminées régulièrement, conformément à l’article 32.1.d. Le détail technique et les questionnaires de sécurité se traitent par écrit, à contact@presidiogrc.com. La page sécurité en présente une vue d’ensemble.
Vos droits et comment les exercer
Vous disposez des droits d’accès, de rectification, d’effacement, de limitation, de portabilité et d’opposition prévus aux articles 15 à 22 du RGPD, ainsi que du droit de définir des directives relatives au sort de vos données après votre décès, prévu à l’article 85 de la loi n° 78-17 du 6 janvier 1978.
Si nous sommes responsable de traitement, c’est-à-dire si vous nous avez contacté par ce site ou si vous êtes notre client, écrivez à contact@presidiogrc.com. Nous répondons dans un délai d’un mois à compter de la réception, prolongeable de deux mois en cas de complexité, conformément à l’article 12.3. Nous pouvons demander un justificatif d’identité lorsque le doute est raisonnable, et uniquement dans ce cas.
Si nous sommes sous-traitant, c’est-à-dire si vos données figurent dans l’espace d’une organisation cliente, adressez votre demande à cette organisation : elle seule peut y répondre, et nous l’assistons pour le faire. Si vous nous saisissez directement, nous vous orientons vers elle sans traiter votre demande au fond, ce qui est la seule conduite possible pour un sous-traitant.
Si notre réponse ne vous satisfait pas, vous pouvez introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, ou auprès de l’autorité de contrôle de votre État de résidence, au titre de l’article 77.
Violation de données, articles 33 et 34
Lorsque nous agissons comme responsable de traitement et qu’une violation est susceptible d’engendrer un risque pour vos droits et libertés, nous la notifions à l’autorité de contrôle dans les 72 heures après en avoir pris connaissance, conformément à l’article 33.1. Lorsque le risque est élevé, nous vous en informons dans les meilleurs délais, conformément à l’article 34.
Lorsque nous agissons comme sous-traitant, l’obligation de notifier l’autorité incombe à notre client. Notre rôle est de le mettre en mesure de le faire : nous l’informons dans les meilleurs délais après avoir pris connaissance de la violation, conformément à l’article 33.2, avec les éléments utiles à sa propre notification. Le délai contractuel est fixé de manière à lui laisser tenir les 72 heures qui lui incombent.
Contact en matière de protection des données
Nos activités ne remplissent aucune des trois conditions qui rendent obligatoire la désignation d’un délégué à la protection des données au titre de l’article 37.1 : nous ne sommes pas une autorité publique, notre activité de base ne consiste pas en un suivi régulier et systématique à grande échelle de personnes concernées, et elle ne porte pas sur un traitement à grande échelle de catégories particulières de données. Aucun délégué n’est donc désigné à ce jour.
Un point de contact dédié est néanmoins en place, et toute question relative à la protection des données, y compris l’exercice de vos droits, est traitée à contact@presidiogrc.com. Si nous procédions à une désignation volontaire au titre de l’article 37.4, ses coordonnées seraient publiées ici et communiquées à l’autorité de contrôle.
Traceurs
Ce site ne dépose aucun cookie et n’affiche donc pas de bandeau de consentement. Le détail de ce qui est mesuré, du fondement retenu et des moyens de vous y opposer figure dans la politique de gestion des traceurs.
Modifications
Toute évolution substantielle de cette politique est signalée sur cette page, avec mise à jour de la date figurant en tête. Nos clients sont informés à l’avance des changements qui affectent l’accord de sous-traitance, en particulier l’arrivée d’un nouveau sous-traitant ultérieur.