Données personnelles
Politique de confidentialité.
Ce document décrit tous les traitements de données personnelles opérés par OPAH VENTURES sous la marque Castral, quelle que soit leur origine : la navigation sur ce site, la prise de rendez-vous, un bulletin d'exposition établi à partir de sources publiques, un appel de prospection, ou la relation contractuelle avec un client.
Mise à jour : 20 septembre 2026
1. Responsable du traitement
1.1Qui est responsable
Le responsable de l'ensemble des traitements décrits ici est la société OPAH VENTURES, société par actions simplifiée au capital social de 10 000 euros, immatriculée au Registre du Commerce et des Sociétés de Lyon sous le numéro SIREN 991 405 028, dont le siège social est situé 3 rue Bizet, 69130 Écully, France. Elle exerce son activité de diagnostic de cybersécurité sous la marque commerciale Castral.
1.2Comment nous joindre sur ce sujet
Toute question ou demande relative à vos données personnelles peut être adressée à contact@castral.fr, ou par courrier au siège social. OPAH VENTURES n'a pas désigné de délégué à la protection des données : la loi ne l'impose pas à une société de cette taille, dont l'activité ne consiste pas à traiter des données sensibles à grande échelle. Les demandes sont traitées par le président de la société.
2. Les traitements, un par un
2.1Votre navigation sur ce site
Nous mesurons l'audience du site : pages consultées, page de provenance, type d'appareil, pays approximatif. Cette mesure est faite avec PostHog, configuré sans aucun cookieet sans aucune écriture sur votre appareil ; vous n'êtes donc pas reconnu d'une visite à l'autre. Votre adresse IP est transmise à l'outil, qui s'en sert pour déterminer un pays et ne la conserve pas au delà.
Finalité : savoir quelles pages répondent aux questions de nos visiteurs. Base légale :notre intérêt légitime à comprendre l'usage de notre propre site (article 6, paragraphe 1, point f, du RGPD). Aucune publicité, aucun reciblage, aucun profilage publicitaire n'est opéré sur ce site.
2.2Votre prise de rendez-vous
Le calendrier de réservation est une instance de cal.diy, logiciel libre que nous faisons tourner nous-mêmes à l'adresse secure.castral.fr. Rien n'est transmis à un éditeur tiers. Nous y collectons votre nom, votre adresse email, le créneau choisi et, si vous le renseignez, votre numéro de téléphone et le motif de votre demande.
Finalité :organiser et confirmer l'entretien que vous demandez. Base légale :l'exécution des mesures précontractuelles prises à votre demande (article 6, paragraphe 1, point b). La confirmation et l'éventuelle annulation vous sont envoyées par email ; le rendez-vous est inscrit dans l'agenda professionnel de votre interlocuteur.
2.3Le bulletin d'exposition établi sans que vous l'ayez demandé
Castral établit, pour des entreprises qui ne l'ont pas sollicité, un bulletin décrivant leur exposition visible depuis Internet. Les informations réunies sont de nature technique et professionnelle : noms de domaine, adresses IP, services exposés, certificats, configuration de messagerie, et le cas échéant des identifiants professionnels dont la compromission a déjà fait l'objet d'une divulgation publique référencée. Aucune intrusion, aucun accès à vos systèmes : uniquement ce qu'Internet publie.
Finalité :évaluer un niveau d'exposition à un risque de sécurité et le porter à la connaissance de l'entreprise concernée. Base légale :notre intérêt légitime et celui de l'entreprise concernée (article 6, paragraphe 1, point f). Le raisonnement complet, les garanties et les limites que nous nous imposons sont exposés sur notre page Transparence, où figure aussi le formulaire d'effacement.
2.4Nos appels téléphoniques
Lorsque nous appelons une entreprise, nous conservons la trace de l'appel : date, durée, numéro appelé, nom et fonction de la personne identifiée comme interlocuteur, et les notes prises par le commercial.
Finalité : la qualité du suivi commercial et la fiabilité des informations reportées dans le dossier. Base légale : notre intérêt légitime (article 6, paragraphe 1, point f). Aucune décision produisant des effets juridiques à votre égard n'est prise sur le fondement d'un traitement automatisé, au sens de l'article 22 du RGPD.
2.5Nos emails, et la mesure de leur consultation
Nos emails contiennent des liens qui passent par nos propres adresses de redirection (castral.fr/r/…), ce qui nous indique qu'un lien a été ouvert. Lorsqu'un bulletin est consulté en ligne (castral.fr/v/…), nous mesurons le temps de lecture actif, les pages parcourues, et si le document a été téléchargé ou partagé. Ces mesures portent sur le document que nous vous avons adressé, pas sur votre navigation ailleurs.
Finalité : savoir si notre envoi a été reçu et lu, et adapter la relance. Base légale :notre intérêt légitime (article 6, paragraphe 1, point f). Vous pouvez demander à ne plus recevoir nos messages à tout moment, par simple réponse à l'un d'eux ou à l'adresse indiquée à l'article 1.2 ; la demande est enregistrée et aucun envoi ne repart.
2.6La relation contractuelle, la signature et la facturation
Lorsqu'une entreprise devient cliente, nous traitons les données d'identification de ses représentants (nom, fonction, coordonnées professionnelles), les informations nécessaires à la définition du périmètre audité, et les éléments de facturation. La signature électronique des documents contractuels enregistre, pour valoir preuve, l'adresse IP du signataire, la date et l'heure certifiées, et l'empreinte du document signé. Ces éléments sont imprimés sur le certificat de signature joint au dossier.
Finalité : conclure et exécuter le contrat, prouver le consentement du signataire, émettre et conserver les factures. Bases légales :l'exécution du contrat (article 6, paragraphe 1, point b) et le respect de nos obligations comptables et fiscales (article 6, paragraphe 1, point c).
2.7Vos demandes d'effacement et d'exercice de vos droits
Le formulaire de notre page Transparence, et les messages reçus à l'adresse de l'article 1.2, enregistrent la référence du document concerné, le nom de l'entreprise et l'adresse email du demandeur. Base légale :le respect de nos obligations légales (article 6, paragraphe 1, point c), l'article 12 du RGPD nous imposant de traiter ces demandes et de pouvoir en rendre compte.
3. Durées de conservation
| Données | Durée |
|---|---|
| Mesure d'audience du site | 13 mois, sous forme agrégée ensuite |
| Rendez-vous et échanges liés | 3 ans à compter du dernier contact |
| Bulletin d'exposition et données du scan | 12 mois à compter de sa constitution, ou immédiatement sur demande |
| Fiche de prospection et notes d'appels | 3 ans à compter du dernier contact |
| Contrats, signatures et preuves associées | Durée de la relation, puis 5 ans (prescription commerciale) |
| Factures et pièces comptables | 10 ans (article L.123-22 du Code de commerce) |
| Demandes d'exercice de droits | 3 ans, pour pouvoir prouver leur traitement |
Passé ces durées, les données sont supprimées ou anonymisées. Une demande d'effacement anticipée est toujours possible, dans les conditions de l'article 7.
4. Destinataires et sous-traitants
Vos données ne sont ni vendues, ni louées, ni cédées à des tiers à des fins commerciales. Elles sont accessibles aux trois membres de l'équipe de Castral, et aux prestataires techniques ci-dessous, chacun pour la seule part qui le concerne.
| Prestataire | Rôle | Où sont les données |
|---|---|---|
| Vercel Inc. | Hébergement des pages de ce site et de notre application interne | États-Unis (société), traitement sur son réseau mondial |
| Supabase Inc. | Base de données et stockage des documents | France (région eu-west-3, Paris) |
| Microsoft Azure | Machine qui fait tourner notre calendrier de rendez-vous | France (région France Centre) |
| Hetzner Online GmbH | Machines éphémères utilisées pendant un scan | Allemagne |
| Google Ireland Ltd (Workspace) | Messagerie professionnelle et envoi de nos emails | Union européenne, avec transferts encadrés |
| Resend Inc. | Acheminement des emails de confirmation de rendez-vous | États-Unis |
| PostHog Inc. | Mesure d'audience de ce site, sans cookie | Union européenne (Francfort) |
| Stripe Payments Europe Ltd | Encaissement et facturation | Irlande |
| Fournisseurs de données de fuites publiques | Vérification qu'un identifiant professionnel figure dans une fuite déjà divulguée | Royaume-Uni et États-Unis |
Nous pouvons également être tenus de communiquer des données à une autorité judiciaire ou administrative qui nous le demande dans les formes légales.
5. Transferts hors Union européenne
5.1Ce qui reste en Europe
La base de données, les documents que nous produisons et le calendrier de rendez-vous sont hébergés en France. La mesure d'audience est traitée en Allemagne, les machines de scan également.
5.2Ce qui peut sortir, et avec quelles garanties
Trois de nos prestataires sont des sociétés de droit américain : Vercel Inc., Resend Inc. et PostHog Inc. Les transferts éventuels vers les États-Unis sont encadrés par les clauses contractuelles typesde la Commission européenne, complétées le cas échéant par l'adhésion du prestataire au cadre de protection des données UE / États-Unis. La vérification qu'un identifiant figure dans une fuite déjà publique implique l'interrogation de bases situées au Royaume-Uni, pays reconnu adéquat par la Commission européenne, et aux États-Unis.
7. Vos droits
7.1Ce que vous pouvez exiger
Vous disposez d'un droit d'accès à vos données, de rectification, d'effacement, d'opposition, de limitation du traitement et de portabilité, dans les conditions prévues par le RGPD et par la loi du 6 janvier 1978. Lorsque le traitement repose sur notre intérêt légitime, votre droit d'opposition s'exerce sans avoir à le motiver pour la prospection commerciale.
7.2Comment les exercer
Pour faire effacer un bulletin d'exposition et les données du scan correspondant, utilisez le formulaire de notre page Transparence. Pour toute autre demande, écrivez à contact@castral.fr. Nous répondons dans un délai d'un mois, et nous pouvons vous demander un élément permettant de vérifier votre identité si un doute raisonnable existe.
7.3Réclamation auprès de la CNIL
Si notre réponse ne vous satisfait pas, vous pouvez saisir la Commission nationale de l'informatique et des libertés, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, ou déposer une plainte sur cnil.fr.
8. Sécurité
8.1Les mesures en place
Les données sont chiffrées en transit et au repos chez nos hébergeurs. Les documents que nous produisons sont conservés dans un espace privé, accessible par des liens signés et limités dans le temps. L'accès à l'application interne est restreint aux trois membres de l'équipe, par authentification nominative. Les machines utilisées pendant un scan sont créées puis détruites pour chaque diagnostic.
8.2En cas de violation de données
Si une violation de données susceptible d'engendrer un risque pour vos droits survenait, nous la notifierions à la CNIL dans les 72 heures et vous en informerions lorsque le risque est élevé, conformément aux articles 33 et 34 du RGPD.
9. Modifications
9.1Version en vigueur
Cette politique peut être modifiée, notamment pour tenir compte d'évolutions légales ou d'un changement de prestataire technique. La date de mise à jour figurant en tête de page indique la version en vigueur. Les versions précédentes sont conservées et peuvent vous être communiquées sur demande.