Responsable du traitement et périmètre
Data Knight, Société par Actions Simplifiée (SAS), dont le siège social est situé 11 boulevard Bineau, 92300 Levallois-Perret, France, est responsable des traitements décrits dans cette politique. Elle s’applique au site data-knight.io, au Compte, au support et aux services d’audit, d’effacement et de Protection continue.
Data Knight aide les particuliers à identifier leur exposition numérique puis, à leur demande, à préparer, transmettre et suivre des demandes auprès de sites, moteurs de recherche, réseaux sociaux, annuaires, courtiers en données et autres organismes.
Les organismes auxquels une demande est adressée restent responsables de leurs propres traitements. Leurs politiques de confidentialité s’appliquent lorsqu’ils reçoivent et instruisent la demande.
Compte, identité et échanges
Nous traitons les informations que vous nous communiquez : nom, prénom, adresse e-mail, pays et, selon les fonctionnalités utilisées, ville, adresse postale, numéro de téléphone, pseudos, URL de profils, préférences de communication et contenu des échanges avec le support.
Le Compte est accessible au moyen d’un code temporaire à six chiffres (OTP) envoyé par e-mail. Data Knight ne crée ni ne conserve de mot de passe pour cette authentification. Supabase gère l’identité technique, le code et les jetons de session nécessaires au maintien de la connexion.
Ces données servent à créer et sécuriser le Compte, rattacher les audits à la bonne personne, répondre aux demandes et mémoriser les réglages choisis.
Audit du web public et des fuites
Pour lancer un audit, nous utilisons les critères fournis par l’Utilisateur, notamment son identité, ses coordonnées, sa localisation et ses identifiants publics, afin de rechercher les résultats susceptibles de le concerner.
Les données analysées peuvent provenir de moteurs de recherche, pages web accessibles publiquement, annuaires, courtiers en données et bases de signalement de fuites. Nous enregistrons les liens, extraits, sources, catégories, indices de correspondance et niveaux de risque nécessaires à la restitution du rapport.
Pour réaliser l’audit, nous faisons appel à des prestataires techniques de recherche web, de vérification de fuites et d’analyse automatisée. Seules les données nécessaires à chaque vérification leur sont transmises. Ces traitements servent à identifier, qualifier, dédupliquer, traduire ou résumer les résultats. Ils ne sont pas utilisés pour prendre une décision produisant un effet juridique ou similaire sur l’Utilisateur. Les prestataires concernés sont présentés à la section 9.
Nos outils sont conçus pour ne pas rechercher ni déduire intentionnellement des catégories particulières de données. Une information sensible déjà rendue publique peut toutefois apparaître incidemment dans une source ou un extrait ; elle peut être signalée ou supprimée du Compte.
Demandes d’effacement et mandat
Lorsque l’Utilisateur choisit des cibles, nous traitons son identité, ses coordonnées, les URL ou éléments concernés, les choix effectués, le mandat d’autorisation, les demandes envoyées, leurs dates et les réponses reçues. Ces informations sont nécessaires pour agir dans le périmètre autorisé et assurer le suivi.
Les informations strictement nécessaires sont transmises aux organismes sélectionnés, à leurs services de confidentialité ou à leurs sous-traitants de gestion des demandes. Certains organismes peuvent demander une vérification complémentaire directement à l’Utilisateur.
Les réponses reçues sur les canaux de suivi sont analysées afin de mettre à jour le statut de la demande, proposer une relance ou orienter le dossier vers une vérification humaine lorsqu’une réponse est ambiguë.
Paiement, facturation et avis
Stripe traite les paiements et abonnements. Data Knight conserve les références de transaction, l’offre, le statut du paiement et de l’abonnement ainsi que les éléments nécessaires au support et à la réconciliation. Les données complètes de carte bancaire ne sont pas reçues ni stockées par Data Knight.
Les e-mails transactionnels sont envoyés par l’intermédiaire d’un prestataire de messagerie. Après un achat, et uniquement si cette fonctionnalité est activée, l’adresse e-mail de l’acheteur peut être transmise à Trustpilot afin de lui adresser une invitation à laisser un avis. L’Utilisateur peut s’y opposer par e-mail ou au moyen du lien prévu dans l’invitation.
Finalités et bases légales
- Exécution du contrat
- Créer et gérer le Compte, réaliser les audits commandés, produire les rapports, préparer et suivre les demandes, gérer l’offre et fournir le support.
- Consentement
- Activer Umami, connecter YouTube, recevoir les communications facultatives et utiliser toute fonctionnalité présentée comme optionnelle.
- Intérêt légitime
- Sécuriser le Site, prévenir les abus, diagnostiquer les incidents, améliorer les outils, conserver une preuve utile et proposer une invitation Trustpilot.
- Obligation légale
- Respecter les obligations comptables, fiscales, de coopération avec les autorités et de gestion des demandes d’exercice de droits.
Lorsque le traitement repose sur le consentement, celui-ci peut être retiré à tout moment sans affecter la licéité des opérations déjà réalisées. Data Knight ne vend ni ne loue les données personnelles et ne réalise pas de profilage produisant des effets juridiques au sens de l’article 22 du RGPD.
Destinataires et prestataires
L’accès interne est limité aux personnes autorisées qui en ont besoin pour exploiter le service ou répondre au support. Selon la fonctionnalité utilisée, les données peuvent également être communiquées aux catégories suivantes :
Pour les suggestions de rue du formulaire d’autorisation, le texte d’adresse saisi, le pays et, si renseignés, le code postal et la ville sont transmis à Geoapify via notre serveur. Le nom, l’e-mail et le contenu du mandat ne sont pas joints à ces recherches. Vous pouvez conserver une adresse saisie manuellement sans sélectionner de suggestion.
Prestataires d’hébergement, de backend, d’authentification, de base de données et de stockage, configurés dans des régions européennes.
Prestataires techniques de recherche web, de vérification de fuites et d’analyse automatisée, ainsi que Google/YouTube pour les fonctionnalités OAuth.
Stripe pour le paiement, un prestataire de messagerie transactionnelle et Trustpilot pour les invitations facultatives.
Sites, moteurs, réseaux sociaux, annuaires, courtiers et services de confidentialité sélectionnés par l’Utilisateur.
Peuvent aussi être destinataires les conseils professionnels et autorités lorsque cela est nécessaire à la défense de nos droits ou au respect d’une obligation légale. Nos prestataires sont encadrés par des engagements contractuels adaptés à leur rôle.
Hébergement et transferts hors Espace économique européen
Les données conservées dans l’infrastructure principale de Data Knight (application, base de données, stockage et outil Umami) sont traitées sur des serveurs situés en Europe.
Cette localisation ne couvre pas les données strictement nécessaires transmises aux prestataires externes de paiement, de recherche, de vérification, d’analyse ou aux organismes sélectionnés par l’Utilisateur. Certains de ces destinataires peuvent traiter des données hors de l’Espace économique européen.
Lorsqu’un transfert hors de l’Espace économique européen est nécessaire, il repose, selon le destinataire, sur une décision d’adéquation, notamment le cadre UE–États-Unis pour les organismes certifiés, sur les clauses contractuelles types de la Commission européenne, ou sur un autre mécanisme prévu par le RGPD. Une copie des garanties applicables peut être demandée aux coordonnées de la section 14, sous réserve des éléments confidentiels.
Durées de conservation
Nous appliquons la durée la plus courte compatible avec la fourniture du service, le choix de l’Utilisateur et nos obligations. Les principales règles sont les suivantes :
- Archives et rapports sociaux : trente jours maximum après la fin de l’analyse, ou plus tôt sur demande depuis Mon Compte.
- Audits web et Compte : pendant l’utilisation du service ; ils sont supprimables depuis Mon Compte. Les comptes gratuits inactifs peuvent être purgés après un avertissement préalable.
- Demandes d’effacement et mandats : pendant leur suivi, puis archivés de façon restreinte lorsque cela est nécessaire à la preuve, jusqu’à l’expiration du délai de prescription applicable.
- Factures et pièces comptables : jusqu’à dix ans lorsque la loi l’exige ; les preuves contractuelles peuvent être conservées jusqu’à cinq ans.
- Mesure d’audience Umami : vingt-quatre mois maximum.
- Journaux de sécurité : pendant une durée limitée déterminée selon le risque et l’incident, puis supprimés ou anonymisés.
- Demandes RGPD et consentements : le temps nécessaire au traitement de la demande et à la démonstration du respect de nos obligations.
La suppression du Compte déclenche l’arrêt des abonnements rattachés et la purge des données opérationnelles. Certaines données séparées peuvent rester conservées si une obligation légale ou la constatation, l’exercice ou la défense d’un droit en justice l’impose.
Sécurité des données
Data Knight met en œuvre des mesures proportionnées aux risques : échanges HTTPS/TLS, contrôle des accès, séparation des environnements, secrets gérés côté serveur, chiffrement des jetons OAuth au repos, limitation des tentatives, journalisation et sauvegardes encadrées.
Aucun service en ligne ne peut garantir un risque nul. En cas de violation susceptible d’engendrer un risque pour les personnes, Data Knight applique les procédures de documentation, de notification à la CNIL et, lorsque la loi l’exige, d’information des personnes concernées.
Vos droits
Selon le traitement et sa base légale, vous pouvez demander l’accès à vos données, leur rectification, leur effacement, leur portabilité ou la limitation du traitement. Vous pouvez vous opposer aux traitements fondés sur l’intérêt légitime et retirer à tout moment un consentement.
Mon Compte permet notamment de modifier certaines données, gérer les préférences de cookies et d’e-mails, déconnecter YouTube, supprimer les archives et rapports sociaux, télécharger les données disponibles, résilier l’abonnement et supprimer le Compte. Ces actions ne remplacent pas le droit de nous adresser une demande plus large.
Vous pouvez également définir des directives relatives au sort de vos données après votre décès conformément au droit français et introduire une réclamation auprès de la CNIL.
Exercer vos droits et nous contacter
Data Knight n’a pas désigné de délégué à la protection des données à la date de cette version. Toute question ou demande peut être adressée au contact confidentialité :
Précisez l’objet de la demande et l’adresse e-mail du Compte. Nous pouvons demander une vérification raisonnable de l’identité si elle est nécessaire pour éviter de remettre des données à un tiers. Nous répondons en principe sous un mois. Ce délai peut être prolongé de deux mois pour une demande complexe ou nombreuse ; l’Utilisateur en est alors informé dans le premier mois.
Mises à jour de la politique
Cette politique peut évoluer avec les services, les prestataires ou le droit applicable. Sa date et son numéro de version figurent en haut de page. En cas de changement substantiel affectant un traitement en cours, une information adaptée sera fournie et un nouveau consentement sera recueilli lorsque cela est requis.