CT-Cyber
CT-Cyber®
Contrôle technique cyber · AGITYS

Politique de confidentialité

Date de mise à jour : 25 août 2026

Préambule

La présente politique de protection des données personnelles décrit les modalités selon lesquelles AGITYS SAS traite les données collectées dans le cadre de l’utilisation du service CT-Cyber, ci-après le « service ».

Lorsque vous utilisez le service, nous collectons et traitons certaines données personnelles vous concernant, à savoir toute information se rapportant à une personne physique identifiée ou identifiable, au sens de la réglementation applicable en vigueur, notamment le règlement (UE) 2016/679 du 27 avril 2016, dit « règlement général sur la protection des données » ou « RGPD », et la loi n° 78-17 du 6 janvier 1978 modifiée relative à l’informatique, aux fichiers et aux libertés.

Soucieuse de favoriser le développement de solutions numériques et de cybersécurité tout en construisant une relation de confiance durable, fondée sur le respect des droits et libertés des personnes, AGITYS s’engage en matière de protection des données à caractère personnel.

L’objectif principal de la présente politique est de décrire la façon dont AGITYS, en sa qualité de responsable de traitement, collecte, utilise, protège et partage les données personnelles des utilisateurs du service CT-Cyber.

Responsable de traitement

AGITYS SAS, société par actions simplifiée immatriculée sous le numéro SIREN 853 769 164, dont le siège social est situé 6 rue du Puits, 41330 Marolles, est responsable du traitement des données personnelles recueillies dans le cadre du service CT-Cyber.

À ce titre, AGITYS détermine les finalités et les moyens des traitements réalisés et en assure la gestion administrative, juridique, organisationnelle et technique.

Principes concernant vos données personnelles

Les données personnelles traitées dans le cadre du service le sont afin de permettre la réalisation du questionnaire express CT-Cyber, l’établissement d’une première évaluation de la maturité cyber de l’organisation, la présentation des résultats, la poursuite éventuelle de l’évaluation et la remise d’une restitution détaillée.

Chaque traitement repose sur une base juridique appropriée. Les traitements mis en œuvre dans le cadre du parcours CT-Cyber reposent sur l’intérêt légitime poursuivi par AGITYS, conformément à l’article 6, paragraphe 1, point f), du RGPD. Cet intérêt consiste à mettre à disposition des organisations un dispositif d’évaluation de leur maturité cyber, à assurer le suivi des démarches engagées par les utilisateurs et à permettre la poursuite et l’achèvement du contrôle technique cyber sollicité.

Lorsqu’une personne commence volontairement le questionnaire express CT-Cyber, elle est informée que les équipes d’AGITYS pourront la recontacter, au moyen des coordonnées professionnelles qu’elle a communiquées, afin d’échanger sur les résultats obtenus, de mieux comprendre la situation réelle de son organisation et de lui proposer de poursuivre l’évaluation au moyen d’un questionnaire approfondi adapté à ses caractéristiques, à ses enjeux et à ses obligations.

Ces prises de contact interviennent exclusivement dans le prolongement de la démarche CT-Cyber initiée par l’utilisateur et pendant la période nécessaire à son suivi. Elles ont pour objet de permettre la réalisation, la poursuite ou l’achèvement du contrôle technique cyber. Elles ne permettent pas, à elles seules, l’envoi ultérieur de communications commerciales sans rapport avec cette démarche.

L’utilisateur peut s’opposer à ces prises de contact à tout moment, simplement et gratuitement, en l’indiquant directement à son interlocuteur ou en écrivant à l’adresse contact@agitys.com. L’exercice de ce droit d’opposition met fin aux relances effectuées dans le cadre de la poursuite du parcours CT-Cyber, sans remettre en cause la licéité des traitements réalisés antérieurement.

AGITYS s’engage à ne collecter que des données adéquates, pertinentes et strictement nécessaires au regard des finalités poursuivies, conformément au principe de minimisation des données.

Les données collectées sont tenues à jour lorsque cela est nécessaire. Des procédures sont mises en œuvre afin de permettre leur rectification ou leur effacement en cas d’inexactitude ou lorsque leur conservation n’est plus justifiée.

Les destinataires de vos données personnelles

Les données personnelles collectées via le service sont destinées à AGITYS, responsable du traitement. Elles sont accessibles uniquement aux personnes dûment habilitées, dans la limite de leurs attributions et dans le strict respect du besoin d’en connaître.

Ces destinataires sont notamment :

  • les consultants et techniciens habilités d’AGITYS chargés de l’analyse des réponses, de la réalisation du contrôle technique cyber, des échanges avec l’organisation et de la préparation des restitutions ;
  • les collaborateurs habilités chargés de l’administration, de la sécurité et du maintien en condition opérationnelle du service.

Les données ne sont accessibles qu’aux personnes dont les fonctions justifient qu’elles en prennent connaissance. Les informations relatives à l’environnement numérique, aux pratiques de cybersécurité et aux éventuelles vulnérabilités déclarées par l’organisation font l’objet d’une vigilance particulière en raison de leur caractère confidentiel.

Certaines données personnelles peuvent être communiquées aux autorités administratives ou judiciaires compétentes lorsque cette communication est requise par une obligation légale ou réglementaire, une décision administrative ou judiciaire, ou lorsqu’elle est nécessaire à la constatation, à l’exercice ou à la défense des droits d’AGITYS.

Transfert de données personnelles

Les données traitées dans le cadre du service CT-Cyber sont hébergées au sein de l’Union européenne par AGITYS.

À ce jour, aucun transfert de données personnelles en dehors de l’Union européenne n’est réalisé dans le cadre du service CT-Cyber. Si un tel transfert devait intervenir, il serait encadré par des garanties appropriées conformes au RGPD (clauses contractuelles types, mesures complémentaires), afin de préserver le niveau de protection exigé.

La sécurité de vos données personnelles

AGITYS accorde une importance particulière à la sécurité et à la confidentialité des données à caractère personnel traitées dans le cadre du service.

Des mesures techniques et organisationnelles appropriées sont mises en œuvre afin de garantir un niveau de sécurité adapté aux risques, notamment contre la perte, l’altération, la destruction, la divulgation non autorisée ou l’accès illicite aux données.

Lors de la conception du service et du choix des outils utilisés, AGITYS veille à intégrer les principes de protection des données dès la conception et de protection des données par défaut. Des mécanismes de sécurisation, tels que le contrôle des accès, la gestion des habilitations, la traçabilité des opérations, la sécurisation des communications et, le cas échéant, le chiffrement des données, sont mis en place lorsque cela est nécessaire.

L’accès au questionnaire CT-Cyber est réalisé au moyen d’un lien personnel et sécurisé transmis par AGITYS. Ce lien demeure valable pendant une durée de sept (7) jours à compter de sa transmission. Les informations renseignées au cours du questionnaire sont automatiquement sauvegardées afin de permettre à l’utilisateur de reprendre sa saisie pendant la durée de validité du lien.

En cas de violation de données à caractère personnel susceptible d’engendrer un risque pour les droits et libertés des personnes, AGITYSprocédera à sa notification auprès de la Commission nationale de l’informatique et des libertés dans les conditions et délais prescrits par le RGPD. Lorsqu’une violation est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes concernées, celles-ci en seront informées dans les conditions prévues par la réglementation. Les violations présentant un risque doivent être notifiées à la CNIL dans les meilleurs délais et, si possible, dans un délai maximal de 72 heures après leur découverte.

Traitements de données à caractère personnel

Voici la liste des traitements du service, avec les éléments essentiels d’informations pour l’utilisateur :

Nom du traitement
Réalisation du contrôle technique cyber
Finalité poursuivie
Évaluation du niveau de maturité cyber des organisations et fourniture des restitutions associées.
Base juridique utilisée
Intérêt légitime (article 6 §1 f. du RGPD)
Catégorie de données
Données d’identification et de contact professionnel, données relatives à l’organisation, réponses aux questionnaires, données relatives aux usages numériques et aux pratiques de cybersécurité de l’organisation.
Durée de conservation
Données conservées pendant la durée nécessaire à la réalisation et au suivi du contrôle technique cyber, puis 2 ans à compter du dernier échange.
Droit des personnes
Droit d’accès, rectification, d’effacement, de limitation du traitement, d’opposition.

Dans le cadre de la réalisation du contrôle technique cyber, AGITYS met notamment en œuvre les sous-finalités suivantes :

  • collecte des informations nécessaires à l’évaluation et réalisation du questionnaire de diagnostic ;
  • analyse du niveau de maturité cyber de l’organisation ;
  • génération et transmission des scorecards, rapports et restitutions associés ;
  • réalisation d’échanges, d’évaluations ou d’audits complémentaires, lorsque cela s’avère nécessaire ;
  • élaboration de recommandations destinées à renforcer la cybersécurité de l’organisation ;
  • suivi des demandes formulées par les utilisateurs dans le cadre du contrôle technique cyber ;
  • sécurisation du service et protection des données traitées.

Cookies et traceurs

Le service n’utilise aucun cookie ni traceur susceptible de collecter ou de déposer des informations sur le terminal des utilisateurs.

Le sort de vos données personnelles

Les données sont conservées uniquement pendant la durée strictement nécessaire aux finalités pour lesquelles elles ont été collectées, puis supprimées, anonymisées ou, lorsqu’une conservation demeure nécessaire pour respecter une obligation légale ou permettre la constatation, l’exercice ou la défense de droits en justice, placées en archivage intermédiaire avec des accès limités.

À l’issue de cette période, et afin de répondre aux besoins statistiques ou de pilotage, certaines données peuvent être conservées au-delà des délais initiaux, mais uniquement après avoir été anonymisées.

Vos droits sur vos données personnelles

Vous disposez, au besoin après communication d’une pièce d’identité en cours de validité, de droits concernant vos données personnelles, selon les traitements et leur base légale : accès, rectification, effacement, limitation du traitement, opposition et portabilité.

Enfin, conformément à l’article 85 de la loi « Informatique et libertés », vous pouvez définir des directives relatives à la conservation, à l’effacement et à la communication de vos données personnelles après votre décès.

Vous pourrez exercer l’ensemble de ces droits en écrivant au délégué à la protection des données d’AGITYS :

  • par courriel à l’adresse suivante : dpo@agitys.com ;
  • par courrier postal : AGITYS — Délégué à la protection des données — 3 boulevard de l'Industrie, 41000 Blois.

Au besoin, vous disposez du droit d’introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés (CNIL).

Modification de la politique de confidentialité

La présente politique peut être mise à jour à tout moment afin de tenir compte des évolutions légales, techniques ou organisationnelles. Toute modification importante sera portée à votre connaissance par tout moyen approprié.

Voir également nos conditions générales d’utilisation et nos mentions légales.