Politique de Confidentialité
Dernière mise à jour : 6 septembre 2026 · Établi au Luxembourg (Europe/Luxembourg).
1. Responsable du Traitement des Données
Le service WebGuardian (accessible via webguardian.cloud) est exploité depuis le Luxembourg. En tant que responsable du traitement, WebGuardian s'engage à garantir un niveau de protection rigoureux de vos données à caractère personnel, en stricte conformité avec le Règlement Général sur la Protection des Données (Règlement UE 2016/679 - RGPD) et les recommandations de la Commission Nationale pour la Protection des Données (CNPD Luxembourg).
2. Architecture Technique & Traitement en Bases de Données
Dans le cadre de son passage en production et de ses engagements de transparence technique, WebGuardian a conçu une architecture de données compartimentée reposant sur deux bases de données distinctes :
-
1. Base de Données de Production (MariaDB / MySQL) : Hébergée sur l'infrastructure européenne sécurisée de notre hébergeur (Hostinger). Elle enregistre en temps réel les résultats des diagnostics de sécurité, applique les mécanismes de limitation de débit (Rate Limiting anti-abus) et alimente le cache de notre API publique de métriques (
/api/v1/public/metrics). - 2. Base de Données Locale d'Audit & Reprise d'Historique (SQLite 3 WAL) : Utilisée pour le traitement, la réconciliation périodique des journaux d'accès physiques (access et audit logs), l'intégrité de l'échantillon statistique et le scellement mensuel de l'Audit Trail cryptographique (SHA-256).
3. Nature des Données Collectées & Mesures de Pseudonymisation
WebGuardian applique le principe de minimisation des données (Art. 5.1.c du RGPD). Seules les données strictement nécessaires au diagnostic technique et à la sécurité de l'infrastructure sont traitées :
-
Nom de domaine / Hôte analysé : L'adresse publique du serveur web soumis au diagnostic (ex:
exemple.fr). Les métadonnées publiques associées sont analysées (en-têtes HTTP de sécurité, certificat et version TLS, configuration des cookies). -
Adresse IP du demandeur (Pseudonymisation forte) :
Conformément à nos principes SecOps, aucune adresse IP d'utilisateur n'est stockée en clair dans nos tables de base de données. Chaque adresse IP est immédiatement convertie en une empreinte irréversible au moyen d'un hachage cryptographique HMAC-SHA256 salé (
client_ip_hash). Cette empreinte permet de réguler le trafic et d'empêcher les abus automatisés sans permettre la ré-identification directe par des tiers. -
Métadonnées d'exécution technique : Horodatages de début et de fin du scan (fuseau horaire
Europe/Luxembourg), durée en millisecondes, code HTTP retourné par la cible, note attribuée et nombre de vulnérabilités répertoriées par niveau de sévérité.
4. Finalités du Traitement & Bases Légales
Les traitements de données réalisés par WebGuardian reposent sur les bases légales suivantes :
- Fourniture du service de diagnostic : Exécution du service de scan sollicité par l'utilisateur (Art. 6.1.b du RGPD).
- Protection de l'infrastructure et prévention des abus : Intérêt légitime (Art. 6.1.f du RGPD) visant à protéger nos serveurs contre les attaques par déni de service (DDoS), le scan flooding, les tentatives d'injection et l'inflation artificielle de nos statistiques publiques.
- Agrégation d'indicateurs de cybersécurité : Intérêt légitime (Art. 6.1.f) de publication de statistiques anonymisées globales reflétant l'état réel de la configuration de sécurité web (ex: taux d'adoption de CSP ou HSTS).
5. Durée de Conservation
- Résultats de diagnostic en base : Conservés afin de permettre la consultation des rapports et l'évaluation de l'évolution de la sécurité des domaines analysés.
- Données de Rate-Limiting : Les enregistrements d'événements de limitation de débit sont automatiquement caducs après la fenêtre de surveillance glissante (10 minutes par IP, 60 secondes par domaine).
- Journaux physiques de serveurs (Logs bruts) : Conservés pour une durée maximale de 12 mois conformément aux obligations légales de traçabilité, avant archivage ou purge suite aux réconciliations mensuelles.
6. Destinataires & Absence de Revente
Politique stricte de confidentialité : WebGuardian ne vend, ne loue, ne partage et ne commercialise aucune donnée de navigation, adresse IP ou résultat de diagnostic à des régies publicitaires, courtiers de données ou tiers à des fins de prospection.
Les seules entités techniques ayant accès à l'infrastructure sont nos sous-traitants d'hébergement européen hautement qualifiés (Hostinger International Ltd.) soumis aux clauses contractuelles types conformes au RGPD.
7. Exercice de Vos Droits (RGPD & CNPD)
Conformément aux articles 15 à 21 du RGPD, vous disposez d'un droit d'accès, de rectification, d'effacement (« droit à l'oubli »), de limitation du traitement et d'opposition pour motifs légitimes.
Pour toute demande relative à vos données ou pour demander l'exclusion d'un nom de domaine de notre échantillon public de diagnostic, vous pouvez nous contacter via notre Formulaire de Contact Sécurisé →.
Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous avez le droit d'introduire une réclamation auprès de l'autorité de contrôle luxembourgeoise :
Commission Nationale pour la Protection des Données (CNPD)
15, Boulevard du Jazz, L-4370 Belvaux, Luxembourg — Site web : cnpd.public.lu
8. Témoins de Connexion (Cookies) & Exemption de Consentement
Politique stricte « Privacy by Design » : WebGuardian n'utilise aucun traceur publicitaire, aucun cookie tiers, ni aucun outil d'analyse comportementale ou de profilage commercial.
Le seul témoin de connexion déposé est un cookie technique de session configuré avec les attributs de sécurité maximaux : HttpOnly (inaccessible via JavaScript), Secure (uniquement acheminé sur canal HTTPS chiffré) et SameSite=Lax (prévention des fuites intersites).
Exemption légale de consentement (Directive ePrivacy & CNPD) :
Conformément à l'Article 5(3) de la directive européenne ePrivacy (Directive 2002/58/CE telle que modifiée) et aux lignes directrices du Comité Européen de la Protection des Données (CEPD / EDPB) ainsi que de la CNPD Luxembourg, ce témoin est strictement nécessaire à la sécurité de l'application (génération et validation des jetons anti-falsification CSRF lors de la soumission de formulaires). Il est par conséquent légalement exempté de bandeau de consentement préalable.
Chiffrement & Purge des Messages de Contact :
En cas d'indisponibilité momentanée du transport SMTP, les messages soumis via le formulaire de contact sont immédiatement scellés sous forme chiffrée via l'algorithme cryptographique de pointe libsodium secretbox (clé 256 bits). Dès la transmission effective à l'administrateur, la copie chiffrée est instantanément détruite. En cas d'échec définitif après 3 tentatives, la rétention maximale est strictement bornée à 14 jours avant purge automatique définitive (Art. 5.1.e du RGPD).