Politique de confidentialité de LePhish
Dernière mise à jour : 24/07/2026 — version initiale du 14/11/2023
LEPHISH (ci-après « LePhish », « nous », « notre » ou « nos ») s'engage à protéger et à respecter votre vie privée. La présente politique de confidentialité explique comment nous collectons, utilisons, partageons et protégeons les données personnelles dans le cadre de l'utilisation de notre site web www.lephish.com, de notre plateforme et de nos services (collectivement, les « Services »), conformément au Règlement (UE) 2016/679 (« RGPD ») et à la loi Informatique et Libertés modifiée.
1. Responsable de traitement
Le responsable de traitement est :
LEPHISH, société par actions simplifiée unipersonnelle (SASU) au capital de 1 000 €
Siège social : 60 rue François 1er, 75008 Paris, France
Immatriculée au RCS de Paris sous le numéro 981 454 630
Email : contact@lephish.com
Référent protection des données : Maxime Demurtas, Président — contact@lephish.com
2. À qui s'applique cette politique ?
Cette politique s'applique à trois catégories de personnes :
- Les visiteurs de notre site web, qui naviguent sur www.lephish.com.
- Nos prospects et clients, c'est-à-dire les personnes qui nous contactent, demandent une démonstration ou un essai, ou utilisent notre plateforme en tant qu'administrateurs pour le compte de leur organisation.
- Les Utilisateurs ciblés par les campagnes, c'est-à-dire les collaborateurs (salariés ou prestataires) désignés pour faire l'objet des campagnes de simulation de phishing et de sensibilisation — qu'ils relèvent directement de notre organisation cliente ou d'une organisation que celle-ci accompagne. Pour cette catégorie, LePhish agit en qualité de sous-traitant au sens de l'article 28 du RGPD : le responsable de traitement est l'organisation dont relèvent les Utilisateurs, dans le cadre défini avec notre client. Les modalités spécifiques de ce traitement sont décrites à la section 5.
3. Données collectées
Selon votre situation, nous pouvons collecter les données suivantes :
- Données d'identification et de contact : nom, prénom, adresse email professionnelle, numéro de téléphone, fonction, organisation.
- Données de facturation (clients) : adresse postale, informations de facturation et de paiement.
- Données d'utilisation : informations sur la manière dont vous utilisez nos Services et notre site (pages consultées, actions réalisées sur la plateforme).
- Données techniques : adresse IP, type de navigateur, système d'exploitation, fuseau horaire.
- Données issues des campagnes de simulation de phishing (Utilisateurs de nos organisations clientes) : voir section 5.
Nous ne collectons que les données strictement nécessaires aux finalités décrites ci-dessous (principe de minimisation).
4. Finalités et bases légales des traitements
| Finalité | Base légale |
|---|---|
| Fournir, opérer et maintenir nos Services (gestion des comptes, exécution des campagnes, support client) | Exécution du contrat (art. 6.1.b RGPD) |
| Facturation, comptabilité et gestion des impayés | Obligation légale (art. 6.1.c RGPD) |
| Répondre à vos demandes de contact, de démonstration ou d'essai | Mesures précontractuelles (art. 6.1.b RGPD) |
| Prospection commerciale auprès de professionnels (B2B) | Intérêt légitime (art. 6.1.f RGPD), avec droit d'opposition à tout moment |
| Envoi de notre newsletter et de contenus marketing | Consentement (art. 6.1.a RGPD), retirable à tout moment |
| Amélioration de nos Services et statistiques d'utilisation | Intérêt légitime (art. 6.1.f RGPD) |
| Sécurité de la plateforme, prévention des accès frauduleux et gestion des litiges | Intérêt légitime (art. 6.1.f RGPD) |
5. Cas particulier : données traitées dans le cadre des campagnes de simulation de phishing
Lorsque nous réalisons des campagnes de sensibilisation et de simulation de phishing, nous traitons, en qualité de sous-traitant, des données personnelles concernant les Utilisateurs désignés par notre client dans les limites du périmètre autorisé par nos CGUV : ses propres collaborateurs ou, lorsque notre client agit pour le compte d'une organisation qu'il accompagne, les collaborateurs de cette organisation bénéficiaire. Le responsable de traitement est l'organisation dont vous relevez, dans le cadre contractuel défini avec notre client : c'est elle qui définit les finalités et les modalités des campagnes.
Dans ce cadre, les données traitées sont : nom, prénom, adresse email professionnelle, fonction et service, organisation, ainsi que les résultats agrégés et individuels des campagnes (ouverture d'un email, clic sur un lien, signalement, suivi d'un module de formation).
Points importants :
- Les mots de passe éventuellement saisis sur une page de simulation sont immédiatement supprimés : ils ne sont jamais enregistrés ni transmis.
- Ces traitements sont encadrés par nos Conditions Générales d'Utilisation et de Vente, dont l'article « Données à caractère personnel » et son annexe dédiée constituent l'accord de traitement des données requis par l'article 28 du RGPD.
- Les données sont conservées pendant la durée d'utilisation des Services par l'organisation cliente. À la fin de la relation contractuelle, ou sur demande de suppression du compte, elles sont supprimées de nos systèmes actifs, les copies de sauvegarde étant écrasées selon leur cycle de rotation, le tout dans un délai maximum de trois (3) mois, conformément à nos CGUV.
Si vous êtes Utilisateur ciblé par une campagne et souhaitez exercer vos droits sur ces données, nous vous invitons à vous adresser en priorité à l'organisation dont vous relevez. Vous pouvez également nous contacter à contact@lephish.com : nous transmettrons votre demande au responsable de traitement concerné.
6. Durées de conservation
| Catégorie de données | Durée de conservation |
|---|---|
| Données clients (compte, contrat) | Durée de la relation contractuelle, puis 5 ans à des fins probatoires |
| Documents de facturation | 10 ans (obligation légale, art. L.123-22 du Code de commerce) |
| Données prospects | 3 ans après le dernier contact de votre part |
| Données de campagnes de simulation | Durée d'utilisation des Services, puis suppression sous 3 mois maximum après la fin du contrat, sauvegardes incluses (voir section 5) |
| Cookies strictement nécessaires | Durée de la session |
| Logs techniques et de sécurité | 12 mois |
À l'issue de ces durées, les données sont supprimées ou anonymisées.
7. Destinataires et sous-traitants
Vos données sont accessibles aux seules personnes habilitées chez LePhish, dans la limite de leurs attributions. Nous faisons également appel à des prestataires (sous-traitants au sens du RGPD) qui traitent des données pour notre compte et sous nos instructions :
- Hébergement de la plateforme et du site www.lephish.com : OVHcloud (2 rue Kellermann, 59100 Roubaix, France) — serveurs situés en France.
- Envoi d'emails : PowerMail, solution éditée par Helix Multimedia, SARL au capital de 2 000 €, immatriculée au RCS de Nantes sous le numéro 498 291 020, dont le siège social est situé 17 boulevard de Berlin, 44000 Nantes — serveurs SMTP situés en France.
- Paiement des abonnements souscrits en ligne sur la plateforme : Stripe, service fourni par Stripe Payments Europe, Ltd, dont le siège social est situé One Wilton Park, Wilton Place, Dublin 2, D02 FX04, Irlande.
Nous pouvons également divulguer des données personnelles lorsque la loi l'exige, sur demande d'une autorité judiciaire ou administrative compétente.
Nous ne vendons ni ne louons jamais vos données personnelles à des tiers.
8. Transferts de données hors de l'Union européenne
Vos données sont hébergées exclusivement en France et nous ne transférons pas vos données personnelles en dehors de l'Union européenne. Seul notre prestataire de paiement Stripe est susceptible de traiter certaines données de paiement en dehors de l'UE ; ces transferts sont encadrés par des garanties appropriées (certification au Data Privacy Framework et clauses contractuelles types).
9. Sécurité des données
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger vos données contre tout accès non autorisé, divulgation, altération ou destruction, notamment : chiffrement des communications (TLS), contrôle et journalisation des accès, cloisonnement applicatif des données entre clients, sauvegardes en temps réel.
En cas de violation de données susceptible d'engendrer un risque pour vos droits et libertés, nous notifierons la CNIL et, le cas échéant, les personnes concernées, conformément aux articles 33 et 34 du RGPD.
10. Vos droits
Conformément au RGPD et à la loi Informatique et Libertés, vous disposez des droits suivants :
- Droit d'accès à vos données personnelles ;
- Droit de rectification des données inexactes ou incomplètes ;
- Droit à l'effacement (« droit à l'oubli ») dans les conditions prévues par la réglementation ;
- Droit à la limitation du traitement ;
- Droit d'opposition au traitement fondé sur notre intérêt légitime, y compris à des fins de prospection commerciale ;
- Droit à la portabilité de vos données ;
- Droit de retirer votre consentement à tout moment, sans remettre en cause la licéité des traitements déjà effectués ;
- Droit de définir des directives relatives au sort de vos données après votre décès.
Comment exercer vos droits ? Adressez votre demande à contact@lephish.com, en précisant l'objet de votre demande. Nous vous répondrons dans un délai d'un mois, prolongeable de deux mois en cas de demande complexe. En cas de doute raisonnable sur votre identité, un justificatif pourra vous être demandé.
Si vous êtes Utilisateur d'une organisation cliente et que votre demande concerne des données de campagnes de simulation, reportez-vous à la section 5.
Réclamation : si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) : www.cnil.fr.
11. Cookies
Notre site n'utilise aucun cookie de suivi, de mesure d'audience ou de publicité.
Seuls des cookies strictement nécessaires au fonctionnement de nos Services peuvent être déposés :
- un cookie de session technique (PHPSESSID) sur le site www.lephish.com, nécessaire à la sécurité des formulaires de contact (protection CSRF), automatiquement supprimé à la fermeture du navigateur ;
- des cookies de session d'authentification lors de la connexion à l'espace client, nécessaires au maintien de votre session sécurisée.
Ces cookies étant exemptés de consentement au titre de l'article 82 de la loi Informatique et Libertés, aucun bandeau de recueil de consentement n'est affiché sur notre site.
12. Modifications de cette politique
Nous pouvons mettre à jour la présente politique pour refléter l'évolution de nos Services ou de la réglementation. La date de dernière mise à jour figure en haut de cette page. En cas de modification substantielle, nous vous en informerons par un moyen approprié (email ou notification sur nos Services).
13. Nous contacter
Pour toute question relative à cette politique ou au traitement de vos données personnelles :
LEPHISH — 60 rue François 1er, 75008 Paris, France
Référent protection des données : Maxime Demurtas
Email : contact@lephish.com