Politique de confidentialité
Dernière mise à jour : 15 juin 2026
norppa.io fournit cette politique de confidentialité en plusieurs langues à titre de commodité. En cas de conflit ou d'ambiguïté, la version anglaise prévaut.
norppa.io (nous, notre) s'engage à protéger les données à caractère personnel conformément au règlement (UE) 2016/679 (RGPD) et au droit finlandais applicable en matière de protection des données. La présente politique décrit quelles données personnelles nous collectons, pourquoi, comment nous les utilisons et vos droits en tant que personne concernée.
norppa.io est un service interentreprises (B2B). Nous ne collectons pas sciemment de données auprès de consommateurs ou les concernant.
Questions ou demandes concernant cette politique : [email protected]
1. Responsable du traitement
Le responsable du traitement des données à caractère personnel traitées dans le cadre du service norppa.io est :
- Entité juridique : Norteris Oy
- Numéro d'entreprise : 3621127-2
- Nom commercial : norppa.io
- Adresse enregistrée : Sturenkatu 26, 00510 Helsinki, Finlande
- Contact : [email protected]
2. Données personnelles que nous traitons
2.1 Données de compte client
Lorsque vous vous abonnez à norppa.io, nous traitons :
- L'adresse e-mail professionnelle (utilisée pour l'authentification et les alertes)
- Le nom de l'entreprise et le numéro de TVA/d'entreprise (pour la facturation et le contrôle des sanctions de votre propre organisation)
- Les coordonnées de facturation (traitées par notre prestataire de paiement de l'UE en Irlande et, pour les factures annuelles, par notre banque d'entreprise de l'UE en Finlande)
2.2 Données d'utilisation du service
- Les noms de domaine des fournisseurs et les identifiants d'entreprise que vous soumettez pour surveillance
- Les constatations générées par notre pipeline de renseignement concernant les domaines soumis
- Les réponses au questionnaire d'auto-évaluation (SAQ)
- L'historique de téléchargement des rapports et les journaux d'activité du portail
2.3 Données techniques
- Adresse IP et métadonnées du navigateur collectées lors de la connexion (sécurité de la session)
- Jetons de session stockés dans l'UE (de courte durée, non liés au comportement de navigation)
2.4 Cookies
Nous utilisons uniquement des cookies strictement nécessaires :
- Cookie de session : un jeton d'authentification de courte durée stocké dans votre navigateur pour maintenir votre session de connexion après votre authentification. Strictement nécessaire au fonctionnement du service ; ne suit pas le comportement de navigation.
Nous n'utilisons pas de cookies d'analyse, de publicité, de suivi ou de tiers, et n'affichons donc aucune bannière de consentement aux cookies.
2.5 Données trouvées lors de l'analyse
Notre pipeline de renseignement peut récupérer des données publiquement accessibles qui contiennent de manière incidente des données personnelles : par exemple des adresses e-mail publiées dans des enregistrements WHOIS, des compilations de fuites de données ou des sites de paste. Ces données sont traitées uniquement pour générer des constatations de sécurité pour votre compte et ne sont utilisées à aucune autre fin. Nous n'établissons pas de profils d'individus.
3. Base légale du traitement
- Exécution du contrat (art. 6, par. 1, point b, RGPD) : traitement nécessaire à la fourniture du service auquel vous avez souscrit.
- Obligation légale (art. 6, par. 1, point c, RGPD) : facturation, documents fiscaux et réponse aux demandes légitimes des autorités.
- Intérêts légitimes (art. 6, par. 1, point f, RGPD) : sécurité du service, prévention des abus et analyses agrégées pour améliorer notre plateforme. Nous avons évalué que ces intérêts ne prévalent pas sur vos droits fondamentaux.
4. Conservation des données
- Abonnement actif : toutes les données de compte et de constatation sont conservées pendant la durée de votre abonnement.
- Après résiliation : les données sont conservées 90 jours pour vous permettre de récupérer les rapports, puis supprimées.
- Documents de facturation : conservés 7 ans conformément à la loi comptable finlandaise (Kirjanpitolaki 1336/1997).
- Journaux de sécurité : conservés 12 mois.
5. Sous-traitants ultérieurs et transferts de données
Nous recourons à un nombre limité de sous-traitants ultérieurs, tous opérant au sein de l'UE/EEE. Une liste complète nommant chaque entité est disponible sur demande, et nous donnons un préavis d'au moins 30 jours avant d'en ajouter ou d'en remplacer un.
- Fournisseur d'infrastructure de l'UE (société mère américaine, stockage des données dans la région UE) : diffusion de contenu, gestion des sessions et stockage des rapports : toutes les données clients sont stockées dans des centres de données de l'UE. Des clauses contractuelles types (CCT, 2021/914) sont en place pour tout accès administratif incident par la société mère américaine.
- Prestataire de paiement de l'UE (Irlande) : traitement des paiements par carte et gestion des abonnements pour les formules en libre-service. Traitement au sein de l'UE ; responsable du traitement indépendant pour les données de facturation. Aucun transfert vers un pays tiers.
- Banque d'entreprise/facturation de l'UE (Finlande) : services bancaires aux entreprises et facturation manuelle des abonnements annuels réglés par virement bancaire. Responsable du traitement indépendant pour les données de paiement et de virement. UE uniquement.
- Prestataire d'e-mails transactionnels de l'UE (France) : envoi d'e-mails transactionnels et de notification (liens d'authentification, alertes, communications clients). Résidence des données dans l'UE ; chiffré en transit (TLS). Aucun transfert vers un pays tiers.
Toutes les données de constatation des clients, les résultats d'analyse et les rapports sont stockés au sein de l'UE (région de Francfort). Dans le cours ordinaire, aucune donnée personnelle n'est transférée hors de l'UE ; tout accès administratif incident par une société mère américaine de l'infrastructure est couvert par des clauses contractuelles types (UE 2021/914).
6. Vos droits
En vertu du RGPD, vous avez le droit :
- D'accès aux données personnelles que nous détenons à votre sujet (art. 15)
- De rectification des données inexactes (art. 16)
- D'effacement (« droit à l'oubli ») lorsqu'aucune obligation légale n'impose la conservation (art. 17)
- De limitation du traitement dans certaines circonstances (art. 18)
- À la portabilité des données dans un format lisible par machine (art. 20)
- D'opposition au traitement fondé sur les intérêts légitimes (art. 21)
Nous ne prenons pas de décisions exclusivement automatisées produisant des effets juridiques ou des effets similaires significatifs à l'égard des individus (art. 22 RGPD).
Pour exercer l'un de ces droits, contactez-nous à [email protected]. Nous répondrons sous 30 jours. Si vous estimez que vos droits ont été violés, vous pouvez introduire une réclamation auprès du Délégué finlandais à la protection des données (tietosuoja.fi).
7. Sécurité
Nous mettons en œuvre des mesures de sécurité techniques et organisationnelles appropriées, notamment des contrôles d'accès, le chiffrement des données en transit (TLS) et l'isolation de l'infrastructure. Notre infrastructure d'évaluation fonctionne à partir d'adresses IP externes stables et n'est pas directement accessible depuis internet. Nous menons des revues de sécurité internes de façon régulière. Pour tous les détails, consultez notre page Sécurité.
8. Modifications de cette politique
Nous pouvons mettre à jour cette politique. Les modifications substantielles seront communiquées par e-mail aux abonnés actifs au moins 30 jours avant leur entrée en vigueur. La version en vigueur est toujours disponible à l'adresse norppa.io/privacy.