Protection des données
Politique de confidentialité
Ce que nous collectons, pourquoi, pendant combien de temps, et comment reprendre la main. Rédigée au regard du règlement (UE) 2016/679 (RGPD) et de la loi Informatique et Libertés.
Dernière mise à jour : 15 août 2026
Les coordonnées du responsable de traitement signalées en [À COMPLÉTER] doivent être renseignées avant la mise en ligne.
1. Responsable du traitement
Le responsable du traitement est MERLON, dont l’identification complète figure dans les mentions légales.
- Contact pour toute question relative aux données personnelles : privacy@merlon.fr
- Adresse postale : [À COMPLÉTER — siège social]
- Délégué à la protection des données : [À COMPLÉTER — désigné ou non désigné]
2. Notre principe : ne collecter que le nécessaire
Nous intervenons sur des systèmes critiques et sommes tenus au secret professionnel. Nous appliquons à notre propre site la minimisation que nous prescrivons à nos clients : ce site est entièrement statique et ne collecte aucune donnée à votre insu.
Ce que ce site ne fait pas
- Aucun cookie n’est déposé, ni technique, ni publicitaire. Aucune bannière de consentement n’est donc nécessaire.
- Aucune mesure d’audience, aucun traceur, aucun pixel, aucun outil d’analyse comportementale.
- Aucune ressource tierce n’est chargée : les polices de caractères et les scripts sont servis depuis notre propre domaine. Aucun CDN étranger n’est sollicité, votre adresse IP n’est donc transmise à aucun tiers du seul fait de votre visite.
- Aucun profilage ni décision automatisée produisant des effets juridiques à votre égard.
L’outil d’auto-évaluation NIS 2
Le diagnostic proposé sur la page d’accueil s’exécute intégralement dans votre navigateur. Le secteur et la taille que vous sélectionnez ne sont transmis à aucun serveur et ne sont conservés nulle part. Ils ne nous parviennent que si vous choisissez explicitement de transmettre la synthèse via le formulaire de contact.
3. Données collectées
Le seul traitement mis en œuvre est celui des informations que vous nous transmettez volontairement via le formulaire de demande de cadrage.
| Données | Finalité | Base légale | Conservation |
|---|---|---|---|
| Nom et prénom, adresse email professionnelle, société ou entité | Vous identifier et vous répondre | Mesures précontractuelles à votre demande (art. 6.1.b) | 3 ans à compter du dernier contact |
| Type de besoin, message libre, synthèse d’auto-évaluation transmise | Qualifier votre demande et préparer le cadrage | Mesures précontractuelles à votre demande (art. 6.1.b) | 3 ans à compter du dernier contact |
| Journaux techniques du service de réception (horodatage, adresse IP) | Sécurité du service, prévention des abus et des envois automatisés | Intérêt légitime à protéger notre infrastructure (art. 6.1.f) | 12 mois maximum |
Le champ masqué _gotcha présent dans le formulaire est un leurre destiné aux robots.
Il est invisible et inaccessible au clavier : un utilisateur humain ne le remplit jamais. Il ne collecte
aucune donnée vous concernant.
Merci de ne pas nous transmettre de données sensibles
Le champ de message est un champ libre. Nous vous demandons de ne jamais y faire figurer de données sensibles au sens de l’article 9 du RGPD, ni d’identifiants, de secrets d’authentification ou de résultats d’audit détaillés. Ces éléments ne s’échangent qu’après signature d’un accord de confidentialité, par un canal convenu avec vous.
4. Destinataires et sous-traitants
Vos données ne sont accessibles qu’à l’ingénieur qui conduit le pré-diagnostic. Elles ne sont ni vendues, ni louées, ni cédées à des tiers, ne transitent par aucune force de vente et ne font l’objet d’aucune prospection commerciale de la part de partenaires.
- Hébergement du site et du service de réception : Scaleway SAS, région fr-par (Paris, France).
- Acheminement des courriels : [À COMPLÉTER — prestataire de messagerie retenu, établi dans l’UE]
5. Localisation et transferts
L’ensemble des données est hébergé et traité sur le territoire français. Aucun transfert n’est réalisé hors de l’Union européenne, ni vers un sous-traitant soumis à une législation extraterritoriale de type CLOUD Act. Cet engagement est structurant pour notre activité : il conditionne le choix de chacun de nos prestataires.
6. Sécurité
Les mesures suivantes protègent les données que vous nous confiez :
- chiffrement systématique des échanges en transit (TLS) ;
- accès restreint au strict besoin d’en connaître, sous authentification multifacteur ;
- journalisation des accès et revue périodique des habilitations ;
- suppression automatique à l’échéance des durées de conservation annoncées.
En cas de violation de données susceptible d’engendrer un risque élevé pour vos droits et libertés, nous vous en informerons dans les meilleurs délais, conformément à l’article 34 du RGPD, et notifierons la CNIL dans les 72 heures.
7. Vos droits
Vous disposez d’un droit d’accès, de rectification, d’effacement, de limitation du traitement, d’opposition et de portabilité de vos données, ainsi que du droit de définir des directives relatives à leur sort après votre décès.
Pour les exercer, écrivez à privacy@merlon.fr. Nous répondons dans un délai d’un mois, prorogeable de deux mois en cas de demande complexe. Une pièce justificative d’identité pourra vous être demandée en cas de doute raisonnable sur votre identité.
Si la réponse apportée ne vous satisfait pas, vous pouvez introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris CEDEX 07 — www.cnil.fr.
8. Évolution de cette politique
Cette politique peut évoluer pour tenir compte de changements réglementaires ou techniques. La date de dernière mise à jour figure en tête de page. Toute modification substantielle des finalités poursuivies vous sera signalée avant son entrée en vigueur.