Politique de confidentialité
Dernière mise à jour : 23 septembre 2026
dmarc.com est un service d'analyse et de supervision DMARC édité par HUCENCY. Cette politique décrit les données personnelles que nous traitons, les finalités et bases légales de ces traitements, leurs destinataires, leurs durées de conservation et les droits dont vous disposez au titre du Règlement général sur la protection des données (RGPD).
Responsable de traitement
Le responsable de traitement est HUCENCY, société à responsabilité limitée au capital de 50 000 €, immatriculée au RCS de Rouen sous le numéro 832 080 055, dont le siège social est situé 313, rue Edouard Delamare Deboutteville, 76160 Saint-Martin-du-Vivier. Ses coordonnées complètes figurent sur les mentions légales du site.
Données traitées, finalités et bases légales
Nous ne traitons vos données que pour les finalités décrites ci-dessous, chacune reposant sur une base légale au sens de l'article 6 du RGPD.
- Gestion des comptes et authentification : création de compte, connexion et sécurité (adresse e-mail, mot de passe chiffré, double authentification, identité de connexion via un compte tiers le cas échéant).
- Exécution du contrat (art. 6.1.b)
- Surveillance DMARC : collecte et analyse des rapports d'agrégation (RUA) des domaines que vous supervisez (adresses IP source, volumes, alignement SPF/DKIM, identification des sources d'envoi). Pour les données de tiers figurant dans ces rapports, le client est responsable de traitement et HUCENCY agit comme sous-traitant.
- Exécution du contrat (art. 6.1.b)
- Assistant IA « Thomas » : traitement du contenu de vos échanges avec l'assistant pour vous aider dans la remédiation DMARC. Le chat public anonyme fait l'objet d'une section dédiée ci-dessous.
- Exécution du contrat (art. 6.1.b) pour les utilisateurs authentifiés ; intérêt légitime à fournir et améliorer l'assistant (art. 6.1.f) pour le chat public anonyme
- E-mails transactionnels : envoi des messages liés au service (vérification, notifications, alertes).
- Exécution du contrat (art. 6.1.b)
- Facturation et paiement : gestion des abonnements, des factures et de la TVA.
- Obligation légale comptable et fiscale (art. 6.1.c) et exécution du contrat (art. 6.1.b)
- Prospection : traitement des adresses e-mail laissées lors d'une analyse publique ou d'une demande de contact.
- Intérêt légitime à développer notre activité (art. 6.1.f) ; consentement (art. 6.1.a) en cas d'inscription volontaire à nos communications
- Mesure d'audience : statistiques de fréquentation du site (pages vues, pays dérivé, type d'appareil), sans cookie et sans conservation de votre adresse IP. Avec votre consentement, une mesure d'audience complémentaire est réalisée par Google Analytics 4 (cookies, cf. la section « Cookies »).
- Intérêt légitime à mesurer et améliorer notre audience (art. 6.1.f) ; consentement (art. 6.1.a) pour Google Analytics
- Publicité et mesure de campagnes : avec votre consentement, le LinkedIn Insight Tag mesure l'efficacité de nos campagnes LinkedIn et permet de constituer des audiences publicitaires sur LinkedIn (cf. la section « Cookies »).
- Consentement (art. 6.1.a)
- Journal d'audit et sécurité : traçabilité des actions et prévention des abus (adresse IP, e-mail de l'auteur de l'action, action réalisée, horodatage).
- Obligation légale de sécurité (art. 6.1.c) et intérêt légitime à sécuriser le service (art. 6.1.f)
- Rapports forensic (RUF) : leur collecte est désactivée par défaut ; lorsqu'elle est activée, elle porte sur des extraits de messages pouvant contenir des données sensibles.
- Exécution du contrat (art. 6.1.b)
- Désactivation d'un compte : mesures prises en cas d'abus ou de fraude avérés.
- Intérêt légitime à prévenir la fraude et les abus (art. 6.1.f)
- Outils gratuits de test de sécurité : lorsqu'un test (par exemple « WP2SHELL ») est demandé sur un domaine que vous supervisez, vérification de la propriété du domaine (jeton DNS TXT), recueil de votre consentement explicite (horodatage et adresse IP conservés à titre de preuve) et diagnostic non intrusif du domaine (aucune faille n'est exploitée).
- Exécution d'un service demandé (art. 6.1.b), consentement explicite au test (art. 6.1.a) et intérêt légitime à la sécurité (art. 6.1.f)
- Prospection sortante, par deux canaux distincts. (1) MESSAGE LINKEDIN (InMail) : identification de responsables informatiques ou sécurité dont l'organisation présente une faille DMARC publiquement observable. Les données de contact (nom, fonction, profil LinkedIn, organisation) proviennent de LinkedIn et de sources professionnelles publiques, et non de la personne elle-même. (2) COURRIER ÉLECTRONIQUE : lorsqu'un domaine a été analysé sur l'analyseur public de ce site sans qu'un compte soit créé ensuite, une adresse de contact est recherchée parmi celles que le domaine lui-même publie — le fichier « security.txt » prévu à cet effet, l'adresse de réception des rapports DMARC déclarée dans sa zone DNS, ou une adresse de rôle normalisée du type security@ ou postmaster@. Ces adresses ne sont jamais demandées à la personne, et il s'agit le plus souvent de boîtes fonctionnelles, non nominatives ; l'adresse retenue est enregistrée sur la fiche du prospect avec l'indication de sa provenance, afin que le message puisse dire d'où elle vient. Le message n'est envoyé qu'à une adresse située sur le domaine analysé lui-même, et chaque envoi porte un lien de désinscription qui prend effet en un seul clic. Dans les deux canaux, le lien contenu dans le message est personnalisé : il identifie son destinataire. Son chargement, puis un signal émis par le navigateur après un délai de lecture, mesurent si le message a été ouvert puis lu ; la première mesure se déclenche aussi lors des contrôles de sécurité automatiques des messageries et ne prouve donc pas, à elle seule, une lecture humaine. Le signal de lecture relève en outre le jeton de session utilisé pour la mesure d'audience du site et l'inscrit sur la fiche du prospect. À partir de cet instant, les pages consultées pendant la session sont rattachées à la personne identifiée : sont enregistrés le chemin de chaque page — jamais le contenu des pages, ni les paramètres d'URL, ni l'adresse IP —, et l'exploitation interne en restitue le nombre de pages vues, la dernière page consultée et, le cas échéant, l'existence d'une inscription. Si une adresse e-mail est laissée par ailleurs sur le site (analyse, demande de devis, inscription), elle est rapprochée de cette même session et s'affiche en regard du nom. La fiche du prospect est effacée au terme indiqué ci-dessous, ou plus tôt sur demande ; les pages consultées, elles, ne sont pas effacées en même temps : elles suivent la durée propre à la mesure d'audience (180 jours), et une adresse e-mail éventuellement laissée suit la sienne.
- Intérêt légitime à proposer un service de sécurité à des organisations exposées (art. 6.1.f) : la personne est sollicitée au titre de ses fonctions, sur une vulnérabilité constatée sur les enregistrements DNS publics du domaine de son organisation. Le canal LinkedIn ne collecte aucune adresse e-mail : le message part depuis LinkedIn. Le canal courrier électronique, lui, enregistre l'adresse publiée par le domaine ainsi que sa provenance — c'est la donnée qui permet l'envoi, et l'indiquer est ce qui permet au message de dire où elle a été trouvée. Une adresse laissée par ailleurs sur le site (analyse, demande de devis, inscription) relève du traitement de génération de leads décrit plus haut ; elle n'est pas conservée ici, mais elle est rapprochée de la fiche pour l'affichage, comme indiqué ci-dessus. Opposition possible à tout moment et sans justification : par simple réponse au message, par l'adresse ci-dessous, ou — pour le courrier électronique — par le lien de désinscription que porte chaque envoi, qui ouvre une page de confirmation où un second clic enregistre l'opposition. Les données de contact (nom, fonction, profil LinkedIn, adresse e-mail) sont alors effacées et aucun nouveau message n'est envoyé. Deux traces subsistent, pour la seule raison de garantir que l'opposition continue de produire effet : la ligne de domaine, qui empêche que l'organisation soit re-sélectionnée lors d'un tirage ultérieur, et une empreinte de l'adresse (hachage SHA-256) inscrite dans une liste d'opposition. Cette empreinte est conservée sans limite de durée, délibérément : la fiche du prospect étant effacée au terme indiqué ci-dessous, une opposition qui disparaîtrait avec elle laisserait la personne redevenir contactable — l'effacement de ses données produirait alors l'inverse de ce qu'elle a demandé. Cette empreinte reste une donnée personnelle, pseudonymisée et non anonyme : l'adresse n'y figure jamais en clair et la liste ne peut pas être lue comme un fichier de contacts, mais une personne disposant de la base pourrait vérifier si une adresse précise — notamment une adresse de fonction courante — y est inscrite.
- Avis clients : publication, sur la page des tarifs, d’un avis rédigé par un administrateur d’une organisation cliente (note, texte, nom d’affichage choisi par l’auteur, fonction facultative, langue), après relecture. L’avis peut être retiré à tout moment depuis l’espace client.
- Consentement (art. 6.1.a), recueilli par une case à cocher lors du dépôt ; retirable à tout moment
Destinataires et transferts hors Union européenne
Vos données ne sont jamais vendues. Elles sont accessibles à nos prestataires techniques — sous-traitants au sens de l'article 28 du RGPD, qui agissent sur nos seules instructions et sont encadrés par un contrat de protection des données — et, pour les seuls services soumis à votre consentement, à des responsables conjoints au sens de l'article 26 :
- Hébergement
- Scaleway (France, région fr-par) : hébergement de l'application et des sauvegardes. Aucune donnée n'est transférée hors de l'Union européenne à ce titre.
- Paiement
- Stripe (Stripe Payments Europe, Irlande) : encaissement et calcul de la TVA. Nous ne conservons aucune donnée de carte bancaire.
- E-mails transactionnels
- Microsoft : acheminement des e-mails du service.
- Connexion via un compte tiers (SSO)
- Microsoft et Google : uniquement si vous choisissez de vous connecter avec l'un de ces comptes.
- Assistant IA
- Anthropic : traitement des requêtes adressées à l'assistant « Thomas ». Les données transmises sont minimisées (ni adresse e-mail, ni contenu de message, ni rapport brut) et ne servent pas à entraîner les modèles.
- Mesure d'audience (sur consentement)
- Google Ireland Limited : Google Tag Manager et Google Analytics 4, uniquement si vous acceptez la mesure d'audience. Sous-traitant (conditions de traitement des données Google Ads).
- Publicité (sur consentement)
- LinkedIn Ireland Unlimited Company : LinkedIn Insight Tag, uniquement si vous acceptez la publicité. LinkedIn est responsable conjoint du traitement (article 26) pour les données collectées par cette balise.
Certains traitements peuvent impliquer un transfert hors de l'Union européenne : les requêtes de l'assistant IA (Anthropic, États-Unis) et, selon la configuration de votre messagerie, les e-mails transactionnels (Microsoft), encadrés par les clauses contractuelles types de la Commission européenne ; ainsi que, si vous y avez consenti, la mesure d'audience et la publicité (Google et LinkedIn, États-Unis), encadrées par le cadre de protection des données UE–États-Unis (Data Privacy Framework) et les clauses contractuelles types. Tous les autres traitements ont lieu au sein de l'Union européenne.
Durées de conservation
Nous conservons vos données pour la durée strictement nécessaire à chaque finalité :
- Compte client
- Jusqu'à la suppression du compte, possible à tout moment depuis vos paramètres.
- Rapports DMARC (RUA)
- Le rapport brut est effacé dès son traitement ; le détail agrégé est conservé selon votre offre : 30 jours (Free), 90 jours (Starter), 180 jours (Pro), 365 jours (Business), 730 jours (Enterprise). Les agrégats mensuels sont conservés de façon anonymisée.
- Rapports forensic (RUF)
- 30 jours, lorsque la collecte est activée.
- Journal d'audit et de sécurité
- 365 jours pour les événements de sécurité, 90 jours pour les consultations, 180 jours pour les autres actions.
- Prospects
- 730 jours ; durée de vie du compte si le prospect devient client.
- Analyses publiques anonymes
- 90 jours.
- Conversations du chat public anonyme
- 30 jours.
- Statistiques d'audience
- 180 jours.
- Inscriptions non vérifiées
- 7 jours.
- Sauvegardes chiffrées
- 30 jours.
- Résultats des tests d'outils gratuits (WP2SHELL)
- 365 jours (instantané de sécurité) ; supprimés avec le compte.
- Preuve de consentement à un test de sécurité
- Durée de la relation contractuelle (valeur probante) ; supprimée à la suppression du compte.
- Factures
- 10 ans (obligation légale comptable).
- Prospects de la prospection sortante (LinkedIn ou courrier électronique) : nom, fonction, profil LinkedIn, adresse de contact publiée par le domaine et sa provenance, mesure d'ouverture du lien et jeton de session rattaché
- 1095 jours (3 ans) à compter du dernier contact, puis effacement automatique. Les pages consultées rattachées à ce jeton relèvent de la mesure d'audience et suivent sa durée propre (180 jours).
- Liste d'opposition à la prospection : empreinte (hachage SHA-256) de l'adresse et de son domaine — jamais l'adresse en clair ; donnée personnelle pseudonymisée
- Conservée sans limite de durée, et c'est délibéré : la fiche du prospect étant effacée au bout de 1095 jours, une opposition qui disparaîtrait en même temps rendrait la personne à nouveau contactable. Cette empreinte est ce qui garantit le contraire. Elle ne contient jamais l'adresse en clair, mais reste une donnée personnelle pseudonymisée : une personne disposant de la base pourrait vérifier si une adresse précise y est inscrite.
- Avis client (note, texte, nom d’affichage, fonction, langue)
- Tant que l’avis est publié ou en attente de relecture ; un avis retiré ou refusé cesse d’être affiché immédiatement et est supprimé avec le compte de l’organisation.
Vos droits
Conformément au RGPD, vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité sur vos données personnelles. Lorsqu'un traitement repose sur votre consentement, vous pouvez le retirer à tout moment, sans que cela remette en cause les traitements déjà réalisés.
Si vous disposez d'un compte, vous pouvez exercer la plupart de ces droits directement depuis vos paramètres (consultation, export de vos données, suppression du compte). Pour toute autre demande, utilisez l'adresse de contact indiquée ci-dessous ; nous répondons dans un délai d'un mois.
Vous pouvez également introduire une réclamation auprès de la CNIL (Commission nationale de l'informatique et des libertés), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, www.cnil.fr.
Nous ne prenons aucune décision automatisée produisant des effets juridiques à votre égard. L'assistant « Thomas » formule des recommandations, mais les décisions vous appartiennent.
Cookies
Le site utilise des cookies strictement nécessaires à son fonctionnement (session, authentification, double authentification, connexion via un compte tiers, mémorisation d'un appareil de confiance pendant 24 h à votre demande, préférence de langue, mémorisation de votre choix en matière de cookies). Ceux-ci ne requièrent pas de consentement. La mesure d'audience interne du site (pages vues, pays dérivé, type d'appareil) fonctionne, elle, sans aucun cookie.
Avec votre consentement — et seulement avec lui —, le site charge le gestionnaire de balises Google Tag Manager, qui peut activer deux services tiers, chacun soumis à un choix distinct : Google Analytics 4 (mesure d'audience ; cookies « _ga » et « _ga_* », conservés 13 mois au plus) et le LinkedIn Insight Tag (publicité et mesure de campagnes ; cookies LinkedIn tels que « li_fat_id », « lidc » ou « bcookie »). Tant que vous n'avez rien accepté, aucune requête n'est adressée à Google ni à LinkedIn. Dès qu'une finalité est acceptée, le gestionnaire de balises est chargé depuis les serveurs de Google, qui reçoivent alors votre adresse IP, l'adresse de la page consultée et les caractéristiques techniques de votre navigateur. Votre choix (acceptation ou refus) est mémorisé 6 mois dans un cookie « dmarc_consent » ; vous pouvez le modifier à tout moment via « Gérer les cookies », en pied de page. Ces services ne sont jamais activés dans l'espace client.
Conversations avec Thomas (analyse publique)
Si vous échangez avec Thomas sans compte, depuis l'analyse publique, nous conservons le domaine analysé, vos réponses aux deux questions d'accueil de Thomas (le registre — tutoiement ou vouvoiement — et, si vous l'indiquez, la façon dont vous nous avez connus) et la conversation pendant 30 jours, puis ils sont supprimés automatiquement. Un membre de l'équipe peut les relire pour améliorer Thomas. Nous n'enregistrons ni votre adresse e-mail ni votre adresse IP avec ces échanges : ils ne sont rattachés à aucun compte et ne peuvent être reliés à une personne (donnée non identifiable au sens de l'article 11 du RGPD). Pour toute question à leur sujet, écrivez-nous en précisant le domaine et la date.
Modifications de la politique
Cette politique peut évoluer, notamment pour refléter des changements techniques ou réglementaires. La date de dernière mise à jour figure en tête de page.
Contact
Pour toute question relative à vos données personnelles ou pour exercer vos droits, contactez notre référent à l'adresse : dpo@hucency.com
En cas de divergence entre les versions linguistiques de cette politique, la version française prévaut.
