Politique de confidentialité
Dernière mise à jour : 18 août 2026
dmarc.com est un service d'analyse et de supervision DMARC édité par HUCENCY. Cette politique décrit les données personnelles que nous traitons, les finalités et bases légales de ces traitements, leurs destinataires, leurs durées de conservation et les droits dont vous disposez au titre du Règlement général sur la protection des données (RGPD).
Responsable de traitement
Le responsable de traitement est HUCENCY, société à responsabilité limitée au capital de 50 000 €, immatriculée au RCS de Rouen sous le numéro 832 080 055, dont le siège social est situé 313, rue Edouard Delamare Deboutteville, 76160 Saint-Martin-du-Vivier. Ses coordonnées complètes figurent sur les mentions légales du site.
Données traitées, finalités et bases légales
Nous ne traitons vos données que pour les finalités décrites ci-dessous, chacune reposant sur une base légale au sens de l'article 6 du RGPD.
- Gestion des comptes et authentification : création de compte, connexion et sécurité (adresse e-mail, mot de passe chiffré, double authentification, identité de connexion via un compte tiers le cas échéant).
- Exécution du contrat (art. 6.1.b)
- Surveillance DMARC : collecte et analyse des rapports d'agrégation (RUA) des domaines que vous supervisez (adresses IP source, volumes, alignement SPF/DKIM, identification des sources d'envoi). Pour les données de tiers figurant dans ces rapports, le client est responsable de traitement et HUCENCY agit comme sous-traitant.
- Exécution du contrat (art. 6.1.b)
- Assistant IA « Thomas » : traitement du contenu de vos échanges avec l'assistant pour vous aider dans la remédiation DMARC. Le chat public anonyme fait l'objet d'une section dédiée ci-dessous.
- Exécution du contrat (art. 6.1.b) pour les utilisateurs authentifiés ; intérêt légitime à fournir et améliorer l'assistant (art. 6.1.f) pour le chat public anonyme
- E-mails transactionnels : envoi des messages liés au service (vérification, notifications, alertes).
- Exécution du contrat (art. 6.1.b)
- Facturation et paiement : gestion des abonnements, des factures et de la TVA.
- Obligation légale comptable et fiscale (art. 6.1.c) et exécution du contrat (art. 6.1.b)
- Prospection : traitement des adresses e-mail laissées lors d'une analyse publique ou d'une demande de contact.
- Intérêt légitime à développer notre activité (art. 6.1.f) ; consentement (art. 6.1.a) en cas d'inscription volontaire à nos communications
- Mesure d'audience : statistiques de fréquentation du site (pages vues, pays dérivé, type d'appareil), sans cookie et sans conservation de votre adresse IP.
- Intérêt légitime à mesurer et améliorer notre audience (art. 6.1.f)
- Journal d'audit et sécurité : traçabilité des actions et prévention des abus (adresse IP, e-mail de l'auteur de l'action, action réalisée, horodatage).
- Obligation légale de sécurité (art. 6.1.c) et intérêt légitime à sécuriser le service (art. 6.1.f)
- Rapports forensic (RUF) : leur collecte est désactivée par défaut ; lorsqu'elle est activée, elle porte sur des extraits de messages pouvant contenir des données sensibles.
- Exécution du contrat (art. 6.1.b)
- Désactivation d'un compte : mesures prises en cas d'abus ou de fraude avérés.
- Intérêt légitime à prévenir la fraude et les abus (art. 6.1.f)
- Outils gratuits de test de sécurité : lorsqu'un test (par exemple « WP2SHELL ») est demandé sur un domaine que vous supervisez, vérification de la propriété du domaine (jeton DNS TXT), recueil de votre consentement explicite (horodatage et adresse IP conservés à titre de preuve) et diagnostic non intrusif du domaine (aucune faille n'est exploitée).
- Exécution d'un service demandé (art. 6.1.b), consentement explicite au test (art. 6.1.a) et intérêt légitime à la sécurité (art. 6.1.f)
- Prospection sortante : identification de responsables informatiques ou sécurité dont l'organisation présente une faille DMARC publiquement observable, puis prise de contact par message LinkedIn (InMail). Les données de contact (nom, fonction, profil LinkedIn, organisation) proviennent de LinkedIn et de sources professionnelles publiques, et non de la personne elle-même. Le lien contenu dans le message est personnalisé : il identifie son destinataire. Son chargement, puis un signal émis par le navigateur après un délai de lecture, mesurent si le message a été ouvert puis lu ; la première mesure se déclenche aussi lors des contrôles de sécurité automatiques des messageries et ne prouve donc pas, à elle seule, une lecture humaine. Le signal de lecture relève en outre le jeton de session utilisé pour la mesure d'audience du site et l'inscrit sur la fiche du prospect. À partir de cet instant, les pages consultées pendant la session sont rattachées à la personne identifiée : sont enregistrés le chemin de chaque page — jamais le contenu des pages, ni les paramètres d'URL, ni l'adresse IP —, et l'exploitation interne en restitue le nombre de pages vues, la dernière page consultée et, le cas échéant, l'existence d'une inscription. Si une adresse e-mail est laissée par ailleurs sur le site (analyse, demande de devis, inscription), elle est rapprochée de cette même session et s'affiche en regard du nom. La fiche du prospect est effacée au terme indiqué ci-dessous, ou plus tôt sur demande ; les pages consultées, elles, ne sont pas effacées en même temps : elles suivent la durée propre à la mesure d'audience (180 jours), et une adresse e-mail éventuellement laissée suit la sienne.
- Intérêt légitime à proposer un service de sécurité à des organisations exposées (art. 6.1.f) : la personne est sollicitée au titre de ses fonctions, sur une vulnérabilité constatée sur les enregistrements DNS publics du domaine de son organisation. Ce traitement ne collecte aucune adresse e-mail : le message est envoyé depuis LinkedIn, et la fiche du prospect n'en comporte aucune. Une adresse laissée par ailleurs sur le site relève du traitement de génération de leads décrit plus haut ; elle n'est pas conservée ici, mais elle est rapprochée de la fiche pour l'affichage, comme indiqué ci-dessus. Opposition possible à tout moment, par simple réponse au message ou à l'adresse ci-dessous : les données de contact (nom, fonction, profil LinkedIn) sont alors effacées et aucun nouveau message n'est envoyé ; seule subsiste, sans donnée nominative, la ligne de domaine qui garantit que l'organisation ne sera pas re-sélectionnée lors d'un tirage ultérieur.
Destinataires et transferts hors Union européenne
Vos données ne sont jamais vendues. Elles sont accessibles à nos prestataires techniques (sous-traitants au sens de l'article 28 du RGPD), qui agissent sur nos seules instructions et sont encadrés par un contrat de protection des données :
- Hébergement
- Scaleway (France, région fr-par) : hébergement de l'application et des sauvegardes. Aucune donnée n'est transférée hors de l'Union européenne à ce titre.
- Paiement
- Stripe (Stripe Payments Europe, Irlande) : encaissement et calcul de la TVA. Nous ne conservons aucune donnée de carte bancaire.
- E-mails transactionnels
- Microsoft : acheminement des e-mails du service.
- Connexion via un compte tiers (SSO)
- Microsoft et Google : uniquement si vous choisissez de vous connecter avec l'un de ces comptes.
- Assistant IA
- Anthropic : traitement des requêtes adressées à l'assistant « Thomas ». Les données transmises sont minimisées (ni adresse e-mail, ni contenu de message, ni rapport brut) et ne servent pas à entraîner les modèles.
Certains traitements peuvent impliquer un transfert hors de l'Union européenne : les requêtes de l'assistant IA (Anthropic, États-Unis) et, selon la configuration de votre messagerie, les e-mails transactionnels (Microsoft). Ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne. Tous les autres traitements ont lieu au sein de l'Union européenne.
Durées de conservation
Nous conservons vos données pour la durée strictement nécessaire à chaque finalité :
- Compte client
- Jusqu'à la suppression du compte, possible à tout moment depuis vos paramètres.
- Rapports DMARC (RUA)
- Le rapport brut est effacé dès son traitement ; le détail agrégé est conservé selon votre offre : 30 jours (Free), 90 jours (Starter), 180 jours (Pro), 365 jours (Business), 730 jours (Enterprise). Les agrégats mensuels sont conservés de façon anonymisée.
- Rapports forensic (RUF)
- 30 jours, lorsque la collecte est activée.
- Journal d'audit et de sécurité
- 365 jours pour les événements de sécurité, 90 jours pour les consultations, 180 jours pour les autres actions.
- Prospects
- 730 jours ; durée de vie du compte si le prospect devient client.
- Analyses publiques anonymes
- 90 jours.
- Conversations du chat public anonyme
- 30 jours.
- Statistiques d'audience
- 180 jours.
- Inscriptions non vérifiées
- 7 jours.
- Sauvegardes chiffrées
- 30 jours.
- Résultats des tests d'outils gratuits (WP2SHELL)
- 365 jours (instantané de sécurité) ; supprimés avec le compte.
- Preuve de consentement à un test de sécurité
- Durée de la relation contractuelle (valeur probante) ; supprimée à la suppression du compte.
- Factures
- 10 ans (obligation légale comptable).
- Prospects contactés par LinkedIn (prospection sortante) : nom, fonction, profil LinkedIn, mesure d'ouverture du lien et jeton de session rattaché
- 1095 jours (3 ans) à compter du dernier contact, puis effacement automatique. Les pages consultées rattachées à ce jeton relèvent de la mesure d'audience et suivent sa durée propre (180 jours).
Vos droits
Conformément au RGPD, vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité sur vos données personnelles. Lorsqu'un traitement repose sur votre consentement, vous pouvez le retirer à tout moment, sans que cela remette en cause les traitements déjà réalisés.
Si vous disposez d'un compte, vous pouvez exercer la plupart de ces droits directement depuis vos paramètres (consultation, export de vos données, suppression du compte). Pour toute autre demande, utilisez l'adresse de contact indiquée ci-dessous ; nous répondons dans un délai d'un mois.
Vous pouvez également introduire une réclamation auprès de la CNIL (Commission nationale de l'informatique et des libertés), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, www.cnil.fr.
Nous ne prenons aucune décision automatisée produisant des effets juridiques à votre égard. L'assistant « Thomas » formule des recommandations, mais les décisions vous appartiennent.
Cookies
Le site n'utilise que des cookies strictement nécessaires à son fonctionnement (session, authentification, double authentification, connexion via un compte tiers, préférence de langue). Il ne dépose aucun cookie de mesure d'audience, ni aucun cookie tiers ou publicitaire ; aucun bandeau de consentement n'est donc requis.
Conversations avec Thomas (analyse publique)
Si vous échangez avec Thomas sans compte, depuis l'analyse publique, nous conservons le domaine analysé, vos réponses aux deux questions d'accueil de Thomas (le registre — tutoiement ou vouvoiement — et, si vous l'indiquez, la façon dont vous nous avez connus) et la conversation pendant 30 jours, puis ils sont supprimés automatiquement. Un membre de l'équipe peut les relire pour améliorer Thomas. Nous n'enregistrons ni votre adresse e-mail ni votre adresse IP avec ces échanges : ils ne sont rattachés à aucun compte et ne peuvent être reliés à une personne (donnée non identifiable au sens de l'article 11 du RGPD). Pour toute question à leur sujet, écrivez-nous en précisant le domaine et la date.
Modifications de la politique
Cette politique peut évoluer, notamment pour refléter des changements techniques ou réglementaires. La date de dernière mise à jour figure en tête de page.
Contact
Pour toute question relative à vos données personnelles ou pour exercer vos droits, contactez notre référent à l'adresse : dpo@hucency.com
En cas de divergence entre les versions linguistiques de cette politique, la version française prévaut.
