Données personnelles
Politique de confidentialité
Cette politique décrit comment Phitalys traite les données personnelles, en distinguant le site vitrine (phitalys.com) et le service (app.phitalys.com), qui n'obéissent pas au même rôle au sens du RGPD.
1. Le site vitrine (phitalys.com)
Sur le site, nous ne collectons que les données que vous nous transmettez volontairement via le formulaire de contact : nom, organisation, e-mail et message.
- Finalité : répondre à votre demande (démo, devis, question).
- Base légale : votre démarche volontaire et notre intérêt légitime à traiter les demandes commerciales entrantes.
- Destinataires : l'équipe Phitalys uniquement. Aucune cession, aucune revente à des tiers.
- Conservation : le temps d'instruire votre demande, puis au plus 24 mois en base prospects, sauf demande de suppression.
- Mesure d'audience : statistiques agrégées via GoatCounter, auto-hébergé sur nos serveurs (UE) — sans cookie, sans identifiant publicitaire, sans suivi inter-sites. Pages vues, référent et pays uniquement ; aucune adresse IP conservée.
- Cookies / traceurs : le site utilise Google Analytics (GA4) pour la mesure d'audience. Finalité : statistiques de fréquentation. Base légale : votre consentement (bandeau — refus par défaut, boutons Accepter/Refuser à égalité) ; il peut être retiré à tout moment via « Gérer mes cookies » en pied de page. Sous-traitant : Google Ireland Ltd. Durée : données de mesure conservées 14 mois ; IP anonymisée ; aucune finalité publicitaire. Sans consentement, aucun traceur GA4 n'est déposé. La préférence de thème reste un stockage local strictement fonctionnel.
2. Le service (app.phitalys.com)
Lorsqu'une organisation cliente souscrit au service, l'organisation est responsable de traitement et Phitalys agit en qualité de sous-traitant au sens du RGPD, dans le cadre d'un accord de traitement des données (DPA).
- Minimisation : le service lit des métadonnées et des volumes de présence et d'usage Microsoft 365 — jamais le contenu des communications (ni le corps d'un e-mail, ni le sujet d'une réunion, ni un fichier).
- Protection des collectifs : les effectifs de moins de cinq personnes sont masqués dans les agrégats.
- Traçabilité : les accès nominatifs sont journalisés.
- Opt-in : les modules d'analyse avancée (dont la détection) sont désactivés par défaut ; leur activation relève du client, qui doit informer les salariés (art. L. 1222-4 du Code du travail) et consulter le CSE.
- Conservation : les événements bruts sont purgés selon la durée de rétention réglée par le client (90 jours par défaut).
Pour les données traitées via le service, adressez l'exercice de vos droits à votre employeur (responsable de traitement).
3. Vos droits
Conformément au Règlement (UE) 2016/679 (RGPD) et à la loi « Informatique et Libertés », vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité. Pour l'exercer concernant le site vitrine, écrivez à contact@phishia.fr. Vous pouvez également introduire une réclamation auprès de la CNIL.
4. Sécurité
Les données sont protégées en transit (TLS) et l'accès au service est contrôlé par rôles avec journalisation. Voir notre page Sécurité pour le détail (hébergement, chiffrement, sous-traitance).
5. Contact
Pour toute question relative à cette politique : contact@phishia.fr. Voir aussi nos mentions légales.
Dernière mise à jour : juillet 2026.