Aller au contenu
Cyvalent

Mentions légales

Politique de confidentialité

Dernière mise à jour : 29 mai 2026

La présente politique de confidentialité explique comment Cyvalent S.à r.l. (« Cyvalent », « nous » ou « notre ») traite les données personnelles dans le cadre de nos sites web, de nos communications professionnelles, de nos services de conseil en cybersécurité, et de la plateforme Cortex AI de cybersécurité / gouvernance, risques et conformité. Elle vise à fournir une information transparente au titre du Règlement général sur la protection des données de l’UE (« RGPD »). Elle ne remplace aucun contrat client, bon de commande, accord de traitement des données ou autre contrat applicable à l’utilisation de nos services.

1. Qui nous sommes

Cyvalent S.à r.l. est une société à responsabilité limitée de droit luxembourgeois, dont le siège social est situé : Cyvalent S.à r.l., 2, rue Jean Engling, L-1466 Luxembourg, Grand-Duché de Luxembourg.

Pour l’ensemble des informations relatives à la société, aux mentions légales et à la publication, veuillez consulter nos mentions légales.

Pour toute question relative à la confidentialité ou pour exercer vos droits en matière de protection des données, vous pouvez nous contacter : privacy@cyvalent.lu (contact confidentialité), contact@cyvalent.lu (contact général), téléphone : +352 691 898 941.

Cyvalent a désigné un contact protection des données / délégué à la protection des données pour les questions de protection des données. Vous pouvez le joindre via les coordonnées de confidentialité ci-dessus.

Cyvalent est établie au Luxembourg. Nous ne sommes pas tenus de désigner un représentant dans l’UE au titre de l’article 27 du RGPD.

2. Quand la présente politique de confidentialité s’applique

La présente politique de confidentialité s’applique lorsque nous traitons des données personnelles dans le cadre :

  • des sites web exploités sous www.cyvalent.lu et www.cyvalent.com ;
  • des formulaires de contact, demandes de démonstration et inscriptions en liste d’attente ;
  • de la newsletter et des communications marketing ;
  • du développement commercial et de la gestion de la relation client ;
  • du conseil en cybersécurité et de la réalisation de projets ;
  • de la création de comptes, de l’authentification et de la gestion des utilisateurs de la plateforme Cortex AI ;
  • du support, de l’administration des services, de la journalisation de sécurité et de la prévention des abus ;
  • de la facturation, de la contractualisation, de la comptabilité et de la conformité légale.

3. Notre rôle de responsable du traitement et de sous-traitant

La présente politique décrit principalement nos traitements lorsque Cyvalent agit en qualité de responsable du traitement. Pour certaines activités B2B de la plateforme SaaS, Cyvalent peut traiter du contenu fourni par un client pour le compte de l’organisation cliente. Dans ce cas, l’organisation cliente détermine normalement les finalités et les moyens du traitement, et Cyvalent agit en qualité de sous-traitant au titre du contrat client et/ou de l’accord de traitement des données applicables.

3.1 Cyvalent en qualité de responsable du traitement

Cyvalent agit en qualité de responsable du traitement lorsque nous déterminons pourquoi et comment les données personnelles sont traitées. Cela inclut, par exemple, les données traitées pour l’exploitation du site web, la gestion des contacts, des démonstrations et des listes d’attente, les newsletters, la gestion de la relation client, l’administration des comptes, la facturation, la réalisation des missions de conseil, la journalisation de sécurité, l’amélioration des services et la conformité légale.

3.2 Cyvalent en qualité de sous-traitant pour le contenu client

Lorsqu’un client utilise la plateforme Cortex AI et téléverse, soumet ou fournit des données de sécurité, conformité, risques, preuves, audit, gouvernance, actifs, contrôles ou d’autres données liées à la GRC, ce contenu peut inclure des données personnelles. Lorsque Cyvalent traite ce contenu client pour le compte du client et selon ses instructions, Cyvalent agit en qualité de sous-traitant. Dans cette situation, le client est responsable de fournir les informations de confidentialité requises à ses propres utilisateurs, employés, prestataires ou autres personnes concernées. Le traitement effectué par Cyvalent en qualité de sous-traitant est régi par le contrat client, l’accord de traitement des données et les instructions du client applicables. Si vous êtes un utilisateur final d’un client de Cyvalent et que votre demande concerne du contenu de plateforme fourni par ce client, veuillez d’abord contacter ce client.

4. Les données personnelles que nous traitons

Selon la manière dont vous interagissez avec nous, nous pouvons traiter les catégories de données personnelles suivantes.

4.1 Informations de contact et professionnelles

Cela peut inclure votre nom, votre adresse e-mail professionnelle, votre numéro de téléphone, le nom de votre société, votre fonction, votre rôle, vos coordonnées professionnelles et le contenu de vos messages.

4.2 Informations liées au site web, aux démonstrations, à la liste d’attente et au marketing

Cela peut inclure les informations que vous soumettez via notre site web, le formulaire de contact, une demande de démonstration, une inscription en liste d’attente, un abonnement à la newsletter ou des canaux de communication similaires.

4.3 Informations de compte et d’authentification

Si vous utilisez la plateforme Cortex AI ou y êtes invité, nous pouvons traiter des identifiants de connexion, des identifiants d’authentification, des paramètres de compte, le rôle utilisateur, le rattachement à un tenant ou à une organisation, des droits d’accès et des informations administratives associées.

4.4 Informations d’utilisation de la plateforme et de support

Cela peut inclure des données d’utilisation de la plateforme, des demandes de support, des communications de service, des interactions avec les fonctionnalités, des horodatages, des actions utilisateur, des pistes d’audit et des métadonnées opérationnelles similaires.

4.5 Informations techniques et de sécurité

Lorsque vous accédez à notre site web ou à nos services, nous pouvons traiter des adresses IP, des informations sur l’appareil et le navigateur, des identifiants techniques, des données de journalisation, des métadonnées de requêtes, des journaux d’erreurs, des journaux d’authentification, des journaux de sécurité et des signaux de prévention des abus.

4.6 Contenu de plateforme fourni par le client

Le contenu fourni par le client peut inclure des données de cybersécurité, conformité, risques, contrôles, preuves, audit, sécurité, actifs, politiques, fournisseurs, incidents ou d’autres données liées à la GRC. Selon ce que le client soumet, ce contenu peut inclure des données personnelles. Ce traitement est normalement régi par le contrat client et/ou l’accord de traitement des données applicables.

4.7 Informations de conseil, contractuelles et de facturation

Cela peut inclure des détails contractuels, de la correspondance commerciale, des informations de facturation, des données de factures, des informations de projet, des comptes rendus de réunion et des enregistrements requis à des fins comptables, juridiques ou administratives.

4.8 Catégories particulières de données

Nous ne prévoyons pas de collecter intentionnellement des catégories particulières de données personnelles, telles que des données de santé, des données biométriques, des convictions religieuses ou d’autres données sensibles similaires, via le site web ou les interactions B2B ordinaires. Les clients et utilisateurs ne devraient pas soumettre de catégories particulières de données à Cyvalent, sauf si cela est nécessaire au service convenu, autorisé par la loi et couvert par des dispositions contractuelles et de protection des données appropriées.

5. Pourquoi nous traitons des données personnelles et nos bases légales

Nous traitons les données personnelles pour les finalités et sur les bases légales décrites ci-dessous.

Lorsque nous nous fondons sur l’intérêt légitime, celui-ci peut inclure l’exploitation et l’amélioration de notre activité, la sécurisation de notre site web et de notre plateforme, la prévention des abus, la communication avec des prospects et clients B2B, la gestion des relations clients et la protection de nos droits. Nous mettons en balance ces intérêts avec les droits et libertés des personnes concernées.

Lorsque nous nous fondons sur le consentement, vous pouvez le retirer à tout moment. Cela n’affecte pas la licéité du traitement effectué avant le retrait.

Exploitation du site web, communication et mesure d’audience

Exemples : exploiter notre site web ; répondre aux demandes, formulaires de contact, demandes de démonstration et inscriptions en liste d’attente ; comprendre l’utilisation du site et améliorer le contenu et l’expérience utilisateur. Base légale : mesures précontractuelles ou intérêt légitime ; consentement pour les cookies optionnels ou la mesure d’audience lorsque requis.

Newsletter et marketing

Exemples : envoi d’informations sur Cyvalent, Cortex AI, la cybersécurité, la GRC, des événements ou des services connexes. Base légale : consentement lorsque requis ; à défaut, intérêt légitime lorsque permis ; toujours avec possibilité de désinscription.

Création de comptes et administration de la plateforme

Exemples : création de comptes, authentification des utilisateurs, gestion des organisations, rôles et permissions. Base légale : exécution du contrat, mesures précontractuelles ou intérêt légitime.

Fourniture et sécurisation des services

Exemples : exploitation de Cortex AI, fourniture de support, maintien de la fiabilité du service, prévention des abus et investigation des événements de sécurité. Base légale : exécution du contrat et intérêt légitime.

Réalisation des missions de conseil

Exemples : communication client, réalisation de projets, documentation, ateliers, réunions et suivi. Base légale : exécution du contrat, mesures précontractuelles et intérêt légitime.

Traitements assistés par l’IA

Exemples : assistance pour des analyses et productions liées à la cybersécurité, la GRC, la conformité, les risques, les preuves ou les flux de travail. Base légale : exécution du contrat, intérêt légitime et, pour le contenu client, traitement selon les instructions du client lorsque Cyvalent agit en qualité de sous-traitant.

Facturation, comptabilité et administration

Exemples : contrats, factures, administration des paiements, registres comptables et documents d’activité. Base légale : exécution du contrat et obligations légales.

Conformité légale et contentieux

Exemples : respect du droit applicable, demandes des autorités, gestion des litiges et actions en justice. Base légale : obligations légales et intérêt légitime.

6. Cookies et mesure d’audience

Nous utilisons des cookies et technologies similaires pour l’exploitation du site, la sécurité, la mesure d’audience et des finalités connexes.

Des informations détaillées sur les cookies et technologies similaires que nous utilisons, leurs finalités, leurs durées de conservation et vos choix figurent dans notre politique de cookies.

Lorsque la loi l’exige, les cookies optionnels de mesure d’audience ou de marketing ne sont utilisés qu’avec votre consentement.

7. Newsletter et communications marketing

Si vous vous abonnez à notre newsletter, demandez une démonstration, rejoignez une liste d’attente, participez à un événement, nous contactez ou êtes un contact professionnel de Cyvalent, nous pouvons vous envoyer des informations sur Cyvalent, Cortex AI, la cybersécurité, la GRC, la conformité, la gouvernance de l’IA, des événements ou des services connexes.

Vous pouvez vous désinscrire des e-mails marketing à tout moment en utilisant le lien de désinscription figurant dans le message ou en nous contactant à privacy@cyvalent.lu.

Nous pouvons continuer à vous adresser des messages de service non marketing, des notifications de sécurité, des notifications contractuelles ou des communications administratives lorsque cela est nécessaire.

8. Traitements assistés par l’IA

Cortex AI est conçu pour soutenir les flux de travail de cybersécurité, gouvernance, risques et conformité. Selon la configuration du service et le contrat client, Cyvalent peut utiliser des fonctionnalités assistées par l’IA pour aider à analyser, structurer, résumer, classifier, cartographier ou rédiger des livrables à partir de données de cybersécurité, conformité, risques, preuves, contrôles, audit ou d’autres données liées à la GRC.

Cyvalent peut recourir à des fournisseurs tiers d’IA ou de grands modèles de langage, notamment Anthropic, Microsoft, OpenAI et Google, lorsque cela est nécessaire pour fournir ou soutenir le service concerné. Les fournisseurs exacts, les configurations, les garanties et les rôles de traitement peuvent dépendre du contrat client, de la configuration du service et de l’accord de traitement des données.

Les productions générées par l’IA peuvent faire l’objet d’une revue humaine, en particulier lorsque cette revue est nécessaire pour des raisons de qualité, de support, de sécurité, juridiques, de conformité ou de prestation de service.

Cyvalent n’utilise pas de traitements assistés par l’IA pour prendre des décisions exclusivement automatisées concernant des personnes produisant des effets juridiques ou des effets significatifs similaires au sens de l’article 22 du RGPD.

Les clients ne devraient pas soumettre de données personnelles inutiles ni de catégories particulières de données aux fonctionnalités assistées par l’IA. Lorsque du contenu client est traité pour le compte d’un client, le contrat client et/ou l’accord de traitement des données applicables régissent le traitement.

9. Destinataires et prestataires de services

Nous pouvons partager des données personnelles avec les catégories de destinataires suivantes lorsque cela est nécessaire aux finalités décrites dans la présente politique :

  • fournisseurs d’hébergement et d’infrastructure, dont Hetzner Online GmbH et l’infrastructure exploitée par Cyvalent ;
  • fournisseurs d’e-mail et de communication, dont mailbox.org ;
  • outils de productivité, CRM, collaboration ou support, dont Microsoft ;
  • fournisseurs de mesure d’audience, dont Google Analytics, lorsque cette mesure est activée et sous réserve des règles applicables en matière de cookies et de consentement ;
  • fournisseurs d’IA et de grands modèles de langage, dont Anthropic, Microsoft, OpenAI et Google, lorsque cela est nécessaire aux services assistés par l’IA ;
  • prestataires de paiement : [prestataire de paiement à insérer une fois sélectionné] ;
  • conseillers professionnels, comptables, auditeurs, conseils juridiques et autres conseillers externes ;
  • autorités publiques, tribunaux, régulateurs ou autorités répressives lorsque la loi l’exige ou lorsque cela est nécessaire pour protéger des droits et la sécurité ;
  • contreparties commerciales dans le cadre d’une fusion, restructuration, opération de financement, investissement, acquisition ou opération similaire, sous réserve de garanties appropriées.

Informations complémentaires sur le partage de données

Nous ne vendons pas de données personnelles. Lorsque des prestataires traitent des données personnelles pour notre compte, nous exigeons des engagements contractuels appropriés en matière de protection des données. Pour le contenu client de Cortex AI traité pour le compte de clients, les sous-traitants ultérieurs et les modalités de traitement sont traités dans le contrat client, l’accord de traitement des données et/ou la liste des sous-traitants applicables.

10. Transferts internationaux

Cyvalent est établie au Luxembourg et vise à recourir à des traitements basés dans l’UE/EEE lorsque cela est raisonnablement possible. Toutefois, certains fournisseurs ou fonctions de support peuvent impliquer des traitements en dehors de l’Espace économique européen, y compris des traitements limités aux États-Unis, par exemple en lien avec Microsoft O365 ou d’autres fournisseurs de cloud, de mesure d’audience, de support ou liés à l’IA.

Lorsque des données personnelles sont transférées hors de l’EEE, nous utilisons des garanties appropriées lorsque cela est requis. Celles-ci peuvent inclure :

  • une décision d’adéquation de la Commission européenne, le cas échéant ;
  • la participation du destinataire à un cadre de transfert de données reconnu et applicable, lorsqu’il est valide et applicable ;
  • les clauses contractuelles types de l’UE ;
  • des mesures contractuelles, techniques ou organisationnelles supplémentaires lorsque cela est approprié.

Informations complémentaires sur les garanties de transfert

Des informations complémentaires sur les garanties de transfert pertinentes peuvent être fournies sur demande, sous réserve de limitations de confidentialité, de sécurité et juridiques.

11. Durée de conservation des données personnelles

Nous conservons les données personnelles uniquement le temps nécessaire aux finalités pour lesquelles elles ont été collectées, sauf si une durée de conservation plus longue est requise ou permise par la loi.

Les durées exactes pouvant dépendre du service, de la relation et du contexte juridique, nous déterminons la conservation en considérant : la finalité du traitement ; le type, la sensibilité et le volume des données ; la durée de notre relation avec vous ou avec le client concerné ; les obligations légales, comptables, fiscales et déclaratives ; les besoins de sécurité, d’audit, de réponse à incident et de prévention des abus ; les délais de prescription et la nécessité de constater, exercer ou défendre des droits en justice ; et les instructions du client lorsque Cyvalent agit en qualité de sous-traitant.

  • les données de contact, de démonstration et de liste d’attente sont conservées le temps nécessaire pour répondre, gérer le suivi et tenir des registres d’activité appropriés ;
  • les données de newsletter sont conservées jusqu’à votre désinscription ou l’arrêt de la newsletter, sous réserve de la conservation de registres de suppression lorsque nécessaire ;
  • les données de compte de plateforme sont conservées pendant la durée du compte ou de la relation client, et pour une période limitée ensuite lorsque nécessaire ;
  • les journaux de sécurité et d’audit sont conservés pendant une période appropriée à la surveillance de sécurité, à la réponse à incident, à la prévention des abus et à l’auditabilité ;
  • les documents de conseil, contractuels, comptables et de facturation sont conservés pendant les durées requises par les obligations légales, fiscales et comptables applicables ;
  • le contenu client traité par Cyvalent en qualité de sous-traitant est conservé conformément au contrat client, à l’accord de traitement des données et aux instructions du client applicables.

12. Sécurité

Nous appliquons des mesures techniques et organisationnelles destinées à protéger les données personnelles contre l’accès non autorisé, la perte, l’utilisation abusive, l’altération ou la divulgation. Ces mesures peuvent inclure des contrôles d’accès, l’authentification, le chiffrement en transit lorsque approprié, la journalisation, la surveillance, des mesures de sauvegarde et de restauration, la gestion des vulnérabilités, des pratiques de développement sécurisé, des obligations de confidentialité et des restrictions d’accès internes.

Aucun site web, plateforme ou système de communication ne peut être garanti totalement sécurisé. Si vous pensez avoir identifié un problème de sécurité affectant Cyvalent ou Cortex AI, veuillez nous contacter à contact@cyvalent.lu.

13. Vos droits en matière de protection des données

Sous réserve des conditions et limites prévues par le RGPD et le droit applicable, vous pouvez disposer des droits suivants :

  • le droit d’accéder à vos données personnelles ;
  • le droit de faire rectifier des données personnelles inexactes ou incomplètes ;
  • le droit de demander l’effacement de données personnelles ;
  • le droit de faire limiter le traitement ;
  • le droit à la portabilité des données ;
  • le droit de vous opposer aux traitements fondés sur l’intérêt légitime ;
  • le droit de vous opposer à tout moment à la prospection directe ;
  • le droit de retirer votre consentement lorsque le traitement est fondé sur le consentement ;
  • le droit de ne pas faire l’objet de décisions exclusivement automatisées produisant des effets juridiques ou des effets significatifs similaires, le cas échéant.

Comment exercer vos droits

Pour exercer vos droits, contactez-nous à privacy@cyvalent.lu. Nous pouvons devoir vérifier votre identité avant de répondre. Si votre demande concerne des données personnelles que nous traitons en qualité de sous-traitant pour le compte d’un client, nous pouvons transmettre votre demande au client concerné ou l’assister dans sa réponse, conformément à la loi et au contrat.

14. Droit d’introduire une réclamation auprès d’une autorité de contrôle

Vous avez le droit d’introduire une réclamation auprès d’une autorité de contrôle de la protection des données.

Cyvalent est établie au Luxembourg. L’autorité de contrôle luxembourgeoise est la Commission nationale pour la protection des données (CNPD), 15, Boulevard du Jazz, L-4370 Belvaux, Grand-Duché de Luxembourg.

Vous pouvez également contacter l’autorité de contrôle de votre pays de résidence, de votre lieu de travail ou du lieu de la violation alléguée.

Nous vous encourageons à nous contacter d’abord à privacy@cyvalent.lu afin que nous puissions tenter de répondre directement à votre préoccupation.

15. Mineurs

Notre site web et nos services sont destinés à un usage B2B et ne s’adressent pas aux mineurs. Nous ne collectons pas sciemment de données personnelles de mineurs via notre site ou nos services.

Si vous pensez qu’un mineur nous a fourni des données personnelles, veuillez nous contacter à privacy@cyvalent.lu.

16. Liens vers des sites tiers

Notre site web peut contenir des liens vers des sites ou ressources de tiers. Nous ne sommes pas responsables des pratiques de confidentialité, du contenu ou de la sécurité des sites tiers. Veuillez consulter les informations de confidentialité fournies par ces tiers.

17. Modifications de la présente politique de confidentialité

Nous pouvons mettre à jour la présente politique de confidentialité de temps à autre, par exemple pour refléter des évolutions de nos services, des fonctionnalités du site, de nos fournisseurs, des exigences légales ou de nos activités de traitement.

Lorsque nous mettons à jour la présente politique, nous actualisons la date de « dernière mise à jour » ci-dessus. Lorsque la loi l’exige, nous pouvons fournir une information complémentaire.

18. Informations légales connexes

Pour les informations relatives à la société et à l’éditeur du site, veuillez consulter nos mentions légales.

Pour les cookies et technologies similaires, veuillez consulter notre politique de cookies.

Pour les règles régissant l’accès à notre site, à notre plateforme ou à nos services et leur utilisation, veuillez consulter nos conditions d’utilisation.

Lorsque Cyvalent fournit des services SaaS, de conseil ou des services clients dans le cadre d’un accord écrit distinct, d’un bon de commande, d’un accord de traitement des données ou d’un cahier des charges, ces conditions peuvent contenir des dispositions complémentaires ou plus spécifiques en matière de confidentialité et de protection des données.