Politique de confidentialité
Dernière mise à jour: 1er août 2026
Brightside Technologies SA, exerçant sous le nom Brightside AI (« Brightside », « nous », « notre » ou « nos »), fournit une plateforme de sensibilisation à la sécurité basée sur l'IA qui aide les organisations à préparer leur personnel aux attaques de phishing, de phishing vocal (vishing) et de deepfake (la « Plateforme »).
Cette politique de confidentialité décrit la manière dont nous traitons les informations personnelles collectées via notre site Web à l'adresse brside.com et tout autre de nos sites qui renvoie à cette politique, par le biais de nos ventes, de notre marketing, de nos événements et de nos activités de partenaires, et lorsque vous nous contactez d'une autre manière (ensemble, les « Services »).
Important : ce que cette politique couvre et ne couvre pas
Cette politique ne s'applique pas aux informations personnelles que nous traitons au nom de nos clients professionnels. Lorsqu'une organisation (un « Employeur ») utilise la Plateforme pour mettre en œuvre des programmes de sensibilisation à la sécurité pour son personnel, cette organisation décide pourquoi et comment les informations personnelles de ses collaborateurs sont traitées. En matière de protection des données, l'Employeur est le responsable du traitement et Brightside agit uniquement en qualité de sous-traitant, selon les instructions documentées de cet Employeur et dans le cadre d'un accord de traitement des données.
Cela couvre, entre autres, les e-mails de phishing simulés et leurs résultats, les appels vocaux simulés et leurs transcriptions et résultats d'analyse, les missions et scores de formation, ainsi que les indicateurs de risque qui en découlent. Les appels simulés ne sont pas enregistrés : l'audio est analysé au fur et à mesure de l'appel et n'est pas stocké.
Si vous avez reçu un e-mail de phishing simulé ou un appel téléphonique simulé de notre part, ou si vous utilisez la Plateforme parce que votre employeur vous y a invité, alors notre traitement de vos informations personnelles est régi par notre accord avec votre employeur et par le propre avis de confidentialité de votre employeur. Veuillez adresser vos questions concernant ces données à votre employeur en premier lieu. Si vous nous contactez directement, nous transmettrons votre demande à votre employeur et l'aiderons à y répondre.
Utilisateurs européens, britanniques et suisses : consultez Article 11, Article 12 et Article 13 pour obtenir des informations qui vous concernent spécifiquement.
RÉSUMÉ DES POINTS CLÉS
Quelles informations personnelles traitons-nous ? Les coordonnées et informations professionnelles que vous nous fournissez, les informations collectées automatiquement lorsque vous utilisez notre site Web et les coordonnées professionnelles provenant de sources publiques et commerciales. Voir Section 1.
Traitons-nous des informations personnelles sensibles ? Non. Nous ne collectons pas de données de catégorie spéciale via les Services et nous vous demandons de ne pas nous les envoyer. Les enregistrements vocaux et tout matériel de clonage vocal utilisé sur la Plateforme sont traités pour nos clients sous contrat, et non dans le cadre de cette politique.
Vendons-nous vos informations personnelles ? Non : nous ne vendons pas d'informations personnelles contre de l'argent et nous ne les divulguons pas à des tiers ou à des sociétés affiliées pour leur propre marketing indépendant. Nous utilisons des technologies publicitaires sur notre site Web qui partagent des identifiants en ligne avec Google, Microsoft, Meta, Reddit et LinkedIn pour mesurer nos campagnes et vous montrer notre publicité, et qui indiquent à G2 quelles pages de notre site Web vous visitez, afin que les visites provenant de notre liste puissent y être attribuées. Cela se produit uniquement si vous acceptez les cookies publicitaires et vous pouvez les retirer à tout moment. Voir Article 4.
Utilisons-nous vos données pour former des modèles d'IA ? Non. Nous n'utilisons pas vos informations personnelles, entrées ou sorties pour former, affiner ou améliorer un modèle d'IA, qu'il soit le nôtre ou celui d'un fournisseur. Voir Article 6.
Avec qui les partageons-nous ? Des prestataires de services agréés sous contrat, des conseillers professionnels, des autorités lorsque la loi l'exige et des contreparties dans une transaction d'entreprise. Voir Article 7.
Quels sont vos droits ? Selon votre lieu de résidence, vous pouvez bénéficier de droits d'accès, de rectification, de suppression, de portabilité, de restriction et d'opposition. Voir Articles 11 à 14.
Comment nous contacter ? Email support@brside.com. Les personnes des zones EEA et UK peuvent également contacter notre représentant désigné, DataRep — voir Article 12.
TABLE DES MATIÈRES
- 1. Quelles informations collectons-nous ?
- 2. Comment traitons-nous vos informations ?
- 3. Sur quelles bases juridiques nous appuyons-nous ?
- 4. Cookies et technologies de suivi
- 5. Utilisons-nous la prise de décision automatisée ?
- 6. Intelligence artificielle
- 7. Quand et avec qui partageons-nous vos informations personnelles ?
- 8. Transferts internationaux de renseignements personnels
- 9. Combien de temps conservons-nous vos informations ?
- 10. Comment protégeons-nous vos informations ?
- 11. Vos droits sur le EEA/UK
- 12. Nos représentants dans les EU/EEA et UK
- 13. Suisse (FADP)
- 14. Résidents des États-Unis
- 15. Loi sur les services numériques
- 16. Module complémentaire Brightside Report Phishing pour Gmail — Données utilisateur Google
- 17. Collectons-nous des informations auprès de mineurs ?
- 18. Devons-nous mettre à jour cet avis ?
- 19. Comment pouvez-vous nous contacter ?
1. QUELLES INFORMATIONS COLLECTONS-NOUS ?
Informations que vous nous fournissez
- Données de contact : votre nom, votre adresse e-mail professionnelle, votre numéro de téléphone, votre employeur et l'intitulé de votre poste.
- Données du compte : le nom d'utilisateur et les informations d'identification que vous avez définis pour accéder à un compte Brightside, ainsi que votre organisation et votre rôle. (Lorsque votre compte existe parce que votre employeur a acheté la plateforme, voir l'exclusion ci-dessus.)
- Données de communication — le contenu de vos échanges avec nous, y compris les demandes de vente, les demandes d'assistance, les réponses aux questionnaires de sécurité et les messages envoyés via notre site Web, par e-mail ou sur les réseaux sociaux.
- Données événementielles et marketing : détails que vous nous fournissez lors de conférences, de webinaires et de salons professionnels, vos préférences marketing et la manière dont vous interagissez avec nos communications.
- Données d'approvisionnement et de contrat — les informations commerciales, de facturation et de signature nécessaires pour conclure et administrer un contrat avec votre organisation.
- Données de recrutement — où vous postulez pour un poste chez nous, votre CV, vos antécédents professionnels et vos qualifications.
- Données de réunion — lorsque vous rejoignez un appel de vente, d'intégration ou d'assistance avec nous, nous pouvons transcrire cette réunion à l'aide d'un outil de prise de notes IA et générer un résumé écrit et des points d'action. L'audio est transcrit au fur et à mesure de la réunion et aucun enregistrement n'est conservé — nous stockons la transcription écrite et le résumé, pas un enregistrement de votre voix. Nous vous le dirons avant le début de la transcription, et vous pouvez nous demander de ne pas la réaliser — la réunion se poursuivra dans tous les cas. Nous utilisons ces notes uniquement pour consigner ce qui a été discuté et assurer un suivi précis. Nous ne les utilisons pas pour vous évaluer, ni pour entraîner des modèles d’IA.
Informations sensibles. Nous ne recherchons pas et ne collectons pas sciemment des catégories particulières de données personnelles (telles que des données révélant la santé, l'origine raciale ou ethnique, les opinions politiques, les croyances religieuses, l'appartenance syndicale ou les données biométriques utilisées pour vous identifier) via les Services. Veuillez ne pas nous envoyer de telles informations.
Remarque sur les données vocales et ressemblantes. La fonction de vishing de la plateforme peut utiliser un clone vocal généré à partir d'un court enregistrement d'une personne consentante. Ce matériel est fourni et contrôlé par notre client, est soumis au consentement documenté obtenu par le client et est traité par nous uniquement en tant que sous-traitant dans le cadre du contrat du client. Ils ne sont pas collectés via les Services et ne sont pas régis par cette politique.
Informations collectées automatiquement
Lorsque vous visitez notre site Web, nous et nos prestataires de services enregistrons automatiquement :
- Données de l'appareil : adresse IP, type et version du navigateur, système d'exploitation, type d'appareil, résolution d'écran, paramètres de langue et emplacement approximatif dérivé de l'adresse IP (niveau de la ville ou de la région, géolocalisation non précise).
- Données de journal et d'utilisation : pages consultées, temps passé, URL de référence, chemins de navigation, temps d'accès et informations de diagnostic telles que les rapports d'erreurs.
- Données d'interaction de communication — que vous ayez ouvert nos e-mails ou cliqué sur des liens qu'ils contiennent, collectées à l'aide de balises pixel.
Ces informations sont utilisées principalement pour maintenir la sécurité et le fonctionnement des Services et pour des analyses globales. Voir Article 4.
Informations provenant d'autres sources
- Fournisseurs de données de contacts professionnels et sources publiques — nous obtenons des coordonnées professionnelles (nom, adresse e-mail professionnelle, titre du poste, employeur, données de l'entreprise) auprès de fournisseurs de données commerciales, de réseaux professionnels et de sources accessibles au public, afin d'identifier et de contacter les organisations susceptibles de bénéficier de nos services.
- Partenaires et revendeurs : MSSP et partenaires de distribution qui nous recommandent votre organisation.
- Nos clients — où un client fournit les coordonnées de la personne qui administrera son compte.
- Contreparties de transactions commerciales — dans le cadre d'une fusion, d'une acquisition, d'un financement ou d'une transaction similaire, réelle ou potentielle.
2. COMMENT TRAITONS-NOUS VOS INFORMATIONS ?
Nous traitons les informations personnelles pour :
- Fournir et exploiter les services : créez et administrez des comptes, fournissez la plateforme à l'organisation que vous représentez et faites-la fonctionner.
- Fournir une assistance : répondez à vos demandes, questions, questionnaires de sécurité et commentaires.
- Transcrire et résumer les réunions — lorsque vous avez donné votre accord, nous conservons une transcription et un résumé de l'appel afin de disposer d'un compte rendu précis de ce qui a été discuté et convenu. Aucun enregistrement audio n'est conservé.
- Communiquer sur les services : envoyez des annonces de service, des alertes de sécurité et des modifications de nos conditions ou politiques.
- Sécurisez les services : surveillez, détectez, enquêtez et prévenez les fraudes, les abus, les accès non autorisés et autres incidents de sécurité.
- Améliorez les services : comprenez comment notre site Web et notre plateforme sont utilisés, diagnostiquez les problèmes et développez de nouvelles fonctionnalités.
- Marketing auprès d'un public professionnel : envoyez des informations sur nos produits, événements et webinaires à des contacts professionnels et mesurez les performances de ces communications.
- Organisez des événements et des webinaires : inscrivez les participants et effectuez un suivi par la suite.
- Administrer les contrats et la facturation : traiter les commandes, émettre des factures, percevoir les paiements et respecter les obligations comptables et fiscales.
- Respectez la loi et protégez vos droits : respectez vos obligations légales, répondez aux demandes légitimes des autorités, établissez, exercez ou défendez des réclamations légales et appliquez nos conditions.
- Gérer les transactions d'entreprise — évaluez, négociez et réalisez une fusion, une acquisition, un financement ou une vente d'actifs.
- Créez des données agrégées et anonymisées — produisez des statistiques et des références qui n'identifient plus aucun individu. Une fois les données anonymisées, nous pouvons les utiliser indéfiniment.
Nous n'utilisons pas vos informations personnelles pour des décisions automatisées produisant des effets juridiques ou tout aussi importants. Voir Article 5.
3. SUR QUELLES BASES JURIDIQUES S'APPUIONS-NOUS ?
Cette section s'applique si vous résidez dans le EEA ou le UK. Le GDPR et le UK GDPR nous obligent à avoir une base juridique pour chaque fin pour laquelle nous utilisons vos informations personnelles. Lorsque nous nous appuyons sur des intérêts légitimes, nous avons évalué que nos intérêts ne sont pas supplantés par vos intérêts, droits et libertés. Vous pouvez vous opposer à ce traitement — voir Article 11.
| But | Catégories d'informations personnelles | Base juridique |
|---|---|---|
| Prestation de services et administration des comptes | Contact, compte, communications | Nécessité contractuelle — pour exécuter notre contrat avec vous ou avec l'organisation que vous représentez, ou pour prendre des mesures à votre demande avant d'en conclure un. |
| Accompagnement et réponse aux demandes | Contact, communications, compte | Nécessité contractuelle, lorsque vous êtes un client existant. Intérêts légitimes — pour répondre aux demandes de clients potentiels et d'autres parties qui nous contactent. |
| Transcription et résumé des réunions | Réunion, Contact | Consentement — nous vous informons avant le début de la transcription et ne procédons que si vous êtes d'accord ; vous pouvez refuser et continuer à participer à la réunion, et vous pouvez nous demander de supprimer ensuite la transcription et le résumé. |
| Sécurité, prévention des abus et intégrité de la plateforme | Appareil, journal et utilisation, compte | Intérêts légitimes — assurer la sécurité de nos services, de notre activité et des données de nos clients. Conformité à la loi, lorsqu'une obligation de sécurité s'applique. |
| Amélioration et analyse des services | Appareil, journal et utilisation, interaction de communication | Consentement, en ce qui concerne les cookies analytiques facultatifs et les technologies similaires. Intérêts légitimes — pour comprendre et améliorer la manière dont nos Services sont utilisés, lorsqu'aucun consentement n'est requis. |
| Marketing d'entreprise et événements | Contact, Événement et marketing, données provenant de sources tierces | Intérêts légitimes — promouvoir nos services auprès d'un public professionnel de manière proportionnée. Consentement, lorsque la loi applicable l'exige (y compris les règles de marketing électronique) pour une communication donnée. |
| Publicité en ligne, mesure des campagnes et remarketing | Appareil, journal et utilisation, identifiants en ligne | Consentement — donné via notre bannière de cookies. Vous pouvez le retirer à tout moment via le paramétrage des cookies sur notre site. |
| Relecture de session et analyse de la convivialité du site Web | Appareil, journal et utilisation, interaction de communication | Consentement — donné via notre bannière de cookies. |
| Administration des contrats, facturation, comptabilité et fiscalité | Contact, approvisionnement et contrat | Nécessité contractuelle. Conformité à la loi, pour la conservation légale des pièces comptables. |
| Recrutement | Recrutement, Contact | Intérêts légitimes et démarches préalables à la conclusion d'un contrat de travail à votre demande. |
| Conformité légale, réclamations et application | Toute catégorie pertinente dans les circonstances | Conformité à la loi. Intérêts légitimes — pour établir, exercer ou défendre des réclamations légales et faire respecter nos conditions. |
| Opérations d'entreprise | Toute catégorie pertinente dans les circonstances | Intérêts légitimes — évaluer, négocier et réaliser une transaction d'entreprise, et permettre aux contreparties de faire preuve de diligence raisonnable. |
| Création de données agrégées et anonymisées | Toute catégorie pertinente dans les circonstances | Intérêts légitimes — analyser et améliorer nos services et produire des références du secteur tout en réduisant l'impact sur la vie privée. |
Vous pouvez nous demander plus d'informations sur toute évaluation de vos intérêts légitimes en écrivant à support@brside.com.
4. COOKIES ET TECHNOLOGIES DE SUIVI
Nous utilisons des cookies et des technologies similaires (y compris des pixels et des balises Web) sur notre site Web. Nous les regroupons en quatre catégories :
- Strictement nécessaire — pour assurer la sécurité du site, maintenir votre session, mémoriser vos préférences en matière de cookies et activer les fonctions de base. Ceux-ci ne nécessitent pas votre consentement.
- Préférences et fonctionnalités : pour mémoriser les choix que vous faites, comme votre langue.
- Analyses et performances — pour comprendre comment les visiteurs utilisent le site afin que nous puissions l'améliorer, y compris la relecture de session.
- Publicité et marketing — pour mesurer nos campagnes et montrer notre publicité aux personnes qui ont visité le site.
Hormis la catégorie strictement nécessaire, celles-ci sont définies uniquement avec votre consentement, que vous donnez via notre bandeau cookie et que vous pouvez retirer à tout moment.
Analyses. Nous utilisons Google Analytics et Amplitude pour comprendre comment notre site Web et nos services sont utilisés. Amplitude propose également une relecture de session, qui reconstitue une visite (les pages vues, le défilement et les clics) afin que nous puissions trouver les parties du site qui déroutent les gens ou échouent sur des appareils particuliers. Nous utilisons Microsoft Clarity dans le même but. Ces outils sont configurés pour masquer le texte saisi dans les champs du formulaire. Clarity est connecté à notre compte Microsoft Advertising, ce qui signifie que ce qu'il enregistre est également disponible pour Microsoft à des fins de mesure publicitaire.
Publicité et marketing. Nous annonçons nos services en ligne et nous utilisons les technologies de Google Ads, Microsoft Advertising, Meta, Reddit et LinkedIn pour mesurer les performances de ces campagnes et pour montrer notre publicité aux personnes qui ont déjà visité notre site Web. Ces fournisseurs peuvent utiliser les identifiants qu'ils collectent pour créer un profil de vos intérêts sur d'autres sites Web. Ils agissent en tant que responsables du traitement indépendants ou conjoints pour ce traitement, et leurs propres déclarations de confidentialité le décrivent ; pour le LinkedIn Insight Tag, LinkedIn et Brightside sont des contrôleurs communs.
Nous exécutons également une balise de G2, le site d'évaluation de logiciels. Il s'exécute sur chaque page de notre site Web et indique à G2 l'adresse de la page que vous consultez, afin que les visites provenant de notre liste G2 puissent lui être attribuées. Il ne stocke rien sur votre appareil, mais il transmet l'adresse de cette page et votre adresse IP à G2 sur chaque page que vous consultez, que vous nous ayez contacté ou non depuis G2.
Ni les technologies d'analyse ni les technologies publicitaires ne sont chargées jusqu'à ce que vous acceptiez la catégorie correspondante. Vous pouvez modifier votre choix à tout moment via les paramètres des cookies sur notre site.
Une liste complète des technologies que nous utilisons, le fournisseur de chacune et la durée de chacune se trouve dans notre Politique en matière de cookies. Vous pouvez également vous désinscrire de Google Analytics sur tous les sites utilisant le module complémentaire de navigateur de Google, et vous désinscrire de la publicité basée sur les centres d'intérêt en général via Vos choix en ligne.
Nous ne vendons pas vos informations personnelles contre de l'argent. Nous partageons des identifiants en ligne avec les fournisseurs de publicité nommés ci-dessus à des fins de mesure des campagnes et de remarketing, et uniquement lorsque vous avez accepté les cookies publicitaires.
La plupart des navigateurs acceptent les cookies par défaut et peuvent être configurés pour les rejeter ou les supprimer. Le blocage des cookies peut affecter le fonctionnement de certaines parties de notre site.
Ne pas suivre. Il n'existe pas de norme industrielle finalisée pour répondre aux signaux « Ne pas suivre » des navigateurs, et nous n'y répondons pas actuellement. Lorsque votre navigateur envoie un signal Global Privacy Control, nous le traitons comme une objection aux cookies analytiques et publicitaires.
5. UTILISONS-NOUS LA PRISE DE DÉCISION AUTOMATISÉE ?
Nous ne prenons pas de décisions vous concernant basées uniquement sur un traitement automatisé produisant des effets juridiques vous concernant ou vous affectant de manière significative de manière similaire, dans le cadre des Services couverts par la présente politique.
La Plateforme génère des indicateurs de risque et des recommandations de formation sur les individus pour nos clients. Lorsqu'il le fait, il opère sur les instructions de nos clients et sous leur contrôle, et les rapports de la plateforme sont conçus pour faire apparaître les résultats dans leur ensemble. Toute question sur la manière dont votre employeur utilise ces résultats doit être adressée à votre employeur.
6. INTELLIGENCE ARTIFICIELLE
Certaines parties de nos Services sont alimentées par l'intelligence artificielle et l'apprentissage automatique (« Produits IA »), y compris le contenu de simulation généré par l'IA et les appels vocaux pilotés par l'IA au sein de la Plateforme.
Fournisseurs de services d'IA. Nous fournissons ces fonctionnalités en utilisant des fournisseurs d'IA tiers, actuellement Amazon Web Services (AWS), Mistral AI et ElevenLabs. Les appels simulés sont passés via un fournisseur de téléphonie spécialisé, actuellement Infobip. Lorsque des informations personnelles sont impliquées, elles sont partagées avec ces fournisseurs uniquement dans la mesure nécessaire pour produire le résultat demandé, dans le cadre de contrats qui les obligent à les traiter uniquement selon nos instructions.
Les appels simulés ne sont pas enregistrés. L'audio d'un appel simulé est analysé au fur et à mesure que l'appel a lieu et n'est pas stocké — ni par nous ni chez le fournisseur de téléphonie. Selon le mode choisi par le client, soit une transcription écrite de l'appel est conservée pendant une période limitée, soit seul le résultat de l'analyse est conservé.
Nous n'entraînons pas de modèles sur vos données. Nous n'utilisons pas vos informations personnelles, entrées, sorties ou tout autre contenu que vous soumettez pour former, affiner ou améliorer de toute autre manière un modèle d'IA ou d'apprentissage automatique, qu'il soit le nôtre ou celui de nos fournisseurs. Nos accords avec AWS, Mistral AI et ElevenLabs exigent que les données traitées en notre nom soient utilisées exclusivement pour fournir le résultat demandé et ne soient pas utilisées pour la formation ou l'amélioration générale du modèle.
Voix et ressemblance synthétiques. Lorsque la Plateforme génère une parole synthétique, y compris à partir d'un clone de voix, ce matériel est créé uniquement pour le programme de sensibilisation à la sécurité d'un client. Les échantillons de voix sont fournis par le client, qui est responsable de recueillir et de justifier le consentement de la personne concernée. Nous n'utilisons pas de matériel vocal ou ressemblant à des fins de marketing, d'identification ou à toute autre fin au-delà de la fourniture du programme du client.
7. QUAND ET AVEC QUI PARTAGONS-NOUS VOS INFORMATIONS PERSONNELLES ?
Nous partageons des informations personnelles avec :
- Prestataires de services : fournisseurs qui soutiennent notre activité sous contrat écrit, y compris l'hébergement et l'infrastructure cloud, le stockage de données, les fournisseurs d'IA, les fournisseurs de téléphonie pour les appels simulés, la protection contre les robots et le filtrage du trafic, les outils de prise de notes de réunion par l'IA, les outils de support client, la livraison d'e-mails, le CRM et l'analyse de sites Web. Ils peuvent utiliser les informations personnelles uniquement pour nous fournir des services.
- Conseillers professionnels — avocats, auditeurs, comptables, assureurs et banquiers, lorsque cela est nécessaire pour les services qu'ils nous fournissent.
- Partenaires et revendeurs — lorsqu'un MSSP ou un partenaire de distribution est impliqué dans la relation de votre organisation avec nous, dans la limite de ce qu'exige cette relation.
- Autorités et autres parties : forces de l'ordre, régulateurs, tribunaux et autres parties, lorsque nous pensons de bonne foi qu'il est nécessaire de se conformer à la loi, de répondre à des demandes légales ou de protéger les droits, la propriété ou la sécurité de Brightside, de nos clients ou de tiers.
- Contreparties de transactions d'entreprise — acquéreurs potentiels et réels, investisseurs, successeurs et leurs conseillers, dans le cadre d'une fusion, d'une acquisition, d'un financement, d'une vente d'actifs, d'une insolvabilité ou d'une transaction similaire.
- Fournisseurs de publicité et d'analyse — Google, Microsoft, Meta, Reddit, LinkedIn et Amplitude reçoivent des identifiants en ligne et des informations sur votre interaction avec notre site Web, et G2 reçoit l'adresse de chaque page que vous consultez ainsi que votre adresse IP, dans chaque cas où vous avez accepté la catégorie de cookies correspondante. Ceci est décrit dans Article 4 et dans notre Politique en matière de cookies.
Nous ne vendons pas d'informations personnelles contre de l'argent et nous ne les divulguons pas à des tiers ou à des sociétés affiliées afin qu'ils puissent vous commercialiser leurs propres produits. Les fournisseurs de publicité ci-dessus utilisent ce qu'ils reçoivent pour mesurer et diffuser notre publicité, sous réserve de leurs propres conditions.
Une liste à jour de nos sous-traitants ultérieurs est publiée à l'adresse trust.brside.com/subprocessors et est également disponible sur demande auprès de support@brside.com.
8. TRANSFERTS INTERNATIONAUX DE RENSEIGNEMENTS PERSONNELS
Brightside est établi en Suisse. Si vous faites partie du EEA ou du UK, vos informations personnelles seront transférées en Suisse et pourront être transférées ultérieurement à des prestataires de services situés dans d'autres pays, y compris les États-Unis.
Transferts vers la Suisse. La Commission européenne et le gouvernement UK ont chacun déterminé que la Suisse offre un niveau adéquat de protection des données personnelles. Les transferts du EEA et du UK vers Brightside en Suisse s'effectuent donc sur la base de cette décision d'adéquation et ne nécessitent aucune garantie supplémentaire.
Où vos données sont stockées. Nous sélectionnons nos prestataires de services de manière à ce que les informations personnelles soient stockées dans l'Union européenne, l'Espace économique européen ou en Suisse. Cela inclut notre infrastructure cloud, nos fournisseurs d’IA, ainsi que nos outils d’analyse et d’affaires. Vos informations personnelles ne sont pas systématiquement stockées en dehors de ces régions.
Deux exceptions. Deux catégories de prestataires ne relèvent pas de cet engagement, et nous les exposons plutôt que de laisser la phrase ci-dessus entendre le contraire.
- Plateformes de publicité et d'avis. Les technologies publicitaires décrites dans Article 4 — et la balise G2 — sont exploitées par des plateformes mondiales qui traitent les données qu'elles collectent sur leur propre infrastructure, y compris aux États-Unis. Nous ne contrôlons pas où ils l'hébergent. Ces fournisseurs agissent en tant que contrôleurs indépendants ou conjoints, chacun s'appuie sur son propre mécanisme de transfert et leurs avis de confidentialité sont liés dans notre Politique en matière de cookies. Ces technologies ne se chargent que si vous acceptez la catégorie publicitaire : la refuser signifie qu’aucune donnée ne leur parvient.
- Notre couche de protection contre les robots et de filtrage du trafic. Les requêtes adressées à notre infrastructure de simulation passent par Cloudflare, qui filtre le trafic automatisé et peut présenter un contrôle avant qu'une requête ne nous parvienne. Cloudflare exploite un réseau périphérique mondial : chaque requête — y compris votre adresse IP, l'agent utilisateur de votre navigateur et l'adresse demandée, qui peut indiquer que vous avez interagi avec une simulation — est traitée depuis l'emplacement le plus proche, qui peut se situer hors de l'EEA. Contrairement aux plateformes publicitaires ci-dessus, Cloudflare agit ici en qualité de notre sous-traitant : il est engagé dans le cadre d'un contrat intégrant les Clauses contractuelles types et est certifié au titre du Cadre de protection des données UE–États-Unis. Cela concerne les données en transit et dans les journaux de requêtes à court terme de Cloudflare ; les enregistrements conservés ensuite par la Plateforme sont stockés dans l'UE ou en Suisse comme décrit ci-dessus.
Nos fournisseurs d'IA font tous partie de l'engagement. Mistral AI est établi et hébergé en France ; notre infrastructure AWS fonctionne dans les régions EU ; et ElevenLabs fonctionne sur son environnement de résidence de données de l'Union européenne, de sorte que les données vocales utilisées pour générer la parole synthétique sont stockées dans le EU. Les relevés de notes et les résultats que la Plateforme conserve ensuite sont stockés en Suisse, et la conservation côté ElevenLabs est configurée à zéro.
Un point de détail que nous préférons énoncer plutôt que de le décrire. ElevenLabs, Inc. est une société établie aux États-Unis. Bien que vos données soient stockées dans son environnement EU, la société reste soumise à la loi américaine. Nous maintenons donc des Clauses contractuelles standard en place à titre de protection, appuyées par sa certification en vertu du EU – US Data Privacy Framework. La résidence des données régit également l'endroit où les données sont stockées plutôt que l'endroit où elles pourraient être traitées : un fournisseur peut impliquer du personnel ou des sous-traitants en dehors du EEA à des fins d'assistance limitée et de modération de contenu, et ces clauses couvrent également cela.
Notre fournisseur de téléphonie, Infobip, dessert les clients EU à partir de centres de données en Allemagne et est contractuellement limité au traitement au sein du EU/EEA, il s'inscrit donc dans l'engagement ci-dessus. Il s'agit d'une société établie par UK ; tout accès depuis le Royaume-Uni repose sur les mécanismes décrits ci-après.
Transferts ultérieurs. Certains de nos prestataires font partie de groupes d'entreprises dont le siège est en dehors de l'Europe. Lorsque cela signifie que des informations personnelles peuvent être consultées depuis un pays tiers — par exemple pour une assistance technique — nous nous appuyons sur l'un des éléments suivants :
- une décision d'adéquation de la Commission européenne, du gouvernement UK ou du Conseil fédéral suisse couvrant le pays ou le cadre de destination ;
- Clauses contractuelles types approuvées par la Commission européenne, accompagnées de l'Addendum sur le transfert international de données UK et de la reconnaissance de ces clauses en vertu du droit suisse, dans chaque cas étayées par une évaluation des risques de transfert et toutes les mesures techniques et organisationnelles supplémentaires que nous jugeons nécessaires ; ou
- dans des cas limités, une dérogation autorisée par la loi applicable, par exemple lorsque le transfert est nécessaire pour exécuter un contrat avec vous ou si vous avez donné votre consentement explicite.
Vous pouvez demander de plus amples informations sur le mécanisme spécifique que nous utilisons pour un transfert donné, ainsi qu'une copie des garanties pertinentes, en écrivant à support@brside.com.
9. COMBIEN DE TEMPS CONSERVONS-NOUS VOS INFORMATIONS ?
Nous conservons les informations personnelles uniquement aussi longtemps que nécessaire aux fins énoncées dans la présente politique, à moins qu'une période plus longue ne soit requise ou autorisée par la loi.
Pour décider de la durée de conservation des informations, nous prenons en compte leur quantité, leur nature et leur sensibilité, le risque potentiel de préjudice résultant d'une utilisation ou d'une divulgation non autorisée, la possibilité d'atteindre notre objectif par d'autres moyens, ainsi que toute exigence légale, comptable, fiscale ou de déclaration applicable.
À titre indicatif :
| Information | Rétention |
|---|---|
| Données de compte pour les administrateurs clients | Supprimé dans les 60 jours suivant la fin du contrat client |
| Documents de contrat, de facturation et de comptabilité | 10 ans, comme l'exige le droit suisse des sociétés |
| Coordonnées commerciales et marketing | 24 mois à compter de votre dernier engagement significatif avec nous |
| Données d'analyse de sites Web et de produits | 14 mois |
| Dossiers de support et de communication | 24 mois après la clôture de l'enquête ou du dossier |
| Transcriptions et résumés des réunions | 12 mois |
| Données de recrutement | Pendant toute la durée du processus, et ensuite uniquement avec votre accord |
Lorsque nous n’avons plus besoin d’informations personnelles, nous les supprimons ou les anonymisons. Lorsque la suppression n'est pas immédiatement possible – par exemple parce que les données se trouvent dans des archives de sauvegarde – nous les isolons de tout traitement ultérieur jusqu'à ce que la suppression puisse avoir lieu.
10. COMMENT GARDONS-NOUS VOS INFORMATIONS EN SÉCURITÉ ?
Nous maintenons des mesures techniques, organisationnelles et physiques conçues pour protéger les informations personnelles, notamment le cryptage en transit et au repos, les contrôles d'accès et l'approvisionnement selon le moindre privilège, la journalisation et la surveillance, l'examen de la sécurité des fournisseurs et la formation du personnel en matière de sécurité.
Aucune méthode de transmission ou de stockage n’est totalement sécurisée et nous ne pouvons garantir une sécurité absolue.
Incidents de sécurité. Si une violation de données personnelles survient susceptible d'entraîner un risque pour vos droits et libertés, nous en informerons l'autorité de contrôle compétente dans les délais fixés par la loi applicable, et informerons sans délai les personnes concernées lorsque la loi l'exige. Lorsque nous agissons en tant que sous-traitant pour un client, nous en informons ce client sans retard injustifié afin qu'il puisse remplir ses propres obligations.
11. VOS DROITS SUR LE EEA/UK
Cette section s'applique si vous résidez dans l'Espace économique européen ou au Royaume-Uni. Les références aux « informations personnelles » dans cette politique désignent les « données personnelles » telles que définies dans le EU GDPR (Règlement (EU) 2016/679) et dans le UK GDPR — c'est-à-dire les informations à partir desquelles vous êtes directement identifié ou peuvent être identifiés.
Contrôleur. Pour le traitement décrit dans cette politique, Brightside Technologies SA est le contrôleur. Nos coordonnées sont dans Article 19.
Où trouver le reste de vos informations GDPR. Les informations requises par les articles 13 et 14 sont définies dans cette politique :
| Ce dont le GDPR a besoin | Où c'est |
|---|---|
| Ce que nous collectons et les sources dont ils proviennent | Section 1 |
| Les fins pour lesquelles nous l’utilisons | Section 2 |
| Notre base juridique pour chaque objectif | Section 3 |
| Cookies et technologies similaires | Article 4 |
| Prise de décision et profilage automatisés | Article 5 |
| Destinataires avec lesquels nous le partageons | Article 7 |
| Transferts hors Europe et garanties utilisées | Article 8 |
| Combien de temps nous le conservons et les critères que nous appliquons | Article 9 |
| Notre représentant EU/UK en vertu de l'article 27 | Article 12 |
Sous réserve des conditions et exceptions prévues par la loi applicable, vous pouvez nous demander de :
- Accès — confirmez si nous traitons vos informations personnelles et vous en remettons une copie.
- Corriger — mettre à jour ou corriger les informations inexactes ou incomplètes.
- Supprimer — effacez vos informations personnelles lorsqu'il n'y a aucune raison impérieuse pour nous de les conserver.
- Transfert — fournissez une copie lisible par machine des informations que vous nous avez fournies ou envoyez-la à un autre fournisseur lorsque cela est techniquement possible.
- Restreindre — limitez la manière dont nous traitons vos informations, par exemple pendant que nous vérifions leur exactitude.
- Objet — vous opposer au traitement basé sur des intérêts légitimes. Vous pouvez vous opposer au marketing direct à tout moment et nous arrêterons.
- Retirer le consentement — lorsque nous comptons sur le consentement, retirez-le à tout moment. Cela n'affecte pas la licéité du traitement avant le retrait.
Devez-vous nous fournir vos informations ? Non. Vous n'êtes pas obligé de nous fournir des informations personnelles. Mais lorsque nous en avons besoin pour conclure ou exécuter un contrat avec vous ou avec l'organisation que vous représentez, ou pour respecter une obligation légale, et que vous choisissez de ne pas les fournir, nous pourrions ne pas être en mesure de fournir tout ou partie de nos services. Nous vous dirons à ce moment-là si tel est le cas.
Comment exercer vos droits. Envoyez un e-mail à support@brside.com ou contactez notre représentant comme indiqué dans Article 12. Nous pouvons demander des informations pour vérifier votre identité. Nous vous répondons dans un délai d'un mois, et vous indiquerons si nous avons besoin de plus de temps parce qu'une demande est complexe ou parce que vous en avez effectué plusieurs. Il n'y a normalement pas de frais, mais nous pouvons facturer des frais raisonnables ou refuser une demande manifestement infondée ou excessive.
Plaintes. Nous aimerions d'abord avoir la possibilité de résoudre votre problème, alors veuillez nous contacter. Vous avez également le droit de porter plainte auprès d'une autorité de contrôle :
- EEA — l'autorité de votre pays de résidence, de travail ou du lieu où l'infraction présumée a eu lieu. Une liste est disponible sur le Comité européen de la protection des données.
- UK — le Bureau du commissaire à l'information.
12. NOS REPRÉSENTANTS DANS LES EU/EEA ET UK
En tant que société établie en dehors de l'Union européenne et du Royaume-Uni, nous avons nommé un représentant en vertu de l'article 27 du EU GDPR et de l'article 27 du UK GDPR. Notre représentant désigné est :
Data Protection Representative Limited (exerçant son activité sous le nom de DataRep) Enregistrée en Irlande, numéro d'entreprise 616588
Les personnes appartenant au EEA et au UK, ainsi que les autorités de contrôle, peuvent contacter DataRep pour toute question relative à notre traitement des données personnelles :
- Par e-mail — datarequest@datarep.com, en citant "Brightside Technologies SA" dans la ligne d'objet.
- En ligne — via le formulaire Web à datarep.com/data-request.
- Par courrier — au bureau DataRep de votre pays, indiqué ci-dessous.
Important : lorsque vous écrivez par courrier, vous devez adresser votre lettre à "DataRep" et non à Brightside Technologies SA, sinon elle pourrait ne pas nous parvenir. Veuillez faire clairement référence à Brightside Technologies SA dans le corps de votre correspondance.
Veuillez noter : DataRep gère uniquement les questions de protection des données. Pour toute question sur nos produits, votre compte, la facturation ou l'assistance, contactez-nous directement à support@brside.com.
Contacts DataRep
| Pays | Adresse |
|---|---|
| Autriche | DataRep, tour de la ville, Brückenkopfgasse 1/6. Stock, Graz, 8020, Autriche |
| Belgique | DataRep, Rue des Colonies 11, Bruxelles, 1000 |
| Bulgarie | DataRep, 132 rue Mimi Balkanska, Sofia, 1540, Bulgarie |
| Croatie | DataRep, rez-de-chaussée et 9ème étage, tour Hoto, Savska cesta 32, Zagreb, 10000, Croatie |
| Chypre | DataRep, Victory House, 205 Archbishop Makarios Avenue, Limassol, 3030, Chypre |
| République tchèque | DataRep, Bureau Platan, 28. Října 205/45, étages 3 et 4, Ostrava, 70200, République tchèque |
| Danemark | DataRep, Lautruphøj 1-3, Ballerup, 2750, Danemark |
| Estonie | DataRep, 2e étage, Tornimae 5, Tallinn, 10145, Estonie |
| Finlande | DataRep, Luna House, 5.krs, Mannerheimintie 12 B, Helsinki, 00100, Finlande |
| France | DataRep, 72 rue de Lessard, Rouen, 76100, France |
| Allemagne | DataRep, 3ème et 4ème étages, Altmarkt 10 B/D, Dresde, 01067, Allemagne |
| Grèce | DataRep, Place Ippodamias. 8, 4ème étage, Pirée, Attique, Grèce |
| Hongrie | DataRep, President Center, Kálmán Imre utca 1, Budapest, 1054, Hongrie |
| Islande | DataRep, Laugavegur 13, 101 Reykjavik, Islande |
| Irlande | DataRep, The Cube, Monahan Road, Cork, T12 H1XY, République d'Irlande |
| Italie | DataRep, Viale Giorgio Ribotta 11, Piano 1, Rome, Latium, 00144, Italie |
| Lettonie | DataRep, 4e et 5e étages, 14 rue Terbatas, Riga, LV-1011, Lettonie |
| Liechtenstein | DataRep, tour de la ville, Brückenkopfgasse 1/6. Stock, Graz, 8020, Autriche |
| Lituanie | DataRep, 44A Gedimino Avenue, 01110 Vilnius, Lituanie |
| Luxembourg | DataRep, BPM 335368, Banzelt 4 A, 6921, Roodt-sur-Syre, Luxembourg |
| Malte | DataRep, Tower Business Centre, 2ème étage, Tower Street, Swatar, BKR4013, Malte |
| Pays-Bas | DataRep, Cuserstraat 93, étages 2 et 3, Amsterdam, 1081 CN, Pays-Bas |
| Norvège | DataRep, C.J. Hambros Plass 2c, Oslo, 0164, Norvège |
| Pologne | DataRep, Budynek Fronton, ul Kamienna 21, Cracovie, 31-403, Pologne |
| Portugal | DataRep, Torre de Monsanto, Rua Afonso Praça 30, 7ème étage, Algès, Lisbonne, 1495-061, Portugal |
| Roumanie | DataRep, 15 Place Charles de Gaulle, nr. 1-T, București, Sectorul 1, 011857, Roumanie |
| Slovaquie | DataRep, Apollo Business Center II, Bloc E / 9ème étage, 4D Prievozska, Bratislava, 821 09, Slovaquie |
| Slovénie | DataRep, Trg. Republike 3, étage 3, Ljubljana, 1000, Slovénie |
| Espagne | DataRep, Calle de Manzanares 4, Madrid, 28005, Espagne |
| Suède | DataRep, S:t Johannesgatan 2, 4ème étage, Malmö, SE-211 46, Suède |
| Royaume-Uni | DataRep, 107-111 Fleet Street, Londres, EC4A 2AB, Royaume-Uni |
13. SUISSE (FADP)
Brightside Technologies SA est établie en Suisse et est soumise à la loi fédérale suisse sur la protection des données (« FADP »). Les références dans cette politique aux « informations personnelles » incluent les « données personnelles » telles que définies dans le FADP.
Si vous êtes en Suisse, vous pouvez nous demander de vous donner accès à vos données personnelles, de corriger des données inexactes, de supprimer des données, de restreindre ou de vous opposer au traitement et, lorsque le traitement est automatisé et basé sur votre consentement ou un contrat, de recevoir vos données dans un format électronique couramment utilisé ou de les faire transférer à un autre responsable du traitement.
Étant donné que nous sommes établis en Suisse, nous ne sommes pas tenus de désigner un représentant suisse au sens de l'article 14 FADP.
Vous pouvez exercer ces droits en écrivant à support@brside.com. Si vous pensez que notre traitement enfreint le FADP, vous pouvez signaler le problème au Président fédéral à la protection des données et à l'information (FDPIC), Feldeggweg 1, 3003 Berne, Suisse — edoeb.admin.ch.
Lorsque nous transférons des données personnelles hors de Suisse, nous le faisons vers un pays reconnu par le Conseil fédéral suisse comme offrant une protection adéquate, ou dans le cadre de garanties contractuelles reconnues par le FDPIC. Voir Article 8.
14. RÉSIDENTS DES ÉTATS-UNIS
Brightside est une société suisse qui vend aux entreprises, principalement en Suisse et en Europe. Nous ne respectons pas actuellement les seuils d'applicabilité des lois américaines sur la confidentialité telles que la California Consumer Privacy Act, et cette politique n'est donc pas écrite dans le cadre de ces lois.
Si cela change, nous mettrons à jour cette politique et publierons les informations requises par ces lois avant de commencer à s'appliquer à nous.
En attendant, les droits décrits dans Article 11 — accès, correction, suppression, copie de vos informations et objection — sont accessibles à toute personne qui le demande, où que vous habitiez. Envoyez un courriel à support@brside.com. Nous vérifierons votre identité avant de donner suite à une demande.
Si vous souhaitez arrêter les technologies de publicité et d'analyse décrites dans Article 4, refusez ou supprimez la catégorie correspondante dans les paramètres des cookies de notre site Web. Lorsque votre navigateur envoie un signal Global Privacy Control, nous le traitons comme une objection à ces technologies.
15. LOI SUR LES SERVICES NUMÉRIQUES
Dans la mesure où le règlement (EU) 2022/2065 (la Loi sur les services numériques) s'applique à tout service que nous proposons dans l'Union européenne, ce qui suit s'applique.
Représentant légal (Article 13). En tant que prestataire établi hors de l'Union Européenne, nous avons désigné un représentant légal dans l'Union :
Data Protection Representative Limited (exerçant son activité sous le nom de DataRep) DataRep, The Cube, Monahan Road, Cork, T12 H1XY, République d'Irlande Courriel : digitalrequest@datarep.com — veuillez citer « Brightside Technologies SA » Téléphone : +353 (1) 919 8899
Notre représentant légal peut être contacté par les autorités des États membres, la Commission européenne et le Conseil européen des services numériques sur toutes les questions nécessaires à la réception, au respect et à l'exécution des décisions rendues en relation avec la loi sur les services numériques.
Cette désignation a été notifiée au coordinateur des services numériques en Irlande, Coimisiún na Meán, qui a confirmé que notre représentant légal est enregistré aux fins de l'article 13.
Nous contacter. Les autorités des États membres, la Commission européenne et le Conseil d'administration peuvent également nous contacter directement par voie électronique à l'adresse support@brside.com. Les communications peuvent être effectuées en anglais.
16. ADD-ON DE PHISHING BRIGHTSIDE REPORT POUR GMAIL — DONNÉES UTILISATEUR GOOGLE
Le module complémentaire Brightside Report Phishing pour Gmail permet aux employés de nos clients de signaler les e-mails suspects à l'équipe de sécurité de leur organisation. Cette section décrit comment le module complémentaire accède, utilise, stocke et partage les données utilisateur de Google.
Données auxquelles nous accédons. Lorsqu'un utilisateur clique sur « Signaler un hameçonnage » sur un e-mail, le module complémentaire accède : (a) au contenu complet de cet e-mail unique (en-têtes, corps et pièces jointes) à l'aide des étendues contextuelles du module complémentaire de Google, qui accordent l'accès uniquement au message que l'utilisateur consulte actuellement et uniquement au moment de l'interaction ; (b) l'adresse e-mail de l'utilisateur, utilisée pour identifier le journaliste au sein de son organisation ; (c) le paramètre de langue d'affichage de l'utilisateur, utilisé uniquement pour afficher l'interface complémentaire dans la langue de l'utilisateur et non stocké. Le module complémentaire ne peut lire aucun autre message dans la boîte aux lettres de l'utilisateur, ne peut pas envoyer d'e-mails et ne peut pas modifier le contenu de la boîte aux lettres.
Comment nous l'utilisons. Le message signalé est transmis via une connexion cryptée (TLS) à Brightside et utilisé exclusivement pour : analyser le message à la recherche de logiciels malveillants ; déterminer s'il s'agit d'un e-mail de phishing simulé envoyé dans le cadre du programme de sensibilisation à la sécurité du client ; extraire les métadonnées du message (expéditeur, sujet, liens contenus) pour l'analyse de sécurité ; et mettre le rapport à la disposition de l'équipe de sécurité de la propre organisation du journaliste. Les rapports d'e-mails suspects authentiques (non simulés) peuvent également être transmis au contact de sécurité désigné par le client.
Stockage et protection. Les messages signalés sont stockés cryptés au repos dans l'infrastructure exploitée par notre sous-processeur d'hébergement (Amazon Web Services). L'accès est limité à la propre organisation du journaliste ; les rapports ne sont jamais partagés entre les organisations clientes. Les messages signalés sont conservés pendant toute la durée du contrat client ou jusqu'à ce que le client demande leur suppression.
Partage. Les données utilisateur de Google obtenues via le module complémentaire sont partagées uniquement avec l'équipe de sécurité et les contacts de sécurité désignés de la propre organisation du journaliste. Nous ne vendons pas les données des utilisateurs de Google, ne les utilisons pas à des fins publicitaires et ne les partageons pas avec des tiers autres que les sous-traitants d'hébergement nécessaires au fonctionnement du service.
Divulgation d'utilisation limitée. L'utilisation et le transfert par Brightside des informations reçues des API Google sont conformes au Politique relative aux données utilisateur des services API Google, y compris les exigences d'utilisation limitée.
17. COLLECTONS-NOUS DES INFORMATIONS SUR LES MINEURS ?
Nos services sont destinés aux entreprises et ne s'adressent pas aux personnes de moins de 18 ans. Nous ne collectons pas sciemment d'informations personnelles auprès d'enfants de moins de 18 ans. Si vous pensez que nous avons collecté des informations auprès d'un enfant, contactez-nous au support@brside.com et nous prendrons les mesures appropriées pour les supprimer.
18. Devons-nous mettre à jour cet avis ?
Nous pouvons mettre à jour cette politique de temps à autre. La version mise à jour est indiquée par la date « Dernière mise à jour » en haut. Si nous apportons des modifications importantes, nous publierons un avis bien visible sur notre site Web ou vous en informerons directement. Nous vous encourageons à revoir cette politique périodiquement.
19. COMMENT POUVEZ-VOUS NOUS CONTACTER ?
Pour toute question concernant cette politique ou sur la manière dont nous traitons les informations personnelles :
E-mail : support@brside.com
Poste:
Brightside Technologies SA Route des Flumeaux 46 1008 Prilly Suisse
Les personnes des zones EEA et UK peuvent également contacter notre représentant désigné, DataRep — voir Article 12.