Politique de protection des données phished.io
Version 2026-05

Phished BV s'engage à traiter vos données à caractère personnel conformément au Règlement général sur la protection des données (UE) 2016/679 (ci-après le "RGPD") et à toute autre législation applicable.

La présente politique de protection des données s'applique à l'ensemble des canaux et services numériques de Phished, notamment le site web principal (phished.io), la Phished Academy (phishedacademy.io), le Security Overview (security.phished.io) et tous les autres sites web, applications ou services numériques proposés ou gérés par Phished. Lorsque la présente politique fait référence au 'site web' ou à 'nos services', cela inclut tous les canaux précités.

1. Le Responsable du traitement

Phished BV (ci-après Phished, ‘nous’, ‘notre’ ou ‘nos’), dont le siège social est situé Bondgenotenlaan 138, 3000 Louvain, Belgique, et immatriculée sous le numéro 0735.908.019, est le responsable du traitement de vos données à caractère personnel pour les finalités décrites dans la présente politique de protection des données.

2. Coordonnées de contact

Si vous souhaitez nous contacter au sujet de la présente politique, vous pouvez le faire par e-mail adressé à notre DPO : [email protected].

Notre délégué à la protection des données (DPO) est joignable via [email protected] ou par courrier postal à : Phished, à l'attention du DPO, Bondgenotenlaan 138, 3000 Louvain, Belgique.

Si vous nous contactez parce que vous souhaitez exercer l'un de vos droits (voir point 9), nous vous prions d'indiquer clairement le droit que vous souhaitez exercer. Soyez aussi précis que possible dans l'exercice de vos droits.

3. Les données à caractère personnel que nous traitons

Selon votre rôle ou votre qualité, nous collectons les données suivantes :

  1. Clients (et leurs représentants) : données d'identification générales (telles que le nom, le titre / la fonction, l'adresse, le numéro de téléphone mobile ou fixe, l'adresse e-mail, les données d'identification attribuées), données d'identification financières (telles que les numéros d'identification et de compte bancaire), transactions financières (telles que les montants payés ou à payer), rémunérations, activités professionnelles (dont l'entreprise, la nature de l'activité, la nature des biens / services utilisés, les relations d'affaires), contrats et conventions conclus avec Phished, toutes les autres données à caractère personnel légitimement communiquées à Phished. La source de ces données à caractère personnel est vous-même ou votre employeur.
  2. Partenaires (et leurs représentants) : données d'identification générales (telles que le nom, le titre / la fonction, l'adresse, le numéro de téléphone mobile ou fixe, l'adresse e-mail, les données d'identification attribuées), données d'identification financières (telles que les numéros d'identification et de compte bancaire), transactions financières (telles que les montants payés ou à payer), rémunérations, activités professionnelles (dont l'entreprise, la nature de l'activité, la nature des biens / services utilisés, les relations d'affaires), contrats et conventions conclus avec Phished, toutes les autres données à caractère personnel légitimement communiquées à Phished. La source de ces données à caractère personnel est vous-même ou votre employeur.
  3. Prospects (et leurs représentants) : données d'identification générales (telles que le nom, le titre / la fonction, l'adresse, le numéro de téléphone mobile ou fixe, l'adresse e-mail), activités professionnelles (dont la nature de l'activité, la nature des biens / services utilisés, les relations d'affaires), toutes les autres données à caractère personnel légitimement communiquées à Phished. La source de ces données à caractère personnel est vous-même ou votre employeur.
  4. Fournisseurs (et leurs représentants) : données d'identification générales (telles que le nom, le titre / la fonction, l'adresse, le numéro de téléphone mobile ou fixe, l'adresse e-mail, les données d'identification attribuées), données d'identification financières (telles que les numéros d'identification et de compte bancaire), transactions financières (telles que les montants payés ou à payer), rémunérations, activités professionnelles (dont la nature de l'activité, la nature des biens / services utilisés), contrats et conventions conclus avec Phished, toutes les autres données à caractère personnel légitimement communiquées à Phished. La source de ces données à caractère personnel est vous-même ou votre employeur.
  5. Candidats : toutes les données à caractère personnel légitimement communiquées à Phished (telles qu'un CV et / ou une lettre de motivation) ;
  6. Visiteurs du site web : données à caractère personnel collectées via des cookies (voir notre politique en matière de cookies) et données fournies via un formulaire de contact ;
  7. Utilisateurs des réseaux sociaux : publicité au moyen des données à caractère personnel qu'ils ont fournies sur les canaux de réseaux sociaux.

Dans le cadre de ses activités, Phished peut également agir en qualité de sous-traitant de vos données à caractère personnel (par exemple lors de l'envoi d'une simulation de phishing à un groupe cible désigné par le client). Le traitement des données à caractère personnel par Phished, en qualité de sous-traitant, fait dans ce cas partie des accords conclus entre Phished et le(s) responsable(s) du traitement. Ce traitement de données ne relève pas de la présente politique de protection des données. À cet égard, nous renvoyons à la politique de protection des données pour les utilisateurs finaux.

Si vous nous communiquez des données à caractère personnel de tiers, tels que votre personnel, des freelances, des clients, des fournisseurs ou des partenaires, vous garantissez à Phished que vous (a) avez obtenu ces données à caractère personnel de manière licite auprès du tiers et les avez communiquées de manière licite à Phished, (b) avez fourni à Phished des données à caractère personnel exactes et à jour, et (c) avez fourni à la personne concernée les informations pertinentes sur l'existence et le contenu de la présente politique.

4. Finalités

Vous n'êtes pas obligé de partager vos données à caractère personnel avec nous, mais si vous ne nous communiquez pas les données à caractère personnel demandées, il est possible que nous ne puissions pas vous fournir les services et/ou produits souhaités. Nous traitons les données à caractère personnel pour les finalités suivantes :

  1. Exécution du contrat : la création d'un compte et / ou profil personnel, la bonne exécution et le respect des contrats (y compris la communication), la facturation, le service client et le support (afin de pouvoir vous aider en cas de questions et / ou de problèmes)
  2. Achats via le site web : la bonne exécution et le respect des contrats relatifs aux achats effectués via le site web (y compris la communication), le traitement des commandes et l'éventuel service après-vente, la facturation.
  3. Marketing direct : l'envoi de notifications par e-mail et / ou de newsletters. Si vous ne souhaitez plus recevoir ces messages, vous pouvez utiliser l'option de désinscription (opt-out) prévue. Vous ne recevrez alors plus les messages de marketing direct non souhaités et nous ne traiterons plus vos données à caractère personnel à ces fins de marketing direct.
  4. Gestion des candidats : évaluer l'aptitude des candidats aux postes vacants, pour le recrutement, la sélection et, le cas échéant, l'établissement d'un contrat de travail.
  5. Nécessaire au fonctionnement de notre entreprise : améliorer et optimiser nos services (notamment au moyen de cookies et de publicités via les réseaux sociaux), entretenir et améliorer le site web (notamment au moyen de cookies), garantir la sécurité de notre site web et de nos services, prévenir tout abus ou usage impropre de nos services, conserver des données à caractère personnel à titre de preuve ou dans le cadre de procédures judiciaires, administratives ou extrajudiciaires, conserver des données à caractère personnel en vue d'obtenir ou de maintenir une couverture d'assurance, de gérer des risques ou d'obtenir des conseils d'experts, conserver des données à caractère personnel afin d'assurer la présence à / la participation à des événements.
  6. Pour respecter les obligations légales (par exemple dans le cadre de la législation en matière de lutte contre le blanchiment de capitaux et contre le terrorisme).
  7. Répondre aux formulaires de contact : afin de vous accompagner au mieux lorsque vous remplissez un formulaire de contact sur notre site web ou que vous nous contactez d'une autre manière, nous traitons les données fournies dans le cadre de votre demande.

5. Base juridique du traitement

Le traitement des données à caractère personnel visé aux paragraphes 4.1 et 4.2 est fondé sur l'exécution d'un contrat auquel la personne concernée est partie ou sur l'exécution de mesures prises à la demande de celle-ci avant la conclusion d'un contrat.

Le traitement des données à caractère personnel des prospects visé au paragraphe 4.3 et le traitement des données à caractère personnel au moyen de cookies (autres que les cookies strictement nécessaires et fonctionnels) visé aux paragraphes 4.5 et 4.7 sont fondés sur le consentement de la personne concernée.

Le traitement des données à caractère personnel des clients visé au paragraphe 4.3 et pour le premier contact avec les prospects, ainsi que les autres traitements de données à caractère personnel visés aux paragraphes 4.4 et 4.5, sont fondés sur nos intérêts légitimes (uniquement lorsque l'intérêt légitime de notre entreprise prévaut sur les intérêts des personnes concernées). Ces intérêts sont exposés aux paragraphes 4.3 - 4.5.

Le traitement des données à caractère personnel visé au paragraphe 4.6 est nécessaire au respect d'une obligation légale à laquelle nous sommes soumis.

6. Partage des données à caractère personnel avec des tiers/transferts internationaux

Nous ne communiquons à des tiers que les aspects pertinents des données à caractère personnel, et uniquement si ces parties sont contractuellement liées à Phished ou agissent pour le compte de Phished ou sous contrat avec Phished. Nous avons bien entendu conclu avec ces parties des accords concernant la protection de vos données à caractère personnel.

Phished peut divulguer des données à caractère personnel lorsque cela est nécessaire pour respecter une obligation légale qui nous incombe ou pour protéger des intérêts (vitaux). Nous pouvons également divulguer les données à caractère personnel lorsqu'une telle divulgation est nécessaire à la constatation, à l'exercice ou à la défense d'un droit en justice, dans le cadre de procédures judiciaires ou de procédures administratives ou extrajudiciaires.

Nous ne communiquons pas de données à caractère personnel à des entreprises situées en dehors de l'Espace économique européen, sauf en cas de décision d'adéquation, de clauses types de protection des données, de garanties appropriées, de règles d'entreprise contraignantes ou de transferts au sens de l'article 49 (1) du RGPD.

En cas de réorganisation totale ou partielle, de fusion, de scission, d'acquisition ou de vente d'actifs, nous sommes en droit de transférer des données à caractère personnel au tiers concerné.

Vous acceptez que les données à caractère personnel que vous soumettez pour publication via notre site web ou nos services puissent être accessibles dans le monde entier via Internet. Nous ne pouvons pas empêcher l'utilisation (ou l'utilisation abusive) de ces informations personnelles par des tiers.

7. Conservation et suppression des données à caractère personnel

Nous ne conservons les données à caractère personnel que le temps nécessaire à la réalisation de la finalité exposée ci-dessus. Étant donné que la durée de conservation dépend de la finalité, mais aussi du type de données à caractère personnel, ces durées de conservation varient.

8. Prise de décision automatisée & profilage

Phished n'a pas recours à une prise de décision automatisée ni à un profilage produisant des effets juridiques vous concernant ou vous affectant de manière significative de façon similaire au sens de l'article 22 du RGPD.

9. Vos droits en matière de protection des données

Vos demandes relatives à l'exercice de vos droits en matière de protection des données doivent être adressées à [email protected].

À titre informatif et par souci de clarté, nous avons résumé dans cette section vos droits au titre du RGPD. Certains de ces droits étant complexes, tous les détails n'ont pas été repris dans ce résumé. Vous pouvez donc consulter la législation et la réglementation pertinentes pour une explication complète de ces droits, ou contacter le Responsable du traitement.

Pour exercer vos droits, vous devez également prouver votre identité de manière suffisante. À cet égard, nous vous recommandons de joindre une copie sécurisée de vos données à caractère personnel à votre demande. Une copie sécurisée signifie que toutes les informations non essentielles sont masquées et qu'un filigrane est ajouté. Ce filigrane doit mentionner la finalité de la copie, le destinataire et la date d'émission. La seule information nécessaire est votre nom (toutes les autres informations peuvent donc être masquées).

  1. Droit d'accès : vous avez le droit d'être informé du traitement ou non de vos données à caractère personnel par nos soins et, le cas échéant, d'accéder à ces données à caractère personnel, ainsi qu'aux informations complémentaires visées à l'article 15 du RGPD. Si la protection des droits et libertés d'autrui n'est pas affectée, nous vous fournirons une copie de vos données à caractère personnel.
  2. Droit de rectification : vous avez le droit de faire rectifier et / ou compléter des données à caractère personnel inexactes et / ou incomplètes.
  3. Droit à l'effacement : vous avez le droit de faire effacer vos données à caractère personnel dans les circonstances visées à l'article 17 (1) du RGPD, par exemple lorsque vous retirez votre consentement à un traitement fondé sur le consentement ou lorsque vous vous opposez au traitement à des fins de marketing direct.

Phished effacera alors vos données à caractère personnel sans retard injustifié, sauf si les exceptions visées à l'article 17 (3) du RGPD s'appliquent. Ainsi, Phished n'est pas tenue d'effacer vos données si le traitement est nécessaire au respect d'une obligation légale.

  1. Droit à la limitation du traitement : vous avez le droit d'obtenir la limitation du traitement de vos données à caractère personnel dans les circonstances visées à l'article 18 (1) du RGPD, par exemple lorsque vous contestez l'exactitude des données à caractère personnel.
  2. Droit à la portabilité des données : vous avez le droit de recevoir les données à caractère personnel que vous nous avez fournies dans un format structuré, couramment utilisé et lisible par machine, et de transmettre ces données à un autre responsable du traitement si (a) le traitement est fondé sur le consentement ou est nécessaire à l'exécution d'un contrat auquel vous êtes partie ou à l'exécution de mesures prises à votre demande avant la conclusion d'un contrat, et (b) ce traitement est effectué à l'aide de procédés automatisés. Ce droit ne s'applique toutefois pas s'il porte atteinte aux droits et libertés d'autrui.
  3. Droit de retirer son consentement : dans la mesure où le traitement de vos données à caractère personnel par Phished est fondé sur le consentement, vous avez le droit de retirer ce consentement à tout moment. Le retrait du consentement ne compromet pas la licéité du traitement effectué avant ce retrait.
  4. Droit d'introduire une réclamation auprès de l'autorité de contrôle : nous vous encourageons toujours à nous transmettre vos éventuelles questions, remarques ou réclamations concernant le traitement de vos données à caractère personnel conformément au point 9. En tout état de cause, en particulier si vous n'êtes pas d'accord avec la position de Phished à la suite d'une réclamation/demande ou avec la manière dont votre demande a été traitée (par exemple si vous estimez que notre traitement de vos données à caractère personnel est contraire à la législation en matière de protection des données ou si vous avez des remarques sur l'utilisation de vos données à caractère personnel), vous avez le droit d'introduire une réclamation auprès de l'autorité de contrôle compétente, notamment l'Autorité de protection des données belge (en ligne ou par courrier adressé à l'Autorité de protection des données, Rue de la Presse 35, 1000 Bruxelles).
  5. Droit d'opposition au traitement : vous avez à tout moment le droit de vous opposer au traitement de vos données à caractère personnel à des fins de marketing direct. En pratique, vous pouvez le faire via l'option d'‘opt-out’. Vous ne recevrez alors plus les messages de marketing direct non souhaités et nous ne traiterons plus vos données à caractère personnel à ces fins de marketing direct. Si le traitement de vos données à caractère personnel est nécessaire à une autre finalité, il se peut bien entendu que vous receviez encore des communications dans le cadre de cette finalité.

Vous avez également le droit de vous opposer au traitement de vos données à caractère personnel par Phished sur la base de l'article 6 (e) ou (f) du RGPD pour des raisons tenant à votre situation particulière. Si vous vous y opposez, nous ne traiterons plus vos données à caractère personnel, à moins que nous puissions démontrer des motifs légitimes et impérieux pour le traitement qui prévalent sur vos intérêts, droits et libertés, ou que le traitement soit nécessaire à la constatation, à l'exercice ou à la défense de droits en justice.

En outre, vous avez le droit de vous opposer au traitement de vos données à caractère personnel à des fins (de recherche) scientifiques, historiques ou statistiques pour des raisons tenant à votre situation particulière, à moins que le traitement ne soit nécessaire à l'exécution d'une mission effectuée pour des motifs d'intérêt public.

10. Cookies

Vous pouvez en savoir plus sur notre utilisation des cookies via le lien suivant.

11. Mises à jour

Phished se réserve le droit d'apporter des modifications et/ou des mises à jour à la présente Politique de protection des données afin de tenir compte des évolutions technologiques, des modifications législatives et réglementaires et des bonnes pratiques commerciales.

Politique de protection des données pour les utilisateurs finaux
Version 2026-05

Phished BV (ci-après "Phished", "nous", "notre" ou "nos") s'engage à traiter vos données à caractère personnel conformément au Règlement général sur la protection des données (UE) 2016/679 (ci-après le "RGPD") et à toute autre législation applicable.

Phished traite vos données à caractère personnel pour le compte et sur instruction de son client, l'organisation qui utilisera nos services. Phished est dès lors qualifiée de sous-traitant de vos données à caractère personnel, et le client de responsable du traitement.

Le responsable du traitement peut disposer de sa propre politique de confidentialité/politique de protection des données concernant le traitement de vos données à caractère personnel par Phished, auquel cas cette politique doit être lue conjointement avec la présente politique. En cas de contradiction, la politique du responsable du traitement prévaut (étant donné que certains accords spécifiques peuvent avoir été conclus entre vous et le responsable du traitement).

1. Le Responsable du traitement

Votre organisation/employeur/commettant (ci-après "le Responsable du traitement") vous a désigné comme faisant partie du public cible d'utilisateurs finaux des services suivants (ci-après "Services"), fournis par Phished :

  • la création d'un compte utilisateur Phished pour les collaborateurs du Responsable du traitement (au sens le plus large du terme, ci-après "Collaborateurs") ;

  • la réalisation d'attaques de phishing simulées visant les Collaborateurs connectés du Responsable du traitement (et les systèmes du Responsable du traitement) ;

  • la fourniture de formations de sensibilisation à la sécurité via la Phished Academy™, comprenant notamment des alertes aux menaces (threat alerts), la cyberhygiène, un Behavioral Risk Score (BRS™), un cyberassistant piloté par l'IA (Aria) et des rapports ;

  • la mise à disposition automatique (via un portail web) de rapports détaillés concernant les résultats de ces activités.

  • la fourniture d'une solution zero-trust de sécurité des e-mails et du navigateur qui sécurise automatiquement les e-mails entrants et les liens (ZIM / Secure Before You Click™), le cas échéant ;

  • la fourniture du Phished Assistant™ (Aria), un cyberassistant piloté par l'IA permettant de signaler des e-mails, de les faire analyser et de fournir une assistance en matière de sécurité, le cas échéant.

Le Responsable du traitement et Phished ont conclu un accord concernant l'exécution de ces Services.

2. Le Sous-traitant

Phished BV, dont le siège social est situé Bondgenotenlaan 138, 3000 Louvain, Belgique, et immatriculée sous le numéro d'entreprise 0735.908.019, est le sous-traitant pour le traitement de vos données à caractère personnel en vue de l'exécution des Services.

Notre délégué à la protection des données (DPO) est joignable via [email protected] ou par courrier postal à : Phished, à l'attention du DPO, Bondgenotenlaan 138, 3000 Louvain, Belgique.

3. Coordonnées de contact

Si vous souhaitez nous contacter au sujet de la présente politique de protection des données, vous pouvez le faire par e-mail adressé à notre DPO : [email protected].

Si vous souhaitez exercer l'un de vos droits (voir point 8), nous vous prions de bien vouloir contacter le Responsable du traitement.

4. Les données à caractère personnel que nous traitons

Nous traitons en tout état de cause les catégories suivantes de données à caractère personnel vous concernant :

  • nom

  • adresse e-mail ;

  • langue ;

  • données de connexion, d'authentification et de sécurité (telles que les données d'identification, les données SSO/du fournisseur d'identité et les journaux d'accès) ;

  • comportement et résultats d'ouverture/de clic/de signalement concernant la Phished Academy et les simulations de phishing ; scores de risque et BRS™ (Behavioral Risk Score) ; interactions des utilisateurs avec les avertissements, notifications et conseils de sécurité

À titre facultatif, nous traitons également les catégories suivantes de données à caractère personnel :

  • département et/ou fonction au sein de l'entreprise ;

  • situation géographique de l'entreprise et/ou de l'établissement où vous êtes employé ;

  • téléphone mobile ou numéro de téléphone ;

  • photo de profil (en cas d'authentification via Microsoft SSO) ;

  • données d'e-mail relatives aux e-mails signalés, selon les paramètres du compte Phished du Responsable du traitement :

    • Si le Responsable du traitement choisit dans son compte Phished l'option "traiter les signalements dans l'application" ou "traiter les signalements dans l'application & transférer les signalements par e-mail" et que des e-mails de phishing potentiels sont signalés :

      • via le Phished Report Button dans Gmail : Phished traite uniquement le corps des messages Gmail (y compris les pièces jointes), les métadonnées, les en-têtes et les paramètres, afin d'identifier un e-mail comme une simulation de phishing de Phished ou comme une menace potentielle de phishing lorsqu'il est signalé via le Phished Report Button. Ces données sont chiffrées et le traitement sera également conforme aux Règles relatives aux données utilisateur des services d'API Google, y compris les exigences en matière d'utilisation limitée.

        • via le Phished Report Button dans Outlook : Phished traitera uniquement les corps des messages Outlook (y compris les pièces jointes), les métadonnées, les en-têtes et les paramètres de langue, afin d'identifier un e-mail comme une simulation de phishing de Phished ou comme une menace potentielle de phishing lorsqu'il est signalé via le Phished Report Button. Ces données sont chiffrées.

        • en les transférant : Phished traitera uniquement les corps des messages (y compris les pièces jointes) et les en-têtes afin d'identifier un e-mail comme une simulation de phishing de Phished ou comme une menace potentielle de phishing lorsqu'il est transféré. Ces données sont chiffrées.

      • Si le Responsable du traitement a choisi dans le compte Phished l'option "transférer les signalements par e-mail" et que d'éventuels e-mails de phishing sont signalés à Phished via le Phished Report Button dans Gmail ou Outlook ou par transfert, Phished ne traitera pas ces e-mails.

  • données relatives à l'utilisation du Cyber Assistant Aria (fonction chatbot) – uniquement si l'admin utilise cette fonctionnalité : prompts saisis par l'Utilisateur (uniquement possible pour le profil admin), la traduction anglaise du prompt et la réponse donnée par Aria ;

  • données de sécurité et d'analyse des e-mails – uniquement si le Responsable du traitement utilise la sécurité zero-trust des e-mails ou le Phished Assistant : messages e-mail (y compris les pièces jointes), en-têtes d'e-mails et métadonnées, ainsi que les données techniques nécessaires pour ouvrir des liens ou du contenu d'e-mails dans un environnement sécurisé. Le traitement dans le cadre du Phished Assistant s'effectue exclusivement de manière temporaire en mémoire volatile ; les données sont disponibles pendant maximum 10 minutes par session et sont ensuite automatiquement effacées.

Ces données nous sont fournies par le Responsable du traitement, qui (a) a obtenu ces données à caractère personnel de manière licite auprès de vous et les a communiquées de manière licite à Phished, (b) a fourni à Phished des données à caractère personnel exactes et à jour, et (c) vous fournira les informations pertinentes concernant les activités de traitement.

5. Finalités et base juridique du traitement

Nous traitons les données à caractère personnel parce que cela est nécessaire à l'exécution des Services (base juridique). Dans ce cadre, nous traitons vos données à caractère personnel pour les finalités suivantes, sur instruction du Responsable du traitement :

  • la mise à disposition du logiciel Phished conformément aux accords conclus entre Phished et le Responsable du traitement (y compris, mais sans s'y limiter, la création d'un compte utilisateur pour vous et la garantie du bon fonctionnement du logiciel Phished) ;

  • la gestion de la connexion, de l'authentification, du contrôle d'accès et de la sécurité de la plateforme ;

  • l'augmentation du niveau de sensibilisation des Utilisateurs aux dangers du phishing, ainsi que le renforcement de la cyberrésilience du Responsable du traitement via le logiciel Phished, notamment par :

    • l'envoi et la réception de communications par e-mail, SMS ou message vocal (selon les paramètres) (par exemple, notification d'une simulation de phishing ou d'un e-mail de phishing réel présumé).

Ces communications ne constituent pas du marketing direct. Si vous ne souhaitez toutefois plus recevoir ces messages, vous devez contacter le Responsable du traitement. Seul le Responsable du traitement peut nous donner l'instruction de mettre fin à cet échange d'e-mails. Nous ne le recommandons cependant pas, car vous ne bénéficieriez alors plus de notre formation, et le Responsable du traitement tire le meilleur profit d'une formation lorsque le plus grand nombre possible de ses Collaborateurs y participent. Le Responsable du traitement s'appuie en effet sur son intérêt légitime, de sorte qu'il peut, moyennant une mise en balance correcte des intérêts, rejeter votre demande.

  • la mise à disposition du signalement des e-mails en vue d'identifier les simulations de phishing envoyées par Phished, ainsi que d'éventuelles menaces d'e-mails de phishing réels.

    • la détection, l'analyse et la prévention du phishing et d'autres cybermenaces ;

      • la sécurisation du trafic e-mail via des mécanismes zero-trust et d'autres mécanismes de sécurité (le cas échéant) ;

      • la fourniture d'une détection du phishing basée sur l'IA, d'une assistance en matière de sécurité et d'un support aux utilisateurs via le Cyber Assistant Aria (le cas échéant) ;

      • la mesure continue de l'engagement via la Phished Academy, par exemple au moyen de la formation (comprenant un ensemble de questions) de Phished ou d'un ensemble de questions ou d'une formation choisis par le Responsable du traitement.

      • le stockage des résultats de phishing.

      • la mise à disposition des résultats de phishing pour le Responsable du traitement via des statistiques.

      • l'adaptation continue des simulations de phishing.

Phished ne traitera pas vos données à caractère personnel à des fins autres que l'exécution des Services et/ou l'accomplissement des responsabilités définies dans l'accord entre Phished et le Responsable du traitement. Phished ne traitera vos données à caractère personnel que sur instruction du Responsable du traitement et conformément aux instructions documentées du Responsable du traitement.

6. Partage des données à caractère personnel avec des tiers/transferts internationaux

Nous ne divulguons à des tiers que les aspects pertinents des données à caractère personnel, et uniquement si ces parties sont contractuellement liées à Phished ou agissent au nom de Phished ou sous contrat avec Phished. Nous avons bien entendu conclu avec ces parties des accords concernant la protection de vos données à caractère personnel. Le Responsable du traitement a été informé de ces parties dans l'accord que nous avons conclu avec lui.

Phished peut divulguer des données à caractère personnel lorsque cela est nécessaire pour respecter une obligation légale qui nous incombe ou pour protéger des intérêts (vitaux). Nous pouvons également divulguer les données à caractère personnel lorsqu'une telle divulgation est nécessaire à la constatation, à l'exercice ou à la défense d'un droit en justice, dans le cadre de procédures judiciaires ou de procédures administratives ou extrajudiciaires.

Nous ne communiquons pas de données à caractère personnel à des entreprises situées en dehors de l'Espace économique européen, sauf en cas de décision d'adéquation, de clauses types de protection des données, de garanties appropriées, de règles d'entreprise contraignantes ou de transferts au sens de l'article 49, paragraphe 1, du RGPD.

En cas de réorganisation totale ou partielle, de fusion, de scission, d'acquisition ou de vente d'actifs, nous sommes en droit de transférer les données à caractère personnel au tiers concerné.

7. Conservation et suppression des données à caractère personnel

Les données à caractère personnel sont conservées pendant la durée du contrat entre Phished et le Responsable du traitement et sont supprimées après 12 mois d'inactivité suivant la clôture de votre compte. Sauf accord contraire entre Phished et le Responsable du traitement, nous pouvons continuer à utiliser des données agrégées anonymisées, qui ne constituent pas des données à caractère personnel, afin d'améliorer nos services.

En tout état de cause, le Responsable du traitement peut nous contacter à tout moment concernant une demande d'anonymisation ou de suppression de certaines données à caractère personnel (par exemple si vous ne travaillez plus pour le Responsable du traitement). Si vous le souhaitez, vous devez à cet effet contacter votre Responsable du traitement (conformément au point 8).

8. Prise de décision automatisée & profilage

Phished n'a pas recours à une prise de décision automatisée ni à un profilage produisant des effets juridiques vous concernant ou vous affectant de manière significative de façon similaire au sens de l'article 22 du RGPD.

9. Vos droits en matière de protection des données

Vos demandes relatives à l'exercice de vos droits en matière de protection des données doivent être adressées au Responsable du traitement, qui est responsable du traitement de cette demande. Elles ne seront en aucun cas traitées par Phished, sauf sur instruction explicite du Responsable du traitement de le faire.

À titre informatif et par souci de clarté, nous avons résumé dans cette section vos droits au titre du RGPD. Certains de ces droits étant complexes, tous les détails n'ont pas été repris dans ce résumé. Vous pouvez donc consulter la législation et la réglementation pertinentes pour une explication complète de ces droits, ou contacter le Responsable du traitement.

Pour exercer vos droits, vous devez également prouver votre identité de manière suffisante. À cet égard, nous vous recommandons de joindre une copie sécurisée de vos données à caractère personnel à votre demande. Une copie sécurisée signifie que toutes les informations non essentielles sont masquées et qu'un filigrane est ajouté. Ce filigrane doit mentionner la finalité de la copie, le destinataire et la date d'émission. La seule information nécessaire est votre nom (toutes les autres informations peuvent donc être masquées).

  • Droit d'accès et de copie de vos données à caractère personnel : vous avez le droit d'être informé du traitement ou non de vos données à caractère personnel par le Responsable du traitement et, le cas échéant, d'accéder à ces données à caractère personnel, ainsi qu'aux informations complémentaires visées à l'article 15 du RGPD. Si la protection des droits et libertés d'autrui n'est pas affectée, le Responsable du traitement vous fournira une copie de vos données à caractère personnel.

    Si vous demandez une copie de vos données traitées par Phished, vous devez également adresser cette demande à votre Responsable du traitement. Nous vous informons d'ores et déjà que, si nous recevons votre demande via le Responsable du traitement, nous ne pouvons fournir une copie que des données à caractère personnel suivantes :

    • Votre nom ;

    • Votre adresse e-mail ;

    • Le numéro unique lié à votre compte utilisateur (UID).

Toutes les autres catégories de données à caractère personnel (voir ci-dessus) sont chiffrées pour Phished (la clé de chiffrement étant gérée par un tiers). Nous ne pouvons donc raisonnablement pas vous fournir de copie de ces données. Le Responsable du traitement peut en revanche en fournir une copie.

Cela s'inscrit dans le principe de ‘Security by Design’, étant donné que notre plateforme est conçue de telle sorte que les données à caractère personnel auxquelles Phished peut accéder sont limitées à ce qui est strictement nécessaire.

  • Droit de rectification : vous avez le droit de faire rectifier et/ou compléter des données à caractère personnel inexactes et/ou incomplètes.

  • Droit à l'effacement : vous avez le droit de faire effacer vos données à caractère personnel dans les circonstances visées à l'article 17, paragraphe 1, du RGPD, par exemple lorsque vous retirez votre consentement à un traitement fondé sur le consentement.

Veuillez noter à cet égard que vos données à caractère personnel relatives à l'utilisation des Services n'ont pas été collectées par le Responsable du traitement sur la base de votre consentement, mais bien sur la base de son intérêt légitime.

  • Droit à la limitation du traitement : vous avez le droit d'obtenir la limitation du traitement de vos données à caractère personnel dans les circonstances visées à l'article 18, paragraphe 1, du RGPD, par exemple lorsque vous contestez l'exactitude des données à caractère personnel. 

  • Droit à la portabilité des données : vous avez le droit de recevoir les données à caractère personnel vous concernant que vous avez fournies au Responsable du traitement, dans un format structuré, couramment utilisé et lisible par machine, et de transmettre ces données à un autre responsable du traitement si (a) le traitement est fondé sur le consentement ou est nécessaire à l'exécution d'un contrat auquel vous êtes partie ou à l'exécution de mesures prises à votre demande avant la conclusion d'un contrat, et (b) ce traitement est automatisé. Ce droit ne s'applique toutefois pas s'il porte atteinte aux droits et libertés d'autrui.

Dans le manuel administrateur (admin manual), mis à disposition du Responsable du traitement par Phished, le Responsable du traitement peut trouver les données pour lesquelles une telle exportation est possible.

  • Droit de retirer son consentement : dans la mesure où la base juridique du traitement de vos données à caractère personnel est le consentement, vous avez le droit de retirer ce consentement à tout moment. Le retrait du consentement ne compromet pas la licéité du traitement effectué avant ce retrait.

  • Droit d'introduire une réclamation auprès de l'autorité de contrôle : nous vous encourageons toujours à transmettre vos éventuelles questions, remarques ou réclamations concernant le traitement de vos données à caractère personnel à votre Responsable du traitement. En tout état de cause, en particulier si vous n'êtes pas d'accord avec la position de votre Responsable du traitement et/ou de Phished à la suite d'une réclamation/demande ou avec la manière dont votre demande a été traitée (par exemple si vous estimez que notre traitement de vos données à caractère personnel est contraire à la législation en matière de protection des données ou si vous avez des remarques sur l'utilisation de vos données à caractère personnel), vous avez le droit d'introduire une réclamation auprès de l'autorité de contrôle compétente, notamment l'Autorité de protection des données belge (en ligne ou par courrier adressé à l'Autorité de protection des données, Rue de la Presse 35, 1000 Bruxelles).

  • Droit d'opposition au traitement : vous avez le droit de vous opposer au traitement de vos données à caractère personnel sur la base de l'article 6 (e) ou (f) du RGPD pour des raisons tenant à votre situation particulière. En outre, vous avez le droit de vous opposer au traitement de vos données à caractère personnel à des fins (de recherche) scientifiques, historiques ou statistiques pour des raisons tenant à votre situation particulière.

10. Mises à jour

Phished se réserve le droit d'apporter des modifications et/ou des mises à jour à la présente Politique de protection des données afin de tenir compte des évolutions technologiques, des modifications législatives et réglementaires et des bonnes pratiques commerciales.