Cadre légal, RGPD
Politique de confidentialité
Cette page explique quelles données peuvent être collectées lorsque vous utilisez Galyct Perso, pourquoi elles le sont, combien de temps elles sont conservées et comment exercer vos droits. Dernière mise à jour : 11 août 2026.
1. Responsable du traitement
Le responsable du traitement est Datashield Risk Consulting (sigle DRC), immatriculée au RCS de Lyon sous le numéro 984 134 916, dont le siège social est situé 16 rue Cuvier, 69006 Lyon, exploitant la marque de service Galyct Perso.
Le référent RGPD est M. Hans Mourette (Datashield Risk Consulting), joignable à dpo@galyct.io.
2. Données que nous collectons
Selon votre usage du service, nous pouvons traiter :
- Identité et coordonnées : nom, prénom, e-mail, téléphone, ville ou département, préférence de rappel.
- Contenu de votre demande : type d'incident, description des faits, éléments de contexte et messages que vous nous transmettez.
- Réponses au pré-diagnostic : vos choix dans le questionnaire et le score de risque indicatif généré à partir de ces réponses.
- Pièces jointes facultatives : fichiers que vous choisissez de téléverser pour contextualiser votre demande.
- Données techniques : adresse IP, type de navigateur, page d'origine, date et heure, journaux nécessaires à la sécurité et à la prévention des abus.
- Préférences cookies : votre choix de consentement (voir la rubrique Cookies).
À ne jamais transmettre : nos formulaires ne doivent pas servir à communiquer un mot de passe, un code de validation, un code MFA, un cryptogramme (CVV), un numéro complet de carte bancaire ou une copie de pièce d'identité. Nous ne vous demanderons jamais vos codes ni vos mots de passe.
3. Finalités et bases légales
Chaque traitement repose sur une base légale précise au sens de l'article 6 du RGPD :
- Répondre à votre demande de contact ou de rappel et qualifier votre situation : mesures précontractuelles prises à votre demande (art. 6.1.b).
- Générer votre pré-diagnostic et son score indicatif : mesures précontractuelles à votre demande et, pour la transmission de vos coordonnées en vue d'un recontact, votre consentement (art. 6.1.a).
- Préparer un devis, exécuter une prestation, assurer le suivi client et la facturation : exécution du contrat (art. 6.1.b) et obligations légales comptables et fiscales (art. 6.1.c).
- Vous adresser des informations ou relances sur nos services : votre consentement ou notre intérêt légitime à développer une relation que vous avez initiée, avec un droit d'opposition à tout moment (art. 6.1.a / 6.1.f).
- Sécuriser le service, prévenir la fraude et les usages abusifs : notre intérêt légitime (art. 6.1.f).
4. Pré-diagnostic : score indicatif, pas de décision automatisée
Le pré-diagnostic calcule automatiquement un score de risque et un plan d'actions à partir de vos réponses. Ce score est purement indicatif : il ne produit aucun effet juridique, aucune décision de refus, de tarification ou d'acceptation automatique vous concernant. Toute suite éventuelle est appréciée par une personne (échange humain lors du rappel). Vous ne faites donc pas l'objet d'une décision entièrement automatisée au sens de l'article 22 du RGPD.
5. Affichage du plan complet et recontact
Lorsque vous saisissez votre e-mail pour afficher le plan complet de votre pré-diagnostic, ce contact et le résumé de votre situation peuvent nous être transmis afin de pouvoir vous recontacter au sujet de votre demande. Cette transmission repose sur votre consentement, matérialisé par cette action et l'information affichée à ce moment-là. Vous pouvez vous y opposer et demander l'effacement de ces données à tout moment (voir « Vos droits »).
6. Recours à l'intelligence artificielle
Certaines fonctionnalités du service peuvent s'appuyer sur un moteur d'intelligence artificielle pour aider à structurer votre situation, générer un plan d'action ou des synthèses. Le moteur est Mistral AI (France), opéré au sein de l'Union européenne : aucun traitement d'IA n'a lieu hors UE. Le résultat produit reste indicatif et est destiné à être vérifié et, le cas échéant, complété par une personne.
7. Destinataires
Vos données sont destinées à Datashield Risk Consulting (marque Galyct Perso) et, si nécessaire, à des sous-traitants strictement utiles au fonctionnement du service : hébergement, messagerie/e-mail, maintenance, facturation, paiement, analyse technique de fichiers ou de liens (moteur d'analyse tiers, Union européenne) selon le module, et sécurité. Le paiement par carte est opéré par le prestataire de services de paiement Stancer (France, Union européenne) : les données de carte sont saisies sur sa page sécurisée et ne transitent jamais par nos serveurs, et ce paiement ne donne lieu à aucun transfert hors de l'Union européenne. Ces sous-traitants agissent sur instruction et sont tenus à la confidentialité. Vos données ne sont ni vendues, ni louées, ni utilisées à des fins publicitaires intrusives.
8. Hébergement et localisation des données
Le site et les données associées sont hébergés en France, sur un serveur dédié Scaleway / Online S.A.S., SAS au capital de 214 410,50 €, RCS Lille Métropole 433 115 904, siège social 8 rue de la Ville l'Évêque 75008 Paris, serveur en France (Dedibox), au sein de l'Union européenne. Aucun transfert de vos données personnelles vers un pays tiers n'est initié par Galyct Perso en configuration standard : l'hébergement, la base de données, la messagerie transactionnelle, le moteur d'intelligence artificielle et le paiement sont tous situés dans l'Union européenne.
Deux flux techniques sortent néanmoins de l'Espace économique européen. Nous préférons les nommer plutôt que de les taire.
- Vérification d'un mot de passe. Lorsque vous testez un mot de passe, notre serveur interroge le service Pwned Passwords selon un procédé dit de k-anonymat : il ne transmet que les cinq premiers caractères de l'empreinte SHA-1 du mot de passe. Ni le mot de passe, ni votre adresse e-mail, ni votre adresse IP ne sont communiqués, la requête partant de notre serveur et non de votre navigateur. Ce fragment ne permet pas de vous identifier : il ne constitue pas une donnée à caractère personnel.
- Surveillance des fuites (offre Protect). Si vous activez la surveillance d'une adresse e-mail, cette adresse est transmise à Have I Been Pwned, dont l'exploitant est établi hors de l'Espace économique européen, afin d'y rechercher les fuites connues. Ce transfert repose sur votre consentement préalable, explicite et horodaté (article 49.1.a du RGPD) : il n'a lieu qu'après cette activation, et vous pouvez le retirer à tout moment en supprimant l'adresse surveillée. Au 1er septembre 2026, cette fonctionnalité n'est pas mise en service : aucune adresse n'a été transmise à ce jour.
Le certificat TLS qui chiffre votre connexion est délivré par Let's Encrypt (États-Unis). Cette délivrance porte sur le nom de domaine de Galyct Perso et ne comporte aucune donnée vous concernant.
9. Durées de conservation
- Demandes de contact ou pré-diagnostics sans suite : jusqu'à 12 mois.
- Contacts issus du déblocage de l'aperçu (non transformés en dossier) : jusqu'à 12 mois.
- Dossiers clients : durée de la relation contractuelle, puis archivage selon les obligations comptables, fiscales et probatoires applicables (généralement jusqu'à 10 ans pour les pièces comptables).
- Prospection commerciale : jusqu'à 3 ans après le dernier contact de votre part.
- Pièces jointes du pré-diagnostic : supprimées dans un délai indicatif de 30 jours, sauf ouverture d'un dossier client.
- Journaux techniques de sécurité : durée courte et proportionnée.
- Préférences cookies : jusqu'à 6 mois.
En cas de suppression de votre compte, une fenêtre de récupération de 30 jours peut s'appliquer avant l'effacement définitif, afin de vous prémunir contre une suppression accidentelle ; passé ce délai, les données concernées sont effacées ou anonymisées, sous réserve des obligations légales de conservation.
Pour prévenir la réinitialisation abusive de la période d'essai gratuite (suppression puis recréation de compte en boucle), une empreinte à sens unique (hachage) de votre adresse e-mail est conservée jusqu'à 90 jours après une suppression de compte, puis effacée automatiquement. L'adresse n'est pas conservée en clair par ce mécanisme ; cette empreinte pseudonymisée demeure une donnée personnelle et sert exclusivement à ce contrôle anti-abus (base légale : intérêt légitime, art. 6.1.f RGPD).
10. Cookies et traceurs
Le site utilise uniquement les cookies strictement nécessaires à son fonctionnement et à la sécurité. Toute mesure d'audience ou tout service tiers non essentiel n'est activé qu'après votre consentement, recueilli via le bandeau dédié. Vous pouvez consulter et modifier vos choix à tout moment.
11. Vos droits
Conformément au RGPD et à la loi Informatique et Libertés, vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition (y compris à la prospection commerciale) et de portabilité. Lorsqu'un traitement repose sur votre consentement, vous pouvez le retirer à tout moment, sans que cela remette en cause les traitements déjà effectués.
Pour exercer vos droits : dpo@galyct.io. Nous pourrons vous demander un justificatif d'identité en cas de doute raisonnable. Vous avez enfin le droit d'introduire une réclamation auprès de la CNIL (Commission Nationale de l'Informatique et des Libertés), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, www.cnil.fr.
12. Sécurité
Le site est exploité en HTTPS, avec en-têtes de sécurité renforcés, minimisation des données collectées, protection des formulaires (anti-CSRF, anti-abus, détection des données sensibles), stockage des pièces jointes hors de la racine web et accès restreints. Nous choisissons des sous-traitants adaptés à la nature sensible des demandes et appliquons des mises à jour régulières.
13. Mineurs
Le service s'adresse à des personnes majeures. Nous ne collectons pas sciemment de données concernant des mineurs sans l'intervention d'un représentant légal. Si vous estimez qu'un mineur nous a transmis des données, contactez-nous afin que nous procédions à leur suppression.
14. Modification de la présente politique
Cette politique peut être mise à jour pour tenir compte d'évolutions légales, techniques ou de nos services. La version applicable est celle publiée sur cette page.