La présente Politique décrit la manière dont Stealed SAS (« Stealed », « nous ») collecte, utilise, conserve, communique et protège les données personnelles, dans le cadre du site stealed.io, de l'application, des API et des services associés (la « Plateforme »).
Elle couvre deux traitements de nature différente, qu'il est essentiel de distinguer : la constitution de notre Corpus, pour laquelle nous agissons en responsable de traitement, et la surveillance du périmètre d'un client, pour laquelle nous agissons en sous-traitant de ce client. La section 2 détaille ce partage des rôles.
Stealed détecte les identifiants professionnels compromis qui circulent déjà dans des espaces cybercriminels, et alerte l'organisation titulaire légitime du domaine concerné afin qu'elle puisse se protéger. Nous ne piratons personne, nous ne testons aucun identifiant, et nous ne permettons à personne de rechercher des données en dehors de son propre périmètre.
Nous collectons et indexons des identifiants de connexion exposés dans des fuites de données et des espaces cybercriminels. Pour ce traitement, Stealed est responsable de traitement.
Base légale : l'intérêt légitime (article 6(1)(f) du RGPD), tel que reconnu par le considérant 49, qui désigne expressément la sécurité des réseaux et de l'information comme intérêt légitime, y compris pour les fournisseurs de technologies et de services de sécurité. Une analyse d'intérêt légitime écrite documente cette mise en balance.
Lorsqu'un client nous confie la surveillance de ses domaines, il est responsable de traitement et Stealed est sous-traitant au sens de l'article 28 du RGPD. Un mandat de recherche formalise l'instruction du client et délimite le périmètre. Lorsque le client passe par un partenaire intégrateur, la chaîne contractuelle est en cascade : le client autorise par écrit son partenaire à recourir à Stealed comme sous-traitant ultérieur.
| Traitement | Qualité de Stealed | Base légale |
|---|---|---|
| Constitution et maintien du Corpus | Responsable de traitement | Intérêt légitime, art. 6(1)(f) |
| Surveillance du périmètre déclaré | Sous-traitant du client | Intérêt légitime du client |
| Comptes des utilisateurs de la Plateforme | Responsable de traitement | Exécution du contrat |
| Diagnostic d'exposition et démonstration pré-contractuelle | Responsable de traitement | Intérêt légitime, art. 6(1)(f) |
| Gestion commerciale et facturation | Responsable de traitement | Contrat et obligation légale |
Une donnée peut être collectée, conservée et exposée, et ces trois états sont indépendants. Un journal produit par un logiciel malveillant est capté tel que ce logiciel l'a produit : nous ne choisissons pas ce qu'il contient. La majorité des catégories ci-dessous sont collectées et conservées sans jamais être restituées à quiconque.
| Catégorie | Collectée | Conservée | Restituée |
|---|---|---|---|
| Identifiants : login, mot de passe, service | Oui | Oui | Oui, mot de passe masqué par défaut |
| Cookies de session | Oui | Oui | En cours de développement |
| Jetons applicatifs | Oui | Oui | En cours de développement |
| Secrets et variables d'environnement | Oui | Oui | En cours de développement |
| Empreintes de la machine compromise | Oui | Oui | Partiellement, comme contexte d'investigation |
| Corrélation identifiant / machine | Oui | Oui | Pas exploitée à ce jour |
| Identifiants du système d'exploitation | Oui | Oui | Pas exploités à ce jour |
| Données de remplissage automatique | Oui | Oui | Pas exploitées à ce jour |
| Historique de navigation | Oui | Oui | Sans usage de sécurité, pas destiné à être restitué |
| Données de cartes bancaires | Oui | Oui | Sans usage de sécurité, pas destinées à être restituées |
Nous énonçons cette distinction plutôt qu'une affirmation générale de non-traitement, qui serait inexacte : la minimisation est effective à la restitution, elle ne l'est pas encore à la collecte ni à la conservation. Le sort à réserver aux catégories collectées et non restituées fait l'objet du plan de rétention décrit au paragraphe 8.
Les catégories qui prolongent directement la finalité de sécurité, cookies de session, jetons applicatifs, secrets et variables d'environnement, sont en cours de développement : un cookie de session valide contourne l'authentification et le second facteur aussi sûrement qu'un mot de passe, et un secret exposé ouvre un système entier. Elles ne seront pas mises en service avant l'avis de notre conseil sur les conditions de cette restitution. Les catégories sans usage de sécurité pour l'organisation surveillée, au premier rang desquelles l'historique de navigation et les données de cartes bancaires, ne sont pas destinées à être restituées.
Les données de fuite proviennent de fuites déjà en circulation, jamais provoquées par nous. La collecte est automatisée, continue, et opérée par notre propre chaîne de traitement, aujourd'hui sur des canaux de diffusion semi-publics. Les autres familles de sources sont en cours d'intégration, et chacune est évaluée avant d'être branchée. Le détail figure dans la politique de collecte.
Nous n'achetons aucune donnée et ne dépendons d'aucun courtier de données. Nous ne rémunérons aucun acteur pour obtenir un jeu de données, ni directement, ni par l'intermédiaire d'un tiers. L'origine de chaque source est documentée dans un registre interne.
L'origine des données, les sources surveillées, ce que Stealed s'interdit et la procédure applicable à toute extension de la collecte sont décrits en détail dans la politique de collecte, qui est opposable à Stealed.
Nous ne communiquons pas l'identité exacte de nos sources : un canal divulgué est un canal perdu, ce qui priverait l'ensemble de nos clients de la détection. Nos clients reçoivent une catégorisation qualitative de la source, jamais son nom, son lien, ni l'accès à l'archive d'origine, qui contient des données concernant des organisations tierces.
Les données de fuite ne sont jamais utilisées à des fins de prospection nominative. Aucune personne figurant dans la Corpus n'est démarchée sur ce fondement.
Les personnes dont les identifiants figurent dans notre Corpus ne nous ont pas transmis leurs données et ne disposent pas nécessairement d'un canal de contact fiable, ces données ayant été exfiltrées par des tiers malveillants et portant sur des volumes très importants. Leur information individuelle relèverait d'un effort disproportionné au sens de l'article 14(5)(b) du RGPD.
La présente section constitue l'information publique prévue par ce texte, en tant que mesure compensatoire. Les garanties appliquées sont : aucune consultation publique de la base, aucune fonction de recherche libre, restitution limitée au titulaire vérifié du domaine concerné, secrets jamais affichés en clair, minimisation, et durées de conservation définies à la section 8.
Toute personne peut exercer ses droits en écrivant à [email protected]. Certaines demandes peuvent être limitées par des motifs légitimes impérieux tenant à la sécurité ; le cas échéant, nous en expliquons les raisons.
Le modèle est un modèle de restitution ciblée, non un moteur de recherche. Concrètement :
L'étendue des données accessibles est déterminée par l'état du client, jamais par le type d'action. Plus la donnée restituée est identifiante, plus le cadre exigé est strict. Aucun état n'est stocké : chacun se déduit des faits enregistrés, et ne peut donc pas être forcé à la main.
| État | Ce qui est accessible | Durée |
|---|---|---|
| En analyse | Indicateurs agrégés seuls, score d'exposition et volumes. Aucune identité, pas même masquée. Aucun client n'est créé. | 24 heures, puis référencement ou effacement |
| Référencé | Indicateurs quotidiens et un échantillon dont l'identité est masquée par le serveur. Aucun identifiant n'est routé vers un espace. Mot de passe verrouillé, la fonction d'affichage n'existe pas. | Tant que le client est référencé |
| Surveillé | Surveillance réelle, réservée aux espaces internes de Stealed. | Sans échéance commerciale |
| POC | Détail des occurrences du périmètre : identifiants, hôtes, dates, récurrence. Subordonné à l'attestation d'un mandat du client. | 15 jours, prolongeable sur motif journalisé |
| Facturé | Même détail. En mode opéré, le prestataire seul utilise l'espace ; en mode autonome, le client dispose du sien. | Durée du contrat |
| Archivé | Espace fermé, données du périmètre supprimées. Les journaux subsistent. | — |
Le fichier source brut n'est pas conservé : il est analysé, les informations utiles en sont extraites, puis il est supprimé. La conservation s'organise ensuite en trois couches :
| Catégorie | Durée |
|---|---|
| Archive d'origine téléchargée | Supprimée immédiatement après analyse |
| Tables d'ingestion et de routage (portée globale) | Durées de vie courtes, purge automatique |
| Registre des identifiants et extraits normalisés (portée globale) | Sans limite de durée à ce jour. Un plan de rétention est établi, voir ci-dessous |
| Données rattachées au périmètre d'un client | Tant que le domaine est surveillé. Suppression automatique et immédiate au retrait du domaine ou à la fin de la relation |
| Domaine soumis au diagnostic d'exposition | Purgé sous vingt-quatre heures, sauf création d'un compte |
| Données de compte | Durée de la relation contractuelle, puis durées légales applicables |
| Journaux de décisions et de consultations | Durables pour les décisions, indexés sur la sensibilité pour les consultations |
Les durées précises applicables à chaque catégorie sont documentées et communiquées aux clients et partenaires dans le cadre contractuel. Le détail figure à la politique de sécurité.
Le détail figure à la politique de sécurité, qui fait foi.
Les données de compte sont conservées pendant la durée de la relation contractuelle, puis pendant les durées légales applicables. Les journaux techniques et de consultation sont conservés selon leur sensibilité.
Un plan de rétention est établi sur les stocks de portée globale, afin de remplacer l'absence de limite par une durée déterminée sur le secret conservé en clair, l'identifiant et le domaine restant nécessaires à la détection. La durée sera établie par la mesure et non fixée arbitrairement. Ce plan n'est pas encore exécuté, et cette page sera mise à jour lorsqu'il le sera. À l'inverse, la suppression des données rattachées au périmètre d'un client est structurelle : elle ne dépend d'aucune tâche à déclencher ni d'aucun délai.
Les données de fuite, celles qui constituent le cœur du service, sont hébergées et traitées en France, sur l'infrastructure d'un fournisseur français, dans la région de Paris, sans exposition aux législations extraterritoriales de type CLOUD Act. Leurs sauvegardes chiffrées y sont également conservées. Aucune donnée de fuite ne quitte le territoire français.
Certaines fonctions périphériques, qui ne traitent aucune donnée de fuite, s'appuient sur des prestataires établis hors de l'Union européenne : l'authentification des utilisateurs de la Plateforme et l'envoi des e-mails de notification, qui portent sur des données de compte et de contact. Le prestataire d'authentification ne propose pas d'hébergement en Union européenne. Ces transferts sont encadrés par une certification EU-US Data Privacy Framework et par les clauses contractuelles types de la Commission européenne. La page Sous-traitants indique, pour chaque prestataire, sa région d'hébergement et le mécanisme applicable.
La liste complète de nos sous-traitants, leur rôle, leur localisation et les catégories de données concernées est publiée sur notre page Sous-traitants, tenue à jour.
Les mesures techniques et organisationnelles, avec pour chacune son état réel de déploiement, figurent à la politique de sécurité. En résumé :
Vous disposez des droits d'accès, de rectification, d'effacement, d'opposition, de limitation et de portabilité, dans les conditions prévues par le RGPD. Les demandes sont à adresser à [email protected].
Vous disposez également du droit d'introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL), www.cnil.fr.
La Plateforme s'adresse exclusivement à des professionnels et n'est pas destinée aux personnes de moins de dix-huit ans. Nous ne collectons pas sciemment de données de compte concernant des mineurs.
Cette Politique peut être révisée. Toute modification substantielle est signalée sur cette page par la mise à jour de sa date, et communiquée aux clients sous contrat.
Documents liés : politique de collecte, politique de sécurité, sous-traitants, cookies, usage acceptable, conditions générales d'utilisation.