Politique de confidentialité
Dernière mise à jour : 2 septembre 2026
Article 1 : Préambule
Goupil Security analyse les emails suspects que vous lui signalez et vous renvoie un verdict par email. Le service fonctionne avec n'importe quelle messagerie : selon ce que votre organisation a déployé, vous signalez un message en le transférant à une adresse dédiée, ou d'un clic depuis votre logiciel de messagerie au moyen du bouton Goupil Scan.
La présente politique a pour but d'informer les utilisateurs du service :
- sur la manière dont sont collectées leurs données personnelles. Sont considérées comme des données personnelles toute information permettant d'identifier une personne : à ce titre, il peut s'agir d'une adresse email, du contenu des messages signalés ou encore d'une adresse IP ;
- sur les droits dont ils disposent concernant ces données ;
- sur la personne responsable du traitement des données à caractère personnel collectées et traitées ;
- sur les destinataires de ces données personnelles ;
- sur la politique en matière de cookies et de stockage local.
Elle s'applique au traitement effectué à la suite d'un signalement, quel que soit le canal utilisé, et complète les conditions d'utilisation du service.
Article 2 : Principes relatifs à la collecte et au traitement des données personnelles
Conformément à l'article 5 du Règlement européen 2016/679 (RGPD), les données à caractère personnel sont :
- traitées de manière licite, loyale et transparente au regard de la personne concernée ;
- collectées pour des finalités déterminées (cf. article 3.1 des présentes), explicites et légitimes, et ne pas être traitées ultérieurement d'une manière incompatible avec ces finalités ;
- adéquates, pertinentes et limitées à ce qui est nécessaire au regard des finalités pour lesquelles elles sont traitées ;
- exactes et, si nécessaire, tenues à jour. Toutes les mesures raisonnables sont prises pour que les données inexactes, eu égard aux finalités pour lesquelles elles sont traitées, soient effacées ou rectifiées sans tarder ;
- conservées sous une forme permettant l'identification des personnes concernées pendant une durée n'excédant pas celle nécessaire au regard des finalités pour lesquelles elles sont traitées ;
- traitées de façon à garantir une sécurité appropriée, y compris la protection contre le traitement non autorisé ou illicite et contre la perte, la destruction ou les dégâts d'origine accidentelle, à l'aide de mesures techniques ou organisationnelles appropriées.
Le traitement n'est licite que si, et dans la mesure où, au moins une des conditions posées à l'article 6 du RGPD est remplie. Goupil Security se fonde sur les deux bases légales suivantes :
- l'exécution du contrat conclu entre Goupil Security et l'organisation qui a enregistré votre adresse email, dont vous êtes bénéficiaire (article 6.1.b) ;
- l'intérêt légitime de votre organisation et de Goupil Security à assurer la sécurité des systèmes d'information contre l'hameçonnage et la fraude (article 6.1.f).
Article 3 : Données à caractère personnel collectées et traitées
Article 3.1 : Données collectées
Les données personnelles collectées dans le cadre de notre activité sont les suivantes :
- Le message que vous signalez. Le message complet (en-têtes, corps et pièces jointes) est transmis sous sa forme brute (.eml) à notre service d'analyse. Seul le message que vous choisissez explicitement de signaler est concerné : le service ne parcourt jamais votre boîte de réception et ne lit aucun autre message.
- Votre identité de rapporteur. Votre adresse email, qui sert à rattacher le signalement à l'organisation qui vous a enregistré et à vous renvoyer le verdict. Selon le canal, elle provient de l'en-tête du message que vous transférez, ou d'un jeton d'identité signé par votre fournisseur d'identité, dont nous conservons également l'identifiant de compte stable qu'il fournit.
- Données techniques minimales. Un horodatage et l'identifiant du message signalé, utilisés pour la déduplication et le journal d'audit de sécurité.
- Votre adresse IP. Utilisée de manière transitoire pour limiter le débit des requêtes (protection contre les abus). Elle n'est pas inscrite au journal d'audit ni conservée en base de données.
La collecte et le traitement de ces données répondent aux finalités suivantes :
- analyser le message signalé afin de détecter une tentative d'hameçonnage ou de fraude ;
- vous renvoyer le verdict de l'analyse par email ;
- rattacher le signalement à l'organisation qui vous a enregistré et tenir le journal d'audit de sécurité correspondant.
Aucune de ces données n'est utilisée à des fins publicitaires, de profilage commercial ou de revente.
Un message signalé contient par nature des données concernant son expéditeur et ses éventuels autres destinataires. Ces données sont traitées uniquement dans le cadre de l'analyse du signalement, dans les mêmes conditions de sécurité que le reste du message.
Article 3.2 : Mode de collecte
Aucun contenu de message n'est collecté tant que vous ne signalez pas un message. Lorsqu'une activation préalable est nécessaire, seules les données d'identité et d'enrôlement décrites ci-dessus sont traitées. La collecte du message est ensuite déclenchée par votre action, selon le canal mis à disposition par votre organisation :
- Par transfert. Vous transférez le message suspect à l'adresse de signalement de votre organisation. Nous recevons alors ce que vous avez envoyé, rien de plus. Ce canal fonctionne avec n'importe quel fournisseur de messagerie et ne requiert aucune installation.
- Par le bouton Goupil Scan. Intégré à votre logiciel de messagerie (extension de navigateur, add-on ou add-in selon la plateforme), il récupère la source du seul message que vous avez ouvert au moment où vous cliquez, puis l'envoie à notre service. Il n'affiche aucun résultat dans votre messagerie et ne modifie jamais vos messages. Les autorisations demandées à votre plateforme sont détaillées à l'article 3.6.
Lorsque le canal utilisé demande une activation préalable, celle-ci se fait auprès de votre fournisseur d'identité et n'accorde à Goupil Security aucun accès à votre messagerie. Un jeton d'appareil est alors émis et conservé localement sur votre poste ; nos serveurs n'en conservent qu'une empreinte cryptographique.
Article 3.3 : Hébergement des données
Les données sont hébergées au sein de l'Union européenne (France). Le contenu brut des messages signalés est chiffré applicativement avant stockage, et toutes les communications entre les clients de signalement, nos serveurs et votre organisation sont protégées par TLS.
Le service est hébergé par OVH SAS, 2 rue Kellermann, 59100 Roubaix, France.
Article 3.4 : Transmission des données à des tiers
Le contenu des messages signalés n'est ni vendu, ni partagé à des fins publicitaires, ni transmis à des tiers en dehors des sous-traitants techniques strictement nécessaires à l'hébergement et au fonctionnement du service, énumérés ci-après :
- OVH SAS (France) : hébergement de l'API, de la base de données et du stockage des messages, ainsi que fourniture des services de messagerie utilisés pour recevoir les signalements transférés et envoyer les emails de verdict et de service.
- Mistral AI (France) : analyse par modèle de langage d'un extrait borné du contenu du message et des preuves techniques produites par Goupil Security, afin d'établir le verdict. Les octets bruts des pièces jointes ne sont pas transmis à ce fournisseur.
La télémétrie tierce des bibliothèques utilisées par nos clients de signalement est neutralisée à la compilation : aucune donnée n'est transmise de ce fait à leurs éditeurs.
Article 3.5 : Politique en matière de cookies et de stockage local
Les clients de signalement Goupil Scan ne déposent aucun cookie. Lorsque la plateforme le permet, le client conserve localement sur votre poste votre jeton d'appareil, l'adresse email activée et les identifiants des derniers messages signalés, afin de ne pas vous demander de vous reconnecter et de ne pas soumettre deux fois le même message. Ces données ne sont pas synchronisées avec le compte Chrome. Le jeton d'appareil est transmis uniquement à l'API Goupil Security pour authentifier un signalement, et l'identifiant d'un message uniquement lorsque ce message est signalé, à des fins de déduplication. Les copies locales sont effacées à la désinstallation.
Le tableau de bord d'administration app.goupil-security.fr utilise un
unique cookie de session strictement nécessaire à l'authentification
(goupil_session, HttpOnly). Aucun cookie de mesure d'audience
ou de publicité n'est utilisé.
Article 3.6 : Autorisations demandées à votre plateforme de messagerie
Quel que soit le canal, Goupil Scan demande le strict minimum nécessaire pour identifier le rapporteur et traiter le message qu'il choisit de signaler. Les intégrations n'utilisent pas ces autorisations pour parcourir la boîte de réception, les contacts ou l'historique de l'utilisateur.
-
Intégrations Google (Gmail). L'extension de navigateur ne demande
aucune autorisation d'API Gmail : elle lit la source du message ouvert au moyen de
votre session Gmail déjà active, via la fonction « Afficher l'original » de
l'interface web. L'add-on Google Workspace utilise la permission
gmail.addons.current.message.readonly, qui ne donne accès qu'au message actuellement ouvert lorsque vous déclenchez un signalement. L'activation n'utilise que les portéesopenidetemail, qui n'ouvrent aucun accès à votre messagerie. - Intégrations Microsoft (Outlook). L'add-in obtient un jeton d'identité Entra ID pour vous authentifier et lit localement, dans Outlook, le seul message que vous signalez. Il ne dispose d'aucun accès permanent à votre boîte.
- Signalement par transfert. Aucune autorisation n'est demandée : vous nous envoyez vous-même le message, depuis la messagerie de votre choix.
Pour les intégrations Google, l'utilisation et le transfert par Goupil Scan des informations reçues des API Google respectent la Google API Services User Data Policy, y compris ses exigences d'usage limité (« Limited Use »).
Goupil Scan's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
L'utilisation des informations collectées au moyen de l'extension Chrome Goupil Scan respecte également la politique relative aux données utilisateur du Chrome Web Store, y compris ses exigences d'usage limité (« Limited Use »).
Goupil Scan's use of information collected through the Chrome extension complies with the Chrome Web Store User Data Policy, including the Limited Use requirements.
Article 4 : Responsable du traitement des données et délégué à la protection des données
Article 4.1 : Le responsable du traitement des données
Le responsable du traitement est Thomas Weber, entrepreneur individuel relevant du régime de la micro-entreprise et exploitant le service sous le nom commercial Goupil Security. Pour toute question relative à vos données ou pour exercer vos droits, écrivez à privacy@goupil-security.fr.
Article 4.2 : Le délégué à la protection des données
Goupil Security n'a pas désigné de délégué à la protection des données ; les demandes relatives aux données personnelles sont traitées à l'adresse privacy@goupil-security.fr.
Si vous estimez, après nous avoir contactés, que vos droits « Informatique et Libertés » ne sont pas respectés, vous pouvez adresser une réclamation à la Commission nationale de l'informatique et des libertés (CNIL).
Article 5 : Les droits de l'utilisateur en matière de collecte et de traitement des données
Tout utilisateur concerné par le traitement de ses données personnelles peut se prévaloir des droits suivants, en application du Règlement européen 2016/679 et de la loi Informatique et Libertés (loi 78-17 du 6 janvier 1978) :
- droit d'accès, de rectification et droit à l'effacement des données (articles 15, 16 et 17 du RGPD) ;
- droit à la portabilité des données (article 20 du RGPD) ;
- droit à la limitation (article 18 du RGPD) et à l'opposition au traitement des données (article 21 du RGPD) ;
- droit de ne pas faire l'objet d'une décision fondée exclusivement sur un procédé automatisé ;
- droit de déterminer le sort des données après la mort ;
- droit de saisir l'autorité de contrôle compétente (article 77 du RGPD).
Pour exercer vos droits, écrivez à privacy@goupil-security.fr ou contactez l'administrateur de votre organisation. Afin de pouvoir faire droit à votre demande, il pourra vous être demandé de communiquer certaines informations telles que l'adresse email associée à votre compte de rapporteur.
Le verdict rendu par Goupil Security est une aide à la décision destinée à votre organisation ; il ne produit à votre égard aucun effet juridique ni aucune décision automatisée au sens de l'article 22 du RGPD.
Consultez le site cnil.fr pour plus d'informations sur vos droits.
Article 6 : Conditions de modification de la politique de confidentialité
Goupil Security se réserve le droit de modifier la présente politique à tout moment afin d'assurer sa conformité avec le droit en vigueur. L'utilisateur est invité à en prendre connaissance à chaque fois qu'il utilise le service. Les changements substantiels seront signalés aux utilisateurs par un moyen approprié.
La présente politique, éditée le 20 août 2026, a été mise à jour le 2 septembre 2026.