Goupil Security Goupil Security

Politique de confidentialité

Dernière mise à jour : 2 septembre 2026

Article 1 : Préambule

Goupil Security analyse les emails suspects que vous lui signalez et vous renvoie un verdict par email. Le service fonctionne avec n'importe quelle messagerie : selon ce que votre organisation a déployé, vous signalez un message en le transférant à une adresse dédiée, ou d'un clic depuis votre logiciel de messagerie au moyen du bouton Goupil Scan.

La présente politique a pour but d'informer les utilisateurs du service :

Elle s'applique au traitement effectué à la suite d'un signalement, quel que soit le canal utilisé, et complète les conditions d'utilisation du service.

Article 2 : Principes relatifs à la collecte et au traitement des données personnelles

Conformément à l'article 5 du Règlement européen 2016/679 (RGPD), les données à caractère personnel sont :

Le traitement n'est licite que si, et dans la mesure où, au moins une des conditions posées à l'article 6 du RGPD est remplie. Goupil Security se fonde sur les deux bases légales suivantes :

Article 3 : Données à caractère personnel collectées et traitées

Article 3.1 : Données collectées

Les données personnelles collectées dans le cadre de notre activité sont les suivantes :

La collecte et le traitement de ces données répondent aux finalités suivantes :

Aucune de ces données n'est utilisée à des fins publicitaires, de profilage commercial ou de revente.

Un message signalé contient par nature des données concernant son expéditeur et ses éventuels autres destinataires. Ces données sont traitées uniquement dans le cadre de l'analyse du signalement, dans les mêmes conditions de sécurité que le reste du message.

Article 3.2 : Mode de collecte

Aucun contenu de message n'est collecté tant que vous ne signalez pas un message. Lorsqu'une activation préalable est nécessaire, seules les données d'identité et d'enrôlement décrites ci-dessus sont traitées. La collecte du message est ensuite déclenchée par votre action, selon le canal mis à disposition par votre organisation :

Lorsque le canal utilisé demande une activation préalable, celle-ci se fait auprès de votre fournisseur d'identité et n'accorde à Goupil Security aucun accès à votre messagerie. Un jeton d'appareil est alors émis et conservé localement sur votre poste ; nos serveurs n'en conservent qu'une empreinte cryptographique.

Article 3.3 : Hébergement des données

Les données sont hébergées au sein de l'Union européenne (France). Le contenu brut des messages signalés est chiffré applicativement avant stockage, et toutes les communications entre les clients de signalement, nos serveurs et votre organisation sont protégées par TLS.

Le service est hébergé par OVH SAS, 2 rue Kellermann, 59100 Roubaix, France.

Article 3.4 : Transmission des données à des tiers

Le contenu des messages signalés n'est ni vendu, ni partagé à des fins publicitaires, ni transmis à des tiers en dehors des sous-traitants techniques strictement nécessaires à l'hébergement et au fonctionnement du service, énumérés ci-après :

La télémétrie tierce des bibliothèques utilisées par nos clients de signalement est neutralisée à la compilation : aucune donnée n'est transmise de ce fait à leurs éditeurs.

Article 3.5 : Politique en matière de cookies et de stockage local

Les clients de signalement Goupil Scan ne déposent aucun cookie. Lorsque la plateforme le permet, le client conserve localement sur votre poste votre jeton d'appareil, l'adresse email activée et les identifiants des derniers messages signalés, afin de ne pas vous demander de vous reconnecter et de ne pas soumettre deux fois le même message. Ces données ne sont pas synchronisées avec le compte Chrome. Le jeton d'appareil est transmis uniquement à l'API Goupil Security pour authentifier un signalement, et l'identifiant d'un message uniquement lorsque ce message est signalé, à des fins de déduplication. Les copies locales sont effacées à la désinstallation.

Le tableau de bord d'administration app.goupil-security.fr utilise un unique cookie de session strictement nécessaire à l'authentification (goupil_session, HttpOnly). Aucun cookie de mesure d'audience ou de publicité n'est utilisé.

Article 3.6 : Autorisations demandées à votre plateforme de messagerie

Quel que soit le canal, Goupil Scan demande le strict minimum nécessaire pour identifier le rapporteur et traiter le message qu'il choisit de signaler. Les intégrations n'utilisent pas ces autorisations pour parcourir la boîte de réception, les contacts ou l'historique de l'utilisateur.

Pour les intégrations Google, l'utilisation et le transfert par Goupil Scan des informations reçues des API Google respectent la Google API Services User Data Policy, y compris ses exigences d'usage limité (« Limited Use »).

Goupil Scan's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

L'utilisation des informations collectées au moyen de l'extension Chrome Goupil Scan respecte également la politique relative aux données utilisateur du Chrome Web Store, y compris ses exigences d'usage limité (« Limited Use »).

Goupil Scan's use of information collected through the Chrome extension complies with the Chrome Web Store User Data Policy, including the Limited Use requirements.

Article 4 : Responsable du traitement des données et délégué à la protection des données

Article 4.1 : Le responsable du traitement des données

Le responsable du traitement est Thomas Weber, entrepreneur individuel relevant du régime de la micro-entreprise et exploitant le service sous le nom commercial Goupil Security. Pour toute question relative à vos données ou pour exercer vos droits, écrivez à privacy@goupil-security.fr.

Article 4.2 : Le délégué à la protection des données

Goupil Security n'a pas désigné de délégué à la protection des données ; les demandes relatives aux données personnelles sont traitées à l'adresse privacy@goupil-security.fr.

Si vous estimez, après nous avoir contactés, que vos droits « Informatique et Libertés » ne sont pas respectés, vous pouvez adresser une réclamation à la Commission nationale de l'informatique et des libertés (CNIL).

Article 5 : Les droits de l'utilisateur en matière de collecte et de traitement des données

Tout utilisateur concerné par le traitement de ses données personnelles peut se prévaloir des droits suivants, en application du Règlement européen 2016/679 et de la loi Informatique et Libertés (loi 78-17 du 6 janvier 1978) :

Pour exercer vos droits, écrivez à privacy@goupil-security.fr ou contactez l'administrateur de votre organisation. Afin de pouvoir faire droit à votre demande, il pourra vous être demandé de communiquer certaines informations telles que l'adresse email associée à votre compte de rapporteur.

Le verdict rendu par Goupil Security est une aide à la décision destinée à votre organisation ; il ne produit à votre égard aucun effet juridique ni aucune décision automatisée au sens de l'article 22 du RGPD.

Consultez le site cnil.fr pour plus d'informations sur vos droits.

Article 6 : Conditions de modification de la politique de confidentialité

Goupil Security se réserve le droit de modifier la présente politique à tout moment afin d'assurer sa conformité avec le droit en vigueur. L'utilisateur est invité à en prendre connaissance à chaque fois qu'il utilise le service. Les changements substantiels seront signalés aux utilisateurs par un moyen approprié.

La présente politique, éditée le 20 août 2026, a été mise à jour le 2 septembre 2026.