Pierre Cimarelli Session de chiffrage
Retour au site principal

Politique de Confidentialité

Version en vigueur au 5 juin 2026

La présente Politique de Confidentialité est établie par Pierre Cimarelli, Entrepreneur Individuel, SIRET 878 208 727 00023, 14 Rue de la Gare, 57155 Marly — ci-après le « Prestataire » — en sa qualité de responsable de traitement pour les données des visiteurs du site vitrine, et de co-responsable de traitement pour les données collectées dans le cadre des mandats de diagnostic organisationnel.

Cette politique distingue deux populations de personnes concernées et deux régimes de traitement distincts, soumis à des règles différentes.

Section A

Visiteurs du site vitrine pierrecimarelli.com

S'applique aux personnes consultant le site — indépendamment de toute relation contractuelle.

A.1 — Données collectées

Ce que le site collecte — et ce qu'il ne collecte pas

Le site vitrine ne collecte aucune donnée personnelle identifiante lors d'une visite standard. Il ne dispose pas de formulaire de contact intégré, de compte utilisateur, de newsletter, ni de système d'achat en ligne.

Le module de prise de rendez-vous (plateforme Cal.com) est embarqué nativement (inline iframe/script) directement sur les pages Contact et Réservation du site. Les données saisies dans ce module sont transmises directement à Cal.com et régies par leur propre politique de confidentialité. Le Prestataire reçoit uniquement les informations nécessaires à la confirmation du rendez-vous.

A.2 — Mesure d'audience

Analytics éthique — zéro cookie, zéro donnée personnelle

Le site utilise un outil de mesure d'audience sans cookie ne collectant aucune donnée personnelle identifiable. Les statistiques produites sont entièrement agrégées : nombre de pages consultées, pages les plus lues, provenance géographique approximative — sans jamais identifier un visiteur individuel ni croiser des données avec un tiers.

Ce choix est cohérent avec le protocole de sécurité décrit en Section B. Ces statistiques agrégées ne constituant pas des données personnelles, elles ne requièrent pas de consentement préalable au titre du RGPD et ne font l'objet d'aucun transfert hors UE.

A.3 — Données de prise de contact précontractuelle

Échanges précontractuels

Si un échange précontractuel intervient — par email ou lors d'un entretien de qualification — les données de contact professionnelles (nom, prénom, fonction, entreprise, email professionnel) sont traitées sur la base de l'intérêt légitime (article 6.1.f du RGPD), aux fins exclusives de la gestion de cet échange. Ces données ne font l'objet d'aucun profilage ni communication à des tiers à des fins commerciales, et sont conservées au maximum douze (12) mois en l'absence de suite contractuelle.

A.4 — Hébergement du site vitrine

Le site vitrine est hébergé par Netlify, Inc. (San Francisco, États-Unis). Cet hébergement concerne exclusivement les fichiers statiques du site (HTML, CSS, images). Aucune donnée relative aux mandats de diagnostic n'est hébergée sur ce serveur. Les données de mission sont stockées localement sur les équipements du Prestataire selon le protocole décrit en Section B.

Section B

Données collectées dans le cadre des mandats de diagnostic

S'applique aux mandants et à leurs salariés participant aux entretiens. Régime distinct. Protocole de sécurité renforcé.

B.1 — Personnes concernées et données collectées

Deux catégories de personnes concernées, deux bases légales

Le Mandant (direction de l'entreprise cliente) — Données d'identification et de contractualisation : nom, prénom, fonction, coordonnées professionnelles, données nécessaires à l'établissement du contrat de mission et à la facturation. Base légale : exécution du contrat (article 6.1.b du RGPD).

Les participants aux entretiens (salariés du Mandant) — Propos tenus lors des entretiens individuels confidentiels, retranscrits sous forme de transcripts texte, intégralement anonymisés avant toute restitution. Ces données ne comprennent aucune donnée de santé, aucune opinion politique ni aucune donnée sensible au sens de l'article 9 du RGPD. Si de tels éléments sont évoqués spontanément, ils ne sont ni retenus ni exploités. Base légale : intérêt légitime conjoint (article 6.1.f du RGPD).

B.2 — Architecture de co-responsabilité de traitement

Répartition des responsabilités RGPD entre Prestataire et Mandant

Le Prestataire et le Mandant sont co-responsables de traitement au sens de l'article 26 du RGPD. La répartition des responsabilités est la suivante :

Responsabilité Partie responsable
Information des participants (art. 13 RGPD)Mandant — diffusion de la notice remise par le Prestataire, au minimum 24h avant chaque entretien
Vérification de la base légaleConjoint — Prestataire et Mandant
Conduite des entretiensPrestataire
Sécurité du stockage des données brutesPrestataire
Anonymisation des verbatims dans les livrablesPrestataire
Destruction des données brutes à 90 joursPrestataire
Exercice des droits RGPD des participantsPrestataire — point de contact unique
Information et consultation du CSEMandant
Usage conforme des livrablesMandant
Registre des activités de traitement (art. 30)Prestataire

B.3 — Protocole de sécurité des données

Standard de sécurité appliqué aux données de mission

Protocole non négociable. Les données collectées dans le cadre de chaque mandat sont soumises au protocole de sécurité suivant, sans dérogation possible :

  • Chiffrement AES-256 du stockage local. L'intégralité des données brutes collectées est stockée exclusivement sur les supports physiques locaux du Prestataire, chiffrés selon le standard AES-256. Ces données ne transitent jamais par l'Espace Direction en ligne.
  • Aucun hébergement de données brutes sur un cloud tiers — aucune synchronisation avec un serveur distant, aucun hébergement sur une plateforme SaaS.
  • Traitement algorithmique sécurisé — les transcripts préalablement et strictement anonymisés (Niveau 1) peuvent être analysés via des environnements d'Intelligence Artificielle d'entreprise, couverts par des accords stricts de non-entraînement des modèles (Zero Data Retention). Aucune donnée brute ou nominative n'y est jamais exposée.
  • Accès exclusif au seul Prestataire — aucun sous-traitant n'a accès aux transcripts ou aux données brutes de mission.
  • Destruction immédiate des enregistrements audio — détruits définitivement dès la production du transcript texte correspondant, soit dans les heures suivant chaque entretien.
  • Sauvegarde chiffrée sur support physique externe distinct, conservé sous clé dans les locaux du Prestataire, séparé du support principal.
  • Notification en cas d'incident — en cas de perte ou vol avéré, notification de la CNIL et des personnes concernées dans les soixante-douze (72) heures conformément à l'article 33 du RGPD.

B.4 — Durée de conservation et destruction

La règle des 90 jours — sans exception, sans dérogation

Règle absolue et opposable. Les données brutes du mandat — transcripts d'entretiens, données de sondage, notes d'analyse — sont détruites définitivement et irrévocablement dans un délai de quatre-vingt-dix (90) jours calendaires à compter de la date de remise du dernier livrable au Mandant. Cette destruction est définitive : aucune récupération n'est possible après exécution. En cas de réquisition judiciaire intervenant après ce délai, le Prestataire est dans l'impossibilité matérielle de restituer des données qui n'existent plus.

Catégorie de données Durée de conservation
Enregistrements audio d'entretiensDétruits dès production du transcript — généralement dans les heures suivant l'entretien
Transcripts texte bruts90 jours calendaires à compter de la date de remise du dernier livrable, puis destruction définitive
Données de sondage anonyme90 jours calendaires à compter de la date de remise du dernier livrable, puis destruction définitive
Notes d'analyse brutes90 jours calendaires à compter de la date de remise du dernier livrable, puis destruction définitive
Contrats et devis signés5 ans — prescription commerciale (art. L.110-4 C.com.)
Factures et données comptables10 ans — obligation légale comptable (art. L.123-22 C.com.)
Données de contact précontractuel12 mois maximum en l'absence de suite contractuelle

B.5 — Protocole d'anonymisation

Quatre vecteurs de risque testés systématiquement

Chaque verbatim destiné à figurer dans un livrable est soumis à un test de réidentification portant sur quatre vecteurs : unicité du poste dans l'organisation, combinaison signal/poste/période, formulation isolée du verbatim, corrélation avec les données du sondage. Si l'un de ces vecteurs laisse subsister un doute raisonnable d'identification, le verbatim est réécrit ou supprimé.

La règle est absolue : si le moindre doute existe, le verbatim est supprimé. La trace du test est conservée dans le dossier de mission pour la durée de conservation des données brutes.

B.6 — Droits des participants

Exercice des droits RGPD — point de contact unique

Les participants aux entretiens disposent des droits suivants, exerçables à tout moment pendant la période de conservation des données :

  • Droit d'accès (art. 15 RGPD) — accès aux données vous concernant, réponse sous 30 jours.
  • Droit de rectification (art. 16) — correction d'une information inexacte.
  • Droit à l'effacement (art. 17) — suppression de vos données avant le terme des 90 jours calendaires.
  • Droit d'opposition (art. 21) — opposition au traitement à tout moment, sans justification.
  • Droit à la limitation (art. 18) — suspension du traitement pendant l'examen d'une contestation.

Ces droits s'exercent par email à pierre@pierrecimarelli.com — objet : « Exercice de mes droits RGPD ». Réponse garantie sous trente (30) jours. En cas de réponse insatisfaisante, recours auprès de la CNIL : www.cnil.fr.

Dispositions communes

Registre, partage des données, modifications

Registre des activités de traitement

Le Prestataire tient un registre des activités de traitement conformément à l'article 30 du RGPD, documentant l'ensemble des traitements décrits dans la présente politique. Ce registre est disponible sur demande de la CNIL ou de toute autorité de contrôle compétente.

Absence de vente ou de partage des données

Les données traitées par le Prestataire — qu'elles relèvent de la Section A ou de la Section B — ne sont jamais vendues, louées ni partagées avec des tiers à des fins commerciales. Les données de mission ne sont jamais réutilisées pour d'autres mandats. Chaque mission constitue un espace de données hermétiquement isolé.

Modifications de la présente politique

Le Prestataire se réserve le droit de modifier la présente Politique pour l'adapter à l'évolution de ses pratiques ou de la réglementation. Toute modification est signalée par la mise à jour de la date en en-tête. Les modifications ne sont pas opposables aux mandats en cours d'exécution à la date de leur publication.

Contact

Pour toute question relative à la présente Politique : pierre@pierrecimarelli.com — objet : « Politique de confidentialité ».

Pierre Cimarelli — Analyste du Risque Humain

14 Rue de la Gare, 57155 Marly — SIRET 878 208 727 00023

pierre@pierrecimarelli.com

Version du 5 juin 2026

Pierre Cimarelli

Je chiffre ce qui vous coûte de l'argent en silence.

Confidentiel À distance Cadre contractuel
Contact CGV Mentions légales Politique de confidentialité Politique de cookies

© 2026 Pierre Cimarelli — Tous droits réservés