Politique de confidentialité
Dernière mise à jour : 20 juillet 2026 · version 1.3
MYRACL GHOST est un service qui aide ses utilisateurs à exercer leurs droits sur leurs données personnelles (suppression auprès de courtiers de données, surveillance des fuites). La confidentialité étant notre métier, nous appliquons à nos propres traitements les principes que nous défendons.
1. Responsable du traitement
Le responsable du traitement est l'éditeur du service (voir les mentions légales). Aucun délégué à la protection des données (DPO) n'est légalement requis à ce stade ; toute question relative à vos données peut être adressée à notre point de contact dédié : privacy@myracl.com.
2. Données traitées et finalités
- Compte (e-mail, mot de passe chiffré, éventuelle 2FA) — pour créer et sécuriser votre accès. Base légale : exécution du contrat.
- Identités que vous nous confiez (noms, e-mails, alias, téléphones, pseudos) — pour établir et transmettre en votre nom les demandes de suppression. Elles sont chiffrées (AES-256-GCM) et indexées de façon aveugle. Base légale : exécution du contrat et mandat que vous nous donnez.
- Résultats de recherche de fuites (via le service Have I Been Pwned) — pour vous alerter. Nous ne conservons que des métadonnées (nom de la fuite, date, statut), jamais les mots de passe. Base légale : exécution du contrat (la surveillance des fuites est une fonctionnalité du service que vous souscrivez).
- Demandes de suppression et preuves d'envoi — pour suivre et prouver l'exécution. Base légale : intérêt légitime (défense de vos droits) et obligation légale.
- Données de facturation (le cas échéant) — obligation légale comptable.
La fourniture de votre e-mail et de votre mot de passe est nécessaire à la création du compte ; celle de vos identités est nécessaire à l'exécution du mandat de suppression. Sans ces données, le service ne peut être fourni. Les autres informations sont facultatives.
Nous ne traitons volontairement aucun numéro de carte bancaire ni IBAN : la détection d'exposition bancaire repose uniquement sur les catégories de données des fuites, jamais sur les numéros eux-mêmes.
3. Destinataires
- Courtiers de données et responsables de traitement auxquels nous adressons, en votre nom, vos demandes — ce transfert est nécessaire à l'exécution du mandat.
- Sous-traitants techniques : hébergement (VPS Hostinger International Ltd — 61 Lordou Vironos Street, 6023 Larnaca, Chypre (datacenter France). ; Vercel Inc. — 340 S Lemon Ave #4133, Walnut, CA 91789, États-Unis (certifié EU-US Data Privacy Framework).), envoi d'e-mails (Infomaniak Network SA — Rue Eugène-Marziano 25, 1227 Genève, Suisse (pays reconnu adéquat par la Commission européenne).), et le fournisseur d'intelligence artificielle Anthropic (analyse d'exposition — voir §6).
3 bis. Origine des données que nous obtenons indirectement
Certaines informations vous concernant ne nous sont pas fournies directement par vous : les résultats de fuites proviennent du service Have I Been Pwned (données fournies par Have I Been Pwned), et les expositions possibles proviennent de l'annuaire public des courtiers de données. Par conception, nous interrogeons ces sources uniquement à partir de vos propres identifiants et ne stockons jamais les données d'autres personnes figurant dans les mêmes fuites.
4. Transferts hors Union européenne
Certains sous-traitants sont situés hors UE. Les transferts sont encadrés, par destinataire : Infomaniak (Suisse) — décision d'adéquation de la Commission européenne ; Vercel (États-Unis) — certification EU-US Data Privacy Framework ; Anthropic (États-Unis) — clauses contractuelles types (art. 46 RGPD), Anthropic n'étant pas certifié DPF. Les demandes transmises à des courtiers hors UE le sont sur la base de l'exécution de votre mandat (art. 49 RGPD).
5. Durées de conservation
- Compte : le temps de votre abonnement, puis supprimé après une période d'inactivité.
- Identités et mandats : durée du mandat, puis archivage limité aux besoins de preuve.
- Preuves d'exécution des demandes : jusqu'à 5 ans (prescription civile).
- Métadonnées de fuites : supprimées après résolution ou en fin de contrat.
- Journaux techniques : 6 à 12 mois.
6. Intelligence artificielle
Votre tableau de bord peut afficher une analyse et des recommandations générées par une intelligence artificielle (modèle Claude, fourni par Anthropic). Ces analyses sont informatives : elles ne constituent pas un conseil juridique et ne prennent aucune décision produisant des effets juridiques sans votre validation. Vous pouvez à tout moment demander une intervention humaine, contester une analyse ou vous opposer à ce profilage en nous écrivant.
7. Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition. Vous pouvez les exercer à privacy@myracl.com. Vous pouvez également introduire une réclamation auprès de l'autorité de contrôle de votre pays de résidence (en France, la CNIL).
7 bis. Votre droit d'opposition
Indépendamment des autres droits, vous pouvez vous opposer à tout moment, pour des raisons tenant à votre situation particulière, aux traitements que nous fondons sur notre intérêt légitime (article 21, paragraphe 1, du RGPD), et vous opposer de façon absolue à tout profilage à des fins de prospection (article 21, paragraphes 2 et 4). L'analyse de votre exposition par intelligence artificielle (§6) peut faire l'objet d'une opposition et d'une demande d'intervention humaine.
8. Sécurité
Les données sensibles sont chiffrées au repos, les accès sont restreints et journalisés. En cas de violation de données présentant un risque pour vos droits, nous notifions l'autorité de contrôle dans les 72 heures et vous informons lorsque la loi l'exige.
Pour toute question relative à ce document : privacy@myracl.com.