Failles critiques wp2shell + xss2shellTester mon site

Politique de Confidentialité

Trackflaw SAS, éditeur de la solution Flawfence, s'engage à protéger la vie privée de ses utilisateurs et la confidentialité de leurs données personnelles. Cette politique explique comment nous collectons, utilisons et protégeons vos données conformément au RGPD.

1. Responsable du traitement

Responsable : Trackflaw SAS

Adresse : 60 rue François 1er, 75008 Paris, France

Email : contact@flawfence.com

DPO (Délégué à la Protection des Données) : dpo@flawfence.com

2. Données collectées

2.1. Données d'identification

  • Nom, prénom
  • Adresse email
  • Numéro de téléphone
  • Nom de l'entreprise
  • Fonction dans l'entreprise

2.2. Données de connexion

  • Adresse IP
  • Logs de connexion
  • Type de navigateur
  • Système d'exploitation
  • Pages visitées et durée de visite

2.3. Données techniques

  • Domaines et sous-domaines analysés
  • Adresses IP de votre infrastructure
  • Résultats des scans de sécurité
  • Vulnérabilités détectées
  • Configuration des actifs scannés
  • Journal d’attestation des outils publics (scanner wp2shell et aperçu passif de la page d’accueil) : horodatage, domaine cible, nature de la lecture et empreinte cryptographique salée de l’adresse IP de l’appelant (jamais l’adresse elle-même), conservés comme preuve de l’attestation d’autorisation

3. Finalités du traitement

Vos données sont collectées pour les finalités suivantes :

  • Fourniture du service : Analyse de sécurité, détection de vulnérabilités, génération de rapports
  • Gestion du compte client : Création et gestion de votre compte utilisateur
  • Facturation : Émission de factures et gestion des paiements
  • Support client : Réponse à vos demandes et assistance technique
  • Amélioration du service : Analyse d'usage et optimisation de la plateforme
  • Communication : Envoi d'informations sur le service, mises à jour de sécurité
  • Obligations légales : Respect des obligations comptables et fiscales

4. Base légale

Le traitement de vos données repose sur :

  • L'exécution du contrat : Pour la fourniture du service Flawfence
  • Le consentement : Pour les newsletters et communications marketing (révocable à tout moment)
  • L'intérêt légitime : Pour l'amélioration du service et la sécurité de la plateforme
  • Les obligations légales : Pour la conservation des données de facturation

5. Destinataires des données

Vos données peuvent être partagées avec :

  • Personnel autorisé de Trackflaw SAS : Équipes techniques, support, commercial
  • Cloudflare, Inc. (sous-traitant) : Hébergement des relais applicatifs du site, des compteurs anti-abus et du journal d'attestation des outils publics
  • Amazon Web Services (sous-traitant) : Hébergement du site (stockage S3 en région eu-west-3, Paris) et distribution par le CDN CloudFront
  • Google LLC (sous-traitant) : Enregistrement des demandes de contact dans un classeur Google Sheets, via son API
  • Autorités légales : Sur demande légale ou judiciaire

5.1. Services publics interrogés depuis votre navigateur

Quand vous lancez vous-même une analyse depuis le site, votre navigateur interroge directement plusieurs bases publiques, sans passer par nos serveurs. Ces services voient donc l'adresse IP de votre connexion et, selon les cas, le nom de domaine que vous avez saisi. Aucune donnée d'identification (nom, adresse email, téléphone, société) ne leur est transmise, et aucun de ces appels n'a lieu tant que vous n'avez pas demandé l'analyse :

  • Google Public DNS (dns.google, États-Unis) : Résolution des enregistrements DNS publics du domaine analysé
  • Cloudflare DNS (cloudflare-dns.com, États-Unis) : Résolveur de secours, sollicité uniquement si le précédent ne répond pas
  • Shodan InternetDB (internetdb.shodan.io, États-Unis) : Lecture d'une base publique décrivant l'exposition réseau déjà observée d'une adresse IP. Cette consultation ne déclenche aucun scan de la cible
  • RDAP (rdap.org et le registre du domaine concerné) : Données publiques d'enregistrement du nom de domaine (registrar, dates, statuts)
  • Cloudflare Turnstile (challenges.cloudflare.com, États-Unis) : Vérification anti-robot des formulaires. Le script n'est chargé que si un comportement suspect est détecté : un visiteur ordinaire ne le voit jamais

Ces appels sont nécessaires à l'exécution de la fonctionnalité que vous avez demandée, et se limitent à ce qu'elle exige. Nous n'exerçons aucun contrôle sur les traitements ultérieurs de ces services : leurs propres politiques de confidentialité s'appliquent. Vous pouvez éviter tout appel en n'utilisant pas les outils d'analyse du site, dont la consultation des pages ne dépend pas.

Vos données ne sont jamais vendues à des tiers.

6. Durée de conservation

  • Données de compte : Pendant toute la durée du contrat + 3 ans après la fin du contrat
  • Données de facturation : 10 ans (obligation légale comptable)
  • Données de scan et rapports : Pendant toute la durée du contrat
  • Logs de connexion : 12 mois maximum
  • Journal d’attestation des outils publics : 12 mois maximum (preuve de l’attestation d’autorisation, scanner wp2shell et aperçu passif)
  • Données marketing : 3 ans à compter du dernier contact (ou jusqu'à retrait du consentement)

7. Vos droits

Conformément au RGPD, vous disposez des droits suivants sur vos données :

  • Droit d'accès : Obtenir une copie de vos données personnelles
  • Droit de rectification : Corriger des données inexactes ou incomplètes
  • Droit à l'effacement : Demander la suppression de vos données
  • Droit à la limitation : Limiter le traitement de vos données
  • Droit à la portabilité : Récupérer vos données dans un format structuré
  • Droit d'opposition : S'opposer au traitement de vos données
  • Droit de retirer votre consentement : À tout moment pour les traitements basés sur le consentement

Pour exercer vos droits, contactez-nous :

Email : dpo@flawfence.com

Réponse sous 1 mois maximum. Vous pouvez également introduire une réclamation auprès de la CNIL (www.cnil.fr).

8. Sécurité des données

Trackflaw SAS met en œuvre des mesures techniques et organisationnelles appropriées pour protéger vos données :

  • Chiffrement des données en transit (HTTPS/TLS) et au repos
  • Authentification forte et gestion des accès
  • Surveillance et détection des intrusions
  • Sauvegardes régulières et plan de reprise d'activité
  • Audits de sécurité réguliers
  • Formation du personnel aux bonnes pratiques de sécurité

9. Transferts internationaux

Les données que nous conservons sont hébergées au sein de l'Union Européenne. Le site est stocké en région AWS eu-west-3 (Paris) et les compteurs anti-abus de nos relais sont explicitement contraints à la juridiction « European Union » de Cloudflare. Cette juridiction est la granularité la plus fine offerte par ce prestataire : il n'existe pas de contrainte « France ».

Deux traitements font exception et impliquent un transfert vers les États-Unis. Les demandes de contact (nom, prénom, adresse email, téléphone, société) sont enregistrées dans un classeur Google Sheets opéré par Google LLC. Le journal d'attestation des outils publics est conservé dans une base Cloudflare D1 dont la localisation n'est pas contrainte ; il ne contient aucune adresse IP en clair, seulement une empreinte cryptographique salée, non réversible sans le secret détenu par nos serveurs.

Ces transferts reposent sur la décision d'adéquation « EU-US Data Privacy Framework » adoptée par la Commission européenne le 10 juillet 2023, lorsque le prestataire y est certifié, et à défaut sur les clauses contractuelles types. Nous ne nous prévalons d'aucune certification « Privacy Shield » : ce cadre a été invalidé par la Cour de justice de l'Union européenne le 16 juillet 2020 et n'a plus aucune valeur juridique.

Enfin, les bases publiques listées au point 5.1 sont interrogées directement par votre navigateur et reçoivent à ce titre l'adresse IP de votre connexion. Nous ne leur transmettons rien d'autre et nous n'avons aucune maîtrise de leurs traitements.

10. Modifications de la politique

Nous pouvons modifier cette politique de confidentialité à tout moment. Toute modification importante vous sera notifiée par email ou via une notification sur la plateforme.

Dernière mise à jour : 30/08/2026

Contact : dpo@flawfence.com