Liste des politiques actives
| Nom | Type | Consentement utilisateur |
|---|---|---|
| Conditions Générales d'Utilisation (CGU) | Politique de site | Utilisateurs authentifiés |
| Protection des données — Annexe spécifique au Cyberrange | Politique de confidentialité | Utilisateurs authentifiés |
| Licences tierces & Propriété intellectuelle | Autre politique | Utilisateurs authentifiés |
| Politique de confidentialité | Politique de confidentialité | Utilisateurs authentifiés |
Résumé
Conditions régissant l'accès et l'utilisation de la plateforme Académie CyberKnldg : compte strictement personnel, licence d'usage des contenus (tous droits réservés), politique d'usage acceptable propre à la cybersécurité, conformité export, évaluations et badges. Droit suisse, for de Pully (VD). L'acceptation est requise pour accéder aux services.
Politique complète
Conditions Générales d'Utilisation (CGU)
Plateforme Académie CyberKnldg — Sémafor Conseil SA
Version : 1.0 (projet) — 10 juin 2026 Statut : Projet de travail — à faire valider par un avocat avant publication Éditeur : Sémafor Conseil SA, Avenue Samson-Reymondin 15, 1009 Pully (VD), Suisse — IDE/TVA : CHE-106.095.034 — Inscrite au registre du commerce du canton de Vaud — Représentant autorisé : Guillaume Saouli, Administrateur — Tél. : +41 21 588 22 05 — E-mail : contact@semafor-conseil.swiss — Site : https://semafor-conseil.swiss
Préambule
La plateforme Académie CyberKnldg (ci-après « la Plateforme ») est un environnement de formation en cybersécurité édité et exploité par Sémafor Conseil SA (ci-après « Sémafor »). Elle comprend un catalogue de contenus pédagogiques (briques, modules, parcours), un système de gestion de l'apprentissage (LMS), un environnement de simulation (« Cyberrange ») et des services associés (évaluations, badges, certificats, mentorat).
Les présentes CGU régissent l'accès et l'utilisation de la Plateforme par toute personne physique ou morale. Elles sont complétées, le cas échéant, par les Conditions Générales de Vente (CGV), les contrats de licence B2B (licence campus, marque blanche, revente) et la Politique de confidentialité, qui prévalent sur les CGU en cas de contradiction pour leur objet propre.
Article 1 — Définitions
- Apprenant : personne physique titulaire d'un Compte et bénéficiaire des Services de formation.
- Client : personne physique ou morale ayant souscrit un Service payant (l'Apprenant lui-même, ou son employeur/institution dans le cadre d'une licence campus).
- Compte : espace personnel, strictement individuel, permettant l'accès à la Plateforme.
- Contenus : ensemble des éléments pédagogiques et techniques mis à disposition sur la Plateforme : textes, supports de cours, vidéos, exercices, laboratoires pratiques (« labs »), scénarios du Cyberrange, challenges, corrigés, cas d'application, badges, ainsi que leur structure, leur organisation et leur progression pédagogique.
- Cyberrange : environnement de simulation confiné mis à disposition par Sémafor pour l'exécution des labs et challenges.
- Outils : logiciels, scripts, exploits pédagogiques, échantillons de maliciels désarmés et utilitaires mis à disposition exclusivement au sein du Cyberrange.
- Services : ensemble des prestations accessibles via la Plateforme, selon la formule souscrite (brique, module, parcours, abonnement, modalité mixte certifiante, licence campus).
- Solutions : corrigés, write-ups, drapeaux (« flags »), réponses aux challenges et tout élément permettant de valider une évaluation.
Article 2 — Objet et acceptation
2.1. Les présentes CGU définissent les conditions d'accès et d'utilisation de la Plateforme et des Services.
2.2. La création d'un Compte, l'accès à la Plateforme ou l'utilisation de tout Service emporte acceptation pleine et entière des CGU. L'acceptation est matérialisée par une case à cocher lors de la création du Compte ; la version acceptée et sa date sont journalisées.
2.3. L'utilisateur agissant pour le compte d'une personne morale déclare disposer du pouvoir de l'engager.
2.4. L'accès à certains parcours (notamment les parcours offensifs) peut être subordonné à des conditions supplémentaires (vérification d'identité, engagement déontologique spécifique — voir art. 8).
Article 3 — Compte, accès et sécurité
3.1. Caractère strictement personnel. Le Compte est individuel, nominatif, non cessible et non partageable. Chaque Apprenant d'une licence campus dispose de son propre siège. Le partage d'identifiants constitue une violation essentielle des CGU, pouvant entraîner la suspension immédiate sans remboursement.
3.2. Exactitude des informations. L'Apprenant garantit l'exactitude des informations fournies à l'inscription et s'engage à les tenir à jour. Sémafor se réserve le droit de demander une pièce d'identité pour les parcours sensibles ou les modalités certifiantes.
3.3. Âge minimum. La Plateforme est réservée aux personnes de 18 ans révolus, ou de 16 ans avec autorisation écrite du représentant légal et accord exprès de Sémafor.
3.4. Sécurité du Compte. L'Apprenant est responsable de la confidentialité de ses identifiants et de toute activité menée depuis son Compte. Il informe Sémafor sans délai de toute compromission suspectée. L'authentification multifacteur peut être rendue obligatoire.
3.5. Mesures techniques. Sémafor peut mettre en œuvre des mesures de détection du partage de compte, de l'extraction automatisée de Contenus et des comportements anormaux (journalisation, empreinte de session, limitation de débit, tatouage numérique des supports). Ces mesures sont décrites dans la Politique de confidentialité.
Article 4 — Description des Services et niveaux d'accès
4.1. Les Services sont décrits sur les pages « Parcours », « Catalogue » et « Offres & tarifs ». Les formules d'accès sont :
| Formule | Contenu de l'accès | Durée d'accès |
|---|---|---|
| Brique | 1–3 labs guidés + 1 challenge | [90] jours dès activation |
| Module (self-paced) | Briques assemblées + badge | [180] jours dès activation |
| Parcours (self-paced) | Modules du métier visé | [12] mois dès activation |
| Modalité mixte certifiante | Cohorte encadrée + mentorat + examen + badge eduQua | Durée de la cohorte + [90] jours |
| Abonnement annuel | Catalogue self-paced complet | 12 mois, renouvelable |
| Licence campus | Sièges nominatifs, catalogue selon contrat | Selon contrat B2B |
4.2. Self-paced vs encadré. Les formules self-paced se suivent en autonomie ; les formules encadrées (classe virtuelle, modalité mixte, présentiel) comportent l'intervention de formateurs et coaches. Les caractéristiques de chaque formule (effectifs, langues, prérequis) figurent sur la page « Infos pratiques ».
4.3. Évolution du catalogue. Sémafor fait évoluer le catalogue en continu (mises à jour, retraits, ajouts). Le retrait d'un Contenu en cours d'utilisation donne lieu, au choix de Sémafor, à un Contenu de remplacement équivalent ou à une extension d'accès proportionnée ; il ne donne pas lieu à remboursement si un équivalent est proposé.
4.4. Renouvellement de l'abonnement. L'abonnement annuel [se renouvelle tacitement / ne se renouvelle pas tacitement — trancher]. En cas de renouvellement tacite : notification par e-mail au moins 30 jours avant l'échéance, résiliation possible jusqu'à la veille de l'échéance via le Compte.
Article 5 — Licence d'utilisation des Contenus
5.1. Principe. Les Contenus sont protégés par le droit d'auteur (Loi fédérale sur le droit d'auteur, LDA) et, le cas échéant, par d'autres droits de propriété intellectuelle. Tous droits réservés. Aucune licence Creative Commons ni autre licence publique ne s'applique aux Contenus de la Plateforme, nonobstant toute licence applicable à d'autres sites de Sémafor.
5.2. Licence concédée. Sous réserve du paiement du prix et du respect des CGU, Sémafor concède à l'Apprenant une licence personnelle, non exclusive, non transférable, non sous-licenciable et révocable, limitée à la durée d'accès de la formule souscrite, d'accès aux Contenus et de leur utilisation à des fins exclusives de formation personnelle (ou de formation professionnelle interne dans le cadre d'une licence campus).
5.3. Interdictions. Sauf autorisation écrite préalable de Sémafor, il est interdit de : a) reproduire, copier, télécharger (hors fonctionnalités prévues), capturer, enregistrer ou imprimer les Contenus au-delà d'un usage strictement personnel de travail ; b) publier, diffuser, partager, transmettre ou mettre à disposition de tiers tout ou partie des Contenus, y compris à titre gratuit, y compris au sein de l'entreprise de l'Apprenant hors sièges licenciés ; c) extraire de manière systématique les Contenus, par scraping, automatisation, ou tout autre moyen ; d) utiliser les Contenus, en tout ou partie, pour entraîner, affiner ou alimenter un modèle d'intelligence artificielle ou tout système d'apprentissage automatique ; e) créer des œuvres dérivées, traductions ou adaptations des Contenus ; f) contourner ou tenter de contourner les mesures techniques de protection ; g) réutiliser la structure du catalogue, la progression pédagogique, les scénarios du Cyberrange ou la matrice de compétences pour concevoir une offre de formation concurrente ; h) supprimer ou altérer les mentions de propriété, tatouages ou marquages.
5.4. Solutions et intégrité des évaluations. La publication ou la transmission des Solutions (corrigés, flags, write-ups de challenges) est interdite, y compris après l'expiration de l'accès, tant que le Contenu correspondant figure au catalogue. Cette interdiction protège l'intégrité des badges et certificats de l'ensemble des Apprenants.
5.5. Outils. Les Outils sont mis à disposition exclusivement pour exécution au sein du Cyberrange. Leur exfiltration, copie hors de l'environnement, modification ou réutilisation hors Plateforme est interdite (voir aussi art. 8 et 9).
5.6. Survie. Les interdictions du présent article survivent à l'expiration ou à la résiliation de l'accès.
Article 6 — Propriété intellectuelle de Sémafor
6.1. La Plateforme, les Contenus, la marque et le logo « CyberKnldg », la marque « Sémafor Conseil », les chartes graphiques, les bases de données pédagogiques et le savoir-faire associé sont la propriété exclusive de Sémafor ou de ses concédants.
6.2. Aucune disposition des CGU n'emporte cession de droits de propriété intellectuelle au profit de l'Apprenant ou du Client.
6.3. Usage des marques. Toute utilisation des marques, logos et signes distinctifs de Sémafor est interdite sans accord écrit, à l'exception de la mention factuelle d'un badge ou certificat obtenu (par ex. sur un profil LinkedIn), dans le respect de la charte d'usage publiée par Sémafor.
Article 7 — Composants open source et logiciels tiers
7.1. La Plateforme intègre des composants logiciels open source et des logiciels tiers, chacun régi par sa propre licence (notamment GPL, AGPL, Apache 2.0, MIT, BSD, Elastic License). La liste de ces composants, leurs licences et les mentions d'attribution figurent sur la page « Licences tierces & propriété intellectuelle » de la Plateforme, qui fait partie intégrante des présentes CGU.
7.2. Les licences open source des composants concernés prévalent sur les présentes CGU pour ces composants uniquement. Rien dans les CGU ne limite les droits conférés à l'utilisateur par ces licences sur ces composants.
7.3. La restriction de licence de l'article 5 s'applique aux Contenus pédagogiques et à la Plateforme en tant qu'œuvre d'ensemble, et non aux composants open source pris isolément, qui restent soumis à leurs licences respectives.
7.4. Pour les composants sous licence copyleft dont Sémafor distribuerait une version modifiée, l'offre d'accès au code source correspondant est disponible selon les modalités indiquées sur la page « Licences tierces & propriété intellectuelle ».
Article 8 — Politique d'usage acceptable (AUP) — spécifique cybersécurité
8.1. Finalité pédagogique exclusive. Les compétences, techniques, Outils et connaissances acquis sur la Plateforme — en particulier dans les parcours offensifs (test d'intrusion, exploitation, attaque d'Active Directory, développement d'exploits) et d'analyse de maliciels — sont fournis à des fins exclusivement pédagogiques, défensives et déontologiques.
8.2. Engagement de légalité. L'Apprenant s'engage à n'utiliser ces compétences et Outils que : a) au sein du Cyberrange et des environnements expressément désignés par Sémafor ; ou b) hors Plateforme, uniquement sur des systèmes pour lesquels il dispose d'une autorisation écrite, préalable et explicite du propriétaire (mandat de test d'intrusion, environnement personnel isolé, programme de bug bounty dans le respect de ses règles).
8.3. Rappel pénal. L'accès indu à un système informatique, la soustraction de données, la détérioration de données et la mise à disposition de moyens à ces fins sont pénalement réprimés, notamment par les articles 143, 143bis, 144bis et 147 du Code pénal suisse, et par les législations équivalentes des pays de résidence des Apprenants (notamment les lois sur la cybercriminalité des États du Golfe et du Maghreb, dont certaines prévoient des sanctions particulièrement sévères). L'Apprenant est seul responsable du respect du droit qui lui est applicable.
8.4. Interdictions spécifiques. Il est notamment interdit de : a) diriger toute activité offensive depuis ou vers la Plateforme contre des systèmes tiers ; b) tenter de sortir du périmètre confiné du Cyberrange (évasion d'environnement, pivot vers l'infrastructure de Sémafor ou d'autres Apprenants) ; c) introduire dans la Plateforme des maliciels réels ou des données illicites ; d) utiliser la Plateforme pour préparer, faciliter ou dissimuler une activité illégale ; e) tester la sécurité de la Plateforme elle-même hors d'un programme de divulgation responsable publié par Sémafor.
8.5. Découvertes fortuites. Toute vulnérabilité découverte sur la Plateforme doit être signalée à [security@semafor-conseil.swiss] dans le cadre de la politique de divulgation responsable, sans exploitation ni divulgation publique.
8.6. Conséquences. Toute violation du présent article constitue une violation essentielle justifiant la suspension ou la résiliation immédiate du Compte sans remboursement, la révocation des badges et certificats, et le cas échéant un signalement aux autorités compétentes.
Article 9 — Conformité export, sanctions et contrôle des biens
9.1. Certains Contenus et Outils peuvent relever des réglementations sur les biens à double usage (notamment l'Arrangement de Wassenaar et la législation suisse sur le contrôle des biens, LCB/OCB, s'agissant des logiciels d'intrusion).
9.2. L'Apprenant déclare ne pas être ressortissant ou résident d'un pays sous embargo ou sanctions applicables, ne pas figurer sur une liste de sanctions (SECO, ONU, UE, OFAC) et ne pas agir pour le compte d'une entité y figurant.
9.3. Sémafor se réserve le droit de refuser, suspendre ou restreindre l'accès à tout ou partie des Services pour des motifs de conformité export ou sanctions, sans que sa responsabilité puisse être engagée. Les sommes versées au titre de la période non consommée sont alors remboursées, sauf fausse déclaration de l'Apprenant.
Article 10 — Contenus de l'Apprenant
10.1. L'Apprenant conserve la propriété des contenus qu'il crée sur la Plateforme (scripts soumis aux challenges, notes, write-ups, contributions aux forums internes).
10.2. Il concède à Sémafor une licence non exclusive, mondiale et gratuite d'utiliser ces contenus aux fins suivantes : exécution et évaluation des challenges, lutte contre la fraude, amélioration du catalogue et des scénarios, statistiques anonymisées. Toute autre utilisation (par ex. publication d'un write-up exemplaire) requiert son accord.
10.3. L'Apprenant garantit que ses contenus ne violent aucun droit de tiers ni aucune obligation de confidentialité (notamment vis-à-vis de son employeur) et ne contiennent pas de données réelles de tiers (les labs n'exigent jamais l'usage de données de production réelles).
Article 11 — Évaluations, badges et certificats
11.1. Chaque brique se conclut par un challenge évalué ; chaque module donne lieu à un badge de compétence ; un certificat de participation est délivré lorsque 80 % des labs et cas pratiques sont menés à terme ; la modalité mixte certifiante ajoute un examen et un badge eduQua.
11.2. Les badges et certificats sont des attestations privées délivrées par Sémafor ; ils ne constituent ni un diplôme d'État ni une certification professionnelle tierce (les parcours préparent aux certifications OSCP, CISSP, GICSP, etc., délivrées par leurs organismes respectifs selon leurs propres conditions).
11.3. Intégrité. Toute fraude (plagiat, usage de Solutions obtenues de tiers, substitution de personne, assistance non autorisée — y compris l'usage d'IA lorsque le règlement de l'évaluation l'exclut) entraîne l'invalidation de l'évaluation et peut entraîner la révocation des badges et certificats déjà délivrés ainsi que la résiliation du Compte.
11.4. Les badges peuvent être émis dans un format vérifiable (par ex. Open Badges). Les données nécessaires à la vérification par des tiers sont décrites dans la Politique de confidentialité.
Article 12 — Conditions financières
12.1. Les prix, formules et zones tarifaires figurent sur la page « Offres & tarifs ». Sauf mention contraire, les prix s'entendent hors taxes ; la TVA ou taxe équivalente applicable dépend de la nature de la prestation et du pays du Client, conformément à la réglementation en vigueur.
12.2. Les modalités de commande, de paiement, de rétractation éventuelle, de remboursement, d'annulation et de report sont régies par les CGV [et la page Infos pratiques].
12.3. L'accès aux Services est subordonné au paiement intégral. En cas d'impayé, Sémafor peut suspendre l'accès après mise en demeure restée sans effet pendant [10] jours.
12.4. Conservation des données de facturation. Sémafor conserve les factures, justificatifs et preuves de paiement pendant 10 ans conformément à ses obligations comptables et fiscales (art. 958f CO, art. 70 LTVA). Cette conservation s'applique indépendamment de la clôture du Compte et prime sur toute demande d'effacement, dans les conditions précisées par la Politique de confidentialité.
Article 13 — Protection des données
13.1. Le traitement des données personnelles est régi par la Politique de confidentialité de Sémafor, conforme à la nLPD suisse et, lorsque applicable, au RGPD.
13.2. Spécificités de la Plateforme portées à la connaissance de l'Apprenant : journalisation des activités sur le Cyberrange (nécessaire à l'évaluation et à la sécurité), données de progression pédagogique, mesures anti-partage de compte, données de vérification des badges. Dans le cadre d'une licence campus, seuls des rapports de progression agrégés et anonymisés sont communiqués au Client employeur, à l'exclusion de toute donnée nominative.
Article 14 — Disponibilité, maintenance et évolution
14.1. Sémafor s'efforce d'assurer une disponibilité continue de la Plateforme, sans garantie de disponibilité ininterrompue. Les fenêtres de maintenance planifiée sont notifiées dans la mesure du possible.
14.2. Le Cyberrange exécutant des scénarios d'attaque dynamiques, des interruptions ou réinitialisations d'environnements peuvent survenir ; les labs concernés sont alors réinitialisables sans surcoût.
14.3. Des engagements de niveau de service (SLA) spécifiques peuvent être convenus dans les contrats B2B (licence campus, marque blanche) ; ils ne s'appliquent pas par défaut aux formules individuelles.
Article 15 — Garanties et responsabilité
15.1. Les Services sont fournis avec diligence et selon les règles de l'art. Sémafor ne garantit ni la réussite à un examen ou une certification tierce, ni l'obtention d'un emploi, ni l'adéquation des Contenus à un besoin spécifique non exprimé.
15.2. La responsabilité de Sémafor est limitée aux dommages directs prouvés et, sauf faute grave ou intentionnelle, plafonnée au montant payé par le Client au titre des douze derniers mois pour le Service concerné. Sont exclus, dans la mesure permise par le droit applicable, les dommages indirects (perte de profit, de données, d'image).
15.3. L'Apprenant est seul responsable de l'usage qu'il fait des compétences et connaissances acquises. Il garantit Sémafor contre toute réclamation de tiers résultant d'une violation des articles 5, 8 ou 9.
15.4. Rien dans les CGU n'exclut la responsabilité de Sémafor pour les dommages corporels ou en cas de dol, ni aucune responsabilité ne pouvant être exclue selon le droit impératif applicable.
Article 16 — Suspension et résiliation
16.1. Sémafor peut suspendre immédiatement un Compte en cas de violation des articles 3.1 (partage), 5 (licence), 8 (AUP) ou 9 (conformité), de fraude aux évaluations, d'atteinte à la sécurité de la Plateforme, ou de comportement abusif envers les formateurs, coaches ou autres Apprenants.
16.2. La résiliation pour violation essentielle ne donne lieu à aucun remboursement et peut s'accompagner de la révocation des badges (art. 11.3).
16.3. L'Apprenant peut clôturer son Compte à tout moment ; les conditions de remboursement éventuel relèvent des CGV.
16.4. À l'expiration ou la résiliation, l'accès aux Contenus cesse ; les attestations déjà délivrées restent vérifiables sauf révocation pour fraude ; les obligations des articles 5.6, 8, 10.2 et 15.3 survivent.
Article 17 — Modification des CGU
17.1. Sémafor peut modifier les CGU. Les Apprenants sont notifiés au moins [30] jours avant l'entrée en vigueur des modifications substantielles. La poursuite de l'utilisation vaut acceptation ; à défaut, l'Apprenant peut clôturer son Compte avant l'entrée en vigueur, avec remboursement prorata des Services payés non consommés si la modification lui est substantiellement défavorable.
Article 18 — Droit applicable et for
18.1. Les présentes CGU sont régies par le droit suisse, à l'exclusion de ses règles de conflit de lois et de la Convention de Vienne sur la vente internationale de marchandises.
18.2. For exclusif : Pully (Vaud), Suisse — au siège de Sémafor Conseil SA, sous réserve des fors impératifs en faveur des consommateurs prévus par le droit applicable.
18.3. Pour les contrats B2B internationaux (licence campus, marque blanche, revente), une clause d'arbitrage [Swiss Rules / SCAI, siège Genève ou Lausanne, langue française ou anglaise] peut être convenue dans le contrat particulier ; à défaut, l'art. 18.2 s'applique (for au siège, Pully VD).
Article 19 — Dispositions diverses
19.1. Intégralité. Les CGU, les CGV, la Politique de confidentialité, la page « Licences tierces & propriété intellectuelle » et, le cas échéant, le contrat B2B forment l'intégralité de l'accord.
19.2. Nullité partielle. La nullité d'une clause n'affecte pas les autres ; la clause nulle est remplacée par une clause valide d'effet économique équivalent.
19.3. Non-renonciation. Le fait pour Sémafor de ne pas se prévaloir d'un manquement ne vaut pas renonciation.
19.4. Cession. L'Apprenant ne peut céder ses droits ; Sémafor peut céder le contrat dans le cadre d'une réorganisation du groupe (entités suisse, EAU, Tunisie) avec maintien des garanties.
19.5. Langues. Les CGU sont publiées en français, anglais et arabe ; la version française fait foi.
19.6. Contact. Sémafor Conseil SA, Avenue Samson-Reymondin 15, 1009 Pully (VD), Suisse — academie@semafor-conseil.swiss — Tél. : +41 21 588 22 05 — Les réclamations sont traitées conformément à la démarche qualité eduQua (accusé de réception et réponse motivée).
Projet établi le 10 juin 2026. Champs entre crochets à compléter/trancher. Relecture par un avocat (droit suisse des contrats, IP, LCB) requise avant publication, ainsi que la déclinaison EN/AR.
Résumé
Traitements de données propres au Cyberrange : journalisation de l'activité technique (commandes, trafic, soumissions) pour l'évaluation et la sécurité, contrôle d'intégrité anti-partage de compte, finalités et bases légales (nLPD/RGPD), durées de conservation, destinataires, transferts internationaux et vos droits. Données de scénarios synthétiques par conception ; aucune surveillance par caméra n'est activée.
Politique complète
Protection des données — Annexe spécifique au Cyberrange
Plateforme Académie CyberKnldg — Sémafor Conseil SA
Version : 1.1 (projet) — 10 juin 2026 — décisions de cadrage intégrées (proctoring, reporting, hébergement, transferts, durées, sous-traitants, gouvernance) Statut : Projet de travail — complète la Politique de confidentialité de base de Sémafor Conseil ; à valider juridiquement avant publication Responsable du traitement : Sémafor Conseil SA, Avenue Samson-Reymondin 15, 1009 Pully (VD), Suisse — IDE : CHE-106.095.034 — Représentant autorisé : Guillaume Saouli, Administrateur Hébergement (site corporate) : Infomaniak Network SA, Rue Eugène-Marziano 25, 1227 Les Acacias (GE), Suisse Contact protection des données : [privacy@semafor-conseil.swiss]
Préambule et articulation
La Politique de confidentialité générale de Sémafor Conseil (publiée sur dev.semafor-conseil.com et reprise pour la Plateforme) couvre les traitements communs : compte, inscription, facturation, cookies, communication. La présente annexe la complète pour les traitements spécifiques au Cyberrange, c'est-à-dire l'environnement de simulation où les apprenants exécutent labs et challenges. En cas de divergence sur ce périmètre, la présente annexe prévaut.
Le Cyberrange présente des particularités qui justifient une annexe dédiée : - il journalise finement l'activité technique des apprenants (commandes, trafic, actions) pour les besoins de l'évaluation, de la pédagogie et de la sécurité ; - il met en œuvre des mesures de contrôle d'intégrité (anti-partage de compte, surveillance d'examen) susceptibles de constituer des traitements sensibles ; - il manipule des données injectées dans les scénarios qui peuvent ressembler à des données personnelles ; - il est, par nature, une cible et un terrain d'attaques simulées, ce qui élève les exigences de sécurité et de confinement.
Cadre légal applicable : nLPD (loi fédérale révisée sur la protection des données) et son ordonnance OPDo ; RGPD lorsqu'un apprenant est situé dans l'EEE ou qu'un client UE est concerné ; lois locales pour les apprenants des EAU, d'Arabie saoudite, de Tunisie et du Maroc.
1. Catégories de données traitées dans le Cyberrange
| Catégorie | Exemples concrets | Origine |
|---|---|---|
| Données de session technique | Adresse IP, horodatage de connexion, empreinte de session/navigateur, identifiant d'instance de lab, région d'accès | Automatique |
| Journaux d'activité sur le lab | Commandes saisies (shell, requêtes), actions dans les interfaces, fichiers créés/modifiés dans l'environnement attribué, captures réseau du segment de l'apprenant | Automatique |
| Données de progression et d'évaluation | Labs commencés/terminés, temps passé, drapeaux (« flags ») soumis, score aux challenges, badges, taux de complétion | Automatique + saisie |
| Contenus produits par l'apprenant | Scripts soumis, write-ups, notes, captures déposées | Saisie volontaire |
| Données de contrôle d'intégrité | Indicateurs anti-partage de compte, signaux de surveillance d'examen (modalité certifiante), détection d'anomalies | Automatique |
| Données injectées dans les scénarios | « Données » fictives présentes dans les environnements (faux comptes, faux e-mails, jeux de logs synthétiques) | Fournies par Sémafor — synthétiques par conception |
| Données de support et d'incident | Tickets, signalements de vulnérabilités, journaux d'enquête en cas d'usage anormal | Saisie + automatique |
Principe de minimisation appliqué au Cyberrange. Sémafor ne collecte pas le contenu de l'écran de l'apprenant en continu, ni de données biométriques, sauf dans le cadre strictement délimité de la surveillance d'examen lorsqu'elle est activée et acceptée (voir §4).
2. Finalités et bases légales
| Finalité | Données concernées | Base légale (nLPD / RGPD) |
|---|---|---|
| Fournir l'accès au lab et exécuter les scénarios | Session technique, journaux d'activité | Exécution du contrat (CGU) |
| Évaluer les compétences, délivrer badges et certificats | Progression, évaluation, contenus produits | Exécution du contrat |
| Garantir la sécurité et le confinement du Cyberrange (détection d'évasion, de pivot, d'usage offensif hors périmètre) | Journaux d'activité, session, captures réseau | Intérêt légitime prépondérant de Sémafor et des autres apprenants / obligation de sécurité (art. 8 nLPD) |
| Prévenir et établir la fraude aux évaluations et le partage de compte | Contrôle d'intégrité, journaux | Intérêt légitime / exécution du contrat |
| Surveillance d'examen — activité technique seule (option A retenue, sans caméra) | Signaux techniques de session (voir §4) | Consentement explicite + exécution du contrat |
| Améliorer le catalogue et les scénarios | Données agrégées/anonymisées de préférence | Intérêt légitime (après anonymisation) |
| Reporting pédagogique au client employeur (licence campus) — agrégé/anonymisé | Taux de complétion et de progression agrégés | Exécution du contrat entre Sémafor et le client employeur |
| Répondre à un incident de sécurité ou à une réquisition légale | Journaux d'enquête | Obligation légale / intérêt légitime |
3. Journalisation de l'activité — transparence et proportionnalité
3.1. Étendue. Dans son environnement de lab attribué, l'apprenant est informé que ses actions techniques sont journalisées (commandes, soumissions, trafic du segment dédié). Cette journalisation est inhérente à un cyberrange : elle conditionne l'évaluation et la sécurité.
3.2. Ce qui n'est pas journalisé hors périmètre. Sémafor ne surveille pas l'activité de l'apprenant en dehors de l'environnement de lab (poste personnel, autres onglets, fichiers locaux), sauf signaux strictement nécessaires à la sécurité de la session (voir §4.1).
3.3. Proportionnalité. Les journaux sont exploités pour les seules finalités du §2. Ils ne servent ni à du profilage commercial, ni à des décisions individuelles automatisées produisant des effets juridiques sans intervention humaine (art. 21 nLPD / art. 22 RGPD). L'invalidation d'une évaluation pour fraude fait l'objet d'une revue humaine.
3.4. Information préalable. Un bandeau d'information rappelle, à l'entrée du Cyberrange, l'existence et la finalité de la journalisation, avec lien vers la présente annexe.
4. Contrôle d'intégrité et surveillance d'examen
4.1. Anti-partage de compte. Pour faire respecter le caractère personnel du compte (CGU art. 3.1), Sémafor traite des signaux techniques (empreinte de session, géolocalisation approximative par IP, concomitance de connexions). Ces signaux servent uniquement à détecter le partage et à sécuriser le compte ; ils sont décrits ici par transparence (art. 19 nLPD).
4.2. Surveillance d'examen (proctoring) — option A adoptée : activité technique seule, sans caméra. Sémafor a retenu un dispositif de surveillance reposant exclusivement sur la journalisation de l'activité technique (signaux de session, déroulé des actions dans l'environnement d'examen) et sur l'intégrité des challenges. Aucun flux caméra, aucune capture d'écran continue et aucun dispositif biométrique ne sont mis en œuvre. Le dispositif, les données collectées et leur durée de conservation (voir §8) sont décrits et acceptés par consentement avant l'examen certifiant.
Le proctoring par caméra (qui aurait constitué l'« option B », plus intrusive et soumise à une AIPD préalable) n'est pas activé. Toute évolution vers un tel dispositif nécessiterait une AIPD, une base de consentement révocable, une alternative pour les apprenants refusant, et un encadrement strict du prestataire — et ferait l'objet d'une mise à jour de la présente annexe.
4.3. Pas de biométrie cachée. Aucune reconnaissance faciale, analyse comportementale biométrique ou frappe-clavier biométrique n'est mise en œuvre sans information et consentement explicites dédiés.
5. Données injectées dans les scénarios
5.1. Principe « données synthétiques par conception ». Les environnements de lab et les scénarios du Cyberrange utilisent exclusivement des données fictives/synthétiques (faux utilisateurs, faux e-mails, jeux de logs générés). Ils n'exigent jamais de l'apprenant l'usage de données réelles de production lui appartenant ou appartenant à son employeur ou à des tiers.
5.2. Interdiction d'importer des données réelles. L'apprenant s'engage (CGU art. 10.3) à ne pas introduire dans le Cyberrange de données personnelles réelles de tiers, de données confidentielles de son employeur, ni de secrets. Toute donnée réelle introduite en violation de cet engagement relève de la responsabilité de l'apprenant ; Sémafor peut la supprimer.
5.3. Cas des labs « apportez votre cas ». Si un format pédagogique permettait à un client d'apporter ses propres jeux de données (par ex. exercice forensique sur des données du client), il ferait l'objet d'un contrat de sous-traitance (DPA) distinct et d'une analyse spécifique. Ce format n'est pas couvert par la présente annexe par défaut.
6. Destinataires et sous-traitants
6.1. Accès interne. Seuls les formateurs, coaches et personnels techniques de Sémafor habilités accèdent aux données du Cyberrange, dans la limite de leurs fonctions (évaluation, support, sécurité), sous engagement de confidentialité.
6.2. Sous-traitants. L'ensemble de l'infrastructure et des services de la Plateforme repose sur un sous-traitant unique établi en Suisse, ce qui maintient l'hébergement et le traitement des données du Cyberrange intégralement en Suisse.
| Sous-traitant | Rôle | Localisation des données | Encadrement |
|---|---|---|---|
| Infomaniak Network SA (Les Acacias, GE, Suisse) | Hébergement des environnements du Cyberrange et des journaux | Suisse | DPA + mesures techniques |
| Infomaniak Network SA | Hébergement du LMS (stockage progression, comptes) | Suisse | DPA |
| Infomaniak Network SA | Service e-mail transactionnel (notifications) | Suisse | DPA |
| Infomaniak Network SA (kMeet) | Visioconférence des classes virtuelles | Suisse | DPA |
Aucun prestataire de proctoring n'est employé : l'option A (activité technique seule) ne requiert aucun sous-traitant dédié à la surveillance d'examen.
6.3. Pas de cession commerciale. Aucune donnée n'est cédée ou louée à des tiers à des fins commerciales ou publicitaires.
6.4. Reporting au client employeur (licence campus) — agrégé/anonymisé. Sémafor a retenu un reporting strictement agrégé et anonymisé (taux de complétion et de progression au niveau d'un groupe ou d'une cohorte), sans données nominatives ni résultats individuels identifiables. L'employeur ne reçoit donc pas de données permettant d'identifier un apprenant. Toute évolution ultérieure vers un reporting nominatif constituerait un nouveau traitement nécessitant l'information préalable des apprenants, une base juridique adéquate, et une AIPD (voir §10.3).
7. Transferts internationaux
7.1. Résidence des données en Suisse. Les données du Cyberrange et du LMS sont hébergées en Suisse (Infomaniak, voir §6.2). Aucune donnée n'est stockée hors de Suisse.
7.2. Accès distant depuis les entités du groupe. Sémafor opère via des entités en Suisse, aux EAU (FZCO) et en Tunisie. Des personnels des entités EAU et tunisienne peuvent consulter à distance des données du Cyberrange à des fins de support ou d'animation : cet accès depuis l'étranger constitue une communication transfrontière au sens de la nLPD et du RGPD, même si les données restent stockées en Suisse.
7.3. Garanties. Comme le statut d'adéquation des EAU et de la Tunisie au regard de la Suisse/EEE est limité ou inexistant, ces accès sont encadrés par des clauses contractuelles types (CCT de la Commission européenne adaptées au contexte suisse / clauses reconnues par le PFPDT), conclues en interne entre l'entité suisse responsable du traitement et les entités EAU et tunisienne, complétées par des mesures techniques et organisationnelles (chiffrement, pseudonymisation lorsque possible, accès restreint au strict nécessaire, journalisation des accès, interdiction de copie locale). Un addendum de transfert intragroupe formalise ces garanties.
7.4. La liste des pays d'accès et les garanties applicables sont communiquées sur demande à [privacy@semafor-conseil.swiss].
8. Durées de conservation
Durées arrêtées par Sémafor, sous réserve d'ajustement selon obligations légales et besoins probatoires.
| Donnée | Durée | Justification |
|---|---|---|
| Journaux d'activité de lab (détaillés) | 12 mois | Évaluation, contestation, sécurité |
| Journaux de sécurité / confinement | 24 mois | Détection et investigation d'incidents |
| Données de progression et d'évaluation | Durée du compte + 24 mois après sa clôture | Délivrance et vérification des badges/certificats |
| Données de vérification des badges (Open Badges) | Selon validité du badge | Vérification par des tiers |
| Données de contrôle d'intégrité | 12 mois | Lutte contre la fraude |
| Données de proctoring caméra (option B) | Sans objet — option A retenue (aucune donnée caméra collectée) ; à défaut 1 mois post-examen si l'option B venait à être activée | Minimisation |
| Contenus produits par l'apprenant | Durée du compte, sauf suppression demandée | Évaluation, amélioration |
| Données de facturation (identité de facturation, factures, justificatifs et preuves de paiement, données TVA) | 10 ans à compter de la fin de l'exercice concerné | Obligation légale de conservation : art. 958f CO et art. 70 LTVA — conservation indépendante de la clôture du compte, en accès restreint et sans usage commercial |
| Données injectées synthétiques | Réinitialisées à chaque session / fin de lab | Sans objet (non personnelles) |
À l'échéance, les données sont supprimées ou anonymisées de manière irréversible.
9. Droits des personnes
9.1. Conformément à la nLPD et, le cas échéant, au RGPD, l'apprenant dispose des droits d'accès, rectification, effacement, limitation, opposition, portabilité (RGPD) et du droit de ne pas faire l'objet d'une décision individuelle automatisée. Ces droits s'exercent à [privacy@semafor-conseil.swiss].
9.2. Limites propres au Cyberrange et obligations légales de conservation. Certaines données ne peuvent être effacées tant qu'elles sont nécessaires : à l'établissement d'un soupçon de fraude en cours d'instruction, à la sécurité de la Plateforme, ou au respect d'une obligation légale. En particulier, les données de facturation sont conservées 10 ans au titre des obligations comptables et fiscales (art. 958f CO, art. 70 LTVA), nonobstant toute demande d'effacement : l'apprenant ne peut obtenir la suppression anticipée de ces données, qui sont toutefois isolées, gelées et non exploitées à d'autres fins. De même, l'intégrité des badges délivrés peut justifier la conservation des données d'évaluation associées. Ces limites sont motivées au cas par cas.
9.3. Conseiller à la protection des données et représentant UE. Sémafor a désigné un conseiller à la protection des données (DPO) joignable à [privacy@semafor-conseil.swiss], ainsi qu'un représentant dans l'Union européenne au sens de l'art. 27 RGPD pour les apprenants situés dans l'EEE [coordonnées du représentant UE à compléter : nom, adresse dans un État membre, contact]. Toute question ou demande relative à la protection des données peut être adressée à l'un ou l'autre.
9.4. Réclamation. L'apprenant peut saisir l'autorité compétente : le Préposé fédéral à la protection des données et à la transparence (PFPDT) en Suisse, ou son autorité de contrôle locale (CNIL et homologues UE, autorités EAU/Tunisie selon le cas).
10. Sécurité, confinement et analyse d'impact
10.1. Mesures techniques et organisationnelles. Chiffrement en transit et au repos, cloisonnement des environnements par apprenant, segmentation réseau, isolement du Cyberrange vis-à-vis des systèmes de production de Sémafor, contrôle d'accès basé sur les rôles, journalisation des accès administrateurs, sauvegardes, gestion des vulnérabilités, revue régulière.
10.2. Confinement. Le Cyberrange est conçu pour empêcher l'évasion d'environnement et le pivot vers l'infrastructure de Sémafor ou vers les environnements d'autres apprenants. Les tentatives sont détectées, journalisées et traitées comme des incidents de sécurité (et des violations des CGU, art. 8).
10.3. Analyse d'impact (AIPD). Une analyse d'impact relative à la protection des données est requise avant l'activation de tout traitement à risque élevé, notamment : la surveillance d'examen avec caméra (option B du §4.2), tout dispositif biométrique, ou le reporting nominatif à l'employeur s'il est étendu. Tant que ces traitements ne sont pas activés et que l'AIPD n'est pas conduite, ils restent désactivés.
10.4. Violations de données. En cas de violation présentant un risque pour les personnes, Sémafor notifie le PFPDT (et les autorités UE si applicable) dans les délais légaux, et informe les personnes concernées lorsque le risque est élevé. Une procédure interne de réponse à incident est en place — cohérente avec l'activité même de Sémafor.
11. Mineurs
L'accès au Cyberrange suit la règle d'âge des CGU (18 ans, ou 16 ans avec autorisation du représentant légal et accord de Sémafor). Aucun traitement de profilage n'est appliqué aux mineurs. Aucun proctoring par caméra n'étant mis en œuvre (option A, voir §4.2), cette question ne se pose pas pour les mineurs.
12. Décisions de cadrage arrêtées
Les arbitrages suivants ont été pris et sont reflétés dans la présente annexe :
- Proctoring : option A — activité technique seule, sans caméra ni biométrie (§4.2). Aucune AIPD requise à ce titre.
- Reporting campus : agrégé/anonymisé — aucune donnée nominative transmise à l'employeur (§6.4).
- Hébergement : Suisse — Cyberrange et LMS hébergés chez Infomaniak en Suisse ; les données résident en Suisse (§6.2, §7.1).
- Transferts : accès distant depuis EAU et Tunisie confirmé — encadré par clauses contractuelles types intragroupe et mesures techniques (§7).
- Durées de conservation arrêtées (§8) : journaux de lab 12 mois ; journaux de sécurité/confinement 24 mois ; contrôle d'intégrité 12 mois ; progression/évaluation conservées 24 mois après clôture du compte ; pas de données de proctoring caméra (option A).
- Sous-traitant unique : Infomaniak (Suisse) pour hébergement, LMS, e-mail et visioconférence (§6.2).
- Gouvernance : conseiller à la protection des données (DPO) + représentant UE (art. 27 RGPD) désignés (§9.3).
Points résiduels à finaliser
- Coordonnées précises du représentant UE (nom, adresse dans un État membre).
- Signature des DPA avec Infomaniak et de l'addendum de transfert intragroupe (CCT) avec les entités EAU et tunisienne.
- Vérification finale des durées de conservation au regard d'éventuelles obligations sectorielles, avec la fiduciaire/le conseil juridique.
Projet établi le 10 juin 2026, mis à jour le 10 juin 2026 (v1.1) avec les décisions de cadrage. Points résiduels du §12 à finaliser. Relecture juridique (nLPD/RGPD, transferts internationaux) requise avant publication, ainsi que la cohérence des déclinaisons EN/AR. La version française fait foi.
Résumé
Propriété intellectuelle de Sémafor Conseil (contenus pédagogiques : © tous droits réservés) et inventaire des composants open source et logiciels tiers de la plateforme, avec leurs licences et attributions. Cette page fait partie intégrante des CGU (art. 7).
Politique complète
Licences tierces & Propriété intellectuelle
Plateforme Académie CyberKnldg — Sémafor Conseil SA
Version : 1.0 (projet) — 10 juin 2026. L'inventaire des composants (§4) doit être complété à partir du SBOM réel avant publication.
1. Propriété intellectuelle de Sémafor Conseil
1.1 Contenus pédagogiques — Tous droits réservés
L'ensemble des contenus pédagogiques de la Plateforme — briques, modules, parcours, supports de cours, vidéos, laboratoires pratiques, scénarios du cyberrange, challenges, corrigés, cas d'application, ainsi que la structure du catalogue, la matrice de compétences et la progression pédagogique — est protégé par le droit d'auteur (LDA) et constitue la propriété exclusive de Sémafor Conseil SA ou de ses concédants.
© 2026 Sémafor Conseil SA — Tous droits réservés.
Aucune licence Creative Commons ne s'applique aux contenus de la Plateforme. L'utilisation des contenus est exclusivement régie par la licence d'accès concédée dans les CGU (art. 5) et, le cas échéant, par les contrats de licence B2B.
Note de délimitation. Les contenus publiés sur le site corporate de Sémafor Conseil (blog, glossaire, FAQ, BD de la cybersécurité, sensibilisation) sont diffusés sous licence CC BY-NC-ND 4.0 lorsque cela est indiqué. Cette licence ne s'étend en aucun cas aux contenus de la Plateforme Académie : ce qui éduque le public est partageable ; ce qui forme un professionnel est licencié.
1.2 Marques et signes distinctifs
« CyberKnldg », « Sémafor Conseil », les logos et chartes graphiques associés sont des marques de Sémafor Conseil SA (dépôt IPI Suisse et extension envisagée via le système de Madrid : EAU, Arabie saoudite, Tunisie, Maroc — classes 41 et 42).
Usages autorisés sans accord écrit préalable : mention factuelle de l'obtention d'un badge ou certificat (CV, profil LinkedIn) sans modification du visuel ; citation nominative de la Plateforme dans un contexte d'information ou de critique, sans suggestion d'affiliation. Tout autre usage (commercial, promotionnel, offre de formation tierce) requiert un accord écrit.
1.3 Logiciels développés par Sémafor
Les développements propres de Sémafor (modules et plugins LMS, orchestration du cyberrange, intégrations, interfaces) sont protégés par le droit d'auteur. Lorsqu'ils constituent des œuvres dérivées de composants copyleft et qu'ils sont distribués, ils sont mis à disposition sous la licence copyleft applicable (§5). En mode hébergé (SaaS), ils demeurent propriétaires.
2. Principe de coexistence des régimes
La Plateforme est une œuvre composite : composants open source (sous leurs licences respectives), logiciels tiers sous licence commerciale, et éléments propriétaires de Sémafor (contenus, développements, marque).
- Chaque composant open source reste régi par sa propre licence. Rien ici ne restreint les droits que ces licences confèrent sur ces composants pris isolément.
- La revendication de Sémafor porte sur les contenus pédagogiques, les développements propres non distribués, la sélection/arrangement/intégration des composants (œuvre d'ensemble), la marque et l'identité visuelle.
- Sémafor ne revendique aucun droit sur les composants open source ou tiers du §4, qui demeurent la propriété de leurs auteurs.
3. Engagements de conformité open source
- maintenir un inventaire logiciel (SBOM), mis à jour à chaque évolution significative ;
- reproduire les mentions d'attribution requises (copyright, NOTICE, textes de licence) ;
- honorer les obligations de mise à disposition du code source pour tout composant copyleft modifié et distribué (§5) ;
- ne pas retirer ni altérer les mentions de copyright des composants tiers ;
- vérifier la compatibilité des licences avant intégration, notamment les licences source-available (Elastic License 2.0, SSPL) en cas d'offre managée.
4. Inventaire des composants tiers
À compléter à partir du SBOM réel avant publication. Le tableau ci-dessous est pré-rempli avec les composants connus ou probables ; chaque ligne doit être vérifiée (présence, version, licence exacte, modification).
4.1 Plateforme d'apprentissage (LMS)
| Composant | Licence | Obligations |
|---|---|---|
| Moodle (+ plugins) | GPL v3 | Texte de licence ; sources si distribution |
| PHP | PHP License 3.01 | Attribution |
| MariaDB / PostgreSQL | GPL v2 / PostgreSQL License | Texte de licence |
| Nginx / Apache | BSD-2 / Apache 2.0 | Attribution, NOTICE |
4.2 Cyberrange et simulation
| Composant | Licence | Points d'attention |
|---|---|---|
| Hyperviseur / virtualisation (Proxmox, KVM/QEMU) | AGPL v3 / GPL v2 | AGPL : obligations même en mode hébergé si modifié |
| Security Onion / Suite Elastic | Elastic License 2.0 / SSPL (selon version) | ELv2 : restrictions sur l'offre managée — analyser le modèle marque blanche |
| Suricata / Zeek | GPL v2 / BSD | Texte de licence |
| Wazuh | GPL v2 (avec exceptions) | Texte de licence |
| Outils offensifs (Metasploit, nmap…) | BSD-3 / NPSL (nmap) | NPSL : restrictions d'usage commercial intégré — à analyser |
| Distributions d'exercice (Kali et outils) | Licences multiples | Inventaire outil par outil pour ceux exposés aux apprenants |
4.3 Contenus et référentiels tiers
| Élément | Conditions |
|---|---|
| MITRE ATT&CK® | Attribution requise ; marque MITRE à respecter |
| Référentiels ECSF / NICE | Attribution recommandée |
| IEC 62443, normes ISO | Ne jamais reproduire le texte des normes ; paraphrase pédagogique uniquement |
| Référentiels de certification (OSCP, CompTIA, GIAC, ISC²…) | Usage nominatif « prépare à » uniquement ; aucune reproduction des banques d'examen |
| Polices, icônes, images | Vérifier chaque licence ; conserver les attributions |
5. Accès au code source (offre copyleft)
Pour tout composant sous licence GPL, LGPL ou AGPL que Sémafor aurait modifié et distribué (déploiement chez un partenaire), le code source correspondant est disponible sur demande écrite à contact@semafor-conseil.swiss, pendant la durée prévue par la licence applicable, contre au plus le coût du support.
6. Signalement d'une atteinte aux droits
Si vous estimez qu'un contenu porte atteinte à vos droits de propriété intellectuelle, adressez un signalement à contact@semafor-conseil.swiss (identité et qualité, identification précise de l'œuvre, URL/emplacement, déclaration de bonne foi). Sémafor accuse réception et instruit le signalement ; le contenu peut être retiré à titre conservatoire pendant l'instruction. Réciproquement, Sémafor se réserve le droit d'agir contre toute reproduction ou diffusion non autorisée de ses contenus, y compris par la voie pénale (art. 67 ss LDA).
7. Contributions des apprenants et de la communauté
Les contributions des apprenants (scripts, write-ups, suggestions) sont régies par l'article 10 des CGU. Sémafor n'intègre aucune contribution externe dans le catalogue commercial sans accord écrit de son auteur. Un éventuel programme de contribution communautaire fera l'objet d'un accord de contribution (CLA) distinct.
8. Contact
Questions relatives aux licences, à la conformité open source ou à la propriété intellectuelle : contact@semafor-conseil.swiss.
Projet établi le 10 juin 2026. À compléter avec le SBOM réel (§4) puis à faire valider juridiquement avant publication en FR/EN/AR.
Résumé
Politique de confidentialité générale de Sémafor Conseil : identité du responsable, finalités et bases légales (nLPD/RGPD), données collectées, durées de conservation, sécurité, transferts internationaux, reCAPTCHA et vos droits. Complétée, pour le Cyberrange, par l'annexe dédiée.
Politique complète
Politique de Confidentialité
1. Introduction et Identité du Responsable
Sémafor Conseil SA, sise à Pully, Suisse (ci-après « nous »), accorde une importance majeure à la protection de votre sphère privée. Cette politique vise à vous informer de manière transparente sur la collecte et le traitement de vos données personnelles via notre site https://www.semafor-conseil.swiss, conformément à la Loi fédérale sur la protection des données (nLPD) et, le cas échéant, au Règlement Général sur la Protection des Données (RGPD).
2. Finalités et Bases Légales du Traitement
Nous traitons vos données personnelles pour les finalités suivantes, en nous appuyant sur les bases légales correspondantes (Art. 6 RGPD / Art. 31 nLPD) :
- Exécution du contrat et mesures précontractuelles : traitement de vos commandes de services (ex. « La BD de la Cybersécurité », « Cap sur la Conformité »), gestion de la relation client et fourniture de nos prestations de conseil.
- Intérêts légitimes : sécurité du site web (via reCAPTCHA), amélioration des services par des statistiques d'audience anonymisées, réponse aux demandes de contact ou de support.
- Obligation légale : conservation des pièces comptables, factures et correspondances commerciales conformément au Code des Obligations suisse (art. 958f CO).
- Consentement : envoi de la newsletter (si vous n'êtes pas encore client) ou utilisation de cookies non essentiels. Le consentement peut être retiré à tout moment.
3. Données Collectées
- Données d'identité et de contact : Nom, Prénom, E-mail, Téléphone, Entreprise (via les formulaires).
- Données techniques : Adresse IP, informations sur le navigateur, collectées automatiquement à des fins de sécurité et de statistiques.
4. Durée de Conservation
- Données comptables et contractuelles : conservées pendant la relation contractuelle, puis archivées 10 ans conformément aux obligations légales suisses.
- Données de prospection / Newsletter : conservées jusqu'à la désinscription ou après 3 ans d'inactivité.
- Cookies et logs techniques : supprimés automatiquement après une durée maximale de 13 mois.
5. Sécurité et Protection des Données
Tous les traitements sont réalisés avec des mesures techniques et organisationnelles appropriées afin d'assurer un niveau élevé de sécurité de l'information. Ces mesures sont régulièrement révisées dans le cadre de notre analyse des cyber-risques.
6. Communication de Données à l'Étranger
Les données sont principalement traitées en Suisse. L'utilisation de certains services tiers (notamment Google reCAPTCHA et Google Analytics) peut impliquer un transfert vers les États-Unis. Ces transferts reposent sur le Cadre de protection des données Suisse–États-Unis (Swiss-U.S. Data Privacy Framework) entré en vigueur le 15 septembre 2024, ainsi que sur le cadre UE–États-Unis. Les prestataires concernés, tels que Google LLC, sont certifiés conformes à ces cadres.
7. Sécurité des Formulaires (reCAPTCHA)
Afin de protéger nos formulaires contre les robots et le spam, nous utilisons Google reCAPTCHA v3. Ce service analyse le comportement des utilisateurs afin de distinguer les humains des automates. Ce traitement repose sur notre intérêt légitime à assurer la sécurité de notre infrastructure web et est soumis aux règles de confidentialité et conditions d'utilisation de Google.
8. Vos Droits
Conformément à la législation applicable, vous disposez des droits suivants :
- Droit d'accès
- Droit de rectification
- Droit à l'effacement (sous réserve des obligations légales)
- Droit à la limitation et d'opposition
- Droit à la portabilité des données (Art. 28 nLPD)
- Droit de réclamation : En Suisse : Préposé fédéral à la protection des données et à la transparence (PFPDT), Feldeggweg 1, CH-3003 Berne. Dans l'UE : Autorité de protection des données de votre lieu de résidence.
9. Contact
Pour exercer vos droits ou pour toute question, veuillez nous contacter à : dpo@semafor-conseil.ch
Pour plus de détails, veuillez consulter l'impressum et la politique de confidentialité complète sur le site de Sémafor Conseil.