Confiance & conformité
Transparence.
Dernière mise à jour : 6 juillet 2026
Un dirigeant qui reçoit notre bulletin d'exposition sans nous avoir sollicités est fondé à s'interroger sur la nature exacte de notre démarche. Cette page expose, avec la rigueur qu'un tel sujet appelle, le fondement juridique de notre méthodologie ainsi que le régime applicable aux données que nous collectons.
1. Fondement juridique de notre méthodologie
1.1Nature de la prestation
Castral réalise, pour le compte de ses clients, un diagnostic de la surface d'exposition externe de leur entreprise, c'est-à-dire l'ensemble des informations et des services que celle-ci rend, volontairement ou non, accessibles depuis internet. Cette prestation consiste en l'identification et l'analyse des domaines et sous-domaines exposés, des certificats émis pour le compte de l'entreprise, des identifiants dont la compromission a déjà été rendue publique, des services accessibles depuis l'extérieur, ainsi que des documents publics susceptibles de renseigner un tiers sur l'organisation interne de l'entreprise. Cette analyse est conduite intégralement depuis l'extérieur du système d'information du client, sans qu'aucune installation, aucun accès, ni aucune interaction avec ses infrastructures ne soit nécessaire.
1.2Qualification juridique de la démarche
L'article 323-1 du Code pénal, issu de la loi n° 88-19 du 5 janvier 1988 dite loi Godfrain, sanctionne le fait d'accéder ou de se maintenir, frauduleusement, dans tout ou partie d'un système de traitement automatisé de données. La caractérisation de cette infraction suppose, dans tous les cas, le franchissement effectif d'une mesure de protection ou d'authentification, qu'il s'agisse d'un mot de passe, d'un pare-feu ou de tout autre dispositif restreignant l'accès à un système.
Notre méthodologie ne franchit, à aucun moment, une telle mesure de protection. Elle se limite à la consultation d'informations rendues publiques par leur éditeur, leur hébergeur ou par l'entreprise elle-même, et accessibles à toute personne procédant de la même manière, y compris un attaquant réel. Cette discipline, désignée sous le nom de renseignement en sources ouvertes, ou OSINT (Open Source Intelligence), constitue une pratique reconnue et documentée du champ de la cybersécurité défensive. Elle se distingue nettement du test d'intrusion, lequel suppose un accès actif au système du client et requiert, à ce titre, une autorisation écrite préalable et circonstanciée, qu'aucune de nos prestations de diagnostic externe n'implique.
1.3Ce que notre méthodologie exclut
Nous n'accédons à aucun système d'information, qu'il appartienne à l'entreprise diagnostiquée ou à un tiers. Nous ne contournons ni ne désactivons aucune mesure de sécurité, d'authentification ou de chiffrement. Nous n'installons aucun logiciel, aucun agent, ni aucun dispositif sur les équipements du client. Nous ne procédons à aucune tentative d'hameçonnage, de manipulation, ou d'usurpation d'identité auprès de ses collaborateurs. Cette délimitation stricte du périmètre de nos interventions constitue une condition de la légalité de notre démarche, et non une simple précaution commerciale.
1.4Finalité et vocation du bulletin d'exposition
La majorité des dirigeants d'entreprise admettent, en théorie, l'existence de vulnérabilités au sein de leur système d'information. Peu d'entre eux sont en mesure d'en indiquer la nature précise. Le bulletin d'exposition que nous adressons n'a pas vocation à susciter l'inquiétude pour elle-même : il documente, de façon factuelle et circonstanciée, ce qui demeurait jusque-là une hypothèse générale, afin de permettre à son destinataire de décider, en connaissance de cause, de l'opportunité d'une action corrective, que celle-ci soit conduite avec Castral ou avec tout autre prestataire de son choix.
2. Régime applicable à vos données
2.1Responsable du traitement
Le responsable du traitement des données constituées à l'occasion de l'établissement d'un bulletin d'exposition est la société Opah Ventures SAS, exploitant la marque commerciale Castral, dont le siège social est situé 3 Rue Bizet, 69130 Écully, immatriculée au Registre du Commerce et des Sociétés de Lyon sous le numéro SIREN 991 405 028.
2.2Données collectées et base légale du traitement
Les données constituées dans le cadre d'un diagnostic d'exposition sont exclusivement de nature technique et professionnelle : noms de domaine, adresses IP, services exposés, certificats, et le cas échéant identifiants professionnels dont la compromission a déjà fait l'objet d'une divulgation publique référencée. Nous ne procédons à la collecte d'aucune catégorie de donnée dite sensible au sens de l'article 9 du Règlement général sur la protection des données. Ce traitement repose sur l'intérêt légitime de Castral et de ses clients à évaluer un niveau d'exposition à un risque de sécurité, au sens de l'article 6, paragraphe 1, point f, du Règlement précité.
2.3Durée de conservation
Les données sont conservées le temps strictement nécessaire à la réalisation du diagnostic, à sa restitution, et au suivi de la remédiation lorsque celle-ci est engagée avec nos équipes. Elles ne sont en aucun cas conservées au-delà de ce que la réglementation autorise. Toute demande de suppression anticipée, formulée selon les modalités décrites à l'article 2.6, est traitée par priorité et emporte l'effacement définitif des données concernées.
2.4Hébergement et mesures de sécurité
Notre plateforme et les données qu'elle héberge reposent sur l'infrastructure Google Cloud (Cloud Run et Compute Engine), qui applique par défaut un chiffrement systématique des données, tant au repos qu'en transit. L'accès à ces données est restreint aux membres de notre équipe directement impliqués dans la réalisation ou le suivi de la mission concernée.
2.5Destinataires des données
Les données constituées à l'occasion d'un diagnostic ne font l'objet d'aucune cession, ni d'aucun partage à des fins commerciales auprès d'un tiers. Elles ne sont accessibles qu'à l'entreprise concernée et aux membres habilités de notre équipe.
2.6Exercice de vos droits et demande de suppression
Conformément aux articles 15 à 21 du Règlement général sur la protection des données, vous disposez d'un droit d'accès, de rectification, d'opposition et de suppression sur les données vous concernant. Pour exercer ce dernier droit, indiquez la référence figurant sur votre bulletin d'exposition ainsi que le nom de votre entreprise. Ces deux éléments sont systématiquement recoupés avant tout traitement, afin de garantir qu'aucune donnée ne soit supprimée à tort.