Test NIS 2Contact

Déclaration de confidentialité

L’essentiel de cette déclaration porte sur des données que nous ne collectons pas

Ce n’est pas un modèle type. Elle décrit le fonctionnement de ce site précis, un site statique sans base de données, sans compte utilisateur, sans cookie propre et avec un seul formulaire. Là où nous traitons quelque chose qui vous concerne, c’est nommé ci-dessous, avec la finalité, la base légale et la durée de conservation.

Qui est responsable

Le responsable de traitement est Think Smart Europe B.V., à Amsterdam

Une seule organisation décide de ce qu’il advient des données personnelles décrites sur cette page, et c’est celle avec laquelle vous contracteriez.

Think Smart Europe B.V. Vijzelstraat 68 1017 HL Amsterdam Pays-Bas

Téléphone +31 (0)20 210 1552 E-mail info@thinksmart.eu

Pour tout ce qui touche à vos propres données, accès, rectification, effacement, opposition, écrivez à info@thinksmart.eu en mettant le mot privacy en objet, pour que le message atteigne la bonne personne du premier coup plutôt que du troisième.

Pour une faille de sécurité dans ce site, ou dans quoi que ce soit d’autre chez nous, écrivez à security@thinksmart.eu. Les modalités de divulgation responsable figurent dans notre security.txt, et nous ne poursuivrons personne qui cherche de bonne foi et nous laisse une chance raisonnable de corriger d’abord.

Une limite mérite d’être posée clairement, parce que c’est celle que la plupart des déclarations brouillent. Cette page couvre le site web et les demandes qui arrivent par lui. Si vous devenez client, les données personnelles que nous traitons en exploitant votre service, comptes, postes de travail, journaux, main courante des incidents, relèvent de l’accord de sous-traitance qui fait partie de votre contrat. C’est cet accord, et non cette page, qui décide de ce qu’elles deviennent.

Ce qui est traité, et pourquoi

Quatre finalités, dont une est actuellement désactivée

Toutes les finalités que nous avons pour des données personnelles sur ce site figurent dans le tableau. Une finalité qui n’y est pas, nous ne l’avons pas : ni profilage, ni scoring, ni enrichissement depuis des bases tierces, ni vente de quoi que ce soit à qui que ce soit.

Données personnelles traitées via thinksmart.eu : finalité, base légale et conservation
FinalitéCe qui est traitéBase légaleDurée de conservation
Répondre à une demande que vous nous envoyezVotre nom, votre organisation, votre e-mail professionnel, ainsi que le téléphone, le secteur, la tranche d’effectif et le message si vous les renseignezIntérêt légitime, article 6(1)(f) : vous nous avez posé une question et vous attendez une réponse. Lorsque la demande porte sur un contrat possible, l’article 6(1)(b) s’applique également.Douze mois dans la boîte aux lettres si la demande ne débouche sur rien. Si elle devient une relation client, pendant la durée du contrat et la durée de conservation légale néerlandaise qui la suit.
Empêcher l’usage abusif du formulaireVotre adresse IP, et un champ caché que seul un script automatisé remplitIntérêt légitime, article 6(1)(f) : un formulaire public sans protection devient en quelques jours un relais pour le spam d’autruiNon conservée. L’adresse IP est gardée en mémoire le temps de la requête, et n’est écrite ni sur disque ni dans un journal que nous pourrions lire.
Statistiques du siteLes données de session Microsoft Clarity, si et quand elles sont activéesConsentement, article 6(1)(a). Rien ne se charge tant que vous n’avez pas cliqué sur Accepter, et refuser ne vous coûte rien.Rien aujourd’hui, puisque c’est entièrement désactivé. Avant toute activation, cette déclaration et la déclaration relative aux cookies sont mises à jour avec la durée de conservation, et le bandeau apparaît d’abord.
Mémoriser votre réponse à ce bandeauLe mot accepted ou declined, enregistré dans votre navigateur sous la clé tse-consentNi un cookie, ni une donnée personnelle que nous détenons : elle ne quitte jamais votre appareil et n’est jamais envoyée avec une requêteJusqu’à ce que vous effaciez les données de site de votre navigateur, ou que vous changiez de réponse

Il n’y a pas de cinquième ligne pour les journaux du serveur, parce que nous n’en avons aucun à décrire. Azure Static Web Apps n’expose les journaux d’accès à ses clients sur aucune formule : aucune trace de votre visite ne nous parvient sous une forme que nous pourrions lire, chercher ou conserver.

Le formulaire de contact

Ce que devient ce que vous saisissez, dans l’ordre

Le formulaire est le seul endroit de ce site où vous pouvez nous confier des données personnelles ; il mérite donc une description précise plutôt que générale.

Le formulaire envoie vers une petite fonction hébergée sur ce domaine. Rien n’est transmis à un service de formulaire tiers, à une plateforme marketing ou à un CRM, parce qu’il n’y a pas de CRM derrière.

La fonction vérifie que le message est bien formé, limite le débit par adresse IP pour que le formulaire ne serve pas à envoyer du courrier à des inconnus, relaie le message vers une boîte aux lettres située dans l’Union européenne, puis ne conserve rien. Pas d’enregistrement en base, pas de numéro de ticket, pas de copie sur le serveur web.

Le spam est traité par un champ caché qu’une personne ne voit jamais et qu’un script automatisé remplit. Nous préférons ce procédé à un captcha tiers, précisément pour qu’aucune partie de votre visite ne soit confiée à un fournisseur de captcha afin de prouver que vous êtes une personne.

Si le relais est indisponible, la page n’avale pas votre message en silence. Elle ouvre votre propre logiciel de messagerie avec le texte déjà rédigé, pour que la demande nous parvienne quand même et que vous en gardiez une copie.

Le compromis est réel et vous devez le connaître. Comme rien n’est conservé, nous ne pouvons pas vous montrer plus tard une copie de votre demande dans un espace client, et si vous nous demandez ce que vous nous avez envoyé, nous devons aller le chercher dans une boîte aux lettres comme tout le monde.

Cookies et navigateur

Ce site ne pose aucun cookie

Pas de cookie de mesure d’audience, pas de cookie de préférence, pas de cookie de session, pas de cookie de consentement. Il n’y a pas de bandeau sur cette page parce qu’il n’y a, pour l’instant, rien à consentir.

Le seul cookie qui pourrait un jour être posé ici est celui de Microsoft Clarity, et il est placé derrière un bandeau de consentement explicite. Le script Clarity n’est ni chargé, ni demandé, ni présent dans la page tant que vous n’avez pas cliqué sur Accepter. Aujourd’hui, il est entièrement désactivé à la source, si bien que le bandeau n’apparaît pas.

Votre réponse à ce bandeau, lorsqu’il existe, est enregistrée dans le stockage local de votre navigateur sous la clé tse-consent. Ce n’est pas un cookie. Elle n’est jamais jointe à une requête, elle ne voyage ni vers notre serveur ni vers celui de quiconque, et vous pouvez la supprimer vous-même dans les outils de développement de votre navigateur, sous Application, Local Storage.

Trois choix liés, dont chacun nous a coûté quelque chose :

  • Les polices sont servies depuis notre propre domaine. Les charger depuis un service de polices enverrait votre adresse IP à un tiers avant même que la page ait fini de s’afficher. Nous les hébergeons et les mettons à jour nous-mêmes.
  • Il n’y a aucun script tiers. Aucun gestionnaire de balises, aucune balise publicitaire, aucun pixel de suivi, aucune vidéo intégrée, aucun widget de chat, aucun bouton de réseau social. Chaque requête émise par cette page va vers ce domaine, et vous pouvez le vérifier dans l’onglet Réseau en une trentaine de secondes.
  • Le test NIS 2 s’exécute entièrement dans votre navigateur. Les questions, la logique et le résultat sont locaux. Vos réponses ne sont ni transmises, ni conservées, ni visibles par nous. Seul ce que vous choisissez ensuite de coller dans le formulaire de contact nous parvient.

Ce que cela nous coûte est simple. Nous ne savons pas combien de personnes lisent cette page, d’où elles viennent, ni quelle phrase les a fait partir. Tant que les statistiques restent désactivées, nous travaillons avec ce que les clients nous disent en réunion.

Sous-traitants et transferts

Deux organisations peuvent toucher ces données, et l’une des deux est éteinte

Un sous-traitant est une partie qui traite des données personnelles sur nos instructions. La liste complète est ci-dessous. Il n’y figure ni prestataire de mesure d’audience, ni régie publicitaire, ni fournisseur de captcha, ni éditeur de chat, ni courtier en données.

Sous-traitants utilisés par thinksmart.eu et lieu du traitement
PartieCe qu’elle faitCe qu’elle reçoit
Microsoft, Azure Static Web AppsHéberge les fichiers publiés et exécute la fonction de contactLa requête web elle-même, adresse IP comprise, au moment où elle est servie. Microsoft traite les données de connexion sur sa propre infrastructure, pour la diffusion et la sécurité de la plateforme ; ce traitement ne nous est pas accessible.Une région Azure au sein de l’Union européenne
Notre fournisseur de messagerieAchemine et conserve la demande relayée comme un e-mail ordinaireLe contenu du formulaire et votre adresse e-mailAu sein de l’Union européenne
Microsoft ClarityStatistiques du site, actuellement désactivées, donc il ne reçoit rienS’il est un jour activé et que vous acceptez, les données d’interaction avec les pages, associées à un cookie ClarityImpliquerait un transfert vers Microsoft aux États-Unis. C’est précisément pour cela qu’il est soumis au consentement et qu’il est éteint aujourd’hui.
Personne d’autreNon inclusNon inclusNon inclus

Si Clarity est un jour activé, le mécanisme de transfert sera nommé dans cette déclaration avant que le script ne se charge pour le premier visiteur, et non après. Les données personnelles collectées via ce site ne sont pas envoyées à nos centres de services en Bulgarie ; la question est traitée en entier plus bas.

Vos droits

Huit droits, et ce que chacun signifie ici

Ils viennent du RGPD et s’appliquent à toute organisation, y compris à celles qui détiennent très peu. La deuxième phrase de chaque carte dit ce que le droit représente concrètement, vu le fonctionnement de ce site.

Accès

Vous pouvez demander quelles données personnelles nous détenons sur vous et en recevoir une copie. En pratique, nous cherchons votre adresse dans la boîte aux lettres et nous vous envoyons ce qui s’y trouve.

Rectification

Vous pouvez faire corriger des données inexactes. Si nous avons mal noté votre nom ou votre organisation, dites-le-nous et nous le corrigerons dans ce que nous détenons.

Effacement

Vous pouvez nous demander de supprimer vos données. Nous le ferons, sauf si une obligation légale de conservation s’applique à une facture ou à un document contractuel, auquel cas nous vous dirons laquelle et pour combien de temps.

Limitation

Vous pouvez nous demander de cesser d’utiliser vos données pendant qu’une contestation sur leur exactitude ou sur notre base légale est en cours.

Portabilité

Lorsque le traitement repose sur le consentement ou sur un contrat, vous pouvez recevoir vos données dans un format lisible par machine. Pour une demande envoyée par ce site, cela revient à une copie de votre propre message.

Opposition

Lorsque nous invoquons l’intérêt légitime, vous pouvez vous y opposer, et nous devons alors cesser sauf à démontrer des motifs impérieux qui priment sur votre intérêt. Pour une démarche commerciale, il n’existe pas de tel motif.

Retrait du consentement

Lorsque vous avez donné votre consentement, vous pouvez le retirer à tout moment, aussi facilement que vous l’avez donné. Pour les statistiques, cela tient en un clic sur le bandeau, quand il est présent.

Aucune décision automatisée vous concernant

Nous n’en prenons aucune. Rien sur ce site ne vous note, ne vous profile ni ne vous classe, et le test NIS 2 produit une indication à lire, dans votre navigateur, pas une décision sur laquelle nous agissons.

Comment les exercer

Une adresse e-mail, un mois, et aucune copie de votre passeport

Un droit qu’on ne peut exercer qu’au prix d’un effort n’en est pas vraiment un ; le chemin est donc volontairement court.

Écrivez à info@thinksmart.eu avec privacy en objet et dites-nous ce que vous voulez. Nous répondons dans un délai d’un mois, comme le RGPD l’exige, et si une demande est réellement complexe, nous vous dirons dans ce même mois qu’il nous faut plus de temps, et pourquoi.

Nous vous demanderons juste ce qu’il faut pour être sûrs que la demande vient bien de vous, et rien de plus. Nous ne vous demanderons pas de nous envoyer une copie de votre pièce d’identité, parce que collecter davantage de données personnelles pour répondre à une question sur des données personnelles n’a aucun sens.

Si vous n’êtes pas satisfait, dites-le-nous d’abord si vous le voulez bien : une réclamation dont nous n’entendons jamais parler ne peut pas être traitée. Vous n’y êtes pas tenu. Vous avez le droit d’introduire à tout moment une réclamation auprès de l’autorité de contrôle néerlandaise.

Autoriteit Persoonsgegevens Postbus 93374, 2509 AJ Den Haag autoriteitpersoonsgegevens.nl

Si des données personnelles que nous détenons font un jour l’objet d’une violation, nous la notifions à l’Autoriteit Persoonsgegevens dans les 72 heures lorsque le RGPD l’exige, et nous prévenons directement les personnes concernées lorsque le risque pour elles est élevé. Nous nous appliquons la règle que nous demandons à nos clients de tenir.

Les questions qu’on nous pose vraiment

Y compris celle sur la Bulgarie

Vos équipes sont en Bulgarie. Mes données y vont-elles ?

Pas depuis ce site. Les pages sont servies depuis une région Azure au sein de l’Union européenne, et une demande envoyée par le formulaire est relayée vers une boîte aux lettres au sein de l’Union européenne. Ni l’un ni l’autre ne passe par nos centres de services.

Pour les données clients, la réponse est différente et mérite d’être dite franchement. Notre capacité d’ingénierie et de supervision est à Sofia, Varna et Stara Zagora, et nos collègues y travaillent sur les systèmes des clients. La Bulgarie est un État membre de l’Union européenne : ce n’est donc pas un transfert vers un pays tiers, c’est un traitement au sein de l’Union, sous le RGPD, avec les mêmes systèmes de management et les mêmes contrôles d’accès qu’à Amsterdam. C’est du nearshore, pas de l’offshore.

Quels collègues peuvent voir quoi, et sous quels contrôles, est précisé dans l’accord de sous-traitance qui fait partie du contrat de service. C’est le document à lire avant de signer, et nous vous l’enverrons avant que vous le demandiez.

Pourquoi n’y a-t-il pas de bandeau cookies ?

Parce qu’il n’y a rien à consentir. Le site ne pose aucun cookie qui lui soit propre, et le seul cookie optionnel, celui de Microsoft Clarity, est éteint à la source : le script n’est pas dans la page et le bandeau n’apparaît pas.

Un bandeau qui s’affiche alors qu’aucun cookie n’est posé n’est pas une politesse. Il habitue les gens à cliquer sur Accepter sans lire, ce qui est exactement l’habitude qui vide le consentement de son sens partout ailleurs.

Si j’utilise le formulaire, est-ce que je me retrouve sur une liste de diffusion ?

Non. Il n’y a ni liste de diffusion, ni automatisation marketing, ni CRM derrière le formulaire. Votre message est relayé vers une boîte aux lettres, et une personne y répond.

Si nous lançons un jour une lettre d’information, ce sera une inscription distincte, avec sa propre case à cocher, et ce ne sera pas le formulaire de contact.

Le test NIS 2 demande mon secteur et ma taille. Où cela va-t-il ?

Nulle part. Les questions, la logique de branchement et le résultat s’exécutent tous dans votre navigateur. Rien ne nous est envoyé, rien n’est conservé, et nous ne pouvons voir ni que vous l’avez fait, ni ce qui en est sorti.

Si vous voulez discuter du résultat, vous le collez vous-même dans le formulaire de contact. C’est le seul chemin par lequel il nous parvient.

Comment vérifier que tout cela est vrai ?

Ouvrez les outils de développement de votre navigateur. Sous Application, Cookies, vous ne devriez rien trouver. Sous Réseau, rechargez la page : chaque requête devrait aller vers ce domaine. Sous Application, Local Storage, vous ne devriez trouver rien du tout, ou la seule clé tse-consent.

Si une vérification donne autre chose que ce qui est décrit ici, nous aimerions le savoir à security@thinksmart.eu.

Devez-vous me répondre si je ne suis pas client ?

Oui. Les droits ci-dessus vous appartiennent en tant que personne, pas en tant que client, et ils s’appliquent que vous nous ayez déjà parlé ou que vous ayez simplement envoyé une question par le formulaire.

Modifications

Quand cette déclaration change, et pourquoi

Une déclaration de confidentialité jamais mise à jour n’est en général plus lue par ses propres auteurs non plus.

Cette version est datée du 28 août 2026. Nous la relisons chaque fois qu’un changement sur le site touche ce qui y est décrit, et non à date fixe.

Un changement est déjà prévu. Si les statistiques du site sont activées, cette déclaration et la déclaration relative aux cookies seront mises à jour d’abord, avec le prestataire, le mécanisme de transfert et la durée de conservation, et le bandeau apparaîtra avant que le script ne se charge pour le premier visiteur. L’ordre compte, et c’est l’ordre que la plupart des sites inversent.

Si vous voulez voir comment le reste du site est construit, y compris les en-têtes qu’il envoie et les vérifications que vous pouvez faire vous-même, c’est publié aussi.

Si quelque chose ici ne correspond pas à ce que voit votre navigateur, dites-le-nous

Tout ce que vous trouverez d’inexact mérite un e-mail.

Incident cyber