Version 1.0 · Dernière mise à jour : 31 août 2026
Versions antérieures conservées et communicables sur demande à [email protected].
La présente politique décrit la manière dont Stealed collecte les données de compromission qui alimentent son corpus de détection. Elle est publiée pour permettre à toute personne, cliente, partenaire, personne concernée ou autorité, de vérifier les conditions de cette collecte.
Elle est datée et versionnée. Chaque version antérieure est archivée et conservée. Aucune modification n'est apportée sans mise à jour du numéro de version et de la date.
Stealed collecte des identifiants de connexion déjà compromis et déjà diffusés par des tiers. Ces données relèvent de trois catégories :
Le « login » n'est pas nécessairement une adresse de messagerie : selon le service, il peut s'agir d'un numéro de téléphone, d'un numéro d'identification ou d'un identifiant interne. Il peut donc, dans certains cas, constituer une donnée particulièrement sensible.
À chaque enregistrement sont associées des métadonnées d'exposition : la source, la date de collecte, la récurrence et, pour les journaux d'infostealer, des métadonnées relatives au poste compromis.
Les sources sont les espaces de circulation sur lesquels ces données sont publiées par des tiers. À la date de la présente version, leur statut est le suivant.
| Canal | Statut | Ce que c'est |
|---|---|---|
| Canaux de messagerie semi-publics | Actif | Canaux à barrière d'accès, invitation ou abonnement, où des acteurs publient en masse des fichiers volés |
| Forums et places de marché criminels | En cours d'intégration | Espaces où des bases volées sont publiées, échangées ou vendues |
| Réseau Tor | En cours d'intégration | Sites en « .onion » qui diffusent des fuites |
| Autres sources déjà publiques | En cours d'intégration | Fuites publiées ouvertement sur le web, dépôts et compilations accessibles |
Chaque source est évaluée au regard du cadre, données déjà diffusées, aucun site sensible par nature, aucune vulnérabilité exploitée, avant d'être branchée.
Toute extension à une nouvelle catégorie de sources fait l'objet d'une mise à jour de la présente politique, publiée trente jours avant sa mise en œuvre, et est notifiée aux clients et partenaires, auxquels elle ouvre un droit de résiliation sans indemnité.
Toute extension de la méthodologie de collecte à une nouvelle catégorie de sources ou à un nouveau mode d'accès est subordonnée à une validation juridique préalable, écrite, datée et motivée. Elle n'est mise en œuvre qu'après cette validation, dont la trace est conservée et communicable à l'autorité de contrôle sur demande motivée.
Stealed déclare, et s'engage à ce que cette déclaration demeure exacte :
Chaque source et chaque canal de collecte font l'objet d'une fiche documentant son mode d'accès, la date de son ouverture, la nature des données qui y circulent et le fondement sur lequel Stealed y accède. La fiche est tenue à jour et conservée pendant la durée de la surveillance de la source, augmentée de cinq ans.
Les outils, logiciels et prestataires tiers intervenant dans la chaîne de collecte font l'objet, avant tout recours, d'une vérification écrite portant sur leur mode de fonctionnement, sur la licéité de leur emploi et sur l'absence de toute fonctionnalité conçue ou spécialement adaptée pour accéder sans autorisation à un système de traitement automatisé de données. Aucun outil n'est mis en service avant l'achèvement de cette vérification.
La vérification est renouvelée à chaque changement de version majeure de l'outil, à chaque modification de son mode d'accès aux sources et, en tout état de cause, une fois par an. Son résultat est consigné dans un registre interne daté, communicable à l'autorité de contrôle et à toute autorité judiciaire sur demande.
Les fichiers reçus sont déposés dans un espace de stockage temporaire, puis indexés. Seuls l'identifiant compromis et des métadonnées minimales sont indexés et exploités. Les fichiers sources sont supprimés après indexation, sauf besoin de ré-analyse identifié, auquel cas leur conservation est limitée, motivée et inscrite au registre.
Les données indexées sont rattachées aux périmètres pour lesquels un acte de mandat a été régularisé. Aucune donnée n'est restituée en dehors de ce rattachement.
Les données rattachées au périmètre d'un organisme qui n'est pas client ne sont ni exploitées, ni restituées, ni rendues visibles.
La restitution obéit à un modèle de diffusion. Aucun client, aucun partenaire et aucun tiers n'accède au corpus dans son ensemble. Il n'existe aucun moteur de recherche ouvert, aucune consultation publique et aucune faculté de recherche sur un tiers.
Le mot de passe est masqué par défaut, dans l'interface comme dans l'interface de programmation. Sa lecture en clair est possible dans un cas unique, soumis à trois conditions cumulatives détaillées dans la politique de sécurité, et chaque lecture est journalisée. Certaines métadonnées du poste compromis sont restituées comme contexte d'investigation ; le poste compromis étant fréquemment un équipement personnel, leur restitution est limitée.
La constitution et le maintien du corpus constituent un traitement dont Stealed est responsable. Le fondement en est l'intérêt légitime de garantir la sécurité des réseaux et des systèmes d'information, au sens de l'article 6, paragraphe 1, sous f), et du considérant 49 du règlement (UE) 2016/679, lequel vise expressément les fournisseurs de technologies et de services de sécurité.
L'analyse d'intérêt légitime correspondante est documentée, datée et réexaminée chaque année. L'analyse d'impact relative à la protection des données prévue à l'article 35 du même règlement est tenue à jour.
Les modalités d'information des personnes, les durées de conservation et les voies d'exercice des droits sont décrites dans la politique de confidentialité.
La présente politique est opposable à Stealed. Elle fait partie de l'ensemble contractuel et prévaut, pour l'origine des données et les sources surveillées. Sa méconnaissance constitue un manquement contractuel.
Elle décrit l'état de la collecte à la date de sa version. Elle n'anticipe aucune pratique future et ne peut être invoquée pour justifier une pratique qu'elle ne décrit pas.