Informations légales
Accord de traitement des données
Les conditions dans lesquelles IRON ID Group traite des données à caractère personnel pour le compte d’une organisation cliente.
Dernière mise à jour [DATE]
ProjetCes documents sont rédigés et complets, mais l’entité contractante est en cours de constitution et un conseil juridique ne les a pas encore validés. Trois points restent explicitement ouverts et signalés dans le texte : l’entité et le droit applicable, le plafond de responsabilité des conditions générales, et l’identité du délégué à la protection des données.
1.Rôles et objet
Lorsque vous utilisez les services pour traiter des données à caractère personnel, vous êtes le responsable du traitement et IRON ID Group, [LEGAL ENTITY NAME], en est le sous-traitant.
Le présent accord complète les conditions générales. En cas de contradiction sur le traitement des données à caractère personnel, il prévaut.
2.Durée du traitement
Le traitement dure aussi longtemps que le contrat principal, augmenté de la période d’export de trente jours prévue à la résiliation.
Les obligations de confidentialité et de sécurité survivent à la fin du contrat tant qu’IRON ID détient des données pour votre compte.
3.Instructions documentées
IRON ID ne traite les données que sur instruction documentée du responsable de traitement. L’utilisation des services constitue l’instruction initiale ; toute instruction supplémentaire est formulée par écrit.
Si une instruction nous paraît contraire au droit applicable, nous vous en informons sans délai et pouvons suspendre son exécution jusqu’à clarification.
4.Catégories de données et de personnes concernées
Le traitement porte sur les catégories suivantes, déterminées par l’usage que vous faites des services :
- Personnes concernées : membres de votre organisation, collaborateurs externes invités, correspondants, et — pour le SDK KYC — les personnes dont vous demandez la vérification.
- Données d’identification : nom, adresse électronique, fonction, appartenance à une équipe.
- Données d’authentification : mots de passe hachés, facteurs multifacteurs, sessions, appareils.
- Contenus déposés : documents et leurs métadonnées, tels que vous les téléversez.
- Données de vérification (SDK KYC) : documents d’identité, données extraites, résultats des contrôles, décisions des relecteurs.
- Données de journalisation : actions effectuées, horodatages, contexte technique.
5.Confidentialité du personnel
Les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité contractuelle, et n’accèdent qu’aux données nécessaires à leur mission.
L’accès technique aux environnements de production est limité, nominatif et inscrit au journal d’audit.
6.Mesures techniques et organisationnelles
Les mesures suivantes sont en place et décrites en détail sur la page sécurité :
- Chiffrement au repos en AES-256-GCM, avec une clé de données distincte par version, encapsulée par un service de gestion de clés qui ne voit jamais le contenu.
- Chiffrement des communications en transit.
- Isolation entre organisations imposée par la sécurité au niveau des lignes de la base de données, en plus du filtre applicatif.
- Journal d’audit en ajout seul, protégé par les permissions SQL et un déclencheur de base, chaîné par arbre de Merkle avec des points de contrôle scellés.
- Authentification multifacteur, gestion des sessions et des appareils, clés d’API à portée limitée et révocables.
- Séparation des usages de clés : six usages, six clés distinctes, non exportables, la racine de l’autorité de certification restant hors ligne.
- Pare-feu applicatif, protection anti-DDoS et limitation de débit en bordure.
7.Sous-traitants ultérieurs
Vous autorisez IRON ID à recourir aux sous-traitants ultérieurs listés dans la politique de confidentialité : Scaleway pour l’hébergement, le stockage et la gestion des clés ; Cloudflare en bordure ; Resend pour les courriels transactionnels.
Toute adjonction ou substitution vous est notifiée trente jours avant sa prise d’effet. Vous pouvez vous y opposer pour un motif raisonnable tenant à la protection des données ; à défaut de solution, vous pouvez résilier sans pénalité.
IRON ID impose à chaque sous-traitant ultérieur des obligations de protection au moins équivalentes à celles du présent accord et demeure responsable de leur exécution.
8.Assistance au responsable de traitement
IRON ID vous assiste, dans la mesure de ce qui est techniquement possible, pour répondre aux demandes d’exercice de droits des personnes concernées. La plateforme offre directement l’accès, la rectification, l’export et l’effacement.
Nous vous assistons également pour vos analyses d’impact et vos consultations préalables, en fournissant les informations dont nous disposons sur l’architecture et les mesures de sécurité.
9.Notification des violations
IRON ID vous notifie toute violation de données à caractère personnel sans délai injustifié après en avoir pris connaissance, et au plus tard dans un délai vous permettant de respecter celui que vous impose votre propre droit applicable, selon le modèle de déploiement retenu.
La notification décrit la nature de la violation, les catégories et le volume approximatif de données et de personnes concernées, les conséquences probables et les mesures prises ou proposées.
10.Transferts
Les données sont hébergées en France, en région fr-par, hors du champ du Cloud Act. Aucun transfert n’a lieu vers un autre pays en dehors des sous-traitants listés et des garanties contractuelles qui les encadrent.
Lorsqu’un déploiement souverain est convenu, la région de données et les sous-traitants applicables sont fixés par le devis correspondant.
11.Suppression ou restitution
À la fin du contrat, vous disposez de trente jours pour exporter l’intégralité des données dans un format ouvert et documenté. Passé ce délai, IRON ID supprime les données selon les durées de conservation de la politique de confidentialité.
Les données de preuve — empreintes, horodatages, entrées d’audit — subsistent dans les conditions décrites à l’article 5 de la politique de confidentialité, faute de quoi les preuves déjà délivrées cesseraient d’être vérifiables.
12.Audit
IRON ID met à votre disposition les informations nécessaires pour démontrer le respect du présent accord, et se soumet à des audits, y compris des inspections, menés par vous ou par un auditeur mandaté et soumis à confidentialité.
Sauf incident ou obligation d’une autorité, les audits ont lieu au maximum une fois par an, sur préavis de trente jours, pendant les heures ouvrées, et sans compromettre la sécurité des données des autres clients.
13.Droit applicable
L’entité contractante et le droit applicable au présent accord seront indiqués ici en même temps que ceux des conditions générales, avant la mise à disposition commerciale des services. [TO BE COMPLETED BY LEGAL COUNSEL]
Commencer
Voir IRON ID pour votre organisation.
Demandez une démo de la plateforme, rejoignez l’accès anticipé pour être intégré dans les premières cohortes, ou demandez un devis pour une intégration du SDK KYC ou Sign.
Réponse sous deux jours ouvrés · contact@iron-id.io