Informations légales
Politique de confidentialité
Quelles données personnelles IRON ID Group traite, pourquoi, pendant combien de temps, qui d’autre y accède, et les droits qui vont avec.
Dernière mise à jour [DATE]
ProjetCes documents sont rédigés et complets, mais l’entité contractante est en cours de constitution et un conseil juridique ne les a pas encore validés. Trois points restent explicitement ouverts et signalés dans le texte : l’entité et le droit applicable, le plafond de responsabilité des conditions générales, et l’identité du délégué à la protection des données.
1.Qui est responsable
Le responsable du traitement est IRON ID Group, [LEGAL ENTITY NAME], [REGISTRATION NUMBER], dont le siège social est situé [REGISTERED ADDRESS].
Lorsque vous utilisez la plateforme au nom d’une organisation, c’est votre organisation qui décide des finalités et des moyens du traitement des données de ses membres et de ses documents ; IRON ID agit alors comme sous-traitant, dans les conditions de l’accord de traitement des données.
Pour toute question relative à vos données : privacy@iron-id.io. La désignation d’un délégué à la protection des données, et ses coordonnées, seront publiées ici une fois l’entité contractante constituée. [TO BE COMPLETED BY LEGAL COUNSEL]
2.Ce que nous collectons
Nous collectons le strict nécessaire au fonctionnement des services et à la relation commerciale. Les catégories sont les suivantes :
- Données de compte : nom, adresse électronique professionnelle, mot de passe haché avec Argon2, facteurs d’authentification multifacteur, clés d’API.
- Données d’organisation : dénomination, pays, équipes, rôles, appartenances, invitations.
- Données d’usage et techniques : horodatage des connexions, adresse IP, type d’appareil et de navigateur, journal d’audit des actions effectuées.
- Métadonnées de documents : nom, taille, type, versions, empreintes, horodatages, manifestes de provenance, entrées d’audit. Le contenu des documents fait l’objet de l’article 4.
- Données de contact : ce que vous saisissez dans le formulaire de demande — nom, adresse professionnelle, entreprise, fonction, taille, secteur, pays, intention, produits qui vous intéressent, description de votre cas d’usage.
- Échanges de support : les messages que vous nous adressez et nos réponses.
3.Pourquoi et sur quelle base
Chaque catégorie a une finalité et une base légale, et ne sert à rien d’autre.
L’exécution du contrat couvre les données de compte, d’organisation et de documents : sans elles, il n’y a pas de service. L’intérêt légitime couvre la sécurité de la plateforme, la prévention de la fraude et l’amélioration du produit, sur des données d’usage réduites au nécessaire. Le consentement couvre le formulaire de contact et les envois liés au lancement, révocable en un clic. L’obligation légale couvre la comptabilité, la facturation et les demandes des autorités compétentes.
Nous ne vendons aucune donnée, nous n’en louons aucune, et nous n’utilisons ni vos documents ni vos métadonnées pour entraîner un modèle.
4.Le contenu de vos documents
Le contenu que vous déposez est chiffré au repos en AES-256-GCM, avec une clé de données distincte par version. Ces clés sont encapsulées par un service de gestion de clés qui ne voit jamais le contenu lui-même.
Nos équipes n’accèdent pas au contenu de vos documents. L’isolation entre organisations est imposée par la base de données elle-même, au niveau des lignes, en plus du filtre applicatif : un défaut de code ne suffit pas à faire sortir un document de son organisation.
La vérification publique est servie par un rôle en lecture seule qui ne voit que ce qui peut être montré : une empreinte, une date, un verdict. Jamais le document.
5.Combien de temps nous conservons
Les données de compte et d’organisation sont conservées tant que l’organisation existe, puis trente jours après la résiliation pour vous laisser exporter, puis supprimées.
Les journaux techniques sont conservés douze mois. Les données de facturation sont conservées dix ans, durée imposée par les obligations comptables. Les demandes reçues par le formulaire de contact sont conservées trois ans à compter du dernier échange.
L’effacement d’un document supprime son contenu de manière irréversible. Son empreinte, son horodatage et ses entrées d’audit subsistent : ce sont des données de preuve, dont la disparition ferait disparaître la démonstration que le document a existé à une date donnée. Elles ne permettent ni de reconstituer le document ni d’en deviner la nature.
6.Qui d’autre y accède
Nous faisons appel à un nombre volontairement restreint de sous-traitants. Aucun ne reçoit le contenu de vos documents en clair.
- Scaleway (France) — hébergement applicatif, base de données, stockage objet, gestion des clés et des secrets. Région fr-par. C’est le seul sous-traitant qui détient les données chiffrées.
- Cloudflare — pare-feu applicatif, protection anti-DDoS et limitation de débit en bordure. Traite des requêtes, jamais des documents en clair.
- Resend — envoi des courriels transactionnels : bienvenue, notifications, désinscription. Reçoit l’adresse du destinataire et le contenu du message envoyé.
7.Où vos données sont hébergées
L’édition hébergée tourne aujourd’hui en France, en région fr-par, hors du champ du Cloud Act. La région de données est un attribut de votre organisation, ce qui permet de la faire évoluer sans migration de schéma.
Le déploiement sur votre propre infrastructure, chez un hébergeur partenaire dans votre pays, ou dans un réseau isolé, se déploie avec l’accès anticipé. Nous n’affirmons pas que ces options existent déjà : leur statut est indiqué sur la page sécurité.
Aucun transfert n’a lieu vers un pays tiers en dehors des sous-traitants listés à l’article 6 et des garanties contractuelles qui les encadrent.
8.Vos droits
Vous disposez des droits suivants sur vos données personnelles, que vous exercez à privacy@iron-id.io. Nous répondons dans un délai d’un mois.
- Accès : obtenir la confirmation que nous traitons vos données, et une copie de celles-ci.
- Rectification : corriger une donnée inexacte ou incomplète.
- Effacement : obtenir la suppression de vos données, sous réserve des données de preuve et des obligations légales de conservation décrites à l’article 5.
- Portabilité : recevoir vos données dans un format ouvert et lisible par machine. La plateforme l’offre directement par l’export.
- Opposition : vous opposer à un traitement fondé sur notre intérêt légitime.
- Limitation : demander le gel d’un traitement le temps d’en vérifier l’exactitude ou la licéité.
- Réclamation : saisir l’autorité nationale de protection des données personnelles si notre réponse ne vous satisfait pas.
9.Cookies
Ce site dépose un seul cookie, qui mémorise la langue choisie. Il n’y a aujourd’hui ni mesure d’audience, ni traceur publicitaire, ni cookie tiers. Le détail figure dans la politique relative aux cookies.
10.Sécurité
Les mesures techniques et organisationnelles sont décrites contrôle par contrôle sur la page sécurité : chiffrement, identité, authentification, autorisation, isolation, audit, gestion des clés, infrastructure et résidence des données.
En cas de violation de données susceptible d’engendrer un risque pour les personnes concernées, nous notifions l’autorité compétente sans délai injustifié et dans le délai qu’impose le droit applicable. Nous informons les personnes concernées lorsque le risque est élevé.
11.Mineurs
Les services s’adressent à des organisations et à leurs membres dans un cadre professionnel. Ils ne sont pas destinés aux personnes de moins de dix-huit ans, et nous ne collectons pas sciemment leurs données.
12.Modifications
Toute modification substantielle de la présente politique est annoncée par courriel et sur ce site trente jours au moins avant son entrée en vigueur, et la date de mise à jour en tête de page est actualisée.
Commencer
Voir IRON ID pour votre organisation.
Demandez une démo de la plateforme, rejoignez l’accès anticipé pour être intégré dans les premières cohortes, ou demandez un devis pour une intégration du SDK KYC ou Sign.
Réponse sous deux jours ouvrés · contact@iron-id.io