Aller au contenu

Sécurité & RGPD

Vos données. Sous le droit européen.

Rinqo ne stocke aucune donnée sur des serveurs américains. Nous n'utilisons ni pixels de suivi américains ni CDN américains. Lorsque vous travaillez avec nous, vous restez au sein de l'UE, à tous les niveaux.

Quatre piliers. Sans compromis.

Hébergement en Allemagne

Toutes les données se trouvent sur des serveurs Hetzner à Falkenstein et Nuremberg. Aucun cloud américain, aucune exposition au CLOUD Act. Pour chaque contrat : droit européen, juridiction européenne.

Chiffrement par défaut

Les données clients sont chiffrées en AES-256-GCM. Les clés API sont hachées avec bcrypt. TLS 1.3 pour chaque connexion. Les sauvegardes sont en outre stockées chiffrées.

Traitement dans l'UE

Nous utilisons Microsoft Azure OpenAI Service comme sous-traitant IA principal – la partie contractante est Microsoft Ireland Operations Ltd. (Dublin), le traitement a lieu au sein de la Microsoft EU Data Boundary en région Suède. Microsoft s'engage contractuellement à ne pas s'entraîner sur les données clients. La synthèse vocale provient de KugelAudio, une entreprise allemande hébergée dans l'UE. Deepgram (reconnaissance vocale) fonctionne en configuration UE – Deepgram est un groupe américain disposant de sa propre configuration UE, la région de traitement reste l'UE. OVHcloud Roubaix se tient prêt comme fournisseur de secours 100 % UE activable en option et ne devient sous-traitant qu'une fois réellement activé.

DPA inclus

Chaque compte Rinqo reçoit automatiquement un contrat de sous-traitance (DPA) signé au sens de l'art. 28 du RGPD. Aucun envoi manuel ultérieur, aucun pack supplémentaire.

Les faits concrets.

Emplacement des serveursAllemagneFalkenstein + Nuremberg (Hetzner Cloud)
ChiffrementAES-256-GCMDonnées au repos + TLS 1.3 en transit
Authentificationbcrypt-12Verrouillage du compte après 5 tentatives échouées
ConservationConfigurable30/90 jours par défaut, entièrement ajustable
Export des donnéesRGPD art. 20À tout moment en ZIP depuis le tableau de bord
Suppression des donnéesRGPD art. 17Suppression complète sur demande

Contrat desous-traitance (DPA).

Chaque compte Rinqo conclut automatiquement un DPA conformément à l'art. 28 du RGPD. Nous avons intégré les clauses contractuelles types (CCT) de la Commission européenne et documentons tous les sous-traitants. Vous avez besoin du DPA pour votre propre obligation de documentation, nous le fournissons avec.

Voir le modèle de DPA

AI Act européen. Déjà mis en œuvre.

À compter du 02/08/2026, l'article 50 de l'AI Act européen impose de signaler les contenus générés par IA comme tels. Rinqo l'applique déjà : chaque contenu généré automatiquement (par ex. résumés d'aperçu, brouillons d'e-mails) porte un indicateur `ai-generated` dans l'en-tête de réponse, et nous fournissons des mentions prêtes à l'emploi pour votre site.

Voir la page de transparence IA

Nossous-traitants.

Tous les sous-traitants sont établis dans l'UE ou disposent de filiales dans l'UE avec leur propre DPA. Documenté en toute transparence :

Hetzner Online GmbHHébergement, base de données, Redis, service vocalAllemagne
Microsoft Ireland Operations Ltd.Azure OpenAI Service (LLM, EU Data Boundary, région Suède)Irlande
KugelAudio GmbHSynthèse vocale (Schäfertrift 6, 30657 Hanovre ; hébergement dans l'UE)Allemagne
Deepgram EUReconnaissance vocale (région UE Irlande)États-Unis (région UE)
Twilio Ireland Ltd.Infrastructure de téléphonieIrlande
Stripe Payments Europe Ltd.Traitement des paiementsIrlande
Brevo SASE-mails transactionnelsFrance

Certifications. Documentées honnêtement.

Nous ne croyons pas aux labels marketing qui ne veulent rien dire. Voici l'état actuel, ouvertement et sans greenwashing. Tous les documents sont remis aux clients qui en ont besoin pour leur propre évaluation fournisseur.

Conformité au RGPD

Mis en œuvre

DPA au titre de l'art. 28, export des données (art. 20), procédure de suppression (art. 17), registre des activités de traitement tenu à jour.

ISO 27001 (sécurité de l'information)

En préparation

Les MTO internes s'alignent sur la norme. Certification externe prévue pour 2026/2027, nous communiquons le statut chaque trimestre sur cette page.

SOC 2 Type II

Feuille de route

Pertinent pour les clients américains ayant des exigences Enterprise. Évaluation en 2027, après le certificat ISO 27001.

AI Act européen (transparence art. 50)

Mis en œuvre

Les contenus générés par IA sont signalés, annonce de transparence de l'agent en début d'échange, mentions prêtes à l'emploi pour votre site.

Test d'intrusion (externe)

Prévu 2026

Premier test d'intrusion après un lancement stable, par une société de sécurité indépendante de l'UE. Rapport disponible sur demande pour les clients sous DPA.

Des questions sur la protection des données ?

Écrivez directement à notre contact protection des données. Nous répondons sous 48 heures, le plus souvent le jour même.