Aller au contenu

Sécurité & RGPD

Vos données. Sous le droit européen.

rinqo ne stocke aucune donnée sur des serveurs américains. Nous n'utilisons ni pixels de suivi américains ni CDN américains. Lorsque vous travaillez avec nous, vous restez au sein de l'UE, à tous les niveaux.

Quatre piliers. Sans compromis.

Hébergement en Allemagne

Toutes les données se trouvent sur des serveurs Hetzner à Falkenstein et Nuremberg, le traitement des données s'effectue entièrement dans l'UE. Pour chaque contrat : droit européen, juridiction européenne.

Chiffrement par défaut

Les données clients sont chiffrées en AES-256-GCM. Les clés API sont hachées avec bcrypt. TLS 1.3 pour chaque connexion. Les sauvegardes sont en outre stockées chiffrées.

Traitement dans l'UE

Notre sous-traitant IA principal traite tous les contenus avec une garantie contractuelle de traitement au sein de l'UE et ne les utilise pas pour l'entraînement. La reconnaissance et la synthèse vocales passent par des services avec traitement dans l'UE, et un prestataire de secours purement européen se tient prêt. La liste nominative des prestataires est à la disposition des clients dans le tableau de bord.

DPA inclus

Chaque compte rinqo reçoit automatiquement un contrat de sous-traitance (DPA) signé au sens de l'art. 28 du RGPD. Aucun envoi manuel ultérieur, aucun pack supplémentaire.

Les faits concrets.

Emplacement des serveursAllemagneFalkenstein + Nuremberg (Hetzner Cloud)
ChiffrementAES-256-GCMDonnées au repos + TLS 1.3 en transit
Authentificationbcrypt-12Verrouillage du compte après 5 tentatives échouées
ConservationConfigurable30 jours par défaut, réglable jusqu'à 365 jours selon la formule
Export des donnéesRGPD art. 20Sur demande, sous 14 jours
Suppression des donnéesRGPD art. 17Suppression complète sur demande

IA fantôme : Le problème, vous l'avez probablement déjà.

Si votre équipe n'a pas d'outil d'IA validé, elle en utilise un à elle. Quatre entreprises sur dix en Allemagne supposent que leurs collaborateurs utilisent des accès d'IA privés au travail. À peine un quart a des règles pour cela (Bitkom, octobre 2025). Les données de l'entreprise finissent alors chez des services américains, sans contrat, sans contrôle.

Ce n'est pas un problème de discipline, mais un problème d'offre. Celui qui met à disposition une alternative validée et conforme au RGPD le résout. Avec rinqo, chaque membre de l'équipe reçoit un Agent personnel sur une infrastructure européenne, sans fournisseur américain, avec accès au savoir de l'entreprise plutôt qu'au web ouvert. L'IA fantôme perd ainsi sa raison d'être.

Lire l'étude : l'IA fantôme dans les PME

Contrat desous-traitance (DPA).

Chaque compte rinqo conclut automatiquement un DPA conformément à l'art. 28 du RGPD. Nous avons intégré les clauses contractuelles types (CCT) de la Commission européenne et documentons tous les sous-traitants. Vous avez besoin du DPA pour votre propre obligation de documentation, nous le fournissons avec. À la fin du contrat, nous vous fournissons tout en ZIP (art. 20 RGPD) ; nous supprimons vos données intégralement sous 30 jours, immédiatement sur demande.

AI Act européen. Conforme par défaut.

À compter du 02/08/2026, l'article 50 de l'AI Act européen impose de signaler les contenus générés par IA comme tels. rinqo l'applique déjà : chaque contenu généré automatiquement (par ex. résumés d'aperçu, brouillons d'e-mails) porte un indicateur `ai-generated` dans l'en-tête de réponse, et nous fournissons des mentions prêtes à l'emploi pour votre site.

Voir la page de transparence IA

Informations au titre de l'art. 28 du règlement (UE) 2023/2854 (Data Act)

L'infrastructure TIC utilisée pour la fourniture de nos services de traitement de données relève de la juridiction de la République fédérale d'Allemagne et de l'Union européenne ; l'hébergement s'effectue exclusivement dans des centres de données situés en Allemagne. Contre tout accès gouvernemental illicite depuis des pays tiers, nous prenons notamment les mesures suivantes : partenaires contractuels établis dans l'UE, traitement des données exclusivement dans l'UE (garanti contractuellement), chiffrement des données en transit (TLS 1.3) et au repos (AES-256), accès selon le principe du besoin d'en connaître, ainsi que l'examen juridique de toute demande de communication émanant d'une autorité avant une éventuelle divulgation.

Quand l'agent se trompe

L'agent répond uniquement à partir de votre base de connaissances validée, ce qui n'y figure pas, il ne le dit pas. S'il ignore quelque chose, il le dit honnêtement et passe le relais à votre équipe au lieu de deviner. Chaque conversation est journalisée : vous voyez à tout moment ce qui a été dit et corrigez la connaissance à un seul endroit. Pour les renseignements réglementés (médecine, droit, fiscalité) : l'agent enregistre et transmet, il ne conseille pas. Le personnel de rinqo n'accède aux contenus des conversations qu'à votre demande, dans un cas de support ; l'accès est journalisé et soumis à l'obligation de confidentialité au titre du § 203 al. 4 StGB. La responsabilité du contenu de votre base de connaissances vous revient, celle de la technique nous revient, les détails sont réglés par le DPA.

Nossous-traitants.

Tous les sous-traitants sont établis dans l'UE ou disposent de filiales dans l'UE avec leur propre DPA. Documenté en toute transparence. Sur demande, nous vous fournissons la liste nominative complète, accompagnée du modèle de DPA, avant la conclusion du contrat. Documenté en toute transparence :

Hébergement & bases de donnéesServeurs, bases de données et infrastructure vocale dans des centres de données allemands (ISO 27001)Allemagne
Modèles d'IA (voix & texte)Traitement contractuellement garanti au sein de l'UE ; sans entraînement sur les données clientsUE
TéléphonieInfrastructure d'appels via un opérateur de téléphonie de l'UEUE
Traitement des paiementsPaiements via un prestataire de paiement de l'UE (PCI-DSS)UE
E-mails transactionnelsEnvoi via un prestataire européenUE

En tant que client, vous trouverez la liste complète, avec les noms des entreprises, les entités juridiques et les bases juridiques, directement dans le tableau de bord. Les prospects peuvent l'obtenir sur demande dans le cadre des échanges précontractuels.

Certifications. Documentées honnêtement.

Nous ne croyons pas aux labels marketing qui ne veulent rien dire. Voici l'état actuel, ouvertement et sans greenwashing. Tous les documents sont remis aux clients qui en ont besoin pour leur propre évaluation fournisseur.

Conformité au RGPD

Mis en œuvre

DPA au titre de l'art. 28, export des données (art. 20), procédure de suppression (art. 17), registre des activités de traitement tenu à jour.

ISO 27001 (sécurité de l'information)

En préparation

Les MTO internes s'alignent sur la norme. Certification externe prévue pour 2026/2027, nous communiquons le statut chaque trimestre sur cette page.

SOC 2 Type II

Feuille de route

Pertinent pour les clients américains ayant des exigences Enterprise. Évaluation en 2027, après le certificat ISO 27001.

AI Act européen (transparence art. 50)

Mis en œuvre

Les contenus générés par IA sont signalés, annonce de transparence de l'agent en début d'échange, mentions prêtes à l'emploi pour votre site.

Test d'intrusion (externe)

Prévu 2026

Premier test d'intrusion après un lancement stable, par une société de sécurité indépendante de l'UE. Rapport disponible sur demande pour les clients sous DPA.

Des questions sur la protection des données ?

Écrivez directement à notre contact protection des données. Nous répondons sous 24 heures.