Réserver un diagnostic

Vos données restent chez vous.

Cette page détaille ce à quoi nous accédons, ce que nous en faisons, combien de temps, et ce que vous récupérez à tout moment.

Vous restez responsable de traitement. Un contrat écrit fixe le périmètre, les durées de conservation et la confidentialité, avant toute mise en place.

Le cadre, en quatre points
HébergementEn France. Une instance dédiée à votre cabinet.
Garanti
Validation humaineAucun message envoyé sans le clic d'un collaborateur.
Garanti
TraçabilitéChaque accès et chaque envoi sont journalisés.
Garanti
RéversibilitéVos règles et votre historique vous sont restitués.
Garanti
Ces quatre points figurent au contrat, pas seulement sur cette page.
Moindre privilègeChacun n'accède qu'à ce dont il a besoin.
CloisonnementUn serveur par cabinet. Pas une base commune découpée.
JournalisationQui a fait quoi, quand, consultable par vous.
RéversibilitéRestitution et suppression sur simple demande.

Ce qui n'est pas courant

Une instance par cabinet. Pas une plateforme partagée.

Vos données ne partagent de serveur avec personne. Voici ce que cela change, concrètement.

Ce que vous décidez

  • Vos fournisseurs. Un cabinet qui veut un dispositif exclusivement européen le demande, et cela s'applique chez lui seul.
  • Vos règles, calées sur votre organisation et non sur une moyenne.
  • Le moment de vos mises à jour, hors de vos périodes de forte charge.
  • Votre périmètre, écrit avec vous avant la première installation.

Ce que cela vous garantit

  • Un incident ailleurs reste ailleurs. Votre instance ne dépend d'aucune autre.
  • Un audit sans obstacle : le périmètre examiné n'appartient qu'à vous.
  • Vos envois partent de votre domaine, avec votre réputation d'expédition.
  • Une sortie complète : l'instance est détruite, attestation à l'appui.

Le périmètre d'accès, précisément

Il est écrit pendant le diagnostic. Ce qui suit est le cadre par défaut, point de départ de la discussion.

Ce à quoi nous accédons

  • L'état des pièces attendues par dossier : ce qui manque, depuis quand
  • La boîte partagée que vous désignez, si vous prenez Ki Boîte Cabinet
  • Les coordonnées de vos clients nécessaires à l'envoi des relances
  • Les chiffres déjà établis par votre cabinet, pour préparer un rendez-vous bilan

Ce à quoi nous n'accédons pas

  • Le contenu de vos dossiers dans votre logiciel de production
  • Les boîtes personnelles de vos associés et collaborateurs
  • Vos archives antérieures à la mise en place
  • Tout périmètre que vous excluez, par client ou par règle
DANS LE PÉRIMÈTRE L'état des pièces attendues La boîte partagée que vous désignez Les coordonnées nécessaires à l'envoi Les chiffres que vous avez établis HORS PÉRIMÈTRE Le contenu de vos dossiers Les boîtes personnelles Vos archives antérieures Tout ce que vous excluez

Le périmètre exact est écrit pendant le diagnostic, avant toute installation.

Clé de sécurité tenue entre deux doigts

Un accès par personne, révoquable à tout moment.

Le chemin d'une donnée, chez nous

Votre cabinet Périmètre défini par écrit Traitement Hébergé en France Validation humaine Un collaborateur décide Point de passage obligé Journalisé Consultable par vous

Stockage en France, traitements dans l'Union européenne, à chaque étape.

Le cadre réglementaire

Nos référentiels

Quatre cadres publics guident nos choix. Chacun est vérifiable, et nous vous disons précisément ce que nous en appliquons.

RGPD et loi Informatique et Libertés

Règlement (UE) 2016/679

Vous êtes responsable de traitement, nous sommes sous-traitant. Un contrat de sous-traitance fixe le périmètre, les finalités, les durées de conservation et les obligations de confidentialité. Vous disposez d'un registre des traitements que nous opérons pour vous.

Guides CNIL et ANSSI

Référentiels publics

Nos mesures techniques s'appuient sur le guide CNIL de la sécurité des données personnelles et sur le guide d'hygiène informatique de l'ANSSI : contrôle des habilitations, moindre privilège, chiffrement en transit et au repos, cloisonnement des environnements, journalisation des actions sensibles.

ISO/IEC 27001 et 27701

Référentiels appliqués

Nous appliquons les principes de ces deux référentiels : analyse de risque, contrôle des accès, gestion des incidents, protection des données à caractère personnel. Fabien Borras, qui conçoit et opère le dispositif, est formé à l'ISO 27001. C'est notre cadre de travail au quotidien, et non une certification de la structure.

Règlement européen sur l'IA

Validation humaine

Nos traitements automatisés restent soumis à une revue humaine sur toute action ayant une portée vis-à-vis de vos clients. Concrètement : aucun envoi, aucune réponse, aucun compte-rendu ne part sans qu'un de vos collaborateurs l'ait validé.

Questions fréquentes

Le secret professionnel nous interdit-il de travailler avec vous ?

Non, mais il encadre la façon de le faire. Le cadre est le même que celui qui vous lie déjà à votre éditeur de logiciel ou à votre hébergeur : un contrat de sous-traitance écrit, un périmètre défini, des obligations de confidentialité opposables. La différence avec un éditeur classique, c'est que nous l'écrivons avec vous pendant le diagnostic, avant de toucher à quoi que ce soit.

Où sont hébergées nos données ?

En France, sauvegardes comprises. Votre cabinet dispose de sa propre instance : un serveur, une base de données et des sauvegardes qui n'appartiennent qu'à vous.

Les traitements s'exécutent sur cette instance. Les seuls échanges sortants sont les appels aux modèles de langage, adressés à des points d'accès situés dans l'Union européenne. Nous nommons tous nos prestataires sur la page traitement des données plutôt que de les réserver au contrat.

Qui, chez KiroHQ, peut consulter nos données ?

Les traitements sont automatiques. Un accès humain n'a lieu que pour une intervention technique que vous demandez, il est journalisé, et il figure dans les traces que vous pouvez consulter. Nous ne consultons jamais vos données pour une autre raison.

Vos traitements servent-ils à entraîner des modèles ?

Non. Vos données ne sont pas utilisées pour entraîner ou améliorer un modèle, ni par nous, ni par les prestataires techniques que nous mobilisons. C'est une clause du contrat, pas une intention.

Que se passe-t-il en cas d'incident de sécurité ?

Nous vous notifions sans délai injustifié, avec ce que nous savons : ce qui s'est passé, quelles données sont concernées, quelles mesures sont prises. C'est à vous, responsable de traitement, qu'il revient de notifier la CNIL si l'incident le justifie, et nous vous fournissons tout ce dont vous avez besoin pour le faire.

Et si nous arrêtons ?

Vos règles, vos textes de relance et l'historique des envois vous sont restitués dans un format exploitable. Vos données sont ensuite supprimées de nos environnements dans le délai fixé au contrat. Nous ne conservons rien « au cas où ».

Pouvons-nous auditer votre dispositif ?

Oui. Le contrat de sous-traitance prévoit un droit d'audit, et nous vous transmettons sur demande le détail de nos mesures techniques et organisationnelles. Si votre compagnie d'assurance ou votre instance ordinale vous réclame des éléments, dites-le nous.

Le cadre, écrit avant l'installation.

Il fait partie des livrables du diagnostic : un document opposable à vos clients et à votre assureur. 3 000 € HT, deux semaines.

Une question de sécurité en amont : contact@kirohq.com