Traitement des données
Le cadre applicable aux données que nous traitons pour le compte de votre cabinet. Publié ici plutôt que réservé à l'annexe d'un contrat.
À quoi sert cette page. Quand votre cabinet nous confie des données, c'est lui le responsable de traitement et nous sommes son sous-traitant. L'article 28 du RGPD exige alors un contrat écrit encadrant nos obligations. Cette page en publie le contenu, pour que vous sachiez à quoi vous vous engagez avant de signer — et pour que votre propre registre de traitements soit servi.
Sur cette page
- Qui fait quoi
- Objet et durée
- Nature des traitements par service
- Données et personnes concernées
- Nos engagements
- L'usage des modèles d'IA
- Sous-traitants ultérieurs
- Localisation des données
- Mesures de sécurité
- En cas de violation de données
- Assistance sur les droits des personnes
- Fin du contrat
- Audit et documentation
1. Qui fait quoi
La répartition des rôles détermine qui répond de quoi devant la CNIL. Elle est simple.
| Rôle | Qui | Ce que cela recouvre |
|---|---|---|
| Responsable de traitement | Votre cabinet | Il décide des finalités, choisit les dossiers concernés, informe ses clients, tient son registre et répond aux demandes de droits. |
| Sous-traitant | KIROHQ | Elle traite les données uniquement sur instruction documentée du cabinet, dans le périmètre défini au contrat, et pour rien d'autre. |
| Sous-traitants ultérieurs | Nos prestataires techniques | OVHcloud pour l'hébergement et les sauvegardes, Mistral AI et Anthropic pour le traitement du langage. Ils sont liés par les mêmes obligations que celles listées ici et sont nommés au point 7. |
KIROHQ ne devient jamais responsable de traitement sur les données de vos dossiers. Nous ne les exploitons pour aucune finalité qui nous soit propre : ni statistique commerciale, ni amélioration de produit, ni entraînement de modèle.
2. Objet et durée
Objet. L'exécution des prestations souscrites par le cabinet : Ki Collecte, Ki Boîte Cabinet, Ki RDV Bilan, ainsi que les travaux de diagnostic et d'accompagnement associés.
Durée. Les traitements courent pendant toute la durée du contrat de prestation, et cessent à son terme. Les opérations postérieures se limitent à la restitution et à la suppression des données, décrites au point 12.
Instructions. Le contrat et ses annexes constituent les instructions documentées du responsable de traitement. Toute instruction complémentaire se donne par écrit à contact@kirohq.com. Si une instruction nous paraît contraire au RGPD, nous le signalons au cabinet avant de l'exécuter.
3. Nature des traitements par service
| Service | Opérations réalisées | Finalité |
|---|---|---|
| Ki Collecte | Lecture de l'état des pièces attendues, rédaction de messages de relance, envoi après validation, suivi des réponses et des dépôts. | Obtenir les pièces comptables manquantes auprès des clients du cabinet. |
| Ki Boîte Cabinet | Lecture des messages entrants de la boîte partagée, classement par dossier et par nature, proposition de réponse soumise à validation. | Trier et orienter le courrier électronique du cabinet vers le bon collaborateur. |
| Ki RDV Bilan | Rassemblement des éléments du dossier avant rendez-vous, rédaction d'une note préparatoire, rédaction du compte-rendu après séance. | Préparer et documenter les rendez-vous bilan. |
| Diagnostic Cabinet | Entretiens, observation des flux de travail, mesure de volumétrie. Les données personnelles sont évitées et, si elles apparaissent, anonymisées dans le rapport. | Chiffrer le temps consommé par les tâches périphériques à la production. |
Dans les trois services, aucun message ne part sans validation humaine par un membre du cabinet. C'est une règle de conception, pas une option désactivable.
4. Données et personnes concernées
Personnes concernées : les clients du cabinet et leurs représentants, les collaborateurs du cabinet, les tiers cités dans les échanges (fournisseurs, organismes, administrations).
Catégories de données :
- Identification et contact — nom, fonction, raison sociale, adresse, courriel, téléphone.
- Vie professionnelle — dossier de rattachement, échéances, historique des échanges.
- Données économiques et financières — factures, relevés, pièces comptables, coordonnées bancaires figurant sur ces pièces.
- Données de connexion — journaux d'accès et d'action, nécessaires à la traçabilité.
Catégories particulières. Nos services ne sont pas conçus pour traiter les données sensibles au sens de l'article 9 du RGPD, ni les données d'infraction de l'article 10, ni le numéro de sécurité sociale. Lorsqu'une pièce en contient de manière incidente — un arrêt de travail dans un dossier de paie, par exemple — elle est traitée comme une pièce jointe : transportée et stockée, jamais analysée ligne à ligne. Un périmètre incluant délibérément ces données se définit au contrat, avec les garanties correspondantes.
5. Nos engagements
Ils reprennent point par point l'article 28.3 du RGPD.
- Instructions. Nous ne traitons les données que sur instruction documentée du cabinet. Les traitements s'exécutent dans l'Union européenne, dans les conditions précisées au point 8.
- Confidentialité. Toute personne accédant aux données est liée par un engagement de confidentialité écrit, qui survit à la fin de sa mission.
- Sécurité. Nous mettons en œuvre les mesures techniques et organisationnelles décrites au point 9.
- Sous-traitance. Nous ne recrutons aucun sous-traitant ultérieur sans autorisation écrite préalable, et nous lui imposons les mêmes obligations.
- Droits des personnes. Nous aidons le cabinet à y répondre, dans les conditions du point 11.
- Analyses d'impact et notifications. Nous fournissons au cabinet les informations nécessaires à ses obligations des articles 32 à 36.
- Sort des données. À la fin du contrat, restitution puis suppression, selon le choix du cabinet.
- Démonstration de conformité. Nous tenons à disposition la documentation permettant de vérifier le respect de ces obligations.
Nous tenons le registre des catégories de traitements effectués pour le compte de nos clients, prévu à l'article 30.2 du RGPD.
6. L'usage des modèles d'IA
Nos services s'appuient sur des modèles de traitement du langage pour classer des messages et rédiger des propositions de texte. C'est le point sur lequel un cabinet a le plus besoin de garanties écrites. Les voici.
- Aucun entraînement sur vos données. Nos contrats avec les fournisseurs de modèles excluent contractuellement l'utilisation des contenus transmis pour l'entraînement ou l'amélioration de leurs modèles.
- Rétention limitée chez le fournisseur. Les contenus transmis ne sont pas conservés pour constituer un historique. Les fournisseurs appliquent une fenêtre de conservation courte, destinée à la seule prévention des abus, au terme de laquelle les données sont supprimées. La durée applicable figure au contrat et vous est communiquée sur demande, avant signature.
- Minimisation avant envoi. Seuls les éléments nécessaires à la tâche sont transmis au modèle, jamais le dossier entier.
- Décision humaine. Le modèle propose, un collaborateur du cabinet valide. Aucun traitement ne produit d'effet à l'égard d'une personne sans intervention humaine, au sens de l'article 22 du RGPD.
- Traçabilité. Chaque proposition et chaque validation sont journalisées : qui, quoi, quand.
Le règlement européen sur l'intelligence artificielle (UE 2024/1689) impose une obligation de transparence sur les contenus générés et un niveau suffisant de maîtrise chez les utilisateurs. Notre offre Formation & Référent IA répond à ce second point.
7. Sous-traitants ultérieurs
Les voici nommément. Nous préférons publier cette liste plutôt que de la réserver à une annexe contractuelle : elle vous permet de compléter votre registre et d'évaluer le dispositif avant même de nous rencontrer.
| Prestataire | Rôle | Établissement | Localisation des traitements |
|---|---|---|---|
| OVHcloud (OVH SAS) | Hébergement de l'instance et de sa base de données, sauvegardes | France — RCS Lille Métropole 424 761 419 | France |
| Mistral AI | Modèle de langage principal : classement des messages, rédaction des propositions de texte | France | Union européenne |
| Anthropic | Modèle de langage de recours, sur les tâches où la qualité de rédaction l'exige | États-Unis | Point d'accès situé dans l'Union européenne |
Cette liste est complète. Elle ne comporte pas de rubrique « divers » ni de renvoi à une annexe que vous n'auriez pas lue.
Les appels aux modèles sont adressés directement à leur fournisseur. Aucune plateforme d'intermédiation, aucun revendeur, aucun agrégateur ne s'interpose : personne d'autre que les trois sociétés ci-dessus n'intervient dans la chaîne de traitement.
Deux briques qui ne sont pas des sous-traitants
Il serait facile de les ajouter au tableau pour faire nombre. Ce serait inexact, et la distinction vous intéresse.
- n8n assure l'orchestration des tâches. Le logiciel est installé sur votre propre instance, pas consommé comme service en ligne. La société qui l'édite ne reçoit aucune de vos données et n'a aucun accès à votre environnement. Elle n'est donc pas sous-traitante au sens du RGPD.
- Votre messagerie — Microsoft 365, Gmail ou tout serveur IMAP — reste la vôtre. Les messages validés partent de vos boîtes, par vos connecteurs, avec vos en-têtes. Nous n'interposons aucun service d'acheminement, ce qui évite un intermédiaire de plus et préserve la délivrabilité de votre domaine.
Une instance par cabinet
Chaque cabinet dispose de son propre serveur, avec sa base de données et ses sauvegardes. Le cloisonnement n'est pas une règle logicielle appliquée à une base commune : vos données et celles d'un autre cabinet ne se trouvent pas sur la même machine.
Cela vaut aussi à la sortie : mettre fin au contrat revient à détruire une instance entière, pas à effacer des lignes dans une base partagée.
Changement de sous-traitant
Tout ajout ou remplacement vous est notifié 30 jours avant sa mise en œuvre. Vous pouvez vous y opposer pendant ce délai : nous cherchons alors une solution alternative et, à défaut, vous pouvez résilier la prestation concernée sans pénalité.
8. Localisation des données
Stockage : France. L'instance de votre cabinet, sa base de données et ses sauvegardes sont hébergées par OVHcloud dans des centres de données situés en France. Vos données y résident en permanence.
Traitements : Union européenne. Les opérations s'exécutent sur votre instance. Les seuls échanges sortants sont les appels aux modèles de langage, adressés à des points d'accès situés dans l'Union européenne, et limités aux éléments nécessaires à la tâche.
Un point que nous préférons écrire noir sur blanc. Le modèle principal est fourni par Mistral AI, société française. Le modèle de recours est fourni par Anthropic, société établie aux États-Unis, sollicitée via un point d'accès européen : les contenus transmis sont traités dans l'Union européenne, mais le fournisseur relève d'un droit tiers. Cette relation est encadrée par les clauses contractuelles types de la Commission européenne.
Un cabinet qui souhaite un dispositif reposant exclusivement sur des fournisseurs européens peut le demander : le modèle de recours est alors désactivé sur son instance. Cette option se note au contrat, sans surcoût.
Le site vitrine kirohq.com relève d'une infrastructure distincte, décrite dans les mentions légales. Aucune donnée de dossier n'y transite, et notre messagerie professionnelle n'y a pas accès non plus.
9. Mesures de sécurité
Prises au titre de l'article 32 du RGPD :
- Chiffrement des données en transit (TLS) et au repos.
- Instance dédiée par cabinet : serveur, base de données et sauvegardes propres à chaque client. Aucun accès croisé n'est techniquement possible entre deux cabinets.
- Authentification forte obligatoire sur tous les accès d'administration.
- Moindre privilège : droits attribués par rôle, revus à chaque mouvement et périodiquement.
- Journalisation des accès et des actions, conservée 12 mois et consultable par le cabinet.
- Sauvegardes chiffrées, avec test de restauration.
- Séparation des environnements de développement et de production ; aucune donnée réelle en dehors de la production.
- Mises à jour de sécurité suivies et appliquées selon leur criticité.
Ces mesures suivent les exigences de la norme ISO/CEI 27001, dont notre président est formé. KIROHQ n'est pas certifiée à ce jour et ne le présente pas comme tel. Le détail opérationnel figure sur la page Sécurité.
10. En cas de violation de données
Nous notifions le cabinet dans les meilleurs délais et au plus tard 24 heures après en avoir pris connaissance, afin qu'il dispose du temps nécessaire à sa propre notification à la CNIL sous 72 heures.
Notre notification comprend la nature de la violation, les catégories et le volume approximatif de données et de personnes concernées, les conséquences probables, et les mesures prises ou proposées. Nous complétons au fur et à mesure de l'investigation plutôt que d'attendre un rapport définitif.
C'est le cabinet, responsable de traitement, qui décide et effectue la notification à l'autorité et, le cas échéant, l'information des personnes. Nous lui fournissons les éléments et l'appui nécessaires.
11. Assistance sur les droits des personnes
Les demandes d'accès, de rectification, d'effacement ou d'opposition s'adressent au cabinet. Si l'une nous parvient directement, nous la transmettons sans y répondre sur le fond et informons son auteur de la transmission.
Sur demande du cabinet, nous fournissons l'extraction, la rectification ou la suppression des données concernées dans nos systèmes sous 5 jours ouvrés, dans un format exploitable, sans frais supplémentaire.
12. Fin du contrat
Au terme du contrat, quelle qu'en soit la cause, le cabinet choisit entre la restitution et la suppression pure et simple. Le calendrier est le suivant :
| Échéance | Ce qui se passe |
|---|---|
| À la date de fin | Arrêt de tout nouveau traitement. Les accès applicatifs sont fermés. |
| Sous 30 jours | Restitution des données dans un format structuré et couramment lisible, si le cabinet la demande. Période pendant laquelle il peut encore récupérer ses données. |
| À l'issue des 30 jours | Suppression des données de production, puis des copies présentes dans les sous-traitances techniques. |
| Sous 90 jours | Expiration des dernières sauvegardes chiffrées, par rotation. Un certificat de destruction est remis sur demande. |
Seuls sont conservés au-delà les éléments que la loi nous impose de garder — pièces de facturation notamment — et les journaux de traçabilité anonymisés.
13. Audit et documentation
Le cabinet peut vérifier le respect de ces engagements :
- en nous adressant un questionnaire de conformité, auquel nous répondons sous 15 jours ouvrés ;
- en demandant la documentation technique et organisationnelle pertinente ;
- en diligentant un audit sur site, une fois par an, avec un préavis de 30 jours, aux frais du demandeur, dans des conditions préservant la confidentialité des autres clients.
Un audit supplémentaire est de droit à la suite d'une violation de données avérée nous concernant.
Les cabinets qui préparent leur registre de traitements peuvent nous demander une fiche reprenant ces éléments au format attendu par la CNIL. Nous la fournissons sans frais.
Une question sur ce document ?
Nous répondons sous deux jours ouvrés, en français et sans jargon.
contact@kirohq.com · KiroHQ, 2 rue Percheronne, 28000 Chartres