Confiance et sécurité
Chez nous, la confiance est une fonctionnalité.
Quand on confie ses justificatifs de contrôle, ses temps de travail et ses factures à un tiers, on veut savoir précisément où ils se trouvent et qui peut les consulter. Tout figure ici – intégralement, sans petits caractères.
Où se trouvent vos données
Les services cloud de la famille irot fonctionnent sur des serveurs de Hetzner Online GmbH, dans le centre de données de Falkenstein, en Allemagne. Un contrat de sous-traitance au sens de l'art. 28 du RGPD a été conclu avec Hetzner.
Chaque client dispose d'une instance dédiée avec sa propre base de données, séparée – et non d'une table commune où seul un numéro client séparerait vos données de celles des autres. Si vous ne souhaitez pas du tout de cloud, vous exploitez irot Audit et irot ZeitPro dans vos propres locaux, sous Windows, Linux ou Docker – avec les mêmes fonctionnalités.
Mesures techniques et organisationnelles
- Transmission exclusivement chiffrée (TLS) avec HSTS.
- Connexion aux serveurs uniquement au moyen de clés cryptographiques ; la connexion par mot de passe est désactivée.
- Stockage des données séparé pour chaque client.
- Les mots de passe ne sont enregistrés que sous forme d'empreinte scrypt, jamais en clair.
- Blocage après plusieurs tentatives de connexion infructueuses.
- Sauvegardes chiffrées, supprimées au bout de 30 jours.
- L'application s'exécute sans droits système, dans un environnement restreint.
- Les modifications apportées aux justificatifs sont journalisées ; on annule au lieu de supprimer.
Les mesures relatives à irot Audit sont documentées en détail dans la politique de confidentialité de kalibrat.de (section 8).
Qui d'autre traite vos données
Pour irot Audit – chacun avec un contrat au sens de l'art. 28 du RGPD, et uniquement si la fonction concernée est utilisée :
| Destinataire | Pays | Finalité |
|---|---|---|
| Hetzner Online GmbH | Allemagne | Centre de données, hébergement |
| Brevo (Sendinblue SAS) | France | Envoi des rappels d'échéance et des messages système, si configuré |
| Stripe Payments Europe, Ltd. | Irlande | Paiements en cas d'offre payante |
La reconnaissance d'images reste désactivée tant que vous ne l'avez pas souscrite. Ce n'est qu'à ce moment-là qu'un certificat d'étalonnage importé – jamais l'inventaire, jamais l'historique des contrôles – est transmis à un service d'IA situé hors de l'UE (Alibaba Cloud, Singapour, ou au choix Anthropic, États-Unis), sur la base de clauses contractuelles types. Sans souscription, l'application est entièrement utilisable.
Pour irot ZeitPro, c'est la politique de confidentialité de gnavo.de qui s'applique. L'assistant IA de ZeitPro reste désactivé jusqu'à ce que l'administration donne son accord ; il travaille par défaut avec des matricules plutôt qu'avec des noms et ne traite jamais de données de santé.
Vos données vous appartiennent
- Export à tout moment – irot Audit vers Excel et sous forme de dossier d'audit complet.
- Rien de ce qui existe déjà n'est bloqué : après l'essai ou une résiliation, vos justificatifs restent consultables, imprimables et exportables ; avec ZeitPro, le pointage et les analyses restent utilisables sans licence.
- À la fin du contrat, nous vous remettons les données sur demande, puis nous les supprimons – dans le respect de vos obligations légales de conservation.
- Aucune utilisation à nos propres fins : nous n'analysons pas vos données, n'entraînons aucun modèle propre avec elles et ne les vendons pas.
Ce site web
irot.com ne dépose aucun cookie, n'utilise aucun service d'analyse, de suivi ou de publicité, ne charge aucun contenu depuis des serveurs tiers et n'enregistre aucun journal d'accès. Une Content Security Policy stricte fait en sorte que le navigateur l'impose aussi. Vous trouverez les détails dans la politique de confidentialité.
Vous avez trouvé une vulnérabilité ?
Écrivez à info@irot.com – nous répondons en général sous un jour ouvré et corrigeons en priorité les failles confirmées. Les coordonnées de contact lisibles par machine se trouvent à l'adresse /.well-known/security.txt.
Certifications – en toute franchise
Il n'existe à ce jour aucune certification ISO 27001. Plutôt qu'un label, nous rendons public ce que nous faisons : les mesures ci-dessus sont documentées et vérifiables, et le service chargé de la sécurité de l'information de votre entreprise obtient, sur demande, des réponses sur chaque point.
Des questions de votre service informatique ou de votre délégué à la protection des données ?
Nous répondons aux questionnaires de sécurité de l'information et concluons le contrat de sous-traitance avant le début du traitement.