Légal · Conformité

Engagement RGPD

Dernière mise à jour : 13 mai 2026

Stéropès construit des outils IA pour les TPE et PME européennes. Notre conformité RGPD n'est pas une obligation que nous subissons — c'est un produit que nous opérons nous-mêmes à travers notre Suite RGPD (CheckRGPD, GDPRLog, GDPRSecure).

Cette page résume les engagements concrets de Stéropès Technologies en tant que responsable de traitement et en tant que sous-traitant pour nos clients.

→ Lire d'abord notre politique de confidentialité

Registre des traitements

Conformément à l'article 30 du RGPD, Stéropès maintient un registre interne des traitements de données personnelles, couvrant notamment :

  • Gestion des prospectsFormulaire Contact, Investisseurs.
  • Gestion clientsContrats, facturation, support.
  • CommunicationNewsletter, notifications produits (consentement).
  • Ressources humainesDonnées collaborateurs et candidats.
  • Sécurité du SIJournaux serveur, audit de sécurité.

Ce registre est mis à jour à chaque évolution du traitement et fourni sur demande des autorités compétentes.

Mesures techniques et organisationnelles

Conformément à l'article 32 du RGPD, nous mettons en œuvre des mesures appropriées au risque, notamment :

  • ChiffrementTLS 1.3 minimum en transit, AES-256 au repos.
  • AuthentificationMots de passe forts, MFA pour les accès sensibles.
  • CloisonnementAccès aux données par rôle, principe du moindre privilège.
  • SauvegardesSauvegardes chiffrées, testées régulièrement.
  • HébergementDatacenters situés au sein de l'Union Européenne.
  • AuditDiagnostic régulier via IAshieldify — notre propre outil.
  • LogsJournalisation des accès aux données sensibles.

Sous-traitants et transferts

Tout sous-traitant traitant des données personnelles pour notre compte est soumis à :

  • Clauses contractuelles RGPDConformes à l'article 28 du RGPD.
  • Localisation UE par défautHébergement et stockage au sein de l'Union Européenne.
  • Clauses Standards EuropéennesEn cas de transfert hors UE strictement nécessaire.
  • Audit possibleDroit d'inspection contractuellement prévu.

La liste complète des sous-traitants est tenue à jour et peut être communiquée sur demande à privacy@steropes.fr.

Privacy by Design & by Default

Stéropès intègre la protection des données dès la conception de chacune de ses briques IA :

  • MinimisationOn ne collecte que ce qui est strictement nécessaire.
  • PseudonymisationDonnées indirectement identifiantes par défaut.
  • Chiffrement E2EEPour les briques manipulant des données sensibles (IAdatafy, IAfortify).
  • Zero-knowledgeArchitecture où Stéropès ne peut techniquement pas accéder aux données chiffrées (GDPRSecure).
  • Souveraineté physiqueIAfortify permet un déploiement on-premise — vos données ne quittent jamais vos locaux.

Procédure en cas de violation

En cas de violation de données personnelles susceptible d'engendrer un risque pour les droits et libertés des personnes concernées, conformément aux articles 33 et 34 du RGPD :

  1. 1

    Détection

    Tout incident est qualifié et tracé dès sa détection.

  2. 2

    Notification CNIL

    Notification à la CNIL dans les 72 heures si le risque est avéré.

  3. 3

    Information des personnes

    Information directe et claire des personnes affectées en cas de risque élevé.

  4. 4

    Remédiation

    Plan d'action correctif et préventif documenté.

Référent protection des données

Stéropès Technologies n'est pas légalement tenue de désigner un Délégué à la Protection des Données (DPO), mais a nommé un référent interne dédié.

Fonction
Référent Protection des Données
Mission
Veille réglementaire, gestion des demandes d'exercice de droits, audit interne.

Conformité de nos briques IA

Chacune de nos briques fait l'objet d'une démarche de conformité dédiée :

  • IAcodifyCode généré conforme aux standards d'accessibilité et de privacy by design.
  • IAgencifyContenu généré avec mention de l'origine IA quand pertinent.
  • IAshieldifyOutil de mise en conformité — utilisé en interne sur nos propres systèmes.
  • IAdatafyChiffrement E2EE par défaut, audit annuel.
  • IAmapifyQuestionnaires collaborateurs et documents analysés en données chiffrées AES-256, hébergées en UE, effacées en fin de mission (certificat sur demande).
  • IAcoachify, IAlearnifyDonnées personnelles cloisonnées, inaccessibles à la hiérarchie.
  • IAfortifySouveraineté physique — données on-premise, déconnectées du cloud.

Les engagements détaillés brique par brique sont disponibles dans les contrats de service spécifiques.

AI Act européen

Stéropès anticipe la mise en application progressive de l'AI Act européen. Nos briques IA sont conçues pour respecter les obligations applicables selon leur catégorie de risque — transparence, traçabilité, supervision humaine, robustesse, gouvernance des données.

Pour les usages identifiés comme « à haut risque » (santé, ressources humaines, accès aux services essentiels), nous mettons en œuvre des mesures spécifiques d'évaluation et de documentation.

Une question RGPD ?

Pour toute question relative à la protection de vos données, écrivez-nous directement :

privacy@steropes.fr