Sécurisé par défaut. Conçu pour l'UE.
RiskNote héberge toutes vos données à Stockholm, applique le RGPD et le règlement européen sur l'IA dès la première ligne de code et n'utilise jamais votre contenu de risque pour entraîner des modèles d'IA. Chaque suggestion de l'IA est consultative — c'est vous qui décidez ce qui entre dans le registre.
Hébergé dans l'UE à Stockholm
Toutes les données de service restent sur l'infrastructure Elastx en Suède — certifiée ISO 27001, uniquement dans l'EEE.
RGPD natif
Base juridique documentée par finalité. Export de données, rectification et suppression sous 30 jours directement dans l'application.
Vos données n'entraînent jamais l'IA
Les conditions commerciales d'Anthropic interdisent l'entraînement sur les entrées et sorties de l'API. Les données personnelles n'atteignent jamais le modèle.
L'IA est uniquement consultative
Chaque suggestion nécessite votre acceptation explicite avant d'entrer dans votre registre (RGPD art. 22).
Localisation des données et hébergement
Toutes les données de service — comptes, notes de risque, risques et journaux — sont hébergées à Stockholm sur l'infrastructure Elastx. Elastx possède une certification ISO 27001 pour ses centres de données et ses opérations. RiskNote en lui-même n'est pas certifié ISO 27001 ; nous nous appuyons sur une infrastructure certifiée et gardons notre propre position transparente.
Où vivent vos données
Sauvegardes
Sous-traitants transparents
Chiffrement et transport
En transit
Au repos
Gestion des secrets
Isolation des locataires
RiskNote est un SaaS multi-locataire avec isolation logique. Il n'y a aucune visibilité entre comptes.
Cadré au niveau ORM : Chaque requête sur des ressources appartenant à l'utilisateur est filtrée par l'ID de l'utilisateur authentifié directement au niveau du constructeur de requêtes.
Accès contrôlé par politique : Les politiques d'autorisation Laravel protègent chaque ressource sensible — les contrôleurs ne peuvent retourner les données d'un autre utilisateur même si un paramètre de route est manipulé.
Partage explicite uniquement : Les notes de risque sont privées par défaut. Les notes partagées (plans Pro et Business) nécessitent une invitation explicite ; l'accès est révocable à tout moment.
Authentification
E-mail + mot de passe
OAuth 2.0
Sessions
Pourquoi pas de liens magiques
IA par conception
L'IA est la partie la plus sensible à la vie privée dans tout SaaS moderne. Nous avons construit le chemin IA de RiskNote en supposant que chaque choix serait audité.
Minimisation des données : Seuls le nom de la note de risque, la description, les domaines de risque sélectionnés et le contexte de votre organisation (secteur, taille, rôle, objectifs, défis) sont envoyés à Anthropic. Nous n'envoyons jamais d'e-mail, de nom, d'adresse IP, de données de facturation, de jetons ou de données d'autres utilisateurs.
Pas d'entraînement sur vos données : Le traitement passe par l'API Claude d'Anthropic sous ses conditions commerciales, qui interdisent l'utilisation des entrées ou sorties client pour entraîner ou améliorer les modèles.
Consultatif uniquement (RGPD art. 22) : L'IA produit des suggestions avec évaluation de probabilité et de conséquence. Chaque suggestion nécessite votre acceptation explicite avant d'entrer dans le registre. Aucune décision ayant des effets juridiques ou significatifs similaires n'est prise automatiquement.
Marquage d'origine IA (Règlement IA UE art. 50) : Chaque interface qui affiche du contenu généré par l'IA le marque comme tel — dans l'interface in-app, dans la colonne Source et la clause de non-responsabilité du pied de page de l'export PDF, et dans le prochain export CSV (V1.1). L'identifiant du modèle IA est préservé et affiché dans les exports.
Durcissement contre l'injection de prompts : Les champs fournis par l'utilisateur sont tronqués avant d'être concaténés dans les prompts, limitant la surface des tentatives d'injection de prompts via des entrées surdimensionnées.
Limitation de débit : Les analyses IA sont limitées à 20 par heure par utilisateur, plus une allocation mensuelle par plan, afin de prévenir les abus et de gérer la prévisibilité des coûts.
Sous-traitants et transferts internationaux
La liste canonique se trouve dans la politique de confidentialité, section 5.
| Processeur | Objectif | Emplacement | Garantie |
|---|---|---|---|
| Elastx | Hébergement backend & frontend | Stockholm, SE | EEE |
| Anthropic | Analyse de risque IA | USA | DPF + CCT |
| Stripe | Paiements web | USA / UE | DPF + CCT |
| RevenueCat | Abonnements mobiles | USA | CCT |
Des copies des clauses contractuelles types (CCT) sont disponibles sur demande à privacy@risknote.io.
Conservation et suppression
Compte actif : Les données sont conservées tant que votre compte est actif.
Suppression : La suppression du compte est en libre-service depuis la page Compte. Toutes les données personnelles et le contenu des évaluations de risque sont effacés de manière permanente sous 30 jours.
Pièces comptables : Conservées jusqu'à 7 ans conformément à la loi comptable suédoise (Bokföringslagen, SFS 1999:1078).
Retour d'information anonymisé : Le retour d'information optionnel fourni lors de la suppression du compte est anonymisé et non lié à votre identité.
Vos droits et portabilité
En vertu du RGPD, vous disposez des droits suivants. La déclaration complète se trouve dans la politique de confidentialité, section 7.
Gestion des incidents et signalement de vulnérabilités
Signaler une vulnérabilité
Accusé de réception
Notification de violation
Programme bug bounty
Conformité et base juridique
Une vision claire de ce que RiskNote respecte, à quoi il s'aligne et sur quoi il s'appuie — distingué honnêtement.
| Cadre | Type | Comment cela s'applique à RiskNote |
|---|---|---|
| RGPD | Réglementation que nous respectons | Responsable du traitement pour toutes les données de service. Voir la politique de confidentialité pour la déclaration complète. |
| ePrivacy / LEK 6:18 | Réglementation que nous respectons | L'implémentation suédoise régit le consentement aux cookies. Les cookies d'analyse sont en opt-in. |
| Règlement IA UE art. 50 | Réglementation que nous respectons | Le contenu généré par l'IA est étiqueté dans l'interface, le PDF et le CSV (V1.1). |
| RGPD art. 22 | Réglementation que nous respectons | Aucune décision automatisée ; chaque suggestion IA nécessite l'acceptation de l'utilisateur. |
| Droit suédois de la consommation | Réglementation que nous respectons | Le droit de rétractation de 14 jours est géré dans l'application avec remboursement Stripe automatique. |
| ISO 31000 | Standard auquel nous nous alignons | Identifier → analyser → évaluer → traiter → surveiller. Non certifié (aucune certification ISO 31000 n'existe). |
| ISO 27001 | Certification sur laquelle nous nous appuyons | Détenue par notre hébergeur Elastx, et non par RiskNote lui-même. |
Sur notre feuille de route
Regard honnête vers l'avenir. Aucun de ces éléments n'est actif aujourd'hui.
Test d'intrusion par un tiers — prévu après le lancement une fois l'environnement hébergé stabilisé.
Journal des modifications des sous-traitants — une page publique listant les changements de notre liste de sous-traitants, avec notifications par e-mail pour les abonnés.
Export CSV avec colonne d'origine IA — livré avec V1.1.
SSO niveau Business (SAML / OIDC) — lié au déploiement du plan Business, pas V1.
SOC 2 Type II — nous envisagerons ceci lorsque la demande entreprise justifiera le coût et l'empreinte opérationnelle. Nous ne le revendiquerons pas avant que ce soit réel.
Contact
Sécurité et confidentialité : privacy@risknote.io
Support général : support@risknote.io
VER&IT AB · Nygatan 71, 462 32 Vänersborg, Suède · N° d'org. : 556985-1206