Information destinée aux clients professionnels. Dernière mise à jour : 27 juillet 2026.
Statut du document. Cette page décrit le cadre proposé mais ne remplace pas un avenant de traitement des données signé. Pour conclure le DPA applicable à votre Organisation, écrivez à hello@inkore.io. L’acceptation production du Palier 1 reste NO-GO tant que les preuves contractuelles et techniques requises ne sont pas réunies.
INKORE, SAS au capital de 1,00 €, immatriculée sous le SIREN 101 937 332 et établie au 60 rue François 1er, 75008 Paris, agit comme sous-traitant pour les données métier confiées par l’Organisation cliente. L’Organisation agit comme responsable du traitement et détermine les finalités ainsi que les moyens essentiels. INKORE reste responsable des traitements qu’elle détermine pour sa propre gestion, notamment la sécurité de ses services, la facturation et ses obligations légales.
Le traitement couvre l’hébergement, la sécurisation, la mesure et la restitution des signaux, événements et décisions nécessaires au rapport d’attribution défendable. Il dure pendant la relation contractuelle, puis pendant la période strictement nécessaire à la restitution, à la suppression et aux obligations légales.
| Éléments | Cadre proposé |
|---|---|
| Personnes concernées | Utilisateurs autorisés, contacts professionnels et personnes représentées dans les données métier importées par le client. |
| Données | Identifiants professionnels, événements marketing et commerciaux, mesures, décisions, traces d’audit et données de support. |
| Finalités | Fourniture, sécurité, support et audit du Service selon les instructions documentées de l’Organisation. |
| Opérations | Collecte, transmission, organisation, rapprochement, consultation, conservation, export et suppression. |
INKORE traite les données uniquement sur instruction documentée de l’Organisation, sauf obligation légale contraire. Les personnes autorisées à y accéder sont soumises à une obligation de confidentialité. Une instruction manifestement contraire au droit applicable est signalée à l’Organisation.
Les mesures prévues comprennent le cloisonnement par Organisation au niveau de la base de données, le contrôle des accès, le chiffrement des communications, la traçabilité des opérations sensibles, la validation des entrées, la limitation des privilèges et des procédures de sauvegarde et de réponse aux incidents. Leur preuve d’exécution reste rattachée à une version, un environnement et des reçus vérifiables ; la seule présence d’un contrôle dans le code ne vaut pas preuve de production.
Selon les fonctions effectivement activées, INKORE peut recourir à Vercel (hébergement et diffusion), Supabase (base de données et authentification), Resend / Plus Five Five, Inc. (e-mails transactionnels), Sentry (diagnostic d’erreurs) et PostHog (mesure d’usage). Un prestataire qui n’est pas activé pour l’Organisation ne doit pas être considéré comme destinataire de ses données sur le seul fondement de cette liste. Les changements matériels de sous-traitant sont communiqués selon les modalités du DPA signé.
Lorsqu’un traitement hors de l’Espace économique européen est nécessaire, INKORE s’appuie sur le mécanisme de transfert contractuellement applicable, notamment une décision d’adéquation ou les clauses contractuelles types de la Commission européenne, ainsi que sur les mesures complémentaires appropriées. Une résidence intégralement européenne n’est pas déclarée sans preuve propre à l’environnement concerné.
INKORE assiste l’Organisation, dans la mesure raisonnablement possible, pour répondre aux demandes d’accès, rectification, effacement, limitation, opposition et portabilité, ainsi qu’aux obligations relatives aux analyses d’impact, consultations préalables et notifications de violation. Les demandes reçues directement sont transmises à l’Organisation, sauf obligation légale contraire.
INKORE informe l’Organisation sans retard indu après avoir pris connaissance d’une violation affectant ses données et fournit les informations disponibles nécessaires à l’évaluation et à la notification de l’incident. Les délais, contacts et responsabilités opérationnelles sont précisés dans le DPA signé.
À la fin du Service, l’Organisation peut demander la restitution puis la suppression de ses données, sous réserve des obligations légales et des sauvegardes arrivant à expiration selon leur cycle normal. INKORE fournit les informations raisonnablement nécessaires pour démontrer le respect du DPA signé et encadrer un audit proportionné, sans compromettre la sécurité d’autres clients.
Le contrat signé doit préciser l’Organisation, les traitements activés, les durées, la localisation applicable, la liste effective des sous-traitants, les instructions particulières et les contacts de sécurité. Demande et contact : hello@inkore.io.