Sécurité & conformité

Vos données, votre instance, hébergées en Europe

IRIS détient vos données de ventes, de stock et de fournisseurs. Cette page explique où elles se trouvent, qui peut y accéder, comment elles sont sauvegardées et ce que nous engageons contractuellement. Demandez-nous la documentation de sécurité complète avant votre pilote.

Six engagements

Hébergé en Europe

La production tourne dans les centres de données OVH de l'Union européenne. Une instance dédiée client, isolée de tout autre locataire, est disponible sur les offres Professional et Enterprise.

Une base par client

Chaque client dispose de sa propre base de données et de ses propres clés de chiffrement pour les identifiants stockés. Aucune table n'est partagée entre clients.

Des accès sous votre contrôle

Rôles (Admin, Planner, Manager, Direction) avec périmètres par marque, catégorie et magasin, authentification multifacteur, et authentification unique avec votre fournisseur d'identité.

Tout est journalisé

Chaque surcharge de prévision, validation de commande, transmission, transfert et modification d'utilisateur est inscrite dans un journal d'audit avec qui, quoi et quand. Le journal est exportable.

Sauvegardé chaque jour

Sauvegardes quotidiennes chiffrées conservées 30 jours, stockées dans un second site européen, avec des restaurations testées régulièrement.

Vos données restent les vôtres

Exportez tout en CSV à tout moment. À la fin du contrat, vos données vous sont restituées puis supprimées de la production et des sauvegardes sous 30 jours.

Les contrôles en détail

DomaineCe que fait IRIS
Chiffrement en transitTout le trafic vers IRIS et vers l'API utilise TLS 1.2 ou supérieur. Les connexions ERP passent par HTTPS, SFTP ou un tunnel VPN ; le FTP simple n'est jamais utilisé.
Chiffrement au reposBases de données, stockage de fichiers et sauvegardes sont chiffrés au repos sur le stockage de l'hébergeur. Les identifiants ERP sont chiffrés au niveau applicatif avec une clé par client.
AuthentificationMots de passe hachés avec un algorithme moderne, MFA disponible pour chaque utilisateur et imposable par rôle, SSO (SAML / OpenID Connect), expiration des sessions et limitation des tentatives de connexion.
AutorisationAccès par rôle avec périmètres par marque, catégorie et magasin. Les seuils d'approbation déterminent quelles commandes nécessitent une validation humaine.
Intégration ERPIRIS lit les articles, stocks, ventes et fournisseurs, et n'écrit que des commandes d'achat et des ordres de transfert, chacun portant la référence IRIS. Le compte ERP utilisé par IRIS est créé par vous avec les droits minimaux nécessaires.
SupervisionSupervision de l'infrastructure et de l'application avec alertes vers l'ingénieur d'astreinte IRISYS. Les transmissions ERP échouées déclenchent des alertes vers le planner et l'administrateur.
Sauvegardes et repriseSauvegardes quotidiennes chiffrées, conservation 30 jours, copie dans un second site européen. Les objectifs de reprise sont inscrits au contrat.
Chaîne logicielleLes dépendances sont mises à jour selon un cycle régulier et analysées pour les vulnérabilités connues avant chaque version.
Signalement de vulnérabilitéSignalez une vulnérabilité à security@irisys.cloud. Nous accusons réception sous deux jours ouvrés et vous tenons informé jusqu'à la correction.

Protection des données et conformité

PDPL émirien et RGPD

IRISYS traite vos données sous la loi émirienne sur la protection des données personnelles (décret-loi fédéral n° 45 de 2021) et, pour les clients européens, le RGPD. Un accord de traitement des données est signé avec chaque contrat.

Ce que nous traitons

Les données d'articles, de stock, de ventes et de fournisseurs de votre ERP, et les comptes de vos utilisateurs (nom, e-mail professionnel, rôle). IRIS n'a pas besoin des données personnelles de vos clients ; les ventes sont traitées au niveau magasin et référence.

Sous-traitants

OVH SAS (hébergement, UE) et le fournisseur d'e-mail utilisé pour les notifications. La liste complète figure dans l'accord de traitement des données et est mise à jour avec un préavis de 30 jours.

Localisation des données

La production et les sauvegardes restent dans l'Union européenne. Les instances dédiées peuvent être placées dans une région européenne précise sur demande.

Certifications et audits

[À COMPLÉTER] Les audits tiers et certifications seront listés ici au fur et à mesure. Notre documentation de sécurité et nos réponses aux questionnaires sont disponibles sous NDA.

Continuité d'activité

Plans de réponse aux incidents et de continuité documentés. Les clients sont informés d'un incident de sécurité touchant leurs données sans retard injustifié, et au plus tard sous 72 heures.

Les questions de sécurité qu'on nous pose

Prêt à voir vos propres chiffres dans IRIS ?

Envoyez-nous un export de ventes anonymisé, nous vous montrons vos prévisions et vos propositions de commande sous 10 jours.