Passer au contenu principal
Encyclopédie lexicale

Souveraineté des Données

Définition de référence

"La souveraineté des données désigne la maîtrise de leur collecte, de leur stockage, de leurs accès et de leurs transmissions, en tenant compte des prestataires et des juridictions applicables. Elle ne constitue pas une garantie absolue contre une divulgation."

Information Exclusive

Le portail Ikerketa utilise Cloudflare D1 et R2 ; les courriels sont acheminés par Resend et peuvent contenir un PDF signé. Un hébergement exclusivement français et une absence de transfert hors EEE ne sont pas établis.

Retour à l’Encyclopédie

Cadre Juridique

RGPD (UE 2016/679), Loi Informatique et Libertés et secret professionnel des enquêteurs privés.

Application

La cartographie doit distinguer les données CRM, les pièces déposées dans R2, les documents transmis par courriel et leurs destinataires. Les localisations effectives, accords prestataires, accès et durées de conservation restent à vérifier sur les contrats et paramètres de production.

La maîtrise des données d’enquête repose sur la connaissance des flux, des destinataires et des garanties effectivement documentées. La localisation d’un serveur ne suffit pas à garantir une juridiction exclusive, la confidentialité ou la recevabilité d’une preuve.

Les services utilisés

Le portail utilise Cloudflare pour l’application, la base de données D1 et le stockage R2. Les pièces déposées et les documents contractuels passent donc par un prestataire cloud tiers. Resend achemine les courriels, y compris un PDF signé lorsque le parcours prévoit cette pièce jointe.

Le parcours de paiement utilise un lien Stripe. Des outils de mesure complémentaires via Google Tag Manager sont conditionnés au consentement. Leurs rôles, paramètres et données doivent être distingués de ceux du stockage des dossiers.

La politique de confidentialité décrit ces flux et les modalités d’exercice des droits.

Les justificatifs à réunir

La revue documentaire du 9 septembre 2026 ne constitue pas une certification de sécurité ou de conformité. Les accords de traitement, localisations effectives, garanties de transfert, habilitations et preuves de purge restent à vérifier sur les documents et paramètres applicables.

Chaque contrôle doit comporter son justificatif, sa date, son opérateur et sa prochaine échéance. Un modèle prérempli, un nom de test ou une empreinte numérique ne démontre pas qu’un audit a été réalisé.

Les mesures de chiffrement, de sauvegarde et de restriction d’accès doivent être évaluées sur leur configuration réelle. Aucune certification HDS, protection absolue contre les intrusions ou garantie de chiffrement de bout en bout n’est attestée ici.

Conservation et droits

Les demandes de contact sans suite sont conservées 12 mois après le dernier échange. Les autres données nécessitent une politique par catégorie et finalité, distinguant usage actif, archivage et suppression, avec prise en compte des obligations et contentieux applicables.

La désignation d’un DPO, la nécessité d’une AIPD et les exceptions à l’information des personnes doivent faire l’objet de décisions documentées. Pour les principes d’information, consulter les recommandations de la CNIL.

Traçabilité Lexicale

RGPD et recommandations CNIL sur la transparence ; revue documentaire du dépôt du 9 septembre 2026, sans certification de conformité.

Référentiel jurisprudentiel

Cadre Jurisprudentiel : Souveraineté des Données

Des repères pour comprendre les critères examinés par le juge, sans préjuger de leur application à votre situation.

Union Européenne

Conformité RGPD et protection des données

Règlement (UE) 2016/679 (RGPD)

Obligations de sécurité, d'accès restreint et de limitation de conservation appliquées aux informations nominatives récoltées au cours de nos investigations.

Avertissement légal

Ces repères sont généraux et ne remplacent pas l'analyse d'un avocat. Le rapport peut être versé aux débats, mais le juge apprécie au cas par cas sa licéité, sa recevabilité et sa force probante, notamment au regard de la loyauté, de la nécessité et de la proportionnalité des moyens employés.

Questions fréquentes sur : Souveraineté des Données

Les nuances de cette définition que l'on nous demande le plus.

Cloudflare assure les traitements applicatifs, la base D1 et le stockage R2 des pièces du portail. Resend achemine les messages et leurs éventuelles pièces jointes. La localisation effective des données et les accès depuis des pays tiers doivent être vérifiés ; aucun hébergement exclusivement français ne peut être garanti sur la seule base du code.

Oui. Chaque traitement exige une finalité, une base légale adaptée et des garanties proportionnées. Le contrat avec le mandant ne suffit pas à justifier le traitement des données de tiers. Les droits des personnes et les éventuelles exceptions à leur information doivent être examinés et documentés selon la situation.

Les accès doivent être limités aux personnes habilitées selon leur mission : personnel, mandant, conseil et prestataires techniques nécessaires. Des communications aux autorités peuvent être requises par la loi. L’efficacité des restrictions et la traçabilité des accès doivent être contrôlées ; une absence totale d’intrusion ne peut être promise.

La localisation du serveur ne suffit pas à déterminer toutes les lois applicables. Il faut aussi examiner le prestataire, ses sous-traitants, les accès et les garanties contractuelles. Le recours aux services utilisés par Ikerketa ne permet pas d’affirmer une immunité au Cloud Act.

Les demandes de contact sans suite sont conservées 12 mois après le dernier échange. Pour les dossiers, les durées doivent être déterminées par catégorie, finalité et obligation applicable. Une suppression doit couvrir les stockages concernés et tenir compte des sauvegardes et des contentieux. Un certificat ou une empreinte de manifeste ne prouve pas à lui seul l’effacement effectif.

La désignation formelle d’un DPO et l’existence d’AIPD approuvées ne sont pas établies par les pièces examinées. Le point de contact pour les données personnelles figure dans la politique de confidentialité. La nécessité d’un DPO et d’une AIPD doit être évaluée et documentée selon les traitements et leurs risques.

Le verrouillage, le chiffrement, les synchronisations, les sauvegardes et les possibilités d’effacement à distance doivent être vérifiés sur les appareils utilisés. La revue du dépôt ne permet pas d’attester un VPN propriétaire, un effacement instantané ou une absence de stockage local.

Une question spécifique ?
Contactez-nous pour un échange confidentiel et sans engagement.

Nous poser une question
Action Immédiate · Cadre Réglementé

Appliquez ce cadre à votre situation

Chaque dossier est unique. Nos directeurs d'enquêtes au Pays Basque vous orientent sur la démarche d'enquête adaptée.

Garanties & Cadre d’Intervention

Agrément CNAPS · Art. L621-1 CSI
Secret professionnel strict · Art. 226-13 C. pén.
Accueil 7j/7 · Prise en charge sous 24h