Ashio whistleblowing software
RGPD & lanceurs d'alerte

Canal d'alerte conforme au RGPD en 10 minutes.

Ashio fournit un canal d'alerte confidentiel et anonyme, conforme au RGPD par conception — pseudonymisation, chiffrement, hébergement dans l'UE, pas de collecte d'IP, pas de cookies. Accusé de réception sous 7 jours et suivi sous 3 mois sont intégrés.

Définition

Que dit le RGPD sur les lanceurs d'alerte ?

Le RGPD ne régule pas directement les canaux d'alerte, mais il fixe des règles strictes sur le traitement des données personnelles qui y sont collectées. Les signalements au titre de la directive européenne sur les lanceurs d'alerte (2019/1937) constituent un intérêt légitime, mais vous devez garder les signalements confidentiels, minimiser les données, journaliser les accès et supprimer les données qui ne sont plus nécessaires.

Pseudonymisation

Qu'est-ce que la pseudonymisation ?

La pseudonymisation est une technique de protection des données définie à l'article 4, paragraphe 5, du RGPD : les données personnelles sont traitées de telle sorte qu'elles ne puissent plus être attribuées à une personne concernée sans informations supplémentaires, conservées séparément. Dans le cadre des lanceurs d'alerte, cela signifie que le déclarant et le signalement sont séparés — l'identité du déclarant (si elle est connue) est stockée sous un pseudonyme et n'est reliée que lorsque cela est nécessaire.

Avec Ashio

Comment Ashio gère la conformité RGPD et lanceurs d'alerte.

Ashio est conforme au RGPD par conception. La pseudonymisation est automatique, le chiffrement est de bout en bout, et les données sont hébergées dans l'UE.

Pseudonymisation automatique

L'identité du déclarant (si elle est connue) est stockée sous un pseudonyme aléatoire. Les gestionnaires de cas ne voient que le contenu du signalement, sauf si l'identité est nécessaire.

Chiffrement de bout en bout

Les signalements sont chiffrés dans le navigateur du déclarant avant d'atteindre le serveur. Seul le gestionnaire de cas peut en déchiffrer le contenu.

Pas d'IP, pas de cookies, pas d'empreinte

Ashio ne collecte pas d'adresses IP, de cookies ou d'empreintes du navigateur. Le déclarant reste anonyme par défaut.

Hébergement UE et ISO 27001

Données hébergées en Suisse dans des centres de données certifiés ISO 27001. Chiffrement en transit et au repos. Conforme au RGPD par conception.

FAQ

Questions fréquentes sur le RGPD et les lanceurs d'alerte.

Quelle est la position du RGPD sur la dénonciation anonyme ?+

Le RGPD reconnaît explicitement la pseudonymisation (article 4, paragraphe 5) et accorde une protection renforcée à la minimisation des données et à la limitation des finalités. Les signalements véritablement anonymes — où aucune donnée identifiante n'est collectée — échappent au champ d'application du RGPD car aucune donnée personnelle n'est traitée. L'approche anonyme par défaut d'Ashio offre la meilleure posture de protection possible pour les lanceurs d'alerte.

Combien de temps pouvons-nous conserver les signalements au titre du RGPD ?+

L'article 5, paragraphe 1, point e), du RGPD exige que les données personnelles soient conservées pendant la durée strictement nécessaire à la finalité. Pour les cas de lanceurs d'alerte clos, les États membres de l'UE prévoient généralement des durées de conservation de 2 à 7 ans après la clôture. Les données du lanceur d'alerte doivent être supprimées ou entièrement anonymisées à l'expiration de ce délai.

Ashio aide-t-il à réaliser une AIPD RGPD pour les lanceurs d'alerte ?+

Oui. La documentation d'Ashio inclut un modèle d'AIPD couvrant la base légale, la minimisation des données, la conservation, les mesures de sécurité, les relations avec les sous-traitants et les transferts internationaux. Nous fournissons un accord de sous-traitance (DPA) pré-signé et des clauses contractuelles types (CCT) pour les clients hors UE.

Qu'est-ce qu'une documentation conforme au RGPD et vérifiable pour les signalements ?+

Une documentation conforme au RGPD et vérifiable pour les signalements nécessite un journal d'activité immuable : qui a accédé à quel signalement, quand, quelle action a été prise et quand le cas a été clos. Le journal doit être infalsifiable, limité au rôle du gestionnaire de cas et conservé pendant la durée de conservation définie par votre État membre (généralement 2 à 7 ans). La chronologie d'activité immuable d'Ashio satisfait automatiquement aux trois exigences.

Prêt à exploiter un canal d'alerte conforme au RGPD ?

Configurez Ashio en 10 minutes. Pseudonymisation, chiffrement, hébergement UE — tout inclus.