Vos données, uniquement vos données

Pas de marketing : ce sont les mesures telles qu'intégrées à la plateforme. Chaque point de cette page existe de manière démontrable dans le code et est surveillé par des tests automatisés.

Hébergement UE RGPD Row Level Security Auto-évaluation ISO 27001
Isolation des données au niveau de la base

Chaque organisation dispose d'un espace de données cloisonné via Row Level Security : la base de données elle-même refuse les lignes d'une autre organisation, même si le code applicatif oubliait un jour un filtre. Chaque table contenant des données d'organisation porte une telle politique.

Autorisation par action

L'accès exige toujours un utilisateur vérifié, l'appartenance à l'organisation et le bon rôle — appliqué côté serveur. Un scan automatisé visite chaque route de la plateforme et veille à ce que rien ne soit accessible sans contrôle d'accès.

Clés API hors de portée

Les clés pour l'IA, les paiements et l'e-mail restent côté serveur et ne sont jamais visibles dans le navigateur : une fois enregistrée, une clé n'est plus jamais affichée. Les clés API de la plateforme sont stockées uniquement sous forme de hachage.

En pratique

Authentification à deux facteurs (TOTP)

Obligatoire pour tous les comptes administrateurs ; les clés secrètes et codes de récupération sont stockés chiffrés.

Journal d'audit avec chaîne de hachage

Chaque action est consignée dans une chaîne de hachage SHA-256 : toute modification ou suppression ultérieure est mathématiquement démontrable.

Content Security Policy

Les scripts ne s'exécutent qu'avec un nonce par requête ; les gestionnaires d'événements inline ont été totalement éliminés et sont bloqués par le navigateur.

Chiffrement au repos

Les champs sensibles sont chiffrés en AES, avec des clés par organisation (chiffrement par enveloppe) et la prise en charge de la rotation.

Sauvegardes chiffrées + test de restauration hebdomadaire

Sauvegardes quotidiennes, éventuellement chiffrées en AES-256 avant stockage ; chaque semaine, la sauvegarde la plus récente est réellement restaurée et vérifiée.

Mises à jour sans interruption

Les nouvelles versions démarrent d'abord comme environnement d'essai qui ne reçoit du trafic qu'une fois la base de données et les contrôles de santé validés ; le retour en arrière tient en une seule commande.

RGPD intégré

Export complet des données par client ou organisation, effacement et pseudonymisation — directement depuis l'administration, y compris le droit à l'oubli.

Détection SIEM et limitation de débit

Règles de détection intégrées (connexions anormales, exports en masse, élévations de privilèges) plus export vers votre propre SIEM ; les points sensibles sont soumis à une limitation de débit.

Auto-évaluation ISO 27001 & NIS2

Auto-évaluation intégrée selon les contrôles de l'annexe A d'ISO 27001 et l'article 21 de NIS2, avec preuves par contrôle.

Cadre juridique en place

L'accord de sous-traitance, les conditions générales et la politique de confidentialité sont publics : accord de sous-traitance · conditions · confidentialité

Vulnérabilité trouvée ?

Signalez-la via notre page de divulgation responsable. La disponibilité actuelle figure sur la page de statut.

NL EN DE FR