CRA : en vigueur depuis le 11.09.2026 · êtes-vous en mesure de notifier sous 24 h ?

SÉCURITÉ · MISE À JOUR DU 25.08.2026

L’architecture, avec son périmètre exact.

Cette page décrit ce qui protège vos données, qui l’opère et ce qui n’est pas encore en place. Elle ne remplace pas le dossier de due diligence, elle vous permet de décider si vous le demandez.

SÉCURITÉ · MISE À JOUR DU 25.08.2026

L’architecture, avec son périmètre exact.

Un dossier de preuve reconstruit à la main ne vaut pas mieux qu’une déclaration. PREVORN se connecte là où vos contrôles vivent réellement : cloud, identité, endpoints, code, tickets.

SÉCURITÉ · MISE À JOUR DU 25.08.2026

L’architecture, avec son périmètre exact.

Un dossier de preuve reconstruit à la main ne vaut pas mieux qu’une déclaration. PREVORN se connecte là où vos contrôles vivent réellement : cloud, identité, endpoints, code, tickets.

Ce qui est en place, et ce qui ne l’est pas

OBJET

CE QUI EST GARANTI

ÉTAT

Hébergement de production

Application et bases de données clients exclusivement en Suisse, opérées par Infomaniak, Genève, datacenter Tier III certifié ISO 27001.

EN PLACE

Hébergement de production

EN PLACE

Chiffrement

Données chiffrées au repos et en transit.

EN PLACE

Chiffrement

EN PLACE

Isolation

Séparation stricte des données par organisation dans une architecture multi-tenant, appliquée au niveau de la base de données et vérifiée par un contrôle automatique à chaque modification.

EN PLACE

Isolation

EN PLACE

Contrôle d’accès

Contrôle d’accès par rôles, journalisation des actions sensibles, chaînage des entrées du journal d’audit.

EN PLACE

Contrôle d’accès

EN PLACE

Authentification multifacteur

Obligatoire. La console exige l’activation du second facteur avant tout accès : aucune session n’aboutit sans lui, la seule alternative est de se déconnecter.

EN PLACE

Authentification multifacteur

EN PLACE

Secrets

Secrets tenus hors du code, détection multi-outils à chaque commit, rotation documentée en cas d’incident.

EN PLACE

Secrets

EN PLACE

Exposition de l’application

En-têtes de sécurité stricts sur l’application : politique de sécurité de contenu, HSTS, protection contre le cadrage et le reniflage de type. Surface d’exposition minimale, moindre privilège.

EN PLACE

Exposition de l’application

EN PLACE

Sauvegardes

Sauvegardes chiffrées conservées en Suisse sur Swiss Backup, test de restauration mensuel.

EN PLACE

Sauvegardes

EN PLACE

Inférence IA

Opérée en Suisse. Aucune donnée client n’alimente l’entraînement de modèles tiers. Un test automatique bloque toute modification où un module traitant des données clients pourrait appeler un fournisseur non souverain.

EN PLACE

Inférence IA

EN PLACE

Certification ISO 27001

Démarche de certification engagée, périmètre : la plateforme. Aucun organisme certificateur n’est mandaté à ce jour ; l’organisme et la date d’audit seront publiés ici dès leur désignation.

EN COURS

Certification ISO 27001

EN COURS

Le périmètre, honnêtement

Cet engagement couvre les données clients en production. Nos environnements de développement et de test, qui ne contiennent aucune donnée client mais uniquement des données synthétiques, peuvent utiliser d’autres infrastructures européennes. Aucune certification n’est obtenue à ce jour. La seule certification citée sur cette page est celle de notre hébergeur, pas la nôtre. Le détail de nos engagements de localisation figure sur la page Souveraineté.

Mesuré, pas déclaré

Quatre valeurs issues de nos propres relevés. Elles sont auto-déclarées : aucun tiers ne les a encore vérifiées. Une valeur que nous ne publions pas encore est écrite comme telle, jamais arrondie.

DERNIER TEST DE RESTAURATION

01.08.2026

DURÉE DE RESTAURATION

Non publiée

COPIE HORS SITE

Swiss Backup · CH

APPELS IA NON SOUVERAINS, 30 J

0

Le périmètre, honnêtement

Cet engagement couvre les données clients en production. Nos environnements de développement et de test, qui ne contiennent aucune donnée client mais uniquement des données synthétiques, peuvent utiliser d’autres infrastructures européennes. Aucune certification n’est obtenue à ce jour. La seule certification citée sur cette page est celle de notre hébergeur, pas la nôtre. Le détail de nos engagements de localisation figure sur la page Souveraineté.

Mesuré, pas déclaré

Quatre valeurs issues de nos propres relevés. Elles sont auto-déclarées : aucun tiers ne les a encore vérifiées. Une valeur que nous ne publions pas encore est écrite comme telle, jamais arrondie.

DERNIER TEST DE RESTAURATION

01.08.2026

DURÉE DE RESTAURATION

Non publiée

COPIE HORS SITE

Swiss Backup · CH

APPELS IA NON SOUVERAINS, 30 J

0

Continuité d’activité

Un plan de reprise qui n’est pas testé n’existe pas. Le test de restauration est mensuel et produit une preuve scellée. Les scénarios que nous ne couvrons pas encore sont écrits comme tels.

SCÉNARIO

REPRISE

PERTE DE DONNÉES

Perte d’instance applicative

quelques secondes

aucune

Perte de base primaire

≤ 24 h

≤ 24 h

Perte de région

Non couverte

Non couverte

Tests d’intrusion et signalement

Tests d’intrusion

Aucune campagne de test d’intrusion externe n’a été commandée à ce jour. Prestataire, date et périmètre testé seront publiés ici dès la première campagne. Tant qu’aucun test externe n’a eu lieu, cette page ne revendique rien sur ce point.

Divulgation responsable

Le fichier .well-known/security.txt est publié et désigne notre politique de divulgation responsable, qui précise le périmètre couvert, nos délais d’accusé de réception et de correction, et notre engagement de non-poursuite.

Il vous manque quelque chose ?

Le dossier de due diligence contient les politiques, le registre des sous-traitants et leurs juridictions, et les annexes contractuelles. Il est remis sur demande, à un interlocuteur nommé.