DOMAINE
STATUT
Chaque ligne « sur demande » est couverte par le dossier de due diligence · remis avant tout engagement, sans NDA préalable pour les éléments non sensibles.
MESURÉ, PAS DÉCLARÉ
Trois chiffres que nous testons réellement.
Chacun provient d’un exercice exécuté, journalisé et reproductible · pas d’un objectif sur papier.
< 5 min
RESTAURATION COMPLÈTE
Pour restaurer intégralement la base de données depuis une sauvegarde chiffrée · mesuré lors du restore-test, en environnement isolé, validation automatique.
1× / mois
RESTORE-TEST AUTOMATISÉ
Chaque sauvegarde est vérifiée par une restauration effective, pas par un simple checksum. Chaque exercice produit une preuve scellée.
0
APPEL IA NON SOUVERAIN
Sur le chemin des données clients · contrôlé en continu par une sonde, et toute modification qui l’enfreindrait est bloquée en intégration continue. Détail sur la page Souveraineté.
LE PÉRIMÈTRE, HONNÊTEMENT
Cet engagement couvre les données clients en production. Nos environnements internes de développement et de test · qui ne contiennent aucune donnée client, uniquement des données synthétiques · peuvent utiliser d’autres infrastructures européennes. Nous préférons le dire ici que vous le laisser découvrir en due diligence.
CHAÎNE DE BUILD
Aucune modification ne contourne les barrières.
La sécurité de la plateforme se joue avant la production. Notre CI/CD comporte des contrôles bloquants : si l’un échoue, la modification n’atteint pas la branche de production.
Scan des dépendances et des images (vulnérabilités connues) en barrière bloquante
Analyse statique du code (SAST) sur le backend et le frontend
Détection de secrets par plusieurs outils complémentaires, sur chaque commit
SBOM (inventaire logiciel) généré à chaque build, remis sur demande
Garde de souveraineté IA : blocage de toute modification où des données clients pourraient atteindre un fournisseur d’IA non souverain
CI/CD · SECURITY GATES
CONTRÔLES BLOQUANTS
Scan dépendances & images
barrière bloquante
Analyse statique (SAST)
backend et frontend
Détection de secrets
multi-outils, chaque commit
Garde souveraineté IA
fail-closed
SBOM
généré à chaque build
BARRIÈRES DÉCLARÉES AU DÉPÔT · L’ÉTAT D’EXÉCUTION N’EST PAS PUBLIÉ ICI
CONTINUITÉ D’ACTIVITÉ
Un plan de reprise qui n’est pas testé n’existe pas.
Nos objectifs de reprise sont chiffrés par type de sinistre et vérifiés par des exercices réels, pas estimés.
SCÉNARIO
REPRISE (RTO)
Le réplica protège de la panne, pas de la corruption (qui se réplique) : seules les sauvegardes chiffrées et testées couvrent ce cas. C’est précisément pour cela que le restore-test mensuel est automatisé et produit une preuve scellée.
DERNIER RESTORE-TEST
RESTAURATION PROUVÉE
Référence
Vérification
Date
Copie offsite
Dump quotidien chiffré restauré intégralement, complet et cohérent. Vérification par contrôles positifs, pas par absence d’erreur ; tout écart détecté est corrigé et re-vérifié avant clôture. Prochain exercice : mensuel.
TESTS D’INTRUSION
Tests d’intrusion : ce qui est fait, et ce qui ne l’est pas.
Où nous en sommes
Aucun test d’intrusion externe n’a encore été réalisé. L’appel d’offres est émis, et la campagne est une condition que nous nous sommes fixée avant la commercialisation active. Nous publierons ici le prestataire, la date, le périmètre testé et l’état de remédiation dès que la campagne sera close.
Ce qui tourne déjà
Analyse statique du code, détection de secrets multi-outils à chaque commit, scan des dépendances et des images, inventaire logiciel à chaque build, garde de souveraineté IA en barrière bloquante. Ces contrôles sont automatisés, pas déclaratifs. Nous préférons l’écrire plutôt que de laisser croire à une antériorité que nous n’avons pas.
Divulgation responsable
Vous avez identifié une vulnérabilité ? Écrivez-nous. Nous accusons réception, corrigeons, et créditons les signalements responsables si vous le souhaitez.
SOUS-TRAITANTS & RÉVERSIBILITÉ
Qui touche vos données, et comment vous repartez.
Sous-traitance encadrée
L’hébergement de production est opéré par Infomaniak (Genève, ISO 27001, datacenter Tier III). Le registre complet des sous-traitants · rôles, localisation, garanties contractuelles · est remis avec le dossier de due diligence et tenu à jour. Tout ajout ou changement de sous-traitant est notifié 30 jours à l’avance ; vous disposez d’un droit d’opposition, et de résiliation si l’opposition ne peut être résolue.
Réversibilité totale
À tout moment, y compris à la résiliation : export complet de vos registres, incidents et preuves scellées. Les preuves restent vérifiables hors plateforme · leur signature ne dépend pas de nous pour être contrôlée. Après export, vos données sont supprimées selon la politique de conservation, et la suppression vous est confirmée par écrit.
DOCUMENTS & POLITIQUES
Le dossier, pièce par pièce.
Voici précisément ce que contient le dossier de due diligence. Chaque pièce est remise sur demande · les éléments non sensibles sans NDA préalable.
Livre blanc sécurité
SUR DEMANDE
Architecture, contrôles, cycle de vie de la donnée
Politique de sécurité (PSSI)
SUR DEMANDE
Gouvernance, gestion des accès, réponse à incident
Registre des sous-traitants
SUR DEMANDE
Rôles, localisation, garanties contractuelles
Accord de traitement (DPA)
SUR DEMANDE
Modèle nLPD / RGPD et annexes de sécurité
Plan de continuité et de reprise
SUR DEMANDE
PCA/PRA · objectifs RPO/RTO et procédures
Synthèse de test d’intrusion
SUR DEMANDE
Périmètre, classes de constats, remédiation · sous NDA
Déclaration d’applicabilité ISO 27001
EN COURS
SoA · mesures retenues et justifications
SBOM
SUR DEMANDE
Inventaire logiciel généré à chaque build
Relevé de restore-test
SUR DEMANDE
Dernier exercice : 01.08.2026 · preuve scellée
Liste publique des sous-traitants en cours de finalisation · communiquée avec le dossier.
Vérifier une preuve
Tout Evidence Pack est vérifiable de manière indépendante, sans compte.
Signaler une vulnérabilité
Vous avez identifié un problème de sécurité ? Contactez-nous, nous répondons vite et sans vous poursuivre.
Dossier de due diligence
Architecture, politiques, registre des sous-traitants, état ISO 27001 : le dossier complet, sur demande.
Une question qui n’a pas sa réponse ici ?
C’est une lacune de cette page, pas un secret : dites-le-nous.

