Centre de confiance
Sécurité
Chiffrement par défaut, accès au moindre privilège et audits indépendants chaque année. Tout ce dont votre revue de sécurité a besoin, au même endroit.
Conformité
Audité par des cabinets indépendants
Rapports et certificats sont disponibles pour les clients sous accord de confidentialité. Demandez-les à votre interlocuteur commercial ou à l'équipe sécurité.
- Certifié
SOC 2 Type II
Audit annuel des contrôles de sécurité, de disponibilité et de confidentialité.
Rapport sous NDA
- Certifié
ISO/IEC 27001
Système de management de la sécurité de l'information certifié, audité chaque année.
Certificat sur demande
- Conforme
RGPD
Accord de traitement des données, résidence des données dans l'UE et liste des sous-traitants.
DPA disponible
- En cours
HIPAA
Accords de partenaire commercial (BAA) pour les charges de travail qui traitent des données de santé.
Objectif : T2 2027
Sécurisé par défaut, sur chaque offre
Chiffrement, isolation et contrôle d'accès sont actifs dès le départ : vos revues de sécurité partent d'une base solide.
Réseau privé
Vos services communiquent sur un réseau privé, sans VPC à configurer.
Protection DDoS
Une protection au niveau du réseau pour chaque service, sans rien à configurer.
Contrôles de conformité
Résidence des données, durées de conservation et revues d'accès pour appuyer vos audits.
Journaux d'audit
Un historique consultable de chaque changement sur les services, les membres et les clés.
Chiffrement au repos
Bases de données, sauvegardes et secrets sont chiffrés par défaut.
Accès par rôle
Contrôlez qui peut consulter et modifier chaque service et ressource.
Pratiques
Comment nous protégeons vos données
Les contrôles derrière la plateforme, regroupés comme dans les questionnaires de sécurité.
Écrire à l'équipe sécuritéInfrastructure
01Où la plateforme est-elle hébergée ?
Dans des centres de données de niveau 3 opérés par de grands fournisseurs cloud, répartis sur plusieurs zones de disponibilité dans chaque région. L'accès physique est réservé au personnel audité des fournisseurs.
02Comment les services des clients sont-ils isolés ?
Chaque service tourne dans sa propre instance isolée, avec un système de fichiers dédié. Les espaces de travail sont séparés au niveau du réseau, et le réseau privé ne traverse jamais leurs frontières.
03Comment gérez-vous les correctifs ?
Les images de base et les hôtes sont reconstruits chaque semaine, et les failles critiques sont corrigées sous 72 heures. Les mises à jour utilisent les mêmes déploiements zero-downtime que vos services.
Données
04Mes données sont-elles chiffrées ?
Oui. Les données sont chiffrées en transit avec TLS 1.2 ou plus récent, et au repos avec AES-256. Les clés de chiffrement tournent automatiquement et sont stockées dans un service de clés géré.
05Où mes données sont-elles stockées ?
Dans la région que vous choisissez pour chaque service et base de données. Les sauvegardes sont chiffrées et restent dans la même région : un espace de travail européen peut garder toutes ses données dans l'UE.
06Que deviennent mes données quand je supprime un service ?
Les volumes et les bases de données sont supprimés immédiatement. Les sauvegardes expirent sous 30 jours, après quoi les données ne peuvent plus être récupérées.
Accès
07Qui, dans l'entreprise, peut accéder à mes données ?
Uniquement les ingénieurs d'astreinte, via un accès temporaire que vous pouvez soumettre à votre approbation. Chaque session est journalisée, limitée dans le temps et revue.
08Proposez-vous l'authentification unique (SSO) ?
Oui. Les offres Team et Entreprise prennent en charge le SSO SAML, l'authentification à deux facteurs obligatoire et le provisionnement SCIM des membres et des rôles.
09Comment les clés d'API et les secrets sont-ils protégés ?
Les clés d'API peuvent être limitées à un espace de travail, un projet ou un service, et avoir une date d'expiration. Les variables d'environnement marquées comme secrets sont chiffrées et n'apparaissent jamais dans les journaux.
Surveillance
10Comment détectez-vous les incidents ?
Les événements d'infrastructure et d'audit alimentent un pipeline de détection central, avec des alertes traitées jour et nuit par l'équipe sécurité d'astreinte.
11Serai-je prévenu en cas d'incident de sécurité ?
Oui. Les clients concernés sont prévenus sans délai injustifié, et sous 72 heures pour les incidents touchant des données personnelles, avec un rapport post-incident public.
12Réalisez-vous des tests d'intrusion ?
Un cabinet indépendant teste la plateforme chaque année et après chaque changement majeur. Une synthèse du dernier rapport est disponible pour les clients sous accord de confidentialité.
Divulgation responsable
Une faille ? Prévenez-nous d'abord
Nous accueillons les signalements des chercheurs en sécurité. Envoyez les détails en privé et laissez-nous un délai raisonnable pour corriger avant de les publier.
- Réponse sous 1 jour ouvré
- Protection juridique pour la recherche de bonne foi
- Mention dans notre tableau d'honneur
Ressources de confiance
- État des servicesDisponibilité en direct et historique des incidents pour chaque région.
- Politique de confidentialitéCe que nous collectons, pourquoi, et combien de temps nous le conservons.
- Conditions d'utilisationLe contrat qui encadre votre utilisation de la plateforme.
- Politique de cookiesLes cookies déposés par ce site et comment les contrôler.