Accès, stockage des données et journalisation sont définis dès le départ, avant la première ligne de code. Les systèmes sécurisés après coup restent du rafistolage.
UE
traitement dans des centres de données européens
SSO
connexion via le fournisseur d'identité en place
Audit
accès et actions journalisés sans lacune
RGPD
sous-traitance et délais de suppression réglés
Structure
La sécurité ne naît pas d'une mesure isolée. Chaque niveau suppose que celui du dessous tienne – et chacun se vérifie séparément.
Où le logiciel tourne et qui l'exploite.
Comment les contenus sont transmis, séparés et supprimés.
Qui peut voir quoi et qui peut déclencher quoi.
Ce qui peut être démontré a posteriori.
Infrastructure
Nalune tourne là où les données ont le droit de résider : dans un centre de données européen, dans un cloud privé ou entièrement en interne.
La stack complète tourne sur du matériel local. Aucune connexion ne sort vers l'extérieur sans avoir été ouverte délibérément.
PrérequisLe raccordement passe par des API documentées plutôt que par des connecteurs fermés. Ce qui est intégré reste vérifiable.
Intégrationsfriday. et edith. tournent sur notre propre infrastructure. Les contenus issus des systèmes raccordés ne sont pas transmis à des fournisseurs tiers.
Voir la plateformeAttestations
L'état est déclaré ouvertement. Ce qui est certifié figure comme certifié ; ce qui reste à faire également.
Sous-traitance, politique de suppression et droits des personnes concernées sont couverts contractuellement et techniquement.
Nos mesures s'alignent sur la norme. L'audit de certification reste à venir.
La gestion des risques et les canaux de notification sont alignés sur les exigences de la directive.
La classification des cas d'usage et les obligations de documentation sont mises à jour en continu.
Traitement dans des centres de données européens, sur demande entièrement dans un environnement auto-hébergé.
TLS 1.3 lors du transfert, AES-256 au stockage.
Raccordement à l'identity provider en place via SAML 2.0 ou OpenID Connect.
Autorisations configurables par équipe et par rôle, accès avec date d'expiration.
Les contenus issus des systèmes raccordés n'alimentent pas l'entraînement de modèles, ni chez nous ni chez les fournisseurs utilisés.
Selon l'art. 30 RGPD, pour les opérations utilisées.
Description des MTO selon l'art. 32 RGPD.
Contrat type accompagné de la liste des sous-traitants ultérieurs.
Les questionnaires existants sont remplis et font l'objet d'une réponse écrite.
Demander les documentsQuestionnaires et listes d'exigences font l'objet d'une réponse écrite et sans détour.