Réponse aux questionnaires généralement sous deux jours

La sécurité fait partie de l'architecture, pas d'un ajout ultérieur

Accès, stockage des données et journalisation sont définis dès le départ, avant la première ligne de code. Les systèmes sécurisés après coup restent du rafistolage.

FIG_05DATA COREENCRYPTIONAUDIT TRAILACCESSOPERATIONS

UE

traitement dans des centres de données européens

SSO

connexion via le fournisseur d'identité en place

Audit

accès et actions journalisés sans lacune

RGPD

sous-traitance et délais de suppression réglés

Structure

Quatre couches, qui s'appuient l'une sur l'autre

La sécurité ne naît pas d'une mesure isolée. Chaque niveau suppose que celui du dessous tienne – et chacun se vérifie séparément.

01

Exploitation

Où le logiciel tourne et qui l'exploite.

  • Traitement dans des centres de données européens
  • Exploitation entièrement possible dans un environnement auto-hébergé
  • Contrat de sous-traitance avec sous-traitants ultérieurs nommés
  • Hébergement propre des modèles plutôt que des API de fournisseurs tiers
02

Données

Comment les contenus sont transmis, séparés et supprimés.

  • TLS 1.3 lors du transfert, AES-256 au stockage
  • Séparation des tenants au niveau des données
  • Délais de suppression fixes plutôt qu'une conservation illimitée
  • Aucune utilisation des contenus clients pour l'entraînement de modèles
03

Accès

Qui peut voir quoi et qui peut déclencher quoi.

  • Connexion via l'identity provider en place en SAML 2.0 ou OpenID Connect
  • Rôles et droits configurables par équipe, pas seulement admin et utilisateur
  • Les accès expirent au lieu de subsister jusqu'au prochain nettoyage
04

Preuve

Ce qui peut être démontré a posteriori.

  • Journaux des accès et des actions déclenchées
  • Stockage inaltérable, exportable à tout moment
  • Chaque étape d'une opération traçable séparément
  • Documents pour un audit externe sur demande

Infrastructure

Exploitation souveraine

Nalune tourne là où les données ont le droit de résider : dans un centre de données européen, dans un cloud privé ou entièrement en interne.

Voir les modèles d'exploitation
Centre de donnéesUE
Modèlesauto-hébergés

Infrastructure propre

La stack complète tourne sur du matériel local. Aucune connexion ne sort vers l'extérieur sans avoir été ouverte délibérément.

Prérequis

Interfaces ouvertes

Le raccordement passe par des API documentées plutôt que par des connecteurs fermés. Ce qui est intégré reste vérifiable.

Intégrations

Modèles propres

friday. et edith. tournent sur notre propre infrastructure. Les contenus issus des systèmes raccordés ne sont pas transmis à des fournisseurs tiers.

Voir la plateforme

Attestations

Ce à quoi nous nous laissons mesurer

L'état est déclaré ouvertement. Ce qui est certifié figure comme certifié ; ce qui reste à faire également.

Référentiels
RGPDMis en œuvre

Sous-traitance, politique de suppression et droits des personnes concernées sont couverts contractuellement et techniquement.

ISO 27001:2022En préparation

Nos mesures s'alignent sur la norme. L'audit de certification reste à venir.

NIS2En préparation

La gestion des risques et les canaux de notification sont alignés sur les exigences de la directive.

EU AI ActEn préparation

La classification des cas d'usage et les obligations de documentation sont mises à jour en continu.

Mise en œuvre technique
Résidence des donnéesUE, on-premise possible

Traitement dans des centres de données européens, sur demande entièrement dans un environnement auto-hébergé.

ChiffrementMis en œuvre

TLS 1.3 lors du transfert, AES-256 au stockage.

ConnexionMis en œuvre

Raccordement à l'identity provider en place via SAML 2.0 ou OpenID Connect.

Rôles et droitsMis en œuvre

Autorisations configurables par équipe et par rôle, accès avec date d'expiration.

Entraînement des modèlesExclu

Les contenus issus des systèmes raccordés n'alimentent pas l'entraînement de modèles, ni chez nous ni chez les fournisseurs utilisés.

Documents
Registre des activités de traitementSur demande

Selon l'art. 30 RGPD, pour les opérations utilisées.

Mesures techniques et organisationnellesSur demande

Description des MTO selon l'art. 32 RGPD.

Contrat de sous-traitanceSur demande

Contrat type accompagné de la liste des sous-traitants ultérieurs.

Les questionnaires existants sont remplis et font l'objet d'une réponse écrite.

Demander les documents

Des questions sur la sécurité ?

Questionnaires et listes d'exigences font l'objet d'une réponse écrite et sans détour.