Aller au contenu
deveca GRC
Sécurité et protection des données

Une sécurité que nous prouvons.

Transparence complète sur l'hébergement, le chiffrement, les identités, les sauvegardes et l'audit — sans langue de bois.

Hébergement et résidence des données

  • Centre principal à Nuremberg, certifié ISO 27001
  • Base de données chez Hetzner à Nuremberg
  • Centre de secours à Falkenstein, séparé géographiquement
  • Résidence des données en Allemagne · hébergé dans l'UE
  • Examen des fournisseurs et sous-traitants selon des critères de souveraineté documentés

Chiffrement

  • Données au repos : AES-256-GCM
  • Clés de chiffrement par tenant
  • Transport : TLS 1.3 (HSTS preloaded, OCSP stapling)
  • HSM / clés KMS du client (Enterprise, sur demande)

Identité et accès

  • RBAC avec droits au niveau des champs
  • MFA imposable pour tous les comptes (TOTP, WebAuthn)
  • Gestion des sessions avec piste d'audit
  • SSO avec Microsoft Entra ID
  • Autres IdP (SAML 2.0, OIDC, Google Workspace, LDAP) — en développement actif

Sécurité applicative

  • OWASP Top 10 comme minimum dans le SDLC
  • Analyse statique et dynamique dans chaque pipeline
  • Scan des dépendances et SBOM (CycloneDX) à chaque livraison
  • Divulgation responsable pour les chercheurs externes

Sécurité opérationnelle

  • Supervision 24/7 avec astreinte allemande
  • Stratégie de sauvegarde : règle 3-2-1, 35 jours de rétention
  • Reprise après sinistre testée (RPO 1 h / RTO 4 h)
  • Journal d'audit complet de chaque action d'administration

Conformité et contrats

  • Contrat de sous-traitance selon l'art. 28 RGPD
  • Mesures selon l'art. 32 RGPD et le BSI IT-Grundschutz
  • Liste des sous-traitants publiée
  • Divulgation responsable à security@deveca.de

Vous avez trouvé une vulnérabilité ?

Nous accueillons chaque signalement responsable. Chiffrez votre e-mail avec notre clé PGP (sur demande) et laissez-nous 90 jours avant de publier les détails.

Un test d'intrusion externe par un cabinet spécialisé est prévu pour la prochaine phase de release ; le résumé exécutif sera publié ici une fois terminé.

security@deveca.org