Sécurité et protection des données
Une sécurité que nous prouvons.
Transparence complète sur l'hébergement, le chiffrement, les identités, les sauvegardes et l'audit — sans langue de bois.
Hébergement et résidence des données
- Centre principal à Nuremberg, certifié ISO 27001
- Base de données chez Hetzner à Nuremberg
- Centre de secours à Falkenstein, séparé géographiquement
- Résidence des données en Allemagne · hébergé dans l'UE
- Examen des fournisseurs et sous-traitants selon des critères de souveraineté documentés
Chiffrement
- Données au repos : AES-256-GCM
- Clés de chiffrement par tenant
- Transport : TLS 1.3 (HSTS preloaded, OCSP stapling)
- HSM / clés KMS du client (Enterprise, sur demande)
Identité et accès
- RBAC avec droits au niveau des champs
- MFA imposable pour tous les comptes (TOTP, WebAuthn)
- Gestion des sessions avec piste d'audit
- SSO avec Microsoft Entra ID
- Autres IdP (SAML 2.0, OIDC, Google Workspace, LDAP) — en développement actif
Sécurité applicative
- OWASP Top 10 comme minimum dans le SDLC
- Analyse statique et dynamique dans chaque pipeline
- Scan des dépendances et SBOM (CycloneDX) à chaque livraison
- Divulgation responsable pour les chercheurs externes
Sécurité opérationnelle
- Supervision 24/7 avec astreinte allemande
- Stratégie de sauvegarde : règle 3-2-1, 35 jours de rétention
- Reprise après sinistre testée (RPO 1 h / RTO 4 h)
- Journal d'audit complet de chaque action d'administration
Conformité et contrats
- Contrat de sous-traitance selon l'art. 28 RGPD
- Mesures selon l'art. 32 RGPD et le BSI IT-Grundschutz
- Liste des sous-traitants publiée
- Divulgation responsable à security@deveca.de
Vous avez trouvé une vulnérabilité ?
Nous accueillons chaque signalement responsable. Chiffrez votre e-mail avec notre clé PGP (sur demande) et laissez-nous 90 jours avant de publier les détails.
Un test d'intrusion externe par un cabinet spécialisé est prévu pour la prochaine phase de release ; le résumé exécutif sera publié ici une fois terminé.
security@deveca.org