Chiffrement
Données au repos en AES-256-GCM, clé propre par tenant. Transport TLS 1.3 avec HSTS. Clés HSM ou KMS du client en Enterprise sur demande.
Sécurité, protection des données, hébergement et sous-traitants de la plateforme — publics, à jour et sans PDF commercial.
Ce Trust Center décrit comment deveca GRC exploite la plateforme : où se trouvent les données, quelles mesures s’appliquent et quels sous-traitants sont impliqués. Il vaut pour l’application sur grc.deveca.app.
Mesures techniques et organisationnelles pour la confidentialité, l’intégrité et la disponibilité. Le détail est aussi sur la page sécurité.
Données au repos en AES-256-GCM, clé propre par tenant. Transport TLS 1.3 avec HSTS. Clés HSM ou KMS du client en Enterprise sur demande.
Chaque tenant dispose de ses propres clés. Pas de caches partagés ni de requêtes inter-tenants.
RBAC avec droits au niveau des champs, MFA imposable (TOTP, WebAuthn) et sessions avec piste d’audit. SSO avec Microsoft Entra ID est disponible ; d’autres IdP (SAML, OIDC, Google Workspace, LDAP) suivront.
OWASP Top 10 comme minimum du SDLC, analyse statique et dynamique dans chaque pipeline, plus scan des dépendances et SBOM (CycloneDX) à chaque livraison.
Supervision 24/7 avec astreinte en Allemagne. Sauvegardes selon la règle 3-2-1, conservation 35 jours. Reprise après sinistre testée (RPO 1h / RTO 4h).
Journal d’audit complet de chaque action administrative. Divulgation responsable : security@deveca.org.
La plateforme GRC est développée en Allemagne. L’exécution est chez Railway, la base chez Hetzner à Nuremberg, les sauvegardes à Falkenstein.
Produit, exploitation et support sont en Allemagne. Pas de développement offshore pour le cœur de la plateforme.
Le frontend et le backend de l’application GRC tournent chez Railway Corporation.
La base de données de l’application GRC est chez Hetzner à Nuremberg.
Données GRC stockées et base chez Hetzner à Nuremberg. Infrastructure certifiée ISO 27001, hébergement dans l’UE, résidence des données en Allemagne.
Site de secours géographiquement séparé à Falkenstein pour la reprise et la résilience — également en Allemagne.
Le site marketing peut être servi par des fournisseurs UE ou États-Unis. Les données personnelles clients de l’application GRC restent dans les sites allemands cités.
Sous-traitants au sens de l’art. 28 RGPD qui traitent des données personnelles pour le compte de deveca. Des contrats existent avec tous les prestataires cités.
| Prestataire | Finalité | Localisation | Garanties |
|---|---|---|---|
Railway Corporation Notice de confidentialité | Exécution de l’application GRC (frontend et backend) | États-Unis / UE | Contrat art. 28 RGPD · CCT |
Hetzner Online GmbH Notice de confidentialité | Base de données et stockage objet pour preuves, pièces jointes et sauvegardes | Allemagne (Nuremberg, Falkenstein) | Contrat art. 28 RGPD · centre ISO 27001 · résidence DE |
Vercel Inc. Notice de confidentialité | Hébergement du site marketing | États-Unis / UE (fra1) | Contrat · région UE pour le site · DPF / CCT |
Cloudflare Inc. Notice de confidentialité | DNS, CDN, protection DDoS et WAF | États-Unis / UE | Contrat · CCT · traitement UE lorsque disponible |
Resend Inc. Notice de confidentialité | Envoi d’e-mails transactionnels | États-Unis | Contrat · CCT |
Stripe, Inc. Optionnel Notice de confidentialité | Paiements et abonnements | États-Unis / UE | Contrat · PCI-DSS · CCT |
Nous publions les changements importants sur cette page. Questions : datenschutz@deveca.org.
Les personnes concernées peuvent exercer leurs droits RGPD via le portail DSR ou directement par e-mail.
Pour les achats, la protection des données et l’audit : les preuves essentielles et les limites, d’un coup d’œil.
Le contrat de sous-traitance fait partie du contrat — pour les achats et la protection des données, sans boucle de négociation supplémentaire.
Les mesures techniques et organisationnelles s’alignent sur l’art. 32 RGPD et le BSI IT-Grundschutz.
Exploitation dans une infrastructure certifiée à Nuremberg, avec sauvegarde à Falkenstein.
La liste actuelle des sous-traitants est publique dans le Trust Center et sous /subprozessoren.
Fournisseurs et sous-traitants évalués selon des critères de souveraineté documentés — traçables pour l’audit et les achats.
Un test d’intrusion externe est prévu pour la prochaine phase de release. Divulgation responsable : security@deveca.org.
Ce Trust Center est une vue d’exploitation transparente. Ce n’est pas un certificat et il ne remplace pas le contrat art. 28, les MTO ni les annexes contractuelles individuelles.
Pour les demandes de protection des données, le contrat et les preuves de sécurité, vous nous joignez directement.
Protection des données
datenschutz@deveca.orgVentes et contrat art. 28
kontakt@deveca.orgContrat, MTO et documents d’achat sur demande.
Informations sur l’état d’exploitation actuel de la plateforme. La base contractuelle reste le contrat art. 28, les MTO et la politique de confidentialité.