Aller au contenu
deveca GRC
Trust Center

Une transparence que vous pouvez vérifier.

Sécurité, protection des données, hébergement et sous-traitants de la plateforme — publics, à jour et sans PDF commercial.

Développé en AllemagneRésidence des données Nuremberg · secours FalkensteinÉtat : 15 septembre 2026

Aperçu

Ce Trust Center décrit comment deveca GRC exploite la plateforme : où se trouvent les données, quelles mesures s’appliquent et quels sous-traitants sont impliqués. Il vaut pour l’application sur grc.deveca.app.

Sécurité

Mesures techniques et organisationnelles pour la confidentialité, l’intégrité et la disponibilité. Le détail est aussi sur la page sécurité.

Chiffrement

Données au repos en AES-256-GCM, clé propre par tenant. Transport TLS 1.3 avec HSTS. Clés HSM ou KMS du client en Enterprise sur demande.

Isolation des tenants

Chaque tenant dispose de ses propres clés. Pas de caches partagés ni de requêtes inter-tenants.

Identité et accès

RBAC avec droits au niveau des champs, MFA imposable (TOTP, WebAuthn) et sessions avec piste d’audit. SSO avec Microsoft Entra ID est disponible ; d’autres IdP (SAML, OIDC, Google Workspace, LDAP) suivront.

Sécurité applicative

OWASP Top 10 comme minimum du SDLC, analyse statique et dynamique dans chaque pipeline, plus scan des dépendances et SBOM (CycloneDX) à chaque livraison.

Exploitation et reprise

Supervision 24/7 avec astreinte en Allemagne. Sauvegardes selon la règle 3-2-1, conservation 35 jours. Reprise après sinistre testée (RPO 1h / RTO 4h).

Journalisation

Journal d’audit complet de chaque action administrative. Divulgation responsable : security@deveca.org.

Hébergement et résidence des données

La plateforme GRC est développée en Allemagne. L’exécution est chez Railway, la base chez Hetzner à Nuremberg, les sauvegardes à Falkenstein.

Développement en Allemagne

Produit, exploitation et support sont en Allemagne. Pas de développement offshore pour le cœur de la plateforme.

Exécution

Railway

Le frontend et le backend de l’application GRC tournent chez Railway Corporation.

Base de données

Hetzner

La base de données de l’application GRC est chez Hetzner à Nuremberg.

Centre de données principal

Nürnberg

Données GRC stockées et base chez Hetzner à Nuremberg. Infrastructure certifiée ISO 27001, hébergement dans l’UE, résidence des données en Allemagne.

Centre de données de secours

Falkenstein

Site de secours géographiquement séparé à Falkenstein pour la reprise et la résilience — également en Allemagne.

Le site marketing peut être servi par des fournisseurs UE ou États-Unis. Les données personnelles clients de l’application GRC restent dans les sites allemands cités.

Sous-traitants

Sous-traitants au sens de l’art. 28 RGPD qui traitent des données personnelles pour le compte de deveca. Des contrats existent avec tous les prestataires cités.

PrestataireFinalitéLocalisationGaranties

Railway Corporation

Notice de confidentialité
Exécution de l’application GRC (frontend et backend)États-Unis / UEContrat art. 28 RGPD · CCT

Hetzner Online GmbH

Notice de confidentialité
Base de données et stockage objet pour preuves, pièces jointes et sauvegardesAllemagne (Nuremberg, Falkenstein)Contrat art. 28 RGPD · centre ISO 27001 · résidence DE

Vercel Inc.

Notice de confidentialité
Hébergement du site marketingÉtats-Unis / UE (fra1)Contrat · région UE pour le site · DPF / CCT

Cloudflare Inc.

Notice de confidentialité
DNS, CDN, protection DDoS et WAFÉtats-Unis / UEContrat · CCT · traitement UE lorsque disponible

Resend Inc.

Notice de confidentialité
Envoi d’e-mails transactionnelsÉtats-UnisContrat · CCT

Stripe, Inc.

Optionnel

Notice de confidentialité
Paiements et abonnementsÉtats-Unis / UEContrat · PCI-DSS · CCT

Nous publions les changements importants sur cette page. Questions : datenschutz@deveca.org.

Protection des données

Les personnes concernées peuvent exercer leurs droits RGPD via le portail DSR ou directement par e-mail.

  • Accès aux données personnelles stockées
  • Rectification des données inexactes
  • Effacement lorsque la loi le permet
  • Portabilité dans un format courant
  • Opposition à certains traitements
  • Réclamation auprès d’une autorité de contrôle

Conformité

Pour les achats, la protection des données et l’audit : les preuves essentielles et les limites, d’un coup d’œil.

Contrat art. 28 RGPD

Le contrat de sous-traitance fait partie du contrat — pour les achats et la protection des données, sans boucle de négociation supplémentaire.

MTO selon l’art. 32 RGPD

Les mesures techniques et organisationnelles s’alignent sur l’art. 32 RGPD et le BSI IT-Grundschutz.

Centre de données ISO 27001

Exploitation dans une infrastructure certifiée à Nuremberg, avec sauvegarde à Falkenstein.

Transparence des sous-traitants

La liste actuelle des sous-traitants est publique dans le Trust Center et sous /subprozessoren.

Résidence des données en Allemagne

Fournisseurs et sous-traitants évalués selon des critères de souveraineté documentés — traçables pour l’audit et les achats.

Pentest et divulgation

Un test d’intrusion externe est prévu pour la prochaine phase de release. Divulgation responsable : security@deveca.org.

Ce Trust Center est une vue d’exploitation transparente. Ce n’est pas un certificat et il ne remplace pas le contrat art. 28, les MTO ni les annexes contractuelles individuelles.

Contact

Pour les demandes de protection des données, le contrat et les preuves de sécurité, vous nous joignez directement.

Ventes et contrat art. 28

kontakt@deveca.org

Contrat, MTO et documents d’achat sur demande.

Informations sur l’état d’exploitation actuel de la plateforme. La base contractuelle reste le contrat art. 28, les MTO et la politique de confidentialité.