Sécurité et exploitation

Vous confiez à Verkta des données sensibles : signalements de lanceurs d'alerte, réponses d'évaluation des risques et données personnelles. Voici exactement comment nous les protégeons. Sans faux-fuyants, sans petits caractères.

Hébergement et infrastructure

L'ensemble de la plateforme fonctionne dans l'UE. L'application est hébergée sur Vercel avec des opérations à Francfort, la base de données fonctionne sur Neon à Francfort, et les fichiers sont stockés dans l'UE. Aucune donnée client n'est stockée en dehors de l'UE/EEE dans le cadre des opérations normales.

Sous-traitants

Nous utilisons quatre sous-traitants, ni plus, ni moins : Vercel (hébergement, UE/Francfort), Neon (base de données, UE/Francfort), Resend (e-mails transactionnels) et Stripe (paiements, responsable de traitement indépendant pour les données de carte). La liste complète avec les emplacements et les mécanismes de transfert figure dans notre accord de traitement des données, et les changements sont annoncés 30 jours à l'avance.

Chiffrement et sécurité des données

  • Tout le trafic est chiffré avec TLS 1.2+ ; les données sont chiffrées au repos chez le fournisseur de base de données (AES-256).
  • Les mots de passe sont hachés avec bcrypt. Les clés d'accès et jetons sont stockés uniquement sous forme de hachages SHA-256, jamais en texte clair.
  • Les signatures numériques sont scellées avec un hachage SHA-256 et un horodatage, de sorte que le document ne peut pas être modifié par la suite.
  • Les réponses d'évaluation des risques sont collectées de manière anonyme, sans nom, e-mail ni adresse IP.
  • Les dossiers de lanceurs d'alerte sont techniquement restreints aux utilisateurs que vous désignez, avec un journal d'activité complet.

Sauvegarde et récupération

La base de données bénéficie d'une récupération continue à un instant donné (point-in-time) chez Neon, permettant de restaurer les données à tout moment dans la fenêtre de rétention. La récupération est testée dans le cadre de l'exploitation.

Export des données et sortie

Vos données vous appartiennent. Les administrateurs peuvent exporter à tout moment l'ensemble des données de l'entreprise sous forme d'un seul fichier directement depuis les Paramètres, sans avoir à nous le demander au préalable. Après résiliation, vous pouvez exporter pendant 90 jours, après quoi toutes les données personnelles sont supprimées ou anonymisées.

Contrôle des accès et journalisation

  • Accès basé sur les rôles : administrateur, utilisateur et responsable des signalements ont chacun leurs propres droits.
  • Journal d'activité infalsifiable pour les actions sensibles : qui a fait quoi, et quand.
  • Limitation du débit (rate limiting) sur tous les points d'entrée publics (signalement, signature, questionnaires).
  • Seules les personnes ayant un besoin professionnel de notre côté ont accès aux données de production, sous obligation de confidentialité.

Accord de traitement des données

Notre accord de traitement des données (DPA) standard, conforme à l'article 28 du RGPD, fait partie des conditions générales et s'applique automatiquement à tous les clients. Si vous avez besoin d'un exemplaire signé avec les coordonnées de votre entreprise, nous vous le fournirons volontiers.

Lire l'accord de traitement des données

En cas de problème

En cas de violation de données à caractère personnel, nous vous en informons sans délai excessif et au plus tard 48 heures après en avoir eu connaissance, avec les informations nécessaires pour une éventuelle notification à votre autorité de contrôle.

Divulgation responsable

Vous avez trouvé une vulnérabilité ? Écrivez à security@verkta.com. Nous répondons rapidement et corrigeons rapidement. Voir aussi /.well-known/security.txt.

Des questions sur la sécurité ?

Si votre service informatique ou votre DPO a besoin de plus de documentation, nous répondons volontiers aux questionnaires fournisseurs et aux demandes de due diligence.