Une confiance méritée — et documentée.
Comment nous protégeons les données d’identité de vos utilisateurs, où elles résident et les documents qui l’attestent. Nous vous disons clairement ce qui est en place aujourd’hui et ce qui arrive.
Conformité et certifications
DPA & outils pour les demandes des personnes concernées
Votre région UE, votre choix
Contrôles pour le secteur financier — prévus
Prévu — audit pas encore planifié
Prévue pour 2026
Suivi du déploiement 2026
Nous ne revendiquons pas de certifications que nous n’avons pas. Les éléments marqués « Feuille de route » sont exactement cela — demandez-nous leur statut actuel et nous vous montrerons où nous en sommes.
Infrastructure exclusivement UE
Tout le calcul et le stockage dans des régions UE ; les données personnelles et les journaux d’audit restent dans votre région UE.
Chiffrement partout
TLS en transit, chiffrement au repos, secrets isolés par environnement.
Programme RGPD
DPA, liste des sous-traitants, effacement et export — de première classe.
Audit infalsifiable
Journaux chaînés par empreinte de chaque connexion et de chaque changement, exportables.
Moindre privilège
Accès restreints, revus régulièrement, journalisés de bout en bout.
Divulgation responsable
Un chemin clair pour signaler un problème, et nous y donnons suite.
Aucun tiers sur nos pages
Zéro police, mesure d’audience, CDN ou traceur tiers. Ouvrez l’onglet réseau : votre visite ne touche jamais un serveur américain.
Chaque appel sortant, inventorié
Nous tenons un verdict de juridiction pour chaque appel réseau que fait le service — la souveraineté est auditée, pas supposée.
Défense anti-bots auto-hébergée
Notre CAPTCHA est une preuve de travail auto-hébergée : aucun défi tiers, aucune donnée envoyée à un quelconque fournisseur de captcha.
Des jetons liés au tenant
Les jetons d’accès sont cryptographiquement liés à l’audience de votre tenant — un jeton émis pour un tenant est invalide pour un autre.
Audit infalsifiable
Les connexions et les changements sont chaînés par empreinte et ancrés à l’extérieur : toute altération est détectable.
Partez quand vous voulez
Exportez vos utilisateurs — véritables empreintes de mots de passe comprises — pour migrer ailleurs sans forcer tout le monde à réinitialiser. Aucun verrouillage, par conception.
Chaque élément listé ici est actif aujourd’hui et vérifiable — inspectez nos pages, décodez un jeton, ou demandez-nous de vous le montrer.
Une résidence des données que vous maîtrisez
Vous choisissez Francfort ou Paris à la configuration. Les données personnelles et les journaux d’audit restent dans cette région UE ; nous ne les déplaçons pas hors de l’UE/EEE dans le cours normal de l’exploitation du service.
Demandes des personnes concernées
Accès, rectification, effacement, limitation et portabilité sont intégrés au produit et à l’API. Nous vous assistons pour les demandes des personnes concernées et répondons à celles qui nous sont adressées dans un délai d’un mois, comme l’exige le RGPD.
Des sous-traitants transparents
Une liste à jour de chaque sous-traitant, tous situés dans l’UE, avec au moins 30 jours de préavis avant tout changement afin que vous puissiez vous y opposer.
Notification des violations de données
Nous vous notifions toute violation de données personnelles affectant vos données sans retard injustifié — et dans les 72 heures lorsque c’est possible — avec ce que nous savons et ce que nous faisons.