Aller au contenu
11 jours avant l’obligation de notification de l’art. 14 (11 septembre 2026).
Documentation Assistance Classe de risque
01CRAnotify · Trust Center

Comment nous protégeons vos données

Un outil de conformité réglementaire doit être exemplaire sur sa propre sécurité. Cette page décrit, simplement, où vivent vos données, comment elles sont protégées, qui les traite pour notre compte et comment vous gardez le contrôle.

01

Hébergé dans l'UE

L'infrastructure tourne sur AWS dans la région Europe (Milan). Les données ne quittent pas l'Union européenne en fonctionnement normal.

02

Chiffré

TLS en transit ; base de données et sauvegardes chiffrées au repos. Les mots de passe sont hachés avec bcrypt ; les clés d'API et les secrets de double authentification ne sont jamais stockés en clair.

03

Isolé par organisation

Les données de chaque organisation sont strictement cantonnées à son propre tenant. L'accès est authentifié, par rôles, et consigné dans un registre inviolable.

Pratiques de sécurité

01

Contrôle d'accès

Accès par rôles (administrateur, approbateur, évaluateur, lecture seule), double authentification optionnelle et SSO (OIDC), expiration et révocation des sessions.

02

Ségrégation des données

Isolation multi-tenant : chaque requête est cantonnée à son organisation ; l'accès inter-tenant est empêché au niveau de la couche de données.

03

Sauvegardes & reprise

Sauvegardes automatiques de la base avec récupération à un instant donné ; copies hors site, versionnées et chiffrées contre la perte accidentelle ou malveillante.

04

Supervision

Supervision de l'infrastructure et de l'application avec alertes sur anomalies ; une page de statut publique et en direct.

05

Intégrité des preuves

Le registre d'activité est chaîné par hachage, de sorte que réordonner ou supprimer est détectable — la preuve de conformité que vous pourriez devoir remettre à une autorité reste digne de confiance.

06

Développement sécurisé

Une politique de sécurité des contenus stricte, un templating à échappement automatique, des requêtes paramétrées et une porte de CI (build, vet, tests race) qui bloque une version qui ne passe pas.

Sous-traitants ultérieurs

Nous utilisons un petit ensemble de fournisseurs établis pour faire fonctionner le service. Chacun ne traite les données que dans la mesure nécessaire à sa fonction, sous un accord de traitement.

FournisseurFinalitéRégion
Amazon Web ServicesHébergement cloud, base de données, sauvegardes, e-mail transactionnel (SES) et alertes SMS (End User Messaging)UE (Milan · Francfort)
CloudflareCDN, DNS, protection DDoS et atténuation des botsMondial / UE
StripeFacturation des abonnements et paiementsUE
Amazon Bedrock (Anthropic Claude)Assistance de brouillon IA (uniquement le texte que vous soumettez à l'assistant)UE (Milan)
SentrySurveillance des erreurs et télémétrie de performanceUE (Francfort)
Google Ireland Ltd. (Tag Manager · Analytics)Statistiques d’usage du site (uniquement avec votre consentement)UE (Irlande) · transferts hors EEE encadrés par des clauses contractuelles types

L'assistant IA est optionnel et ne traite que le texte que vous lui soumettez explicitement ; il ne décide jamais des issues du triage ni des échéances. La rédaction IA tourne sur Amazon Bedrock dans l'UE (Milan) sur des modèles Anthropic Claude ; le texte soumis ne quitte pas l'Union européenne. Nous notifions aux clients les changements substantiels de cette liste.

Protection des données & vos droits

Nous agissons comme sous-traitant pour le contenu que vous mettez dans CRAnotify, et comme responsable pour vos données de compte. Vous pouvez exporter les données de votre organisation à tout moment et demander l'effacement des données personnelles, sous réserve des preuves qu'un règlement nous impose de conserver.

Signaler une vulnérabilité

Si vous pensez avoir trouvé un problème de sécurité dans CRAnotify, écrivez-nous. Nous pratiquons la divulgation coordonnée et répondons sous cinq jours ouvrés.