Sécurité
Une sécurité que vous pouvez remettre à votre auditeur.
Spot Suite est conçu pour les acheteurs réglementés. Chaque Environment est isolé, chiffré et journalisé — avec des cartographies de contrôles que votre équipe conformité peut examiner.
GDPR · DORA · NIS2
RGPD · DORA · NIS2
Les preuves d’audit et le dossier de cartographie des contrôles sont partagés sous accord de confidentialité — aucune certification SOC 2 ou ISO formelle n’est revendiquée.
-
RGPD · DORA · NIS2
Les contrôles de la plateforme sont associés à RGPD, DORA et NIS2. Les preuves d’audit et le dossier de cartographie des contrôles sont partagés sous accord de confidentialité — aucune certification SOC 2 ou ISO formelle n’est revendiquée.
-
Où sont stockées les données client
xEvolve, Cloud Horizons et Automate Certificates stockent les données clients des produits dans le projet Supabase Postgres partagé dans l’UE (Paris), un schéma par client, et les fichiers dans Cloudflare R2. Les essais de Guardrail Ledger et de ClearScreen utilisent le même projet ; un espace de travail payant dispose de son propre projet Supabase dans la région choisie à l’achat (Francfort pour l’UE). Le plan de contrôle du hub (comptes, facturation, journal d’audit) s’exécute sur Cloudflare (Workers, D1, KV, R2, Durable Objects), sans juridiction imposée. Un espace de travail acheté via Azure Marketplace est hébergé sur Microsoft Azure, dans la région choisie par l’acheteur (North Europe, West Europe ou une région des États-Unis). Chaque entreprise qui traite des données client figure sur la liste des sous-traitants.
-
AES-256 et TLS 1.3
Données chiffrées au repos avec AES-256. Tout le trafic client et API utilise TLS 1.3. Gestion des clés via l’infrastructure Cloudflare.
-
SSO OIDC avec Entra
Connexion via Microsoft Entra ID via OIDC. Aucun mot de passe partagé.
-
Accès limité au tenant
L’OIDC Entra ID lie chaque session à votre annuaire. Les jetons API et les actions de la console sont limités à votre tenant — aucun chemin d’accès entre clients. L’endroit où chaque produit conserve les données client est indiqué dans la section stockage ci-dessus.
-
Preuves d’audit exportables
Événements de connexion, actions de la console et changements de configuration enregistrés avec l’auteur, l’IP et l’horodatage. Exportez le dossier d’audit pour les revues de risque fournisseur.
Comment un Customer Environment est isolé.
-
Obtenez votre propre Environment
À l’inscription, Spot Suite provisionne un Customer Environment pour votre tenant avant toute activation de produit. Vos utilisateurs, sessions et piste d’audit sont limités à cet Environment.
-
Cloisonner l’identité sur votre locataire
OIDC Entra ID rattache chaque session à votre annuaire. Les jetons API et les actions de la console sont cloisonnés par locataire — aucun chemin d’accès transversal.
-
Enregistrer et exporter les preuves
Les événements plateforme et produit alimentent le journal d’audit de votre Environment. Téléchargez le dossier de preuves pour DORA, NIS2, RGPD ou les tests de contrôle internes.
Sous-traitants ultérieurs
Chaque entreprise externe qui traite des données clients : ce qu’elle reçoit et où. Vérifié par rapport à notre code.
Voir la liste des sous-traitantsParlez à notre équipe sécurité
Demandez le dossier de cartographie des contrôles sous accord de confidentialité, ou interrogez-nous sur nos conditions IDTA ou LGPD.