Confiance : les faits, rien que les faits
Ce que les équipes achats, juridiques et sécurité demandent avant de signer. Uniquement des faits vérifiables, y compris ce que nous n'avons pas encore.
Qui édite ResiPlan
- Éditeur
- Cryptaguard BV
- Forme juridique
- Société à responsabilité limitée (BV) de droit belge
- Numéro d'entreprise (BCE)
- 1007.610.660
- Siège social
- Fazantenlaan 9, 1600 Sint-Pieters-Leeuw, Belgique
- Produit
- ResiPlan
- Contact
- Formulaire de contact
Où sont vos données, et qui les traite
Les données métier sont stockées dans l'Union européenne. Les sous-traitants situés hors UE sont listés ci-dessous avec les garanties applicables.
Convex
Base de données, fonctions serverless, synchronisation temps réel et stockage de fichiers
OVHcloud
Hébergement applicatif (serveur web du Service)
| Sous-traitant | Rôle | Finalité | Localisation des données | Garanties de transfert |
|---|---|---|---|---|
Convex Convex, Inc. | Service principal | Base de données, fonctions serverless, synchronisation temps réel et stockage de fichiers | Union européenne — AWS eu-west-1 (Irlande), déploiement dédié UE | Données hébergées en UE ; accès de support depuis les États-Unis encadré par CCT (2021/914) |
OVHcloud OVH SAS | Service principal | Hébergement applicatif (serveur web du Service) | Union européenne — France | Aucun transfert hors UE |
Resend Resend, Inc. | Service principal | Envoi d'emails transactionnels (invitations, notifications, alertes) | États-Unis | CCT (2021/914) |
Stripe Stripe Payments Europe, Ltd. | Facturation (traitement propre) | Paiements et facturation des abonnements | Union européenne, avec transferts intragroupe vers Stripe, Inc. (États-Unis) | CCT (2021/914) et, le cas échéant, certification DPF active |
Anthropic Anthropic, PBC | IA (par défaut) | Fournisseur IA par défaut (assistant, génération de plans, analyses) — sans entraînement sur les données client | États-Unis | CCT (2021/914) et, le cas échéant, certification DPF active ; option « IA UE seulement » disponible par organisation |
OpenAI OpenAI, L.L.C. | IA (par défaut) | Fonctions IA sélectionnées et transcription cloud optionnelle des séances de crise (alternative locale disponible) | États-Unis | CCT (2021/914) et, le cas échéant, certification DPF active ; option « IA UE seulement » disponible par organisation |
Mistral AI Mistral AI | IA (option UE) | Option « IA UE seulement » : fournisseur IA de substitution configurable par organisation | Union européenne — France | Aucun transfert hors UE |
Plausible Analytics Plausible Insights OÜ | Service principal | Mesure d'audience agrégée et sans cookie (site et application) | Union européenne | Aucun transfert hors UE |
Google Analytics 4 Google Ireland Limited | Service principal | Mesure d'audience détaillée du site et de l'application (parcours, sources de trafic) — soumis à consentement | Union européenne et États-Unis (infrastructure Google) | CCT (2021/914) et, le cas échéant, certification DPF active |
Microsoft Clarity Microsoft Ireland Operations Ltd. | Site marketing | Cartes de chaleur et relecture de session anonymisée sur le site marketing — soumis à consentement | Union européenne, avec transferts intragroupe possibles vers Microsoft Corporation (États-Unis) | CCT (2021/914) et, le cas échéant, certification DPF active |
Tout ajout ou remplacement de sous-traitant est notifié au moins 30 jours à l'avance (DPA, article 5.4.2).
Sauvegardes et reprise
- Export complet et chiffré de la base de données chaque nuit (AES-256), fichiers inclus.
- Conservation : 14 sauvegardes quotidiennes et 8 hebdomadaires.
- Contrôle de restauration automatique chaque semaine : déchiffrement, somme de contrôle, intégrité de l'archive et recensement des tables.
- Objectif de point de reprise (RPO) : 24 heures.
- Objectif de délai de restauration complète de la base : 4 heures. C'est un objectif interne, pas encore mesuré lors d'une restauration complète.
Disponibilité et supervision
- Une page de statut publique affiche l'état de chaque composant (application, connexion, e-mails, IA, exports…) et l'historique des incidents sur 30 jours.
- Les erreurs serveur sont collectées et triées chaque jour.
- L'objectif de disponibilité est fixé à l'article 9 des conditions d'utilisation.
Les pratiques de sécurité en place
Ce qui est implémenté aujourd'hui dans le produit, pas ce qui est prévu.
Contrôle d'accès par rôles
Rôles plateforme et organisation (administrateur, gestionnaire, utilisateur, lecteur), vérifiés côté serveur à chaque appel.
Isolation entre organisations
Chaque requête d'une organisation est filtrée par organisation ; l'isolation est couverte par des tests automatisés.
Journal d'audit
Actions sensibles journalisées avec l'avant/après ; un chaînage SHA-256 rend toute altération détectable.
Double authentification
TOTP avec codes de récupération, disponible pour chaque utilisateur et obligatoire pour les administrateurs de la plateforme.
Transport et en-têtes
HTTPS uniquement avec HSTS, Content-Security-Policy, X-Frame-Options et nosniff. TLS 1.2 minimum en transit, AES-256 au repos chez nos hébergeurs.
Clés API hachées
Une clé API n'est affichée qu'une fois, à sa création ; seule son empreinte SHA-256 est conservée.
Limitation de débit
Limites de débit sur les routes d'API et sur la connexion, contrôle d'origine (CSRF) sur les requêtes qui modifient des données.
Webhooks signés
Signature HMAC-SHA256 horodatée, comparaison à temps constant et fenêtre anti-rejeu de ±5 minutes.
Documents contractuels
Accord de sous-traitance (DPA) avec annexe DORA art. 30
Article 28 RGPD, mesures techniques et organisationnelles, liste des sous-traitants. Word et PDF, FR et EN.
Politique de confidentialité
Traitements, bases légales, durées de conservation et droits des personnes.
Conditions d'utilisation
Conditions contractuelles, dont l'objectif de disponibilité (article 9).
Exercer vos droits RGPD
Accès, rectification, effacement et portabilité.
Signaler une vulnérabilité
Nous accueillons les divulgations responsables et n'engageons aucune action contre les chercheurs de bonne foi.
security.txt (RFC 9116)
Ce que nous n'avons pas encore
Mieux vaut un écart documenté qu'un badge invérifiable. Cette liste est mise à jour dès qu'un point devient vrai en production.
Pas de certification ISO 27001 ni SOC 2
ResiPlan n'est certifié ni ISO 27001, ni SOC 2, ni ISO 22301. Les pratiques ci-dessus sont documentées, pas auditées par un tiers.
Pas de SSO SAML ni de SCIM
Le SSO SAML et le provisionnement SCIM sont sur la feuille de route. La connexion via Microsoft Entra ID ou Okta (OpenID Connect) peut être activée sur demande.
Pas de rapport de test d'intrusion à partager
Nous ne disposons pas encore d'un rapport de test d'intrusion indépendant communicable à nos clients.
Pas de SLA assorti de pénalités
Les conditions d'utilisation (article 9) fixent un objectif de disponibilité, sans engagement contractuel chiffré assorti de pénalités.
Statut et sauvegardes sur une seule infrastructure
La page de statut est servie par la même infrastructure que l'application, et les sauvegardes ne sont pas encore répliquées vers un second site indépendant.
Pas encore de références clients publiées
ResiPlan est un produit jeune. Les scénarios présentés sur le site sont illustratifs ; nous ne publierons une référence qu'avec l'accord écrit du client.
Une question de votre équipe sécurité ?
Questionnaire de sécurité, clause contractuelle, point d'architecture : écrivez-nous, nous répondons avec des faits.