Skip to main content
ResiPlan
Centre de confiance

Confiance : les faits, rien que les faits

Ce que les équipes achats, juridiques et sécurité demandent avant de signer. Uniquement des faits vérifiables, y compris ce que nous n'avons pas encore.

Éditeur

Qui édite ResiPlan

Éditeur
Cryptaguard BV
Forme juridique
Société à responsabilité limitée (BV) de droit belge
Numéro d'entreprise (BCE)
1007.610.660
Siège social
Fazantenlaan 9, 1600 Sint-Pieters-Leeuw, Belgique
Produit
ResiPlan
Hébergement

Où sont vos données, et qui les traite

Les données métier sont stockées dans l'Union européenne. Les sous-traitants situés hors UE sont listés ci-dessous avec les garanties applicables.

Convex

Base de données, fonctions serverless, synchronisation temps réel et stockage de fichiers

Union européenne — AWS eu-west-1 (Irlande), déploiement dédié UE

OVHcloud

Hébergement applicatif (serveur web du Service)

Union européenne — France
Sous-traitants ultérieurs
Sous-traitantRôleFinalitéLocalisation des donnéesGaranties de transfert

Convex

Convex, Inc.

Service principalBase de données, fonctions serverless, synchronisation temps réel et stockage de fichiers
Union européenne — AWS eu-west-1 (Irlande), déploiement dédié UE
Données hébergées en UE ; accès de support depuis les États-Unis encadré par CCT (2021/914)

OVHcloud

OVH SAS

Service principalHébergement applicatif (serveur web du Service)
Union européenne — France
Aucun transfert hors UE

Resend

Resend, Inc.

Service principalEnvoi d'emails transactionnels (invitations, notifications, alertes)
États-Unis
CCT (2021/914)

Stripe

Stripe Payments Europe, Ltd.

Facturation (traitement propre)Paiements et facturation des abonnements
Union européenne, avec transferts intragroupe vers Stripe, Inc. (États-Unis)
CCT (2021/914) et, le cas échéant, certification DPF active

Anthropic

Anthropic, PBC

IA (par défaut)Fournisseur IA par défaut (assistant, génération de plans, analyses) — sans entraînement sur les données client
États-Unis
CCT (2021/914) et, le cas échéant, certification DPF active ; option « IA UE seulement » disponible par organisation

OpenAI

OpenAI, L.L.C.

IA (par défaut)Fonctions IA sélectionnées et transcription cloud optionnelle des séances de crise (alternative locale disponible)
États-Unis
CCT (2021/914) et, le cas échéant, certification DPF active ; option « IA UE seulement » disponible par organisation

Mistral AI

Mistral AI

IA (option UE)Option « IA UE seulement » : fournisseur IA de substitution configurable par organisation
Union européenne — France
Aucun transfert hors UE

Plausible Analytics

Plausible Insights OÜ

Service principalMesure d'audience agrégée et sans cookie (site et application)
Union européenne
Aucun transfert hors UE

Google Analytics 4

Google Ireland Limited

Service principalMesure d'audience détaillée du site et de l'application (parcours, sources de trafic) — soumis à consentement
Union européenne et États-Unis (infrastructure Google)
CCT (2021/914) et, le cas échéant, certification DPF active

Microsoft Clarity

Microsoft Ireland Operations Ltd.

Site marketingCartes de chaleur et relecture de session anonymisée sur le site marketing — soumis à consentement
Union européenne, avec transferts intragroupe possibles vers Microsoft Corporation (États-Unis)
CCT (2021/914) et, le cas échéant, certification DPF active

Tout ajout ou remplacement de sous-traitant est notifié au moins 30 jours à l'avance (DPA, article 5.4.2).

Sauvegardes et reprise

  • Export complet et chiffré de la base de données chaque nuit (AES-256), fichiers inclus.
  • Conservation : 14 sauvegardes quotidiennes et 8 hebdomadaires.
  • Contrôle de restauration automatique chaque semaine : déchiffrement, somme de contrôle, intégrité de l'archive et recensement des tables.
  • Objectif de point de reprise (RPO) : 24 heures.
  • Objectif de délai de restauration complète de la base : 4 heures. C'est un objectif interne, pas encore mesuré lors d'une restauration complète.

Disponibilité et supervision

  • Une page de statut publique affiche l'état de chaque composant (application, connexion, e-mails, IA, exports…) et l'historique des incidents sur 30 jours.
  • Les erreurs serveur sont collectées et triées chaque jour.
  • L'objectif de disponibilité est fixé à l'article 9 des conditions d'utilisation.
Sécurité

Les pratiques de sécurité en place

Ce qui est implémenté aujourd'hui dans le produit, pas ce qui est prévu.

Contrôle d'accès par rôles

Rôles plateforme et organisation (administrateur, gestionnaire, utilisateur, lecteur), vérifiés côté serveur à chaque appel.

Isolation entre organisations

Chaque requête d'une organisation est filtrée par organisation ; l'isolation est couverte par des tests automatisés.

Journal d'audit

Actions sensibles journalisées avec l'avant/après ; un chaînage SHA-256 rend toute altération détectable.

Double authentification

TOTP avec codes de récupération, disponible pour chaque utilisateur et obligatoire pour les administrateurs de la plateforme.

Transport et en-têtes

HTTPS uniquement avec HSTS, Content-Security-Policy, X-Frame-Options et nosniff. TLS 1.2 minimum en transit, AES-256 au repos chez nos hébergeurs.

Clés API hachées

Une clé API n'est affichée qu'une fois, à sa création ; seule son empreinte SHA-256 est conservée.

Limitation de débit

Limites de débit sur les routes d'API et sur la connexion, contrôle d'origine (CSRF) sur les requêtes qui modifient des données.

Webhooks signés

Signature HMAC-SHA256 horodatée, comparaison à temps constant et fenêtre anti-rejeu de ±5 minutes.

Détail des mesures sur la page Sécurité

Transparence

Ce que nous n'avons pas encore

Mieux vaut un écart documenté qu'un badge invérifiable. Cette liste est mise à jour dès qu'un point devient vrai en production.

Pas de certification ISO 27001 ni SOC 2

ResiPlan n'est certifié ni ISO 27001, ni SOC 2, ni ISO 22301. Les pratiques ci-dessus sont documentées, pas auditées par un tiers.

Pas de SSO SAML ni de SCIM

Le SSO SAML et le provisionnement SCIM sont sur la feuille de route. La connexion via Microsoft Entra ID ou Okta (OpenID Connect) peut être activée sur demande.

Pas de rapport de test d'intrusion à partager

Nous ne disposons pas encore d'un rapport de test d'intrusion indépendant communicable à nos clients.

Pas de SLA assorti de pénalités

Les conditions d'utilisation (article 9) fixent un objectif de disponibilité, sans engagement contractuel chiffré assorti de pénalités.

Statut et sauvegardes sur une seule infrastructure

La page de statut est servie par la même infrastructure que l'application, et les sauvegardes ne sont pas encore répliquées vers un second site indépendant.

Pas encore de références clients publiées

ResiPlan est un produit jeune. Les scénarios présentés sur le site sont illustratifs ; nous ne publierons une référence qu'avec l'accord écrit du client.

Une question de votre équipe sécurité ?

Questionnaire de sécurité, clause contractuelle, point d'architecture : écrivez-nous, nous répondons avec des faits.

Centre de confiance — ResiPlan