Sécurité & conformité, sans sur-promesse

Compliance officer, RSSI, DPO : voici ce que vous devez pouvoir vérifier avant de signer. Chiffrement, isolation multi-tenant, RGPD et loi 09-08, sous-traitants — tout est documenté ci-dessous. Nous ne revendiquons que ce que nous tenons aujourd'hui : chaque engagement est défendable, aucun logo que nous n'avons pas obtenu.

TLS 1.3
Chiffrement en transit
AES-256
Backups chiffrés (GPG)
SHA-256
Tokens API hashés + sel
Multi-tenant
Isolation logique
RGPD · 09-08
Traitement aligné
DPA
Disponible sur demande
Ce que nous ne revendiquons pas (encore). RiskSonnar n'est pas certifié ISO 27001 ni SOC 2 à ce jour. Nous préférons une page honnête à un logo que nous n'avons pas obtenu.

Disponibilité et performance

EngagementValeur
Uptime cible mensuel99.5 % (4h/mois max d’indisponibilité)
Latence médiane scan45 secondes (P50), 90 secondes (P95)
Temps de réponse API< 100 ms hors scan (P95)
RPO (Recovery Point Objective)24 heures
RTO (Recovery Time Objective)4 heures
Sauvegardes base SQLiteQuotidien, rétention 30 jours, chiffré GPG
Snapshot infraQuotidien
Status page publique en cours de mise en place : uptime monitoring temps réel et historique des incidents. Pas de date d'engagement à ce stade.

Sécurité technique

En place aujourd’hui
Travaux en cours — sans engagement de date

Une démarche de certification (SOC 2, ISO 27001) est un objectif, pas un acquis : nous ne communiquerons un calendrier qu'une fois l'audit réellement engagé. Voir Certifications et audits.

Chiffrement et isolation des données

CritèreEngagement
Chiffrement en transitTLS 1.3 forcé partout (HTTPS, HSTS)
Chiffrement au reposAu niveau du volume d’hébergement ; backups chiffrés AES-256 (GPG)
Chiffrement applicatif (PII) — EnterpriseEn cours de déploiement. Socle de chiffrement applicatif par clé dérivée par tenant implémenté, activable par client Enterprise (non activé par défaut).
Isolation multi-tenantChaque client est un tenant séparé : ségrégation logique des données, principe du moindre privilège, accès cloisonnés par défaut
Sous-traitanceTous les sous-traitants sont encadrés par un DPA conforme RGPD
Anthropic API (Claude)Données non utilisées pour l'entraînement des modèles
StripeZero-knowledge sur RiskSonnar (paiements traités côté Stripe)

Résidence des données

Hébergement en Union européenne. L'hébergement applicatif et la base de données de RiskSonnar sont situés en Union européenne (Pays-Bas). Les sous-traitants éventuellement situés hors UE (ex. Anthropic et Google, pour l'analyse par IA) sont encadrés par des clauses contractuelles types, conformément au RGPD.
PlanRésidence des données
Standard (Pro, Business)Hébergement en Union européenne
EnterpriseHébergement en Union européenne ; engagements contractuels renforcés au cas par cas

Conformité réglementaire

RGPD — Règlement Général sur la Protection des Données (UE)

Traitement aligné RGPD : minimisation des données, finalité LCB-FT, traçabilité des accès et durées de conservation paramétrables. DPA disponible sur demande. Procédures de droit d’accès, de rectification, d’effacement et de portabilité traitées sur demande (rgpd@risksonnar.com). Délai de réponse aux demandes : ≤ 1 mois.

Loi 09-08 (Maroc) — protection des données à caractère personnel (CNDP)

Pour la couverture Maroc, le traitement est aligné avec la loi 09-08 et le cadre de la CNDP : mêmes principes de minimisation, de finalité LCB-FT et de durées de conservation paramétrables. Le DPA couvre les deux régimes (RGPD et 09-08).

LCB-FT (Lutte Contre le Blanchiment et le Financement du Terrorisme)

Le service RiskSonnar est un outil d’aide à la conformité — pas une entité assujettie. Nous n’effectuons pas de transactions financières. Les rapports produits sont une preuve auditable de la diligence accomplie par nos clients.

Hébergement données de santé (HDS)

Non applicable : RiskSonnar ne traite pas de données de santé.

Sous-traitants (sub-processors)

Liste des sous-traitants tiers utilisés par RiskSonnar pour fournir le service. Tous sont contractuellement liés par DPA (Data Processing Agreement) conformes RGPD.

Sous-traitantRôleLocalisation
Railway (hébergeur cloud)Hébergement applicatif et base de donnéesUnion européenne
Clerk Inc.Authentification utilisateursUSA (mais zero-knowledge sur les données métier)
Stripe Payments EuropePaiements et facturationIrlande (UE)
Anthropic PBCModèle Claude pour NER documents (BO MA)Données non utilisées pour l'entraînement ; pas de résidence UE garantie
Google (Gemini API)Modèle IA pour la synthèse d'analyse (selon configuration)USA — données limitées au nom de l'entité et aux données publiques agrégées ; clauses contractuelles types
OpenSanctions DatasetsBulk download sanctions consolidéesAllemagne
GitHub (Microsoft)Code source et CI/CDUSA (code, pas de données client)
Anthropic Claude (Code)Pair-programming Claude Code (dev tooling)USA (pas de données client)
ResendAcheminement des emails transactionnelsUSA (adresse email du destinataire)
Note Clerk + GitHub. Bien que ces fournisseurs soient US, leurs interactions avec RiskSonnar n’impliquent pas de données métier sensibles. Clerk gère uniquement l’authentification (email, ID utilisateur) ; GitHub stocke le code source. Ces fournisseurs ne reçoivent aucune donnée de scan, de rapport ni de dirigeant.

Certifications et audits

Soyons précis sur ce que nous détenons. RiskSonnar n'est aujourd'hui titulaire d'aucune certification SOC 2 ni ISO 27001. Ces démarches sont des objectifs, pas des acquis : nous ne publierons un calendrier engageant qu'une fois l'audit réellement lancé. Ce tableau reflète l'état réel à ce jour.

CadreStatut réel
RGPD (UE)Traitement aligné · DPA disponible
Loi 09-08 (Maroc, CNDP)Traitement aligné · DPA disponible
SOC 2Non obtenu — objectif, sans engagement de date
ISO 27001Non obtenu — objectif, sans engagement de date
Pen test externe indépendantNon encore réalisé — prévu, sans engagement de date

Divulgation des vulnérabilités

Si vous découvrez une vulnérabilité, contactez-nous via security@risksonnar.com. Notre politique complète est disponible sur /security. Nous nous engageons à :

Engagement de continuité

En cas d’arrêt de l’activité (faillite, rachat, fermeture), RiskSonnar s’engage à fournir aux clients :

Contact

Compliance / DPO : compliance@risksonnar.com (réponse sous 5j)

Sécurité (vulnérabilités) : security@risksonnar.com (réponse sous 48h)

RGPD (droit d’accès, effacement) : rgpd@risksonnar.com (réponse sous 30j)