Sécurité & conformité, sans sur-promesse
Compliance officer, RSSI, DPO : voici ce que vous devez pouvoir vérifier avant de signer. Chiffrement, isolation multi-tenant, RGPD et loi 09-08, sous-traitants — tout est documenté ci-dessous. Nous ne revendiquons que ce que nous tenons aujourd'hui : chaque engagement est défendable, aucun logo que nous n'avons pas obtenu.
Disponibilité et performance
| Engagement | Valeur |
|---|---|
| Uptime cible mensuel | 99.5 % (4h/mois max d’indisponibilité) |
| Latence médiane scan | 45 secondes (P50), 90 secondes (P95) |
| Temps de réponse API | < 100 ms hors scan (P95) |
| RPO (Recovery Point Objective) | 24 heures |
| RTO (Recovery Time Objective) | 4 heures |
| Sauvegardes base SQLite | Quotidien, rétention 30 jours, chiffré GPG |
| Snapshot infra | Quotidien |
Sécurité technique
- TLS 1.3 partout (forced HTTPS, HSTS, CSP, X-Frame-Options)
- Chiffrement au repos au niveau du volume d’hébergement ; backups chiffrés AES-256 (GPG)
- Chiffrement applicatif des champs sensibles (PII) par clé dérivée par tenant : socle implémenté, en cours de déploiement (offre Enterprise)
- Ségrégation logique des données par
tenant_id - Authentification Clerk avec JWT validé via JWKS RS256
- Webhooks signés HMAC-SHA256 + idempotence par event_id
- Rate limiting par IP et par utilisateur
- Input sanitization (SQL/HTML/script injection)
- Secret management via variables d’environnement chiffrées
- Backups quotidiens chiffrés GPG, rétention 30 jours
- Logs d’accès anonymisés, conservés 90 jours
- Sous-traitants encadrés par un DPA conforme RGPD
- Pen test par cabinet indépendant
- Bug bounty privé
- Monitoring temps réel des erreurs (type Sentry)
- Status page publique avec historique des incidents
Une démarche de certification (SOC 2, ISO 27001) est un objectif, pas un acquis : nous ne communiquerons un calendrier qu'une fois l'audit réellement engagé. Voir Certifications et audits.
Chiffrement et isolation des données
| Critère | Engagement |
|---|---|
| Chiffrement en transit | TLS 1.3 forcé partout (HTTPS, HSTS) |
| Chiffrement au repos | Au niveau du volume d’hébergement ; backups chiffrés AES-256 (GPG) |
| Chiffrement applicatif (PII) — Enterprise | En cours de déploiement. Socle de chiffrement applicatif par clé dérivée par tenant implémenté, activable par client Enterprise (non activé par défaut). |
| Isolation multi-tenant | Chaque client est un tenant séparé : ségrégation logique des données, principe du moindre privilège, accès cloisonnés par défaut |
| Sous-traitance | Tous les sous-traitants sont encadrés par un DPA conforme RGPD |
| Anthropic API (Claude) | Données non utilisées pour l'entraînement des modèles |
| Stripe | Zero-knowledge sur RiskSonnar (paiements traités côté Stripe) |
Résidence des données
| Plan | Résidence des données |
|---|---|
| Standard (Pro, Business) | Hébergement en Union européenne |
| Enterprise | Hébergement en Union européenne ; engagements contractuels renforcés au cas par cas |
Conformité réglementaire
Traitement aligné RGPD : minimisation des données, finalité LCB-FT, traçabilité des accès et durées de conservation paramétrables. DPA disponible sur demande. Procédures de droit d’accès, de rectification, d’effacement et de portabilité traitées sur demande (rgpd@risksonnar.com). Délai de réponse aux demandes : ≤ 1 mois.
Pour la couverture Maroc, le traitement est aligné avec la loi 09-08 et le cadre de la CNDP : mêmes principes de minimisation, de finalité LCB-FT et de durées de conservation paramétrables. Le DPA couvre les deux régimes (RGPD et 09-08).
Le service RiskSonnar est un outil d’aide à la conformité — pas une entité assujettie. Nous n’effectuons pas de transactions financières. Les rapports produits sont une preuve auditable de la diligence accomplie par nos clients.
Non applicable : RiskSonnar ne traite pas de données de santé.
Sous-traitants (sub-processors)
Liste des sous-traitants tiers utilisés par RiskSonnar pour fournir le service. Tous sont contractuellement liés par DPA (Data Processing Agreement) conformes RGPD.
| Sous-traitant | Rôle | Localisation |
|---|---|---|
| Railway (hébergeur cloud) | Hébergement applicatif et base de données | Union européenne |
| Clerk Inc. | Authentification utilisateurs | USA (mais zero-knowledge sur les données métier) |
| Stripe Payments Europe | Paiements et facturation | Irlande (UE) |
| Anthropic PBC | Modèle Claude pour NER documents (BO MA) | Données non utilisées pour l'entraînement ; pas de résidence UE garantie |
| Google (Gemini API) | Modèle IA pour la synthèse d'analyse (selon configuration) | USA — données limitées au nom de l'entité et aux données publiques agrégées ; clauses contractuelles types |
| OpenSanctions Datasets | Bulk download sanctions consolidées | Allemagne |
| GitHub (Microsoft) | Code source et CI/CD | USA (code, pas de données client) |
| Anthropic Claude (Code) | Pair-programming Claude Code (dev tooling) | USA (pas de données client) |
| Resend | Acheminement des emails transactionnels | USA (adresse email du destinataire) |
Certifications et audits
Soyons précis sur ce que nous détenons. RiskSonnar n'est aujourd'hui titulaire d'aucune certification SOC 2 ni ISO 27001. Ces démarches sont des objectifs, pas des acquis : nous ne publierons un calendrier engageant qu'une fois l'audit réellement lancé. Ce tableau reflète l'état réel à ce jour.
| Cadre | Statut réel |
|---|---|
| RGPD (UE) | Traitement aligné · DPA disponible |
| Loi 09-08 (Maroc, CNDP) | Traitement aligné · DPA disponible |
| SOC 2 | Non obtenu — objectif, sans engagement de date |
| ISO 27001 | Non obtenu — objectif, sans engagement de date |
| Pen test externe indépendant | Non encore réalisé — prévu, sans engagement de date |
Divulgation des vulnérabilités
Si vous découvrez une vulnérabilité, contactez-nous via security@risksonnar.com. Notre politique complète est disponible sur /security. Nous nous engageons à :
- Accuser réception sous 48h
- Investiguer et patcher dans les délais standards (P0 24h, P1 7j, P2 30j)
- Reconnaître publiquement le découvreur (avec son accord) une fois la vulnérabilité corrigée
- Ne jamais poursuivre un chercheur agissant de bonne foi (safe harbor)
Engagement de continuité
En cas d’arrêt de l’activité (faillite, rachat, fermeture), RiskSonnar s’engage à fournir aux clients :
- Préavis de 6 mois minimum avant arrêt du service
- Export complet de toutes leurs données (rapports, scans, paramètres) au format CSV/JSON
- Code source en escrow chez un tiers de confiance pour les clients Business sous contrat (option payante)
Contact
Compliance / DPO : compliance@risksonnar.com (réponse sous 5j)
Sécurité (vulnérabilités) : security@risksonnar.com (réponse sous 48h)
RGPD (droit d’accès, effacement) : rgpd@risksonnar.com (réponse sous 30j)