Hermetics

Confiance & sécurité

Vous nous confiez la conformité de votre entreprise ; voici, sans jargon et sans promesse invérifiable, comment nous protégeons ce que vous nous confiez. Chaque affirmation de cette page correspond à un contrôle réellement en place.

Hébergement souverain, en France

La plateforme et vos données sont hébergées en France, chez un acteur souverain européen non soumis en tant que tel aux législations extraterritoriales américaines. Aucune donnée à caractère personnel, aucun document et aucun texte que vous saisissez ne quitte l'Union européenne. Pour organiser le travail de votre DPO, un modèle de planification, hébergé hors de l'Union, reçoit uniquement une fiche abstraite : le type de dossier, l'état de chaque rubrique (renseignée, justifiée, à confirmer), le secteur, la tranche d'effectif et le pays. Il ne reçoit ni votre nom, ni celui de vos salariés ou clients, ni vos réponses. Il décide seulement quels faits redemander ; les questions que vous lisez sont écrites en France, et toute décision juridique reste à votre DPO. Les outils techniques de supervision de nos prestataires, qui n'accèdent pas à vos dossiers, sont couverts par une décision d'adéquation ou par des clauses contractuelles types. L'identité de nos sous-traitants figure au contrat, à l'annexe du DPA que vous acceptez.

Chiffrement de bout en bout du cycle de vie

Données chiffrées en transit (TLS) et au repos. Les pièces sensibles, à commencer par les justificatifs d'identité joints aux demandes de droits, reçoivent un chiffrement applicatif supplémentaire AES-256-GCM : même un accès direct au stockage ne les lit pas.

Accès : double authentification et moindre privilège

Double authentification (TOTP) pour les comptes internes, cloisonnement strict par client (une base logique par organisation), rôles à moindre privilège : votre DPO voit vos données ; vos données ne croisent jamais celles d'un autre client.

Journal d'audit intégral

Chaque action significative (validation d'une fiche, consultation d'une pièce d'identité, génération d'un document) est journalisée avec son auteur, son rôle et son horodatage. En contrôle, la preuve existe déjà.

SMSI aligné ISO 27001, sans en vendre le tampon

Notre système de management de la sécurité suit le référentiel ISO 27001:2022 : politique de sécurité, analyse de risques, déclaration d'applicabilité, procédures de sauvegarde et de restauration testées. Nous ne sommes pas certifiés : nous préférons vous montrer les contrôles que vous vendre un logo. Le dossier est disponible sur demande pour vos questionnaires fournisseurs.

Ce que nous ne faisons pas

Pas d'hébergement de données de santé sans accord écrit préalable (DPA §1), pas de revente ni de réutilisation de vos données, pas d'entraînement de modèles d'IA sur vos contenus, pas de dépendance : export intégral de vos données en un clic, à tout moment.

Une question de sécurité, un questionnaire fournisseur à remplir, une vulnérabilité à signaler ? Écrivez-nous : dpo@hermetics.fr.