Sécurité · doc publique

Pour qu’un DPO le lise un vendredi.

Pas une checkbox marketing. Chaque couche est documentée, testée, et conçue en partant du principe qu’un régulateur, un pentester ou un auditeur va poser la question.

CH
souveraineté par défaut
mode strict vérifiable
10 ans
audit immuable
rétention WORM · gravé
5 min
RPO sauvegarde
point de reprise garanti
99.9%
SLA Moyenne
astreinte 24/7 · 365 j

06 couches

Chaque maillon documenté. Chaque clé tournée.

On ne vend pas un cadenas. On vend un cockpit auditable bout en bout.

01 · couche

Isolation tenant renforcée par la base.

PostgreSQL Row-Level Security activée sur chaque table. Le code applicatif n’écrit jamais un WHERE tenantId — Prisma pose un GUC de session lu par la policy. Un bug qui oublie de scoper renvoie zéro ligne, jamais les données d’un autre tenant.

  • RLS Postgres forcée · pas de bypass possible côté app
  • UUID v7 partout · pas d’incrément séquentiel
  • Tests d’intégration scannent toute requête sans tenantId
  • Code review : 2 reviewers obligatoires sur tout changement RLS
couche 01

dernière vérification

il y a 12 minutes

OK · contrôle automatisé

02 · couche

Souveraineté suisse, vérifiable par le code.

Infrastructure principale chez Infomaniak — datacenters en Suisse. Le mode souveraineté suisse stricte désactive toute fonctionnalité nécessitant un traitement hors de Suisse — une règle appliquée côté backend, pas un réglage d’interface. Les flux qui subsistent sont divulgués : facturation Stripe (Irlande), notifications push minimisées. Le registre des sous-traitants est public.

  • Postgres, Redis, S3 (MinIO) · infrastructure principale suisse (Infomaniak)
  • Mode strict : tout traitement hors de Suisse désactivé, vérifié par le backend
  • AI Gateway souverain par défaut (Llama 3.3 via Infomaniak)
  • LLM frontière (Anthropic EU) uniquement sur opt-in explicite du tenant
couche 02

dernière vérification

il y a 12 minutes

OK · contrôle automatisé

03 · couche

Secrets gérés, jamais stockés en clair.

External Secrets Operator synchronise depuis Infomaniak Vault. Clés API rotées tous les 90 jours, sans intervention humaine. Pas un secret en .env de prod, pas un en variable Helm.

  • Chiffrement at-rest AES-256 (Postgres + S3)
  • TLS 1.3 partout, mTLS entre services internes
  • Better Auth · hashage Argon2id, MFA TOTP obligatoire sur admin
  • Stripe webhooks · vérification HMAC sur le raw body
couche 03

dernière vérification

il y a 12 minutes

OK · contrôle automatisé

04 · couche

Conformité native : nLPD, RGPD, AI Act.

Pas une checkbox cosmétique. Chaque décision IA est tracée (modèle, input, output, score, alternatives). Le journal d’audit est immuable, gravé pour 10 ans, exportable en CSV ou JSON à la demande du DPO ou de l’inspection.

  • Droit à l’oubli RGPD en self-service tenant (DELETE cascadant)
  • AI Act — documentation de conformité disponible sur demande
  • Pseudonymisation des PII dans tous les logs Pino
  • CSP strict + helmet headers sur l’API NestJS
couche 04

dernière vérification

il y a 12 minutes

OK · contrôle automatisé

05 · couche

Journal d’audit gravé pour 10 ans.

Chaque mutation business est journalisée : qui, quoi, quand, depuis quelle IP, avec quel résultat. Rétention WORM (Write-Once, Read-Many) — personne ne peut effacer une entrée, même un admin du tenant.

  • Append-only via partition Postgres dédiée
  • Exports SIEM (Splunk, Datadog, ElasticSearch) dès Moyenne
  • Retention 10 ans · conforme exigences fiscales LTr
  • Schéma versionné — pas de breaking change sur les anciennes lignes
couche 05

dernière vérification

il y a 12 minutes

OK · contrôle automatisé

06 · couche

Reprise après sinistre testée chaque trimestre.

Double région Suisse active-active. RPO 5 min, RTO 30 min sur Moyenne et Grande. Le runbook de restauration est documenté, le test trimestriel est planifié dans le calendrier.

  • Snapshots Postgres incrémentaux toutes les 5 min
  • Backup logique journalier sur S3 isolé (autre clé KMS)
  • Exercice DR trimestriel · restauration testée bout en bout
  • Status page publique avec historique 90 jours
couche 06

dernière vérification

il y a 12 minutes

OK · contrôle automatisé

Roadmap conformité

Ce qui est en place. Ce qui arrive.

En production

nLPD · RGPD · AI Act

Q4 2026

ISO 27001 · audit externe

Q2 2027

SOC 2 Type I

Q4 2027

ISO 27018 (cloud privacy)

Posez vos questions.

Pentest, dossier conformité, ADR architecture, modélisation des menaces — tout est partagé sur demande, dès la première discussion.

Sécurité — SwissPlanif · SwissPlanif