Aller au contenu principal

Sécurité

Vos preuves sont sensibles. Leur protection est essentielle.

Presidio GRC ne détient aucune certification et n’en délivre aucune. Cette page décrit ce qui est fait, vérifiable dans le produit, plutôt que ce qui serait promis.

Dernière mise à jour : 4 août 2026

LE PARCOURS D’UN ACCÈSAnimation désactivée
  1. 01Votre identitéUne session authentifiée
  2. 02Votre organisationLe bon espace de travail
  3. 03Vos droitsLe rôle encadre les gestes
  4. 04Vos ressourcesLes pièces restent protégées

Schéma de principe · Les contrôles d’accès sont détaillés sur la page sécurité.

Cloisonnement par organisation

Toute requête est contrainte à l’organisation de la personne connectée. Une demande sur une ressource d’une autre organisation répond comme si elle n’existait pas.

Comment c’est vérifié. Une suite de tests de bout en bout, bloquante à chaque livraison, tente lecture, modification et suppression depuis une autre organisation sur chaque module exposé.

Authentification et sessions

Jetons signés par clés asymétriques, vérifiés à chaque requête. Session portée par un cookie inaccessible au script de la page, transmis en connexion chiffrée seulement.

Comment c’est vérifié. Double facteur pris en charge par le service d’identité ; la méthode employée est portée par le jeton et relue à chaque requête. Connexion par votre fournisseur d’identité sur les offres Business et Enterprise.

Autorisation par défaut

Toute route exige une authentification, sauf déclaration explicite contraire : l’oubli est impossible dans le sens dangereux. Les droits combinent rôles et attributs.

Comment c’est vérifié. La couverture des gardes d’autorisation sur les mutations est elle-même un test, qui échoue dès qu’une route en manque.

Preuves et documents

Pièces chiffrées au repos par le service de stockage. Empreinte calculée au dépôt, pour la déduplication et la vérification d’intégrité. Aucun accès direct : un lien signé, valable quelques minutes, après contrôle des droits.

Comment c’est vérifié. Les identifiants des connecteurs que vous raccordez sont chiffrés par nos soins, avec une clé qui ne réside pas en base.

Journal d’audit chaîné

Les mutations importantes sont journalisées, horodatées et chaînées : chaque entrée porte l’empreinte de la précédente. Une modification rétroactive rompt la chaîne et se voit.

Comment c’est vérifié. La vérification s’exécute à la demande sur tout votre journal, et une ronde automatique la rejoue chaque nuit.

Développement et supervision

Analyse statique et tests dans le processus de livraison. Politique de sécurité de contenu à valeur unique par requête. Limitation de débit sur les points d’entrée exposés.

Comment c’est vérifié. Supervision des erreurs avec expurgation à la source. Sonde de disponibilité hébergée hors de l’infrastructure applicative, qui interroge la production toutes les heures.

Hébergement et sous-traitants

Vos données, leurs lieux de traitement.

Les fonctions applicatives s’exécutent à Paris, la base de données et les pièces sont en Irlande. Les fonctions d’assistance par intelligence artificielle font exception : ce que vous leur soumettez est traité hors Union européenne. C’est la raison de l’interrupteur qui les coupe pour toute votre organisation.

Sous-traitantCe qu’il traiteLocalisation
VercelExécution des fonctions applicativesRégion de Paris
SupabaseBase de données, identité, stockage des piècesIrlande (eu-west-1)
StripePaiement des abonnementsIrlande, transferts encadrés vers les États-Unis
ResendEnvoi des courriels transactionnelsÉtats-Unis
SentrySupervision des erreurs, données expurgéesÉtats-Unis
InngestOrchestration des tâches de fondÉtats-Unis
Google (Gemini)Fonctions d’assistance par IA, désactivablesHors Union européenne

Faites défiler horizontalement pour lire toutes les colonnes.

Les intégrations que vous activez vous-même (Slack, DocuSign) s’ajoutent à cette liste pour votre organisation seulement. L’encadrement des transferts figure dans la politique de confidentialité.

Ce que nous n’affichons pas

Pas de taux de disponibilité, pas de badge. Des engagements que nous mesurons.

Aucun taux de disponibilité publié

Nous n’écrivons pas dans un contrat un chiffre que nous ne mesurons pas nous-mêmes. Une sonde horaire, hébergée hors de notre infrastructure, surveille la production.

Notification d’incident sous 12 heures

Si un incident de sécurité touche vos données, vous en êtes informé sous douze heures, selon une procédure écrite.

Sauvegardes quotidiennes, 7 jours

Base sauvegardée chaque jour, conservée sept jours. La procédure de restauration est documentée et testée.

Vous avez trouvé quelque chose

Signalement d’une vulnérabilité, revue fournisseur.

Écrivez à security@presidiogrc.com. Nous accusons réception sous 1 jour ouvré et vous tenons informé du traitement. Aucune poursuite contre une recherche menée de bonne foi : pas d’exfiltration au-delà de ce qui démontre la faille, pas de dégradation du service, pas d’accès à des données de tiers, divulgation coordonnée.

Pour une revue fournisseur, un questionnaire de sécurité ou la liste détaillée des sous-traitants, écrivez à contact@presidiogrc.com. Nous répondons aux questionnaires standards du marché.

Posez-nous les questions de votre revue fournisseur.

Trente minutes avec la personne qui a écrit cette page.