Sécurité d'Entreprise & Conformité chez Oronts
Les contrôles de sécurité sont définis par mission et documentés avant tout accès en production : hébergement UE, chiffrement en transit, moindre privilège, journalisation d'audit, ainsi qu'un DPA et un TOM sur demande.
Sécurité à chaque niveau
Nous construisons et déployons dans votre environnement cloud gouverné plutôt que sur une plateforme multi-locataires exploitée par Oronts. Vos services d'identité, de réseau, de gestion des clés, de journalisation et de sauvegarde restent sous votre contrôle. Nous configurons les contrôles pertinents, appliquons le principe du moindre privilège et documentons la configuration de production afin que vos auditeurs puissent la vérifier directement.
Chiffrement
Nous configurons un chiffrement standard pour les données au repos et en transit, les clés étant conservées dans votre environnement.
- Chiffrement au repos en AES-256 ou selon le standard du fournisseur
- Chiffrement moderne en transit, visant TLS 1.3 lorsque cela est pris en charge
- Clés gérées dans le KMS de votre cloud
- Connexions de base de données en SSL
- Sauvegardes chiffrées lorsque cela est configuré
Identité et Accès
Les accès sont gouvernés par votre fournisseur d'identité et l'IAM de votre cloud, avec application du moindre privilège aux rôles de production.
- Intégration SSO, SAML et OAuth lorsque cela est requis
- Accès basé sur les rôles pour les utilisateurs et les services
- MFA gouverné par votre IdP pour les accès en production
- MFA obligatoire sur les outils Oronts
- Accès revus pour chaque mission
Audit et Surveillance
La journalisation et la supervision s'appuient sur les services natifs de votre cloud, avec une trace auditable des accès d'Oronts.
- Journalisation d'audit du cloud configurée
- Alertes sur les échecs d'accès et les événements pertinents pour la sécurité
- Événements d'audit applicatifs lorsque cela est requis
- Piste d'audit des accès d'Oronts à vos systèmes
Protection des Données
Les données de production restent dans votre environnement, avec des contrôles d'isolation, de sauvegarde et de suppression configurés selon chaque mission.
- Déploiement mono-locataire dans votre cloud
- Sauvegardes chiffrées lorsque cela est pris en charge
- Restauration à un instant donné lorsque les services sélectionnés le permettent
- Gestion documentée de la conservation et de la suppression, y compris l'article 17 du RGPD
Sécurité Réseau
Nous configurons les défenses réseau au sein de votre environnement cloud à l'aide d'un réseau privé, d'une segmentation et de chemins d'accès restreints.
- Réseau privé et segmentation des sous-réseaux
- Groupes de sécurité et ACLs en refus par défaut
- Accès administratif restreint
- Protection WAF et DDoS via votre fournisseur cloud lorsqu'elle est disponible
DevSecOps
Les contrôles de sécurité sont intégrés au flux de développement et de livraison.
- Analyse SAST et des dépendances dans le CI
- Analyse des vulnérabilités des images de conteneurs pour les déploiements conteneurisés
- Revue de code obligatoire avant fusion
- Contrôles CI/CD imposés avant tout déploiement
- Signature de code lorsque la mission l'exige
Certifications et posture de conformité
Oronts ne détient pas encore de certifications formelles. Nous construisons selon des cadres reconnus comme GDPR, l'EU AI Act et les recommandations OWASP, et nous documentons nos pratiques afin que vos auditeurs puissent les vérifier directement.
TISAX et périmètres automobiles
Oronts n'est pas évalué TISAX. Pour les projets qui touchent à des données automobiles sensibles, nous intervenons au sein de votre environnement évalué ou via un partenaire évalué. Nous préférons le dire clairement plutôt que de laisser le silence suggérer le contraire.
Infrastructure Mondiale & Résidence des Données
Vos données restent dans votre propre compte cloud, votre région et votre tenancy. Nous déployons dans une infrastructure que vous possédez et contrôlez, donc la résidence suit le cloud et la région que vous choisissez.
Principes d'IA Responsable
Notre engagement pour une IA éthique, transparente et digne de confiance
Transparence
Documentation claire des capacités, limitations et processus de décision de l'IA
Équité
Tests de biais réguliers et stratégies d'atténuation sur tous les modèles
Confidentialité
Minimisation des données et limitation des finalités dans l'entraînement et l'inférence IA
Responsabilité
Supervision humaine et chaînes de responsabilité claires pour les décisions IA
Sécurité
Tests complets, red-teaming et garde-fous pour tous les systèmes IA
Durabilité
Modèles optimisés et pratiques d'informatique verte pour minimiser l'impact environnemental
Mesures de Protection en Détail
Un regard transparent sur les mesures protectrices spécifiques que nous mettons en œuvre dans chaque engagement client. Ces contrôles reflètent notre engagement à protéger les données des clients, à maintenir l'intégrité des systèmes et à répondre aux exigences réglementaires.
Standards de Chiffrement
Les données au repos sont protégées par un chiffrement AES-256 ou par le chiffrement standard de votre fournisseur, et les données en transit s'appuient sur des protocoles TLS modernes, en visant TLS 1.3 avec confidentialité persistante (forward secrecy) lorsque celle-ci est prise en charge. Les connexions aux bases de données utilisent SSL/TLS. Les sauvegardes sont chiffrées à l'aide de clés distinctes, gérées dans le service de gestion de clés (KMS) de votre fournisseur cloud, isolées des données qu'elles protègent. La rotation et la récupération des clés sont définies avec une séparation des rôles, une propriété documentée et des chemins d'accès encadrés au sein de votre environnement cloud (tenancy).
Contrôle d'Accès et Gestion des Identités
Nous appliquons le principe du moindre privilège sur l'ensemble des systèmes dans lesquels nous intervenons. L'accès de l'équipe Oronts repose sur les rôles, fait l'objet de revues régulières et est protégé par une authentification multifacteur (MFA) sur nos outils internes et nos accès cloud. Dans les environnements clients, l'accès est encadré par des rôles convenus, journalisé à des fins d'audit et révoqué selon des procédures de départ définies lorsqu'un membre de l'équipe quitte le projet ou qu'une mission prend fin. Lorsque cela est requis, nous nous intégrons à votre authentification unique (SSO) SAML 2.0 ou OAuth 2.0, afin que la gouvernance des accès reste centralisée dans votre fournisseur d'identité.
Surveillance Continue et Réponse aux Incidents
La surveillance et les alertes sont configurées dans votre cloud à l'aide des services natifs et des outils projet convenus, afin de mettre en évidence les échecs d'accès, les anomalies et les problèmes de performance. Nous tenons à jour un plan de réponse aux incidents comprenant des niveaux de gravité, des chaînes d'escalade et des modèles de communication. La couverture de la réponse, la propriété et les objectifs de résolution sont convenus pour chaque mission. Pour les incidents affectant votre environnement, nous fournissons une revue structurée présentant les constats, les actions correctives et les responsables du suivi. L'outillage peut inclure OpenTelemetry pour le traçage, Prometheus pour les métriques et Grafana pour la visualisation, le routage des alertes étant défini dans le modèle opérationnel.
Traitement des Données et Conformité à la Vie Privée
Oronts traite les données personnelles conformément au Règlement Général sur la Protection des Données (RGPD) de l'UE. Les exigences propres à d'autres juridictions sont prises en compte par projet lorsqu'elles s'appliquent. Des Accords de Traitement des Données (ATD) sont conclus avec tous les clients avant le traitement de données personnelles. Nos systèmes supportent les demandes d'accès des personnes concernées, le droit à l'effacement, la portabilité des données et la gestion du consentement. Nous tenons des registres d'activités de traitement et réalisons des Analyses d'Impact relatives à la Protection des Données pour les traitements à haut risque. La minimisation des données est un principe de conception central.
Cycle de Développement Sécurisé
Des mesures protectrices sont intégrées à chaque phase de notre processus de développement. Lors de la conception, nous menons des sessions de modélisation des menaces pour identifier les vecteurs d'attaque potentiels. Pendant le développement, l'analyse statique automatisée (SAST) et le scan des dépendances s'exécutent à chaque pull request, bloquant les merges qui introduisent des vulnérabilités connues. Avant le déploiement, les tests dynamiques d'application (DAST) valident que l'application résiste aux attaques courantes du OWASP Top 10. Les revues de code nécessitent au moins un réviseur avec une expertise du domaine, et toutes les modifications sont tracées via le contrôle de version avec des commits signés.
Protection de l'Infrastructure et du Réseau
Nous déployons les applications au sein de réseaux privés mono-locataires dans votre environnement cloud (tenancy), avec des groupes de sécurité en refus par défaut (default-deny) et des listes de contrôle d'accès (ACLs) comme base de référence. Lorsque votre cloud ou votre CDN les propose, nous configurons un pare-feu applicatif web (WAF) et une protection DDoS en périphérie (edge), ajustés à l'application. Les images de conteneurs sont analysées à la recherche de vulnérabilités avant le déploiement. Des tests d'intrusion externes peuvent être organisés pour chaque mission et après des modifications significatives de l'infrastructure. La surveillance à l'exécution (runtime) peut être configurée lorsque votre plateforme le permet.
Continuité d'Activité et Reprise après Sinistre
Nous maintenons des runbooks documentés de reprise après sinistre pour les systèmes de production et les testons par des exercices de basculement périodiques. Les objectifs de reprise sont convenus par mission dans l’accord de service plutôt que promis comme une garantie générale. Les sauvegardes automatisées s’exécutent selon des plannings configurables avec réplication chiffrée hors site. Les stratégies de déploiement blue-green prennent en charge des mises en production à faible risque et le rollback. Chaque environnement client peut inclure des points de contrôle de santé, des déclencheurs de basculement automatisés et des revues de planification de capacité.
Gestion des Risques Fournisseurs et Chaîne d'Approvisionnement
Nous maintenons un registre à jour de tous les fournisseurs tiers et sous-traitants pouvant accéder ou traiter des données clients. Chaque fournisseur fait l'objet d'une évaluation des risques avant intégration, portant sur ses pratiques de protection des données, sa stabilité financière et sa posture de conformité. Les clients sont notifiés 30 jours avant l'engagement de tout nouveau sous-traitant, avec droit d'opposition. Les dépendances open-source sont suivies par des outils d'analyse de composition logicielle. Les mises à jour sont revues hebdomadairement et les correctifs critiques appliqués dans les 48 heures suivant la divulgation.
Transparence du Traitement des Données
Nous pensons que vous devez savoir exactement comment vos données sont traitées à chaque étape de notre collaboration. La transparence dans la gestion des données crée la confiance et vous aide à remplir vos propres obligations de conformité.
Classification des Données
Toutes les données clients sont classifiées en niveaux de sensibilité (public, interne, confidentiel, restreint) au début de chaque engagement. Chaque niveau a des exigences de traitement définies pour le stockage, la transmission, l'accès et l'élimination. Les étiquettes de classification sont appliquées automatiquement quand c'est possible et révisées lors des audits trimestriels.
Résidence et Souveraineté des Données
Les données clients sont stockées dans la région géographique spécifiée dans l'accord de service et ne sont jamais transférées en dehors de cette région sans consentement écrit explicite. Les données des clients de l'UE restent dans les régions cloud de l'UE. Nous supportons les architectures multi-régions pour les organisations ayant des opérations mondiales, assurant que chaque région respecte les exigences réglementaires locales.
Rétention et Élimination des Données
Nous conservons les données clients uniquement pendant la durée spécifiée dans l'accord de service plus une période de grâce de 30 jours pour une transition ordonnée. À la fin du projet ou à la résiliation du contrat, toutes les données sont supprimées de manière sécurisée par des méthodes d'effacement cryptographique rendant les données irrécupérables. Un certificat de destruction est fourni sur demande. Les copies de sauvegarde suivent le même calendrier de rétention et les mêmes procédures d'élimination.
Gestion des Sous-traitants
Nous maintenons une liste à jour de tous les sous-traitants pouvant accéder aux données clients. Les clients sont notifiés 30 jours avant l'engagement de tout nouveau sous-traitant, avec droit d'opposition. Tous les sous-traitants sont contractuellement tenus aux mêmes standards de protection des données que nous appliquons. Des revues annuelles vérifient la conformité continue.
Disponibilité & Performance
Pratiques opérationnelles
Comment nous exploitons et surveillons les systèmes en production. Il s’agit d’une description de nos pratiques opérationnelles, pas d’un flux de statut en direct.
Divulgation des Vulnérabilités de Sécurité
Vous avez trouvé un problème de sécurité ? Nous soutenons la divulgation responsable. Notre politique définit le périmètre, les règles d’engagement et les attentes en matière de réponse. Nous visons à accuser réception des rapports valides rapidement et à partager un plan de remédiation après triage.
Identité de l'entreprise
L'entité avec laquelle vous contractez, vérifiable au registre public.
- Entité juridique
- Oronts GmbH
- Registre du commerce
- Amtsgericht München, HRB 288224
- Gérant
- Refaat Al Ktifan
- Siège social
- Leopoldstr. 31, 80802 Munich, Allemagne
- Contact général
- office@oronts.com
- Contact sécurité
- security@oronts.com
Sous-traitants et fournisseurs clés
Les services qui traitent des données quand vous utilisez oronts.com ou travaillez avec nous. La base contractuelle est disponible sur demande dans le cadre du DPA.
| Fournisseur | Finalité | Lieu et région | Garantie |
|---|---|---|---|
| Render | Hébergement et diffusion d'oronts.com | UE (Francfort) | DPA avec clauses contractuelles types |
| Google Workspace | E-mail professionnel et documents internes | UE (Google Ireland) | DPA, CCT le cas échéant |
| Google Analytics 4 | Analyse web, chargée seulement après consentement | UE/USA | Soumis au consentement, anonymisation IP |
| OpenAI | Inférence de modèles de langage pour l'assistant du site | USA/UE | DPA avec clauses contractuelles types de l'UE, pas d'entraînement sur les entrées |
| Google Calendar | Prise de rendez-vous via notre lien de réservation | UE (Google Ireland) | Utilisé seulement à la réservation |
Continuité et sortie
Vous gardez le contrôle de ce que nous construisons ensemble. Aucun verrouillage, une passation propre quand vous le décidez.
Vous êtes propriétaire du code et des données. Chaque dépôt et chaque livrable vous appartient dès le premier jour.
Passation complète à tout moment. Nous remettons le code source, les définitions d'infrastructure et la documentation sur demande, sans frais de sortie.
Aucun verrouillage fournisseur. Nous bâtissons sur des technologies standard et portables afin qu'une autre équipe puisse reprendre.
Transition ordonnée sur 30 jours. Nous accompagnons une passation structurée sur 30 jours pour que votre équipe ou votre prochain partenaire prenne le relais sans rupture.
Achats et revue fournisseur
Vous menez un onboarding fournisseur ? Nous répondons aux questionnaires de sécurité et fournissons le DPA et cette page en document imprimable. Réponse sous un jour ouvré.
L'attestation d'assurance et les vérifications d'entreprise sont disponibles sur demande dans le cadre d'une revue fournisseur.
Lancer la revue fournisseur