Centre de Confiance

Sécurité d'Entreprise & Conformité chez Oronts

Les contrôles de sécurité sont définis par mission et documentés avant tout accès en production : hébergement UE, chiffrement en transit, moindre privilège, journalisation d'audit, ainsi qu'un DPA et un TOM sur demande.

EU
Hébergement (Render Francfort)
AVV + TOM
Disponibles sur demande
100%
Vous possédez le code
1 jour ouvré
Délai de réponse cible
Sécurité

Sécurité à chaque niveau

Nous construisons et déployons dans votre environnement cloud gouverné plutôt que sur une plateforme multi-locataires exploitée par Oronts. Vos services d'identité, de réseau, de gestion des clés, de journalisation et de sauvegarde restent sous votre contrôle. Nous configurons les contrôles pertinents, appliquons le principe du moindre privilège et documentons la configuration de production afin que vos auditeurs puissent la vérifier directement.

Chiffrement

Nous configurons un chiffrement standard pour les données au repos et en transit, les clés étant conservées dans votre environnement.

  • Chiffrement au repos en AES-256 ou selon le standard du fournisseur
  • Chiffrement moderne en transit, visant TLS 1.3 lorsque cela est pris en charge
  • Clés gérées dans le KMS de votre cloud
  • Connexions de base de données en SSL
  • Sauvegardes chiffrées lorsque cela est configuré

Identité et Accès

Les accès sont gouvernés par votre fournisseur d'identité et l'IAM de votre cloud, avec application du moindre privilège aux rôles de production.

  • Intégration SSO, SAML et OAuth lorsque cela est requis
  • Accès basé sur les rôles pour les utilisateurs et les services
  • MFA gouverné par votre IdP pour les accès en production
  • MFA obligatoire sur les outils Oronts
  • Accès revus pour chaque mission

Audit et Surveillance

La journalisation et la supervision s'appuient sur les services natifs de votre cloud, avec une trace auditable des accès d'Oronts.

  • Journalisation d'audit du cloud configurée
  • Alertes sur les échecs d'accès et les événements pertinents pour la sécurité
  • Événements d'audit applicatifs lorsque cela est requis
  • Piste d'audit des accès d'Oronts à vos systèmes

Protection des Données

Les données de production restent dans votre environnement, avec des contrôles d'isolation, de sauvegarde et de suppression configurés selon chaque mission.

  • Déploiement mono-locataire dans votre cloud
  • Sauvegardes chiffrées lorsque cela est pris en charge
  • Restauration à un instant donné lorsque les services sélectionnés le permettent
  • Gestion documentée de la conservation et de la suppression, y compris l'article 17 du RGPD

Sécurité Réseau

Nous configurons les défenses réseau au sein de votre environnement cloud à l'aide d'un réseau privé, d'une segmentation et de chemins d'accès restreints.

  • Réseau privé et segmentation des sous-réseaux
  • Groupes de sécurité et ACLs en refus par défaut
  • Accès administratif restreint
  • Protection WAF et DDoS via votre fournisseur cloud lorsqu'elle est disponible

DevSecOps

Les contrôles de sécurité sont intégrés au flux de développement et de livraison.

  • Analyse SAST et des dépendances dans le CI
  • Analyse des vulnérabilités des images de conteneurs pour les déploiements conteneurisés
  • Revue de code obligatoire avant fusion
  • Contrôles CI/CD imposés avant tout déploiement
  • Signature de code lorsque la mission l'exige
Conformité

Certifications et posture de conformité

Oronts ne détient pas encore de certifications formelles. Nous construisons selon des cadres reconnus comme GDPR, l'EU AI Act et les recommandations OWASP, et nous documentons nos pratiques afin que vos auditeurs puissent les vérifier directement.

TISAX et périmètres automobiles

Oronts n'est pas évalué TISAX. Pour les projets qui touchent à des données automobiles sensibles, nous intervenons au sein de votre environnement évalué ou via un partenaire évalué. Nous préférons le dire clairement plutôt que de laisser le silence suggérer le contraire.

Infrastructure

Infrastructure Mondiale & Résidence des Données

Vos données restent dans votre propre compte cloud, votre région et votre tenancy. Nous déployons dans une infrastructure que vous possédez et contrôlez, donc la résidence suit le cloud et la région que vous choisissez.

EU
Dans votre tenancy UE (par ex. eu-central-1, eu-west-1)
Fournisseur cloud
Votre compte cloud
Normes de conformité
RGPDRésidence des données dans votre région
UK
Dans votre tenancy UK (par ex. eu-west-2)
Fournisseur cloud
Votre compte cloud
Normes de conformité
UK GDPRRésidence des données dans votre région
Gulf / Middle East
Dans votre tenancy Golfe (par ex. me-south-1, me-central-1)
Fournisseur cloud
Votre compte cloud
Normes de conformité
Protection locale des donnéesRésidence des données dans votre région
APAC
Dans votre tenancy APAC (par ex. ap-southeast-1)
Fournisseur cloud
Votre compte cloud
Normes de conformité
Protection locale des donnéesRésidence des données dans votre région
US
Dans votre tenancy US (par ex. us-east-1)
Fournisseur cloud
Votre compte cloud
Normes de conformité
Résidence des données dans votre région
Éthique de l'IA

Principes d'IA Responsable

Notre engagement pour une IA éthique, transparente et digne de confiance

Transparence

Documentation claire des capacités, limitations et processus de décision de l'IA

Équité

Tests de biais réguliers et stratégies d'atténuation sur tous les modèles

Confidentialité

Minimisation des données et limitation des finalités dans l'entraînement et l'inférence IA

Responsabilité

Supervision humaine et chaînes de responsabilité claires pour les décisions IA

Sécurité

Tests complets, red-teaming et garde-fous pour tous les systèmes IA

Durabilité

Modèles optimisés et pratiques d'informatique verte pour minimiser l'impact environnemental

Pratiques

Mesures de Protection en Détail

Un regard transparent sur les mesures protectrices spécifiques que nous mettons en œuvre dans chaque engagement client. Ces contrôles reflètent notre engagement à protéger les données des clients, à maintenir l'intégrité des systèmes et à répondre aux exigences réglementaires.

Standards de Chiffrement

Les données au repos sont protégées par un chiffrement AES-256 ou par le chiffrement standard de votre fournisseur, et les données en transit s'appuient sur des protocoles TLS modernes, en visant TLS 1.3 avec confidentialité persistante (forward secrecy) lorsque celle-ci est prise en charge. Les connexions aux bases de données utilisent SSL/TLS. Les sauvegardes sont chiffrées à l'aide de clés distinctes, gérées dans le service de gestion de clés (KMS) de votre fournisseur cloud, isolées des données qu'elles protègent. La rotation et la récupération des clés sont définies avec une séparation des rôles, une propriété documentée et des chemins d'accès encadrés au sein de votre environnement cloud (tenancy).

Contrôle d'Accès et Gestion des Identités

Nous appliquons le principe du moindre privilège sur l'ensemble des systèmes dans lesquels nous intervenons. L'accès de l'équipe Oronts repose sur les rôles, fait l'objet de revues régulières et est protégé par une authentification multifacteur (MFA) sur nos outils internes et nos accès cloud. Dans les environnements clients, l'accès est encadré par des rôles convenus, journalisé à des fins d'audit et révoqué selon des procédures de départ définies lorsqu'un membre de l'équipe quitte le projet ou qu'une mission prend fin. Lorsque cela est requis, nous nous intégrons à votre authentification unique (SSO) SAML 2.0 ou OAuth 2.0, afin que la gouvernance des accès reste centralisée dans votre fournisseur d'identité.

Surveillance Continue et Réponse aux Incidents

La surveillance et les alertes sont configurées dans votre cloud à l'aide des services natifs et des outils projet convenus, afin de mettre en évidence les échecs d'accès, les anomalies et les problèmes de performance. Nous tenons à jour un plan de réponse aux incidents comprenant des niveaux de gravité, des chaînes d'escalade et des modèles de communication. La couverture de la réponse, la propriété et les objectifs de résolution sont convenus pour chaque mission. Pour les incidents affectant votre environnement, nous fournissons une revue structurée présentant les constats, les actions correctives et les responsables du suivi. L'outillage peut inclure OpenTelemetry pour le traçage, Prometheus pour les métriques et Grafana pour la visualisation, le routage des alertes étant défini dans le modèle opérationnel.

Traitement des Données et Conformité à la Vie Privée

Oronts traite les données personnelles conformément au Règlement Général sur la Protection des Données (RGPD) de l'UE. Les exigences propres à d'autres juridictions sont prises en compte par projet lorsqu'elles s'appliquent. Des Accords de Traitement des Données (ATD) sont conclus avec tous les clients avant le traitement de données personnelles. Nos systèmes supportent les demandes d'accès des personnes concernées, le droit à l'effacement, la portabilité des données et la gestion du consentement. Nous tenons des registres d'activités de traitement et réalisons des Analyses d'Impact relatives à la Protection des Données pour les traitements à haut risque. La minimisation des données est un principe de conception central.

Cycle de Développement Sécurisé

Des mesures protectrices sont intégrées à chaque phase de notre processus de développement. Lors de la conception, nous menons des sessions de modélisation des menaces pour identifier les vecteurs d'attaque potentiels. Pendant le développement, l'analyse statique automatisée (SAST) et le scan des dépendances s'exécutent à chaque pull request, bloquant les merges qui introduisent des vulnérabilités connues. Avant le déploiement, les tests dynamiques d'application (DAST) valident que l'application résiste aux attaques courantes du OWASP Top 10. Les revues de code nécessitent au moins un réviseur avec une expertise du domaine, et toutes les modifications sont tracées via le contrôle de version avec des commits signés.

Protection de l'Infrastructure et du Réseau

Nous déployons les applications au sein de réseaux privés mono-locataires dans votre environnement cloud (tenancy), avec des groupes de sécurité en refus par défaut (default-deny) et des listes de contrôle d'accès (ACLs) comme base de référence. Lorsque votre cloud ou votre CDN les propose, nous configurons un pare-feu applicatif web (WAF) et une protection DDoS en périphérie (edge), ajustés à l'application. Les images de conteneurs sont analysées à la recherche de vulnérabilités avant le déploiement. Des tests d'intrusion externes peuvent être organisés pour chaque mission et après des modifications significatives de l'infrastructure. La surveillance à l'exécution (runtime) peut être configurée lorsque votre plateforme le permet.

Continuité d'Activité et Reprise après Sinistre

Nous maintenons des runbooks documentés de reprise après sinistre pour les systèmes de production et les testons par des exercices de basculement périodiques. Les objectifs de reprise sont convenus par mission dans l’accord de service plutôt que promis comme une garantie générale. Les sauvegardes automatisées s’exécutent selon des plannings configurables avec réplication chiffrée hors site. Les stratégies de déploiement blue-green prennent en charge des mises en production à faible risque et le rollback. Chaque environnement client peut inclure des points de contrôle de santé, des déclencheurs de basculement automatisés et des revues de planification de capacité.

Gestion des Risques Fournisseurs et Chaîne d'Approvisionnement

Nous maintenons un registre à jour de tous les fournisseurs tiers et sous-traitants pouvant accéder ou traiter des données clients. Chaque fournisseur fait l'objet d'une évaluation des risques avant intégration, portant sur ses pratiques de protection des données, sa stabilité financière et sa posture de conformité. Les clients sont notifiés 30 jours avant l'engagement de tout nouveau sous-traitant, avec droit d'opposition. Les dépendances open-source sont suivies par des outils d'analyse de composition logicielle. Les mises à jour sont revues hebdomadairement et les correctifs critiques appliqués dans les 48 heures suivant la divulgation.

Données

Transparence du Traitement des Données

Nous pensons que vous devez savoir exactement comment vos données sont traitées à chaque étape de notre collaboration. La transparence dans la gestion des données crée la confiance et vous aide à remplir vos propres obligations de conformité.

Classification des Données

Toutes les données clients sont classifiées en niveaux de sensibilité (public, interne, confidentiel, restreint) au début de chaque engagement. Chaque niveau a des exigences de traitement définies pour le stockage, la transmission, l'accès et l'élimination. Les étiquettes de classification sont appliquées automatiquement quand c'est possible et révisées lors des audits trimestriels.

Résidence et Souveraineté des Données

Les données clients sont stockées dans la région géographique spécifiée dans l'accord de service et ne sont jamais transférées en dehors de cette région sans consentement écrit explicite. Les données des clients de l'UE restent dans les régions cloud de l'UE. Nous supportons les architectures multi-régions pour les organisations ayant des opérations mondiales, assurant que chaque région respecte les exigences réglementaires locales.

Rétention et Élimination des Données

Nous conservons les données clients uniquement pendant la durée spécifiée dans l'accord de service plus une période de grâce de 30 jours pour une transition ordonnée. À la fin du projet ou à la résiliation du contrat, toutes les données sont supprimées de manière sécurisée par des méthodes d'effacement cryptographique rendant les données irrécupérables. Un certificat de destruction est fourni sur demande. Les copies de sauvegarde suivent le même calendrier de rétention et les mêmes procédures d'élimination.

Gestion des Sous-traitants

Nous maintenons une liste à jour de tous les sous-traitants pouvant accéder aux données clients. Les clients sont notifiés 30 jours avant l'engagement de tout nouveau sous-traitant, avec droit d'opposition. Tous les sous-traitants sont contractuellement tenus aux mêmes standards de protection des données que nous appliquons. Des revues annuelles vérifient la conformité continue.

Disponibilité & Performance

99.9%
Cible SLA de disponibilité

Pratiques opérationnelles

Comment nous exploitons et surveillons les systèmes en production. Il s’agit d’une description de nos pratiques opérationnelles, pas d’un flux de statut en direct.

API
Application web
Services IA
Traitement des données

Divulgation des Vulnérabilités de Sécurité

Vous avez trouvé un problème de sécurité ? Nous soutenons la divulgation responsable. Notre politique définit le périmètre, les règles d’engagement et les attentes en matière de réponse. Nous visons à accuser réception des rapports valides rapidement et à partager un plan de remédiation après triage.

Identité de l'entreprise

L'entité avec laquelle vous contractez, vérifiable au registre public.

Entité juridique
Oronts GmbH
Registre du commerce
Amtsgericht München, HRB 288224
Gérant
Refaat Al Ktifan
Siège social
Leopoldstr. 31, 80802 Munich, Allemagne
Contact général
office@oronts.com
Contact sécurité
security@oronts.com

Sous-traitants et fournisseurs clés

Les services qui traitent des données quand vous utilisez oronts.com ou travaillez avec nous. La base contractuelle est disponible sur demande dans le cadre du DPA.

FournisseurFinalitéLieu et régionGarantie
RenderHébergement et diffusion d'oronts.comUE (Francfort)DPA avec clauses contractuelles types
Google WorkspaceE-mail professionnel et documents internesUE (Google Ireland)DPA, CCT le cas échéant
Google Analytics 4Analyse web, chargée seulement après consentementUE/USASoumis au consentement, anonymisation IP
OpenAIInférence de modèles de langage pour l'assistant du siteUSA/UEDPA avec clauses contractuelles types de l'UE, pas d'entraînement sur les entrées
Google CalendarPrise de rendez-vous via notre lien de réservationUE (Google Ireland)Utilisé seulement à la réservation
Continuité et sortie

Continuité et sortie

Vous gardez le contrôle de ce que nous construisons ensemble. Aucun verrouillage, une passation propre quand vous le décidez.

Vous êtes propriétaire du code et des données. Chaque dépôt et chaque livrable vous appartient dès le premier jour.

Passation complète à tout moment. Nous remettons le code source, les définitions d'infrastructure et la documentation sur demande, sans frais de sortie.

Aucun verrouillage fournisseur. Nous bâtissons sur des technologies standard et portables afin qu'une autre équipe puisse reprendre.

Transition ordonnée sur 30 jours. Nous accompagnons une passation structurée sur 30 jours pour que votre équipe ou votre prochain partenaire prenne le relais sans rupture.

Achats et revue fournisseur

Vous menez un onboarding fournisseur ? Nous répondons aux questionnaires de sécurité et fournissons le DPA et cette page en document imprimable. Réponse sous un jour ouvré.

L'attestation d'assurance et les vérifications d'entreprise sont disponibles sur demande dans le cadre d'une revue fournisseur.

Lancer la revue fournisseur