VenduSys
Accueil/Sécurité
Sécurité et conformité


La sécurité, c'est ennuyeux.

VenduSys gère les fonds, les identités et les stocks des équipes qui l'utilisent. Nous considérons la sécurité et la conformité comme des fonctionnalités à part entière : intégrées dès le début, contrôlées en permanence et expliquées sans jargon marketing.

SOC 2
Type II · fait l'objet d'un audit annuel
ISO 27001
En cours · 2026
RGPD
Native · DPA dans nos archives
Hébergement
Uniquement dans l'UE (Paris)
Chiffrement
TLS 1.3 · AES-256 · BYOK
Signaler une faille de sécurité
security@VenduSys.com · PGP
Demander le pack de sécurité →
Certifications


Vérifié là où ça compte.

Nous auditons ce qui revêt une importance réelle pour nos clients et les autorités de régulation auxquelles ils doivent rendre des comptes. Nous ne stackons pas les certifications pour le simple plaisir de le faire.

A / SOC 2

SOC 2 Type II

Audit annuel portant sur la sécurité, la disponibilité, la confidentialité et la protection de la vie privée. Rapport soumis à un accord de confidentialité.

Annuelle · NDA · depuis 2026
B / ISO

ISO 27001

Système de gestion de la sécurité de l'information. Certification en cours, prévue pour fin 2026.

En cours · prévu pour le 4e trimestre 2026
C / RGPD

RGPD / Loi sur la protection des données

Conformité native au RGPD. Accord de traitement des données (DPA) en vigueur, prise en charge de l'analyse d'impact relative à la protection des données (AIPD), sous-traitants identifiés et contrôlés.

DPA · DPIA · Sous-traitants secondaires
D / PCI

Champ d'application de la norme PCI-DSS

Nous ne conservons pas les numéros de carte bancaire. Les paiements sont traités par des partenaires certifiés PCI de niveau 1 (Stripe, Adyen).

SAQ-A · Hors champ d'application
Notre mode de fonctionnement

La forme de
nos commandes.

Des détails concrets, pas des impressions générales. Chaque ligne ci-dessous correspond à une question que l'auditeur vous posera ; nous avons noté nos réponses dès le départ.

Identité et accès
Authentification unique (SSO) et authentification multifactorielle (MFA) obligatoires pour l'ensemble du personnel · rôles basés sur le principe du « privilège minimal » · accès « juste à temps » à l'environnement de production · bilan trimestriel
Ingénierie
Révision obligatoire du code · dépendances épinglées · SAST + SCA en CI · révision des dépendances à chaque PR
Secrets
Trésor centralisé · identifiants à durée de vie limitée · rotation des clés tous les 90 jours · isolation par locataire
Chiffrement — en transit
TLS 1.3 uniquement · HSTS · confidentialité persistante · ancrage de clé publique pour les terminaux partenaires
Chiffrement — suite
AES-256 pour les données d'application · clés DEK propres à chaque locataire · BYOK sur Enterprise · KMS s'appuyant sur un HSM
Sauvegardes
Restauration à un instant donné sur Postgres · Fenêtre de 35 jours · Répliques interrégionales · Tests de restauration annuels
Exploitation forestière
Journal d'audit structuré de chaque action privilégiée · conservation immuable pendant 90 jours · exportable vers votre SIEM
Programme de gestion des vulnérabilités
Test d'intrusion externe annuel · DAST en continu · programme de prime aux bogues (privé) · SLA de 30 jours pour les vulnérabilités critiques
Réponse aux incidents
Astreinte 24 h/24, 7 j/7 · guides d'intervention documentés · notification des clients dans les 72 heures · analyses rétrospectives publiques
Gestion des fournisseurs
Sous-traitants mentionnés à l'adresse /legal/dpa · niveau de risque réévalué chaque année · accords de traitement des données (DPA) archivés
Localisation des données
UE par défaut (site principal à Paris, reprise après sinistre multi-AZ au sein de la région) · ancrage de région sur les plans Scale et Enterprise · exportation des données facilitant l'audit
Suppression des données
Suppression par locataire sur demande · conservation en cascade des journaux d'audit · calendrier de conservation documenté
Mention légale

Vous avez trouvé quelque chose ?
Dites-le-nous.

Nous gérons un programme privé de prime aux bogues et répondons aux signalements coordonnés dans un délai de 72 heures. Veuillez crypter votre message à l'aide de notre clé PGP ; nous vous répondrons par le même canal.

E-mail
security@VenduSys.com
Clé PGP
Disponible à l'adresse vendusys.com/.well-known/security.txt
SLA de réponse
Urgent : 24 h · Élevé : 72 h · Moyen : 5 jours ouvrés
Clause de sauvegarde
Les recherches menées de bonne foi sont les bienvenues · aucune poursuite judiciaire ne sera engagée en cas de divulgation responsable
Hors du champ d'application
Attaques par déni de service, ingénierie sociale visant le personnel, attaques physiques
Prime
Programme privé · 500 à 10 000 € selon la gravité · sur invitation uniquement

Vous avez besoin du pack
de sécurité ?

Rapport SOC 2, DPA, liste des sous-traitants, résumé du test d'intrusion.
Demander l'accès →