La sécurité, c'est ennuyeux.
VenduSys gère les fonds, les identités et les stocks des équipes qui l'utilisent. Nous considérons la sécurité et la conformité comme des fonctionnalités à part entière : intégrées dès le début, contrôlées en permanence et expliquées sans jargon marketing.
Vérifié là où ça compte.
Nous auditons ce qui revêt une importance réelle pour nos clients et les autorités de régulation auxquelles ils doivent rendre des comptes. Nous ne stackons pas les certifications pour le simple plaisir de le faire.
SOC 2 Type II
Audit annuel portant sur la sécurité, la disponibilité, la confidentialité et la protection de la vie privée. Rapport soumis à un accord de confidentialité.
ISO 27001
Système de gestion de la sécurité de l'information. Certification en cours, prévue pour fin 2026.
RGPD / Loi sur la protection des données
Conformité native au RGPD. Accord de traitement des données (DPA) en vigueur, prise en charge de l'analyse d'impact relative à la protection des données (AIPD), sous-traitants identifiés et contrôlés.
Champ d'application de la norme PCI-DSS
Nous ne conservons pas les numéros de carte bancaire. Les paiements sont traités par des partenaires certifiés PCI de niveau 1 (Stripe, Adyen).
La forme de
nos commandes.
Des détails concrets, pas des impressions générales. Chaque ligne ci-dessous correspond à une question que l'auditeur vous posera ; nous avons noté nos réponses dès le départ.
- Identité et accès
- Authentification unique (SSO) et authentification multifactorielle (MFA) obligatoires pour l'ensemble du personnel · rôles basés sur le principe du « privilège minimal » · accès « juste à temps » à l'environnement de production · bilan trimestriel
- Ingénierie
- Révision obligatoire du code · dépendances épinglées · SAST + SCA en CI · révision des dépendances à chaque PR
- Secrets
- Trésor centralisé · identifiants à durée de vie limitée · rotation des clés tous les 90 jours · isolation par locataire
- Chiffrement — en transit
- TLS 1.3 uniquement · HSTS · confidentialité persistante · ancrage de clé publique pour les terminaux partenaires
- Chiffrement — suite
- AES-256 pour les données d'application · clés DEK propres à chaque locataire · BYOK sur Enterprise · KMS s'appuyant sur un HSM
- Sauvegardes
- Restauration à un instant donné sur Postgres · Fenêtre de 35 jours · Répliques interrégionales · Tests de restauration annuels
- Exploitation forestière
- Journal d'audit structuré de chaque action privilégiée · conservation immuable pendant 90 jours · exportable vers votre SIEM
- Programme de gestion des vulnérabilités
- Test d'intrusion externe annuel · DAST en continu · programme de prime aux bogues (privé) · SLA de 30 jours pour les vulnérabilités critiques
- Réponse aux incidents
- Astreinte 24 h/24, 7 j/7 · guides d'intervention documentés · notification des clients dans les 72 heures · analyses rétrospectives publiques
- Gestion des fournisseurs
- Sous-traitants mentionnés à l'adresse /legal/dpa · niveau de risque réévalué chaque année · accords de traitement des données (DPA) archivés
- Localisation des données
- UE par défaut (site principal à Paris, reprise après sinistre multi-AZ au sein de la région) · ancrage de région sur les plans Scale et Enterprise · exportation des données facilitant l'audit
- Suppression des données
- Suppression par locataire sur demande · conservation en cascade des journaux d'audit · calendrier de conservation documenté
Vous avez trouvé quelque chose ?
Dites-le-nous.
Nous gérons un programme privé de prime aux bogues et répondons aux signalements coordonnés dans un délai de 72 heures. Veuillez crypter votre message à l'aide de notre clé PGP ; nous vous répondrons par le même canal.
- security@VenduSys.com
- Clé PGP
- Disponible à l'adresse vendusys.com/.well-known/security.txt
- SLA de réponse
- Urgent : 24 h · Élevé : 72 h · Moyen : 5 jours ouvrés
- Clause de sauvegarde
- Les recherches menées de bonne foi sont les bienvenues · aucune poursuite judiciaire ne sera engagée en cas de divulgation responsable
- Hors du champ d'application
- Attaques par déni de service, ingénierie sociale visant le personnel, attaques physiques
- Prime
- Programme privé · 500 à 10 000 € selon la gravité · sur invitation uniquement