EU AI Act Prêt • Conforme RGPD • Données hébergées dans l’UE

Sécurité chez Fronterio

Sécurité et conformité de niveau entreprise, intégrées à chaque couche de notre plateforme. Vos données sont stockées exclusivement dans l'UE, chiffrées à tous les niveaux et protégées par une infrastructure certifiée.

Conçu pour le RGPDRésidence des données dans l’UEInfrastructure SOC 2
UE uniquement

Stockage des données

AES-256

Chiffrement au repos

TLS 1.3

Chiffrement en transit

Pratiques de sécurité

Chiffrement des données

Toutes les données chiffrées au repos (AES-256) et en transit (TLS 1.3). Chiffrement au niveau base de données géré par Supabase avec rotation automatique des clés.

Résidence des données

Toutes les données clients sont stockées dans l'UE (Francfort, Allemagne), avec un traitement applicatif dans des régions de l'UE (Stockholm, Paris). Les fonctions IA sont la seule exception : la plateforme envoie du contexte organisationnel — jamais de données personnelles des collaborateurs — aux fournisseurs de modèles d'IA, qui peuvent le traiter hors de l'UE dans le cadre des clauses contractuelles types de l'UE.

Conformité RGPD

Conçu pour répondre aux exigences du RGPD : accord de traitement des données disponible, export des données (JSON) et suppression du compte dans les Paramètres, consentement aux cookies à la première visite et revue de confidentialité intégrée au développement des fonctionnalités.

Infrastructure

Hébergé sur Vercel (certifié SOC 2 Type II) et Supabase (certifié SOC 2 Type II). Aucune donnée client ne quitte l’UE.

Authentification

E-mail/mot de passe + Google/Microsoft OAuth. Authentification multifacteur disponible. SAML SSO pour les clients Enterprise.

Journalisation d’audit

Tous les accès et modifications de données enregistrés dans une piste d’audit immuable et en ajout uniquement. Traçabilité complète pour les revues de conformité et de sécurité.

Tests d’intrusion

Une analyse de sécurité automatisée s'exécute en continu à chaque modification du code : analyse statique, détection de vulnérabilités dans les dépendances et détection de secrets. Des tests d'intrusion indépendants par des tiers sont prévus ; les résultats et l'état des corrections seront disponibles pour les clients Enterprise sous NDA.

Réponse aux incidents

Les incidents de sécurité sont triés et instruits selon des procédures d'escalade définies. Les violations de données personnelles sont traitées conformément aux articles 33 et 34 du RGPD : notification à l'autorité de contrôle dans les 72 heures lorsque c'est requis, et information des clients concernés sans retard injustifié.

Comment nous traitons vos données

Vos données vous appartiennent. Nous les traitons uniquement pour fournir les services de la plateforme auxquels vous êtes abonné. Voici comment nous les protégeons à chaque niveau :

Traitement des données par l'IA : la plateforme n'inclut jamais de données personnelles des collaborateurs dans le contexte qu'elle envoie aux modèles d'IA — uniquement des scores organisationnels, des indicateurs agrégés et du contexte structurel. Ce que vous écrivez au consultant IA est traité pour vous répondre et n'est jamais utilisé pour entraîner des modèles d'IA.

Isolation multi-locataire: Chaque table de base de données applique la Row Level Security (RLS). Les données des partenaires sont strictement isolées, un partenaire ne peut jamais accéder aux données clients d’un autre partenaire. L’isolation des données au niveau système est appliquée au niveau de la base de données, pas uniquement au niveau applicatif.

Anonymisation: Les données de référence et le contenu de la bibliothèque de playbooks sont entièrement anonymisés avant agrégation. Aucun nom d’entreprise, nom d’employé ou information identifiante n’est conservé dans les jeux de données partagés.

Conformité et certifications

RGPD

Conçu pour répondre aux exigences du règlement général sur la protection des données de l'UE. Accord de traitement des données disponible sur demande.

EU AI Act

Plateforme conçue pour les obligations des déployeurs EU AI Act. Classification des risques, assistant FRIA, piste d’audit.

SOC 2 (infrastructure)

Les partenaires d’infrastructure (Vercel, Supabase) sont certifiés SOC 2 Type II.

ISO 27001 (feuille de route)

Dans notre feuille de route. Nous suivons actuellement les bonnes pratiques ISO 27001 en matière de sécurité de l’information.

Divulgation responsable

Nous prenons les vulnérabilités de sécurité au sérieux. Si vous découvrez un problème de sécurité, veuillez le signaler de manière responsable.

Comment signaler

Envoyez un e-mail à security@fronterio.com avec une description détaillée de la vulnérabilité.

Veuillez inclure :

  • Description de la vulnérabilité et de son impact potentiel
  • Étapes pour reproduire le problème
  • Vos coordonnées pour le suivi
  • Tout code de preuve de concept le cas échéant

Délai de réponse

  • Accusé de réception sous 48 heures
  • Triage et évaluation initiale sous 5 jours ouvrés
  • Mises à jour régulières sur l’avancement de la correction

Safe Harbor

Nous n’engagerons pas de poursuites judiciaires contre les chercheurs qui signalent les vulnérabilités de manière responsable, agissent de bonne foi et n’accèdent pas aux données d’autres utilisateurs ni ne les modifient. Nous vous demandons de nous accorder un délai raisonnable pour résoudre le problème avant toute divulgation publique.

Besoin de plus de détails ?

Nous répondons volontiers aux questions de sécurité, fournissons notre DPA ou présentons nos pratiques de sécurité à votre équipe.

Fronterio ApS
2840 Holte, Denmark
Sécurité: Protection des données de niveau entreprise | Fronterio