Sécurité
La sécurité chez DueVestor
Comment nous protégeons vos données — et celles de vos sujets — en transit, au repos et contre les menaces internes.
Chiffrement
TLS 1.2+ en transit (terminaison Cloudflare, chiffrements modernes). Les sauvegardes de la base de données sont chiffrées avant de quitter l'hôte.
Contrôles d'accès
L'accès en production est limité à un seul opérateur fondateur. Les opérations d'administration sensibles transitent par un journal d'audit (ADR-058) avec une conservation de 2 ans. L'accès API est opaque par clé (hachage HMAC-SHA256 ; ADR-056) — une fuite de la base de données ne permet pas de rejouer une clé sans le secret applicatif.
Pare-feu applicatif et protection DDoS
DueVestor est servi via le réseau Cloudflare de niveau Pro — offrant un pare-feu applicatif (WAF), une atténuation automatique des attaques DDoS et un filtrage des bots à la périphérie du réseau. Les règles WAF gérées protègent contre les schémas d'attaque OWASP Top 10 avant qu'ils n'atteignent la couche applicative.
Signaler une vulnérabilité
Envoyez un e-mail à [email protected] avec une description, les étapes de reproduction et votre score CVSS suggéré. Nous nous engageons à un accusé de réception sous 72 heures et à une correction ou explication sous 30 jours. Aucune récompense financière en v1 ; crédit public dans le post-mortem si vous le souhaitez.
Ce que nous envoyons aux LLM
Les données des personnes concernées envoyées à Anthropic transitent dans le cadre d'un contrat de non-entraînement — elles ne sont pas utilisées pour entraîner des modèles.
Sous-traitants
DueVestor fait appel aux sous-traitants suivants pour fournir le service. Nous informons les clients 30 jours avant l'ajout de tout sous-traitant traitant des données personnelles de l'UE.
| Fournisseur | Finalité | Région |
|---|---|---|
| RunPod | Hosting — application, database, workers | EEA |
| Cloudflare | CDN + DNS + WAF + DDoS protection + file storage (R2) | Global |
| Anthropic | LLM inference (no-training contract) | US |
| Resend | Transactional email | US |
| Twilio | SMS / phone verification | US |
| PayPal | Credit purchases | US |
| GitHub | Source code hosting (no user data) | US |
Besoin d'un DPA signé ?
Les clients peuvent demander un accord de traitement des données (DPA) signé.
Consulter / signer le DPA →