Données stockées à Paris
Base de données et serveurs de l’application dans la région de Paris.
Sécurité et confidentialité
Où sont vos données, qui peut voir quoi, et comment chaque action sensible est tracée. Tout ce que votre RSSI et votre DPO vont nous demander.
Base de données et serveurs de l’application dans la région de Paris.
Pas seulement masqué à l’écran : rangé hors de portée des collaborateurs.
Le cloisonnement est garanti par la base de données elle-même.
Chaque action sensible est inscrite, sans possibilité de la modifier.
Hébergement
La base de données est hébergée à Paris (région AWS eu-west-3). Les serveurs de l’application et la tâche d’analyse de nuit tournent eux aussi dans la région de Paris. Les échanges sont chiffrés (HTTPS, connexion chiffrée et vérifiée à la base) et les données sont chiffrées au repos par l’hébergeur de la base.
| Prestataire | Rôle | Lieu de traitement |
|---|---|---|
| Supabase | Base de données, authentification | Paris |
| Vercel | Hébergement de l’application, analyse de nuit | Paris ; fichiers statiques diffusés par un réseau mondial |
| Resend | Envoi des e-mails de connexion | Envoi depuis l’Union européenne (Irlande) |
Pseudonymat
Le nom de l’auteur n’apparaît jamais sur une carte, ni dans ce que reçoivent les collègues. Il est rangé dans une partie de la base inaccessible aux collaborateurs : ce n’est pas un simple masquage à l’écran.
Cloisonnement
Chaque organisation est isolée des autres par des règles de sécurité appliquées par la base de données elle-même (Row Level Security), et pas seulement par le code de l’application. Deux entités d’un même groupe ne voient jamais les données l’une de l’autre. Au sein d’une organisation, les murs d’équipe ne sont visibles que de leurs membres.
Connexion
Les collaborateurs se connectent avec un lien et un code à six chiffres reçus par e-mail, valables 15 minutes. Il n’y a aucun mot de passe à retenir, à réutiliser ou à faire fuiter.
Statistiques et IA
Le tableau de bord sert à piloter, pas à surveiller : les règles qui empêchent de désigner une personne sont appliquées par la base, avant même d’arriver à l’écran.
Journal d’audit
Chaque action sensible est inscrite dans un journal propre à l’organisation, consultable par ses administrateurs. Le journal ne peut être ni modifié ni effacé pendant un an, puis il est supprimé automatiquement.
Développement
Inwall est conçu pour des clients bancaires : la sécurité et la conformité ne sont pas une phase finale, elles sont vérifiées à chaque étape.
RGPD
Pour chaque organisation cliente, Evolt agit comme sous-traitant au sens de l’article 28 du RGPD : vous restez responsable du traitement et gardez la main sur vos données.
Envoyez-nous votre questionnaire sécurité : nous y répondons, document par document.
Nous contacter