Minimisation
Nous ne traitons que les données nécessaires à la mission de conformité. Les documents (PDF, DOCX) sont traités en mémoire ; nous ne persistons pas les fichiers sources.
Sécurité
Axenia édite une plateforme de conformité DORA pour des entités financières régulées. Nous appliquons à notre propre plateforme les exigences de sécurité et de résilience que nous outillons pour nos clients. Cette page décrit, sans surenchère, les mesures réellement en place aujourd'hui.
Nous ne traitons que les données nécessaires à la mission de conformité. Les documents (PDF, DOCX) sont traités en mémoire ; nous ne persistons pas les fichiers sources.
Chaque client dispose d'un schéma de base de données dédié et isolé. L'isolation est appliquée au niveau de la base, pas seulement de l'application.
L'application et la base de données de production sont hébergées dans l'Union européenne.
Nous décrivons précisément nos traitements, y compris nos sous-traitants situés hors UE.
Chaque client dispose d'un schéma PostgreSQL dédié, renforcé par Row-Level Security en mode forcé et une politique de cloisonnement par organisation.
Tout accès requiert une authentification ; aucun accès anonyme en production.
Rôles d'administration au niveau client, et admin/membre/lecteur au niveau organisation (moindre privilège).
MFA par TOTP activable par client ; MFA imposée pour les comptes d'administration de la plateforme.
Authentification unique via Microsoft Entra (OpenID Connect).
La sécurité et l'isolation des données sont intégrées à l'architecture de la plateforme, non ajoutées après coup. Chaque fonctionnalité est conçue selon les principes de moindre privilège et de minimisation des données.
Les documents analysés (PDF, DOCX) sont traités en mémoire et ne sont pas conservés comme fichiers sources. Seuls les résultats d'analyse nécessaires à la mission de conformité sont enregistrés.
Aucune clé ni appel modèle exposé au navigateur.
Développement et production physiquement séparés (projets et bases distincts).
Les données de production font l'objet de sauvegardes quotidiennes automatiques, avec une rétention de sept jours, assurées par notre infrastructure hébergée en Union européenne.
Les erreurs et anomalies techniques sont détectées en continu via un outil de supervision hébergé en Union européenne, permettant une correction rapide des incidents. Aucun enregistrement de session n'est réalisé.
Actions d'administration, accès aux organisations et attestations journalisés en base.
Session replay désactivé sur tous les outils d'analyse et de supervision.
| Composant | Hébergeur | Localisation |
|---|---|---|
| Application | Vercel | Stockholm (UE) |
| Base de données & authentification | Supabase | Paris (UE) |
Certaines fonctionnalités s'appuient sur des services situés hors de l'Union européenne. L'analyse documentaire par IA transmet des extraits de contenu à OpenAI (États-Unis). Les autres flux hors UE ne concernent que des métadonnées d'entreprises tierces (nom, domaine, identifiants légaux), jamais le contenu de conformité de nos clients. Pour les clients souhaitant un contrôle total sur ces traitements, une option permettant d'utiliser leur propre modèle et leur propre clé d'IA est en cours de développement.
| Sous-traitant | Finalité | Localisation |
|---|---|---|
| Supabase | Base de données, authentification, stockage | UE (Paris) |
| Vercel | Hébergement applicatif | UE (Stockholm), société US |
| OpenAI | Analyse documentaire et assistant IA | États-Unis |
| Resend | E-mails transactionnels | UE (à confirmer) |
| PostHog | Mesure d'audience produit | UE (Francfort) |
| Sentry | Supervision des erreurs | UE (Allemagne) |
| Microsoft Entra | SSO Microsoft (identité) | Selon le client |
| HubSpot | Prise de rendez-vous (démo) | États-Unis |
Chaque sous-traitant est encadré par un accord de traitement des données. Pour la liste complète, contactez-nous.