1Où nous hébergeons
Toute l'infrastructure principale de fluentry.be s'exécute au sein de l'Union européenne, avec Francfort, en Allemagne, comme région dominante pour la base de données, l'analyse et l'hébergement applicatif :
- Hébergement applicatif et exécution en périphérie : Vercel (régions UE).
- Base de données, authentification et stockage de fichiers : Supabase, Francfort.
- Analyse de produit et rejeu de session : PostHog EU Cloud, Francfort.
- E-mails transactionnels : Resend, UE (Irlande).
Les autres sous-traitants (Lemon Squeezy en qualité de revendeur officiel, Sentry pour le suivi des erreurs, OpenRouter comme passerelle de modèles d'IA pour la création de contenu uniquement) sont listés sur /subprocessors avec le rôle, la juridiction et le détail de la résidence des données. Lorsque des données personnelles sont transférées hors de l'Espace économique européen dans le cadre de ces relations avec les fournisseurs, les transferts sont régis par les clauses contractuelles types au titre de l'article 46 du RGPD.
2Comment nous le protégeons
Notre architecture est construite autour d'une frontière de confiance unique au niveau du serveur applicatif, et non au niveau de la base de données. Concrètement :
- L'accès privilégié à la base de données (identifiants de rôle de service) ne réside que sur le serveur applicatif côté Vercel. Les navigateurs ne reçoivent jamais les identifiants de rôle de service.
- L'accès anonyme via PostgREST est révoqué. L'accès public à la base de données n'est pas possible.
- La sécurité au niveau des lignes est appliquée en défense en profondeur sur quatre tables sensibles (réponses, scores, achats, droits) afin que même un chemin applicatif compromis ne puisse pas lire de manière croisée les données d'un autre utilisateur.
- La validation des entrées au niveau de la couche service utilise des schémas Zod ; les contraintes de base de données viennent en renfort avec des contraintes de vérification et des colonnes générées le cas échéant.
- Les protections anti-triche comprennent la limitation de débit, le regroupement par empreinte pour la détection de schémas suspects, et un indicateur de suspicion qui ralentit ou bloque les comportements abusifs répétés.
- Les secrets sont gérés dans un magasin de secrets dédié, jamais dans le contrôle de version, et font l'objet d'une rotation à une cadence définie.
- Les déploiements en production exigent une chaîne d'intégration continue réussie, comprenant les vérifications de types, le linting, les tests unitaires, la validation de la banque d'items et un contrôle d'accessibilité axe-core sur les routes P0.
Le détail technique est résumé dans nos spécifications internes d'architecture et d'exploitation. Nous ne publions pas ces documents, mais nous partagerons sur demande une présentation de synthèse de l'architecture avec les clients B2B potentiels et les auditeurs de sécurité, sous accord de confidentialité.
3Sous-traitants
Une liste en direct de chaque sous-traitant qui traite des données personnelles pour notre compte est publiée sur /subprocessors, avec le rôle, la juridiction et les informations de résidence des données. Chaque sous-traitant est lié par un accord de traitement des données conforme à l'article 28 du RGPD. Nous divulguons les nouveaux sous-traitants au moins 30 jours avant leur mise en service pour le traitement de données personnelles identifiables, lorsque cela est raisonnablement possible.
4Signaler une préoccupation de sécurité
Vous avez trouvé quelque chose ? Dites-le-nous en privé et nous travaillerons avec vous pour le corriger.
- E-mail : security@fluentry.be
- Métadonnées détectables : /.well-known/security.txt (RFC 9116)
- Accusé de réception : sous 3 jours ouvrés.
- Divulgation : merci de nous laisser une occasion raisonnable d'enquêter et de remédier avant toute divulgation publique. Nous nous engageons sur une fenêtre de divulgation par défaut de 90 jours, prolongeable d'un commun accord pour les problèmes complexes ou coordonnés.
- Recherche de bonne foi : nous n'engagerons pas de poursuites judiciaires contre vous pour des recherches de sécurité de bonne foi menées dans un périmètre raisonnable (aucune exfiltration des données d'autres utilisateurs, aucune dégradation du service, aucune ingénierie sociale du personnel).
Nous n'exploitons pas actuellement de programme rémunéré de prime aux bugs. Les personnes qui fournissent des résultats matériellement utiles seront remerciées publiquement (avec leur accord) et pourront recevoir un crédit d'abonnement à titre de geste commercial.
5Notification d'incident
En cas de violation de données personnelles au sens de l'article 4(12) du RGPD, nous notifierons l'autorité de contrôle chef de file (l'IDPC à Malte) dans les 72 heures après en avoir pris connaissance, comme l'exige l'article 33. Lorsque la violation est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes concernées, nous notifierons également ces personnes sans retard injustifié, comme l'exige l'article 34.
6Posture de conformité
- RGPD : pleine conformité avec le règlement UE 2016/679, y compris les droits d'accès, d'effacement, de portabilité, de limitation et d'opposition. L'accès, l'effacement et la gestion du consentement sont disponibles en libre-service sur /account/data ; tous les autres droits s'exercent via privacy@fluentry.be.
- UK GDPR : droits équivalents honorés pour les résidents du Royaume-Uni.
- EU AI Act : le produit de Fluëntry est positionné pour aider les organisations à démontrer la littératie de leurs équipes au titre de l'article 4 du règlement européen sur l'IA (EU AI Act) (obligation de littératie, en vigueur le 2 février 2025). Notre propre usage de l'IA dans la création de contenu est divulgué sur la page de santé des items.
- e-Privacy : consentement obtenu pour les cookies non strictement nécessaires via /cookie-preferences.
- Accessibilité : visée WCAG 2.2 AA sur les routes P0 destinées au grand public, autoévaluée par rapport à un contrôle axe-core en intégration continue dans la chaîne de déploiement (audit externe différé jusqu'avant le premier client B2B).
7Pour les auditeurs B2B et achats
Si vous évaluez Fluëntry pour un référentiel de littératie B2B, un questionnaire de sécurité ou un dispositif de conformité au titre de l'article 4, veuillez contacter hello@fluentry.be. Nous pouvons fournir, sous accord de confidentialité :
- Une présentation de synthèse de l'architecture.
- Notre spécification interne de conformité.
- Des DPA standard fondés sur les SCCs et nos contrats de sous-traitance.
- Une DPIA alignée sur les flux de données que vous envisagez d'enrôler.
- Des réponses types aux questionnaires de sécurité courants (de style CAIQ).
