Aller au contenu

Sécurité & conformité

Helpdesk RGPD hébergé en France

Le serveur et la base sont en France, chez OVH. Deux traitements passent par les États-Unis, sous clauses contractuelles types. Voilà, vous savez tout : c'est écrit noir sur blanc plutôt que noyé dans une page d'annexes.

Accueil · Sécurité et RGPD

Où vivent vos données, exactement.

Beaucoup d'éditeurs écrivent « hébergé en France » et s'arrêtent là. Nous préférons détailler, parce que c'est cette liste-là que votre DPO vous demandera.

L'hébergement principal (serveur applicatif et base de données) est assuré par OVH SAS, en France. Deux traitements sortent de l'Union européenne et sont encadrés en conséquence.

Sous-traitants et localisation
OVH SAS · serveur et base France (UE)
Prestataire d'envoi · emails et pièces jointes États-Unis · clauses types
Stripe · abonnements et factures UE / États-Unis · clauses types

Les données de carte bancaire ne transitent jamais par nos serveurs : elles sont collectées et conservées par Stripe, sur ses propres pages de paiement.

Deux entreprises clientes ne se croisent jamais.

Chaque requête est filtrée par entreprise, y compris pour un super administrateur. Aucun rôle ne permet de sortir du périmètre de sa propre entreprise. Le cloisonnement est posé sur les données, pas sur l'affichage.

  • Aucun contournement par le rôle
  • Espace client isolé : comptes, cookie et authentification séparés
  • Panneau d'administration de la plateforme séparé du produit

Le journal d'audit ne se contente pas des suppressions.

Il enregistre aussi les connexions réussies et échouées avec leur adresse IP, et la simple consultation d'un ticket ou d'un projet. Les modifications sont conservées avec leur état avant et après.

L'historique est consultable dans l'administration, filtrable par acteur, par catégorie et par équipe, réservé à ceux qui en ont le droit.

  • Connexion réussie, connexion échouée, avec l'IP
  • Accès, création, modification, changement de statut, assignation, suppression
  • Modification des droits d'un membre
  • La ligne survit à la suppression du membre concerné
Mots de passe
Stockés uniquement sous forme hachée avec argon2id. Les liens de réinitialisation sont à usage unique, expirent sous 24 heures, et seule leur empreinte est conservée.
Transport et session
HTTPS/TLS sur l'ensemble des échanges. Authentification par cookie de session sécurisé, en httpOnly.
Sauvegardes
Quotidiennes, chiffrées en transit. Conservées 14 jours sur le serveur et 30 jours sur un stockage hors-site distinct.
Contrôle d'accès
Rôles, catalogue de 43 permissions et périmètres par équipe, configurés par chaque client. Le front masque les actions, le back les revérifie systématiquement.
Traçabilité contractuelle
L'acceptation des CGU, CGV et du DPA est horodatée et versionnée. Une mise à jour du texte déclenche une nouvelle acceptation.
Portabilité
Export complet de votre entreprise au format JSON sur demande, secrets exclus. Droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité exerçables auprès du support.

Les questions qu'on nous pose.

Une autre question ? Écrivez-nous, on répond vite. Les documents détaillés sont dans les pages légales.

Où sont hébergées les données ?

Le serveur applicatif et la base de données sont hébergés par OVH SAS, sur des serveurs situés en France. Les sauvegardes hors-site sont conservées chez le même hébergeur.

Y a-t-il des transferts hors de l'Union européenne ?

Oui, deux, et nous préférons le dire clairement. Les emails de notification, les emails entrants qui créent vos tickets et leurs pièces jointes transitent et sont stockés chez notre prestataire d'envoi, situé aux États-Unis. Les données de facturation et de paiement sont traitées par Stripe. Ces deux transferts sont encadrés par les clauses contractuelles types de la Commission européenne, complétées le cas échéant par la certification du prestataire au EU-U.S. Data Privacy Framework.

Comment sont isolées les données de deux entreprises clientes ?

Chaque requête est filtrée par entreprise, y compris pour un super administrateur : aucun rôle ne permet de sortir du périmètre de sa propre entreprise. Le cloisonnement est appliqué au niveau des données, pas seulement à l'affichage.

Puis-je récupérer toutes mes données ?

Oui, sur demande. Nous produisons un export complet de votre entreprise au format JSON : équipes, membres, droits, clients, contacts, contrats, tickets et leurs messages, pièces jointes, saisies de temps, projets, tâches, commentaires et filtres. Les empreintes de mots de passe et les jetons de sécurité en sont exclus. Il n'existe pas d'export en libre-service depuis l'application : la demande passe par nous.

Que devient un compte d'essai non converti ?

L'essai dure 14 jours. À son terme, un email vous prévient. Une relance est envoyée 23 jours après l'expiration pour annoncer la suppression, et l'entreprise d'essai est supprimée définitivement 30 jours après l'expiration. Le calendrier figure dans les conditions d'essai.


La suite du sujet

Vos données restent les vôtres.

Solvodesk ouvre bientôt. Vos premières demandes seront traitées le jour même.