FAQ Données & Sécurité
Pour la chaîne de sous-traitance, les lieux de stockage et les transferts hors UE, le document qui fait foi est la page des sous-traitants. Si cette page la contredit sur un point, c'est l'autre qui prévaut et celle-ci qui a tort — signalez-le à privacy@cadensa.io.
Mes données sont-elles sécurisées ?
Oui ! Sécurité de niveau entreprise :
Chiffrement :
Données au repos : chiffrement AES-256
Données en transit : TLS 1.3 (minimum TLS 1.2)
Base de données : MongoDB chiffré
Sauvegardes : stockage S3 chiffré
Téléchargements de fichiers : chiffrés (ENTERPRISE)
Infrastructure :
Hébergement Hetzner (Falkenstein / Nuremberg, Allemagne)
OVHcloud Managed MongoDB (Gravelines, France, région UE)
Diffusion statique : Vercel (région edge UE, fra1 / Francfort)
Protection par pare-feu
Nous ne réalisons pas de tests d'intrusion annuels et nous n'avons aucun rapport de pentest à fournir — voir plus bas « Puis-je demander un rapport d'audit de sécurité ? ». Ce qui figure ici comme mesure de sécurité est réellement en place aujourd'hui.
Contrôle d'accès :
Exigences de mot de passe fort
Authentification à deux facteurs (2FA) — codes de secours stockés en hachage bcrypt
Tokens d'invitation : hachés SHA-256 avant stockage
Journaux d'accès admin : e-mail opérateur stocké uniquement en hachage SHA-256
Données personnelles de facturation (nom du contact, e-mail, téléphone, numéros TVA/fiscal) exclus des requêtes générales (select: false au niveau base de données)
Instantanés de validation VIES (nom de société, adresse) supprimés après 180 jours (RGPD art. 5(1)(e))
SSO/SAML (ENTERPRISE) (Bientôt disponible)
Liste blanche d'IP (ENTERPRISE)
Gestion des sessions
Déconnexion automatique (configurable)
Plus de détails : Paramètres de sécurité →
Où sont stockées mes données ?
Centres de données :
Région principale : Europe (Allemagne et France)
Pourquoi l'Europe ?
Conformité RGPD
Résidence des données UE (Hetzner, OVHcloud)
Faible latence pour les utilisateurs européens
Juridiction respectueuse de la vie privée
Infrastructure :
• Hébergement : Hetzner Online GmbH (Falkenstein / Nuremberg, Allemagne) • Base de données : OVHcloud Managed MongoDB (Gravelines, France, UE) • Diffusion statique : Vercel (région edge UE, fra1 / Francfort) • Sauvegardes et archives de factures : Wasabi (eu-central-2, Francfort, Allemagne) • E-mail : Tarhely.eu (Hongrie, UE)
Toute l'infrastructure :
Localisée dans l'UE (résidence des données)
DPA conformes au RGPD signés
Audits de sécurité réguliers
Sauvegardes :
Sauvegarde quotidienne de la base à 02h00 UTC
Copies quotidiennes : 30 jours
Copies hebdomadaires (dimanche) : 180 jours
Copies mensuelles (le 1er) : 2 ans
Une seule région UE : Wasabi eu-central-2 (Francfort, Allemagne)
Chiffrées en AES-256-GCM avant l'envoi — la clé reste chez nous
Les entrées de temps, les projets et les rapports résident dans la base OVHcloud (France) et dans le cluster Hetzner (Allemagne). Les sauvegardes partent vers une seule région Wasabi à Francfort — pas trois, et sans géo-réplication. Une copie mensuelle est conservée deux ans : l'effacement complet de toutes les sauvegardes prend donc ce temps. Si vous avez besoin d'une redondance multi-région, dites-le avant d'acheter : nous ne la proposons pas aujourd'hui.
CADENSA est-il conforme au RGPD ?
Oui ! Entièrement conforme au RGPD :
Vos droits :
Droit d'accès
→ Exportez vos données à tout moment
→ Paramètres → Profil → Exporter les données
Droit de rectification
→ Modifiez vos données dans l'application
→ Mettez à jour profil, entrées de temps
Droit à l'effacement (« Droit à l'oubli »)
→ Supprimez définitivement votre compte
→ Paramètres → Profil → Supprimer le compte
Droit à la portabilité des données
→ Exportez au format JSON/CSV
→ Emportez vos données où vous voulez
Droit d'opposition
→ Désinscrivez-vous des e-mails marketing
→ Contrôlez les préférences de notifications
Nos engagements :
Accord de traitement des données (DPA) disponible
Protection des données dès la conception
Minimisation des données (collecte uniquement ce qui est nécessaire)
Traitement basé sur le consentement
Notification de violation (dans les 72 heures)
Stockage des données UE (Allemagne et France)
Audits de conformité réguliers
Gestion des cookies :
Consentement granulaire (Essentiel, Fonctionnel, Marketing)
L'analyse du site est sans cookies (Plausible — aucun consentement requis)
Opt-out facile à tout moment via les Paramètres de cookies
Politique de cookies transparente
- Documentation sur les préférences de cookies →
Demande de DPA : support@cadensa.io
Quelles données collectez-vous ?
Données que nous collectons :
Données de compte :
Adresse e-mail (requise pour la connexion)
Nom (prénom, nom)
Mot de passe (chiffré, jamais stocké en clair)
Photo de profil (facultatif)
Titre, département (facultatif)
Numéro de téléphone (facultatif, pour la 2FA)
Données d'utilisation :
Entrées de temps (date, projet, durée, description)
Projets et tâches (noms, budgets, paramètres)
Paramètres de l'espace de travail
Rapports générés
Historique de connexion (adresse IP, identifiant navigateur/appareil)
Informations de facturation
Données que nous ne collectons PAS :
Historique de navigation en dehors de CADENSA
Frappes de touches ou captures d'écran
Fichiers personnels sur votre appareil
Données d'autres applications
Informations personnelles non nécessaires
Puis-je supprimer mon compte et mes données ?
Oui ! Suppression définitive disponible :
Processus de suppression du compte :
1. Paramètres → Profil → Supprimer le compte
2. Exportez d'abord vos données (recommandé)
3. Saisissez votre mot de passe pour confirmer
4. Tapez « SUPPRIMER » pour confirmer
5. Cliquez sur « Supprimer définitivement le compte »
6. La période de grâce de 7 jours commence
Période de grâce (7 jours) :
Jours 1-6 :
• Compte désactivé (impossible de se connecter)
• Données préservées
• Peut annuler la suppression
• E-mail envoyé avec lien de réactivation
Jour 7 :
• Suppression définitive
• Toutes les données supprimées de la production
• Sauvegardes purgées dans les 30 jours
• Irréversible
Ce qui est supprimé :
Votre compte et profil
Toutes les entrées de temps
Projets personnels
Appartenances aux espaces de travail
Paramètres et préférences
Historique de connexion
Fichiers téléchargés
Ce qui est conservé (obligation légale) :
Conservé 8 ans — loi comptable hongroise §169 :
• Historique des factures
• Registres de paiement
Ces données survivent à la suppression du compte. Nous ne
pouvons pas les effacer sur demande : l'obligation de
conservation prime sur le droit à l'effacement
(art. 17(3)(b) du RGPD).
Journaux d'audit — 30 jours (FREE), 90 jours (PRO), 1 an (ENTERPRISE) ;
événements de sécurité : 1 an sur toutes les formules
L'archive des factures est placée sous WORM Object Lock chez Wasabi : pendant les 8 ans exigés par la loi comptable, personne ne peut modifier ni supprimer ces PDF — nous non plus. C'est tout l'objet du verrou, et c'est aussi la raison pour laquelle une demande d'effacement ne peut pas les atteindre.
Qui peut accéder à mes données ?
Contrôle d'accès :
Votre équipe (au sein de l'espace de travail) :
Accès basé sur les rôles :
Admin :
Accès complet à toutes les données
Peut voir toutes les entrées de temps
Peut modifier les paramètres de l'espace de travail
Responsable :
Voir les entrées de temps de l'équipe
Gérer les projets assignés
Générer des rapports d'équipe
Impossible de voir la facturation
Membre :
Voir ses propres entrées de temps
Voir les projets assignés
Impossible de voir les entrées des autres
Observateur :
Accès en lecture seule
Voir les projets assignés
Impossible de suivre le temps
Employés CADENSA :
Équipe support (avec votre permission) :
Voir les données pour résoudre les problèmes
Uniquement quand vous contactez le support
Accès enregistré dans le journal d'audit
Sous stricte confidentialité
Tiers :
Nous ne vendons jamais vos données
Aucun partenaire publicitaire
Aucune exploitation des données
Partage limité (requis pour le service) : • Mollie B.V. : traitement des paiements (Pays-Bas, UE) • Hetzner : hébergement serveur (Allemagne, UE) • OVHcloud : base de données gérée (Gravelines, France, UE) • Billingo : facturation électronique et déclaration NAV (Hongrie, UE) • Tarhely.eu : livraison d'e-mails (Hongrie, UE) • Formbricks GmbH : formulaires et sondages (Kiel, Allemagne, UE) • Vercel Inc. : diffusion statique (entité US, région edge UE) • Wasabi Technologies LLC : sauvegardes et archives (entité US, Francfort) • Functional Software, Inc. (Sentry) : journalisation d'erreurs (entité US, région UE)
Trois sous-traitants sont des sociétés de droit américain (Vercel, Wasabi, Sentry). Tous trois stockent dans une région UE, mais leur maison mère relève du droit américain : l'exposition au CLOUD Act existe donc en principe. Nous préférons le dire plutôt que d'affirmer une chaîne « 100 % UE » qu'un acheteur attentif réfute en cinq minutes.
Liste complète, entité contractante et base de transfert : cadensa.io/fr/subprocessors
Quelles certifications avez-vous ?
Certifications de sécurité :
SOC 2 Type II :
Pas encore certifié
Aucun audit en cours actuellement
Inscrit à notre feuille de route de conformité pour les clients ENTERPRISE
Questions : support@cadensa.io
Conformité RGPD :
Résidence des données UE
Accord de traitement des données (DPA)
Protection des données dès la conception
Droit à l'effacement
Portabilité des données
Processus de notification de violation
ISO 27001 (en cours) :
Statut : processus de certification en cours, pas encore de date d'achèvement fixée
• Gestion de la sécurité de l'information
• Audits réguliers
• Amélioration continue
HIPAA (non pris en charge actuellement) :
CADENSA ne propose pas actuellement de Business Associate Agreement (BAA)
ni de contrôles spécifiques à la HIPAA. Non recommandé pour stocker des PHI actuellement.
Si votre organisation a besoin d'un support HIPAA, contactez-nous —
nous suivons la demande sur notre feuille de route :
Contact : support@cadensa.io
Conformité PCI DSS (via Mollie) :
Mollie B.V. traitement des paiements (certifié PCI DSS Niveau 1)
Aucune donnée de carte stockée par CADENSA
Paiement sécurisé par redirection (les données de carte ne transitent pas par les serveurs CADENSA)
Processeur basé dans l'UE (Pays-Bas) — aucun transfert de données vers les États-Unis pour les paiements
Que se passe-t-il en cas de violation de données ?
Plan de réponse aux violations :
Détection :
• Alertes automatiques d'erreurs et de performance (Sentry, région UE)
• Supervision de l'infrastructure et de la disponibilité, avec une page
de statut publique sur status.cadensa.io
• Journaux d'audit applicatifs pour les événements de sécurité et d'authentification
Nous n'exploitons pas de système de détection d'intrusion, pas de détection automatisée d'anomalies, ni de centre opérationnel de sécurité armé 24h/24. Les alertes arrivent à un seul opérateur d'astreinte.
Réponse :
1. Isoler les systèmes affectés
2. Évaluer l'étendue de la violation
3. Contenir et remédier
4. Préserver les preuves pour l'enquête
Notification :
Dans les 72 heures (exigence RGPD) :
E-mail aux utilisateurs concernés :
• Quelles données ont été consultées
• Quand la violation s'est produite
• Ce que nous faisons à ce sujet
• Les mesures à prendre de votre côté
L'e-mail inclut :
• Détails de la violation
• Comptes concernés
• Actions recommandées
• Contact du support
Lorsque la violation est susceptible d'engendrer un risque élevé pour vos droits, nous vous notifions directement (art. 34 du RGPD) ; l'autorité de contrôle (NAIH) est notifiée dans les 72 heures au titre de l'art. 33.
Remédiation :
1. Corriger la vulnérabilité
2. Surveillance renforcée
3. Réinitialisation du mot de passe (si nécessaire)
4. Application obligatoire du 2FA
5. Audit de sécurité
6. Divulgation publique (si requis)
À ce jour :
Nous n'avons connu aucune violation de données à notifier. Cadensa est un produit jeune, en bêta : cela en dit donc moins sur notre historique que cela n'en a l'air. Prenez-le comme un fait, pas comme une garantie de sécurité. Tout incident futur atteignant le seuil de l'art. 33 sera signalé ici et auprès des clients concernés.
Combien de temps conservez-vous mes données ?
Conservation des données :
Comptes actifs :
Formule FREE :
• 30 derniers jours : accès complet
• Données plus anciennes : lecture seule
Formule PRO :
• 1 an : accès complet
• Données plus anciennes : lecture seule
ENTERPRISE :
• Toutes les données : indéfiniment
• Politiques de conservation personnalisables
Comptes supprimés :
Jour 0 : Compte supprimé
• Période de grâce de 7 jours
• Données préservées
Jour 7 : Suppression définitive
• Données de production supprimées
Jour 37 : Purge complète
• Toutes les sauvegardes purgées
• Complètement irrécupérable
Instantanés de validation VIES (RGPD art. 5(1)(e)) :
Résultats de validation TVA UE (nom de société, adresse issus du VIES) :
• Supprimés après 180 jours à compter de la date de validation
• Suppression automatique par le job de nettoyage hebdomadaire
• La date de validation et le statut de validité sont conservés (sans données personnelles)
Puis-je demander un rapport d'audit de sécurité ?
Disponible pour les clients ENTERPRISE :
Rapports disponibles :
Réponses au questionnaire de sécurité
• Évaluation fournisseur standard
• Personnalisable selon vos besoins
Accord de traitement des données (DPA)
• Conforme au RGPD
• Disponible pour tous les clients
Certificat ISO 27001 (une fois certifié — pas encore de date fixée)
• Une fois certifié
• Document public
Pas encore disponible : rapport SOC 2 Type II, rapport formel de test d'intrusion. En attendant, nous répondons volontiers directement à vos questions de sécurité spécifiques.
Comment en faire la demande :
1. E-mail : <a data-action="security" href="#">security@cadensa.io</a>
2. Précisez :
• Nom de l'entreprise
• Votre rôle
• Document requis
• Objectif (évaluation fournisseur, audit, etc.)
3. Réception sous 2-3 jours ouvrés
Quels prestataires tiers CADENSA utilise-t-il ?
Uniquement des partenaires de confiance :
Analyse et feedback :
Plausible Insights OÜ
• Objectif : Mesure d'audience sans cookie ni identifiant sur le site public
• Entité : Estonie (Tallinn) · Région : UE (Allemagne)
• Base légale : Aucun consentement requis — sans cookie, sans données personnelles
• DPA : Oui (plausible.io/dpa)
Formbricks GmbH
• Objectif : Formulaires de feedback, de support et de signalement de sécurité, sondages NPS
• Entité : Allemagne (Kiel) · Région : Allemagne (UE)
• Fonctionne sur le cloud du fournisseur (app.formbricks.com) — pas auto-hébergé
• Ce que vous saisissez dans ces formulaires leur est transmis
• Chargé uniquement après consentement à la catégorie de cookies fonctionnels
• DPA : Oui (formbricks.com/dpa)
Surveillance :
Functional Software, Inc. (Sentry)
• Objectif : Journalisation des erreurs et mesure de performance dans l'application web
• Entité contractante : ⚠️ États-Unis (San Francisco)
• Région : région de données UE (de.sentry.io, Allemagne)
• Le session replay est désactivé — aucun contenu d'écran n'est capturé
• Le backend de production n'envoie rien à Sentry
• Les en-têtes Authorization et Cookie ainsi que la query string sont
supprimés avant l'envoi
• Transfert : DPA Sentry + CCT
• DPA : Oui (sentry.io/legal/dpa)
Prochaines étapes
- FAQ Général → - À propos de CADENSA
- Paramètres de sécurité → - Configurer la sécurité
- Paramètres du profil → - Exporter les données
- Politique de confidentialité → - Politique complète
- Sous-traitants → - La liste qui fait foi
Questions sur la confidentialité ?
- Confidentialité et demandes des personnes concernées : privacy@cadensa.io — le canal officiel indiqué dans la politique de confidentialité
- Signalements de sécurité : security@cadensa.io
- Tout le reste : support@cadensa.io
Délai de réponse : dans les meilleurs délais et au plus tard un mois après réception de votre demande (art. 12(3) du RGPD). En pratique, la plupart des demandes reçoivent une réponse en quelques jours, mais notre engagement est d'un mois.
Nous n'avons pas désigné de délégué à la protection des données. L'article 37
ne nous y oblige pas : nous ne procédons pas à un suivi systématique à grande
échelle et ne traitons pas de catégories particulières de données à grande échelle.
Les questions de protection des données sont adressées à privacy@cadensa.io et
traitées directement par le responsable de traitement. Vous pouvez à tout moment
introduire une réclamation auprès de l'autorité hongroise (NAIH,
naih.hu).