Aller au contenu principal

FAQ Données & Sécurité

Source de vérité unique

Pour la chaîne de sous-traitance, les lieux de stockage et les transferts hors UE, le document qui fait foi est la page des sous-traitants. Si cette page la contredit sur un point, c'est l'autre qui prévaut et celle-ci qui a tort — signalez-le à privacy@cadensa.io.

Mes données sont-elles sécurisées ?

Oui ! Sécurité de niveau entreprise :

Chiffrement :

Données au repos : chiffrement AES-256 Données en transit : TLS 1.3 (minimum TLS 1.2) Base de données : MongoDB chiffré Sauvegardes : stockage S3 chiffré Téléchargements de fichiers : chiffrés (ENTERPRISE)

Infrastructure :

Hébergement Hetzner (Falkenstein / Nuremberg, Allemagne) OVHcloud Managed MongoDB (Gravelines, France, région UE) Diffusion statique : Vercel (région edge UE, fra1 / Francfort) Protection par pare-feu

Ce que nous n'affirmons pas

Nous ne réalisons pas de tests d'intrusion annuels et nous n'avons aucun rapport de pentest à fournir — voir plus bas « Puis-je demander un rapport d'audit de sécurité ? ». Ce qui figure ici comme mesure de sécurité est réellement en place aujourd'hui.

Contrôle d'accès :

Exigences de mot de passe fort Authentification à deux facteurs (2FA) — codes de secours stockés en hachage bcrypt Tokens d'invitation : hachés SHA-256 avant stockage Journaux d'accès admin : e-mail opérateur stocké uniquement en hachage SHA-256 Données personnelles de facturation (nom du contact, e-mail, téléphone, numéros TVA/fiscal) exclus des requêtes générales (select: false au niveau base de données) Instantanés de validation VIES (nom de société, adresse) supprimés après 180 jours (RGPD art. 5(1)(e)) SSO/SAML (ENTERPRISE) (Bientôt disponible) Liste blanche d'IP (ENTERPRISE) Gestion des sessions Déconnexion automatique (configurable)

Plus de détails : Paramètres de sécurité →


Où sont stockées mes données ?

Centres de données :

Région principale : Europe (Allemagne et France)

Pourquoi l'Europe ? Conformité RGPD Résidence des données UE (Hetzner, OVHcloud) Faible latence pour les utilisateurs européens Juridiction respectueuse de la vie privée

Infrastructure :

• Hébergement : Hetzner Online GmbH (Falkenstein / Nuremberg, Allemagne) • Base de données : OVHcloud Managed MongoDB (Gravelines, France, UE) • Diffusion statique : Vercel (région edge UE, fra1 / Francfort) • Sauvegardes et archives de factures : Wasabi (eu-central-2, Francfort, Allemagne) • E-mail : Tarhely.eu (Hongrie, UE)

Toute l'infrastructure : Localisée dans l'UE (résidence des données) DPA conformes au RGPD signés Audits de sécurité réguliers

Sauvegardes :

Sauvegarde quotidienne de la base à 02h00 UTC Copies quotidiennes : 30 jours Copies hebdomadaires (dimanche) : 180 jours Copies mensuelles (le 1er) : 2 ans Une seule région UE : Wasabi eu-central-2 (Francfort, Allemagne) Chiffrées en AES-256-GCM avant l'envoi — la clé reste chez nous

Où se trouvent réellement les données

Les entrées de temps, les projets et les rapports résident dans la base OVHcloud (France) et dans le cluster Hetzner (Allemagne). Les sauvegardes partent vers une seule région Wasabi à Francfort — pas trois, et sans géo-réplication. Une copie mensuelle est conservée deux ans : l'effacement complet de toutes les sauvegardes prend donc ce temps. Si vous avez besoin d'une redondance multi-région, dites-le avant d'acheter : nous ne la proposons pas aujourd'hui.


CADENSA est-il conforme au RGPD ?

Oui ! Entièrement conforme au RGPD :

Vos droits :

Droit d'accès → Exportez vos données à tout moment → Paramètres → Profil → Exporter les données

Droit de rectification → Modifiez vos données dans l'application → Mettez à jour profil, entrées de temps

Droit à l'effacement (« Droit à l'oubli ») → Supprimez définitivement votre compte → Paramètres → Profil → Supprimer le compte

Droit à la portabilité des données → Exportez au format JSON/CSV → Emportez vos données où vous voulez

Droit d'opposition → Désinscrivez-vous des e-mails marketing → Contrôlez les préférences de notifications

Nos engagements :

Accord de traitement des données (DPA) disponible Protection des données dès la conception Minimisation des données (collecte uniquement ce qui est nécessaire) Traitement basé sur le consentement Notification de violation (dans les 72 heures) Stockage des données UE (Allemagne et France) Audits de conformité réguliers

Gestion des cookies :

  • Consentement granulaire (Essentiel, Fonctionnel, Marketing)
  • L'analyse du site est sans cookies (Plausible — aucun consentement requis)
  • Opt-out facile à tout moment via les Paramètres de cookies
  • Politique de cookies transparente
  • Documentation sur les préférences de cookies →

Demande de DPA : support@cadensa.io


Quelles données collectez-vous ?

Données que nous collectons :

Données de compte :

Adresse e-mail (requise pour la connexion) Nom (prénom, nom) Mot de passe (chiffré, jamais stocké en clair) Photo de profil (facultatif) Titre, département (facultatif) Numéro de téléphone (facultatif, pour la 2FA)

Données d'utilisation :

Entrées de temps (date, projet, durée, description) Projets et tâches (noms, budgets, paramètres) Paramètres de l'espace de travail Rapports générés Historique de connexion (adresse IP, identifiant navigateur/appareil) Informations de facturation

Données que nous ne collectons PAS :

Historique de navigation en dehors de CADENSA Frappes de touches ou captures d'écran Fichiers personnels sur votre appareil Données d'autres applications Informations personnelles non nécessaires


Puis-je supprimer mon compte et mes données ?

Oui ! Suppression définitive disponible :

Processus de suppression du compte :

1. Paramètres → Profil → Supprimer le compte
2. Exportez d'abord vos données (recommandé)
3. Saisissez votre mot de passe pour confirmer
4. Tapez « SUPPRIMER » pour confirmer
5. Cliquez sur « Supprimer définitivement le compte »
6. La période de grâce de 7 jours commence

Période de grâce (7 jours) :

Jours 1-6 :
• Compte désactivé (impossible de se connecter)
• Données préservées
• Peut annuler la suppression
• E-mail envoyé avec lien de réactivation

Jour 7 :
• Suppression définitive
• Toutes les données supprimées de la production
• Sauvegardes purgées dans les 30 jours
• Irréversible

Ce qui est supprimé :

Votre compte et profil Toutes les entrées de temps Projets personnels Appartenances aux espaces de travail Paramètres et préférences Historique de connexion Fichiers téléchargés

Ce qui est conservé (obligation légale) :

Conservé 8 ans — loi comptable hongroise §169 :
• Historique des factures
• Registres de paiement
Ces données survivent à la suppression du compte. Nous ne
pouvons pas les effacer sur demande : l'obligation de
conservation prime sur le droit à l'effacement
(art. 17(3)(b) du RGPD).

Journaux d'audit — 30 jours (FREE), 90 jours (PRO), 1 an (ENTERPRISE) ;
événements de sécurité : 1 an sur toutes les formules

L'archive des factures est placée sous WORM Object Lock chez Wasabi : pendant les 8 ans exigés par la loi comptable, personne ne peut modifier ni supprimer ces PDF — nous non plus. C'est tout l'objet du verrou, et c'est aussi la raison pour laquelle une demande d'effacement ne peut pas les atteindre.


Qui peut accéder à mes données ?

Contrôle d'accès :

Votre équipe (au sein de l'espace de travail) :

Accès basé sur les rôles :

Admin : Accès complet à toutes les données Peut voir toutes les entrées de temps Peut modifier les paramètres de l'espace de travail

Responsable : Voir les entrées de temps de l'équipe Gérer les projets assignés Générer des rapports d'équipe Impossible de voir la facturation

Membre : Voir ses propres entrées de temps Voir les projets assignés Impossible de voir les entrées des autres

Observateur : Accès en lecture seule Voir les projets assignés Impossible de suivre le temps

Employés CADENSA :

Équipe support (avec votre permission) : Voir les données pour résoudre les problèmes Uniquement quand vous contactez le support Accès enregistré dans le journal d'audit Sous stricte confidentialité

Tiers :

Nous ne vendons jamais vos données Aucun partenaire publicitaire Aucune exploitation des données

Partage limité (requis pour le service) : • Mollie B.V. : traitement des paiements (Pays-Bas, UE) • Hetzner : hébergement serveur (Allemagne, UE) • OVHcloud : base de données gérée (Gravelines, France, UE) • Billingo : facturation électronique et déclaration NAV (Hongrie, UE) • Tarhely.eu : livraison d'e-mails (Hongrie, UE) • Formbricks GmbH : formulaires et sondages (Kiel, Allemagne, UE) • Vercel Inc. : diffusion statique (entité US, région edge UE) • Wasabi Technologies LLC : sauvegardes et archives (entité US, Francfort) • Functional Software, Inc. (Sentry) : journalisation d'erreurs (entité US, région UE)

Trois sous-traitants sont des sociétés de droit américain (Vercel, Wasabi, Sentry). Tous trois stockent dans une région UE, mais leur maison mère relève du droit américain : l'exposition au CLOUD Act existe donc en principe. Nous préférons le dire plutôt que d'affirmer une chaîne « 100 % UE » qu'un acheteur attentif réfute en cinq minutes.

Liste complète, entité contractante et base de transfert : cadensa.io/fr/subprocessors


Quelles certifications avez-vous ?

Certifications de sécurité :

SOC 2 Type II :

Pas encore certifié Aucun audit en cours actuellement Inscrit à notre feuille de route de conformité pour les clients ENTERPRISE

Questions : support@cadensa.io

Conformité RGPD :

Résidence des données UE Accord de traitement des données (DPA) Protection des données dès la conception Droit à l'effacement Portabilité des données Processus de notification de violation

ISO 27001 (en cours) :

Statut : processus de certification en cours, pas encore de date d'achèvement fixée
• Gestion de la sécurité de l'information
• Audits réguliers
• Amélioration continue

HIPAA (non pris en charge actuellement) :

CADENSA ne propose pas actuellement de Business Associate Agreement (BAA)
ni de contrôles spécifiques à la HIPAA. Non recommandé pour stocker des PHI actuellement.

Si votre organisation a besoin d'un support HIPAA, contactez-nous —
nous suivons la demande sur notre feuille de route :

Contact : support@cadensa.io

Conformité PCI DSS (via Mollie) :

Mollie B.V. traitement des paiements (certifié PCI DSS Niveau 1) Aucune donnée de carte stockée par CADENSA Paiement sécurisé par redirection (les données de carte ne transitent pas par les serveurs CADENSA) Processeur basé dans l'UE (Pays-Bas) — aucun transfert de données vers les États-Unis pour les paiements


Que se passe-t-il en cas de violation de données ?

Plan de réponse aux violations :

Détection :

• Alertes automatiques d'erreurs et de performance (Sentry, région UE)
• Supervision de l'infrastructure et de la disponibilité, avec une page
de statut publique sur status.cadensa.io
• Journaux d'audit applicatifs pour les événements de sécurité et d'authentification

Nous n'exploitons pas de système de détection d'intrusion, pas de détection automatisée d'anomalies, ni de centre opérationnel de sécurité armé 24h/24. Les alertes arrivent à un seul opérateur d'astreinte.

Réponse :

1. Isoler les systèmes affectés
2. Évaluer l'étendue de la violation
3. Contenir et remédier
4. Préserver les preuves pour l'enquête

Notification :

Dans les 72 heures (exigence RGPD) :

E-mail aux utilisateurs concernés :
• Quelles données ont été consultées
• Quand la violation s'est produite
• Ce que nous faisons à ce sujet
• Les mesures à prendre de votre côté

L'e-mail inclut :
• Détails de la violation
• Comptes concernés
• Actions recommandées
• Contact du support

Lorsque la violation est susceptible d'engendrer un risque élevé pour vos droits, nous vous notifions directement (art. 34 du RGPD) ; l'autorité de contrôle (NAIH) est notifiée dans les 72 heures au titre de l'art. 33.

Remédiation :

1. Corriger la vulnérabilité
2. Surveillance renforcée
3. Réinitialisation du mot de passe (si nécessaire)
4. Application obligatoire du 2FA
5. Audit de sécurité
6. Divulgation publique (si requis)

À ce jour :

Nous n'avons connu aucune violation de données à notifier. Cadensa est un produit jeune, en bêta : cela en dit donc moins sur notre historique que cela n'en a l'air. Prenez-le comme un fait, pas comme une garantie de sécurité. Tout incident futur atteignant le seuil de l'art. 33 sera signalé ici et auprès des clients concernés.


Combien de temps conservez-vous mes données ?

Conservation des données :

Comptes actifs :

Formule FREE :
• 30 derniers jours : accès complet
• Données plus anciennes : lecture seule

Formule PRO :
• 1 an : accès complet
• Données plus anciennes : lecture seule

ENTERPRISE :
• Toutes les données : indéfiniment
• Politiques de conservation personnalisables

Comptes supprimés :

Jour 0 : Compte supprimé
• Période de grâce de 7 jours
• Données préservées

Jour 7 : Suppression définitive
• Données de production supprimées

Jour 37 : Purge complète
• Toutes les sauvegardes purgées
• Complètement irrécupérable

Instantanés de validation VIES (RGPD art. 5(1)(e)) :

Résultats de validation TVA UE (nom de société, adresse issus du VIES) :
• Supprimés après 180 jours à compter de la date de validation
• Suppression automatique par le job de nettoyage hebdomadaire
• La date de validation et le statut de validité sont conservés (sans données personnelles)

Puis-je demander un rapport d'audit de sécurité ?

Disponible pour les clients ENTERPRISE :

Rapports disponibles :

Réponses au questionnaire de sécurité • Évaluation fournisseur standard • Personnalisable selon vos besoins

Accord de traitement des données (DPA) • Conforme au RGPD • Disponible pour tous les clients

Certificat ISO 27001 (une fois certifié — pas encore de date fixée) • Une fois certifié • Document public

Pas encore disponible : rapport SOC 2 Type II, rapport formel de test d'intrusion. En attendant, nous répondons volontiers directement à vos questions de sécurité spécifiques.

Comment en faire la demande :

1. E-mail : <a data-action="security" href="#">security@cadensa.io</a>
2. Précisez :
• Nom de l'entreprise
• Votre rôle
• Document requis
• Objectif (évaluation fournisseur, audit, etc.)
3. Réception sous 2-3 jours ouvrés

Quels prestataires tiers CADENSA utilise-t-il ?

Uniquement des partenaires de confiance :

Analyse et feedback :

Plausible Insights OÜ • Objectif : Mesure d'audience sans cookie ni identifiant sur le site public • Entité : Estonie (Tallinn) · Région : UE (Allemagne) • Base légale : Aucun consentement requis — sans cookie, sans données personnelles • DPA : Oui (plausible.io/dpa)

Formbricks GmbH • Objectif : Formulaires de feedback, de support et de signalement de sécurité, sondages NPS • Entité : Allemagne (Kiel) · Région : Allemagne (UE) • Fonctionne sur le cloud du fournisseur (app.formbricks.com) — pas auto-hébergé • Ce que vous saisissez dans ces formulaires leur est transmis • Chargé uniquement après consentement à la catégorie de cookies fonctionnels • DPA : Oui (formbricks.com/dpa)

Surveillance :

Functional Software, Inc. (Sentry) • Objectif : Journalisation des erreurs et mesure de performance dans l'application web • Entité contractante : ⚠️ États-Unis (San Francisco) • Région : région de données UE (de.sentry.io, Allemagne) • Le session replay est désactivé — aucun contenu d'écran n'est capturé • Le backend de production n'envoie rien à Sentry • Les en-têtes Authorization et Cookie ainsi que la query string sont supprimés avant l'envoi • Transfert : DPA Sentry + CCT • DPA : Oui (sentry.io/legal/dpa)


Prochaines étapes


Questions sur la confidentialité ?

Délai de réponse : dans les meilleurs délais et au plus tard un mois après réception de votre demande (art. 12(3) du RGPD). En pratique, la plupart des demandes reçoivent une réponse en quelques jours, mais notre engagement est d'un mois.

Nous n'avons pas désigné de délégué à la protection des données. L'article 37 ne nous y oblige pas : nous ne procédons pas à un suivi systématique à grande échelle et ne traitons pas de catégories particulières de données à grande échelle. Les questions de protection des données sont adressées à privacy@cadensa.io et traitées directement par le responsable de traitement. Vous pouvez à tout moment introduire une réclamation auprès de l'autorité hongroise (NAIH, naih.hu).