Prêt pour l’audit, par défaut. Pas en sprint.
Packs d’export cryptographiquement signés pour les organismes notifiés et les autorités des États membres. Générés en quelques secondes, restreints par jeton, expirés selon votre calendrier.
- Signatures cryptographiques
- Conforme au RGPD · chiffré
- Résidence UE (Francfort + Amsterdam)
Une surface en lecture seule, conçue pour les régulateurs.
Pas un partage d’écran. Pas un dossier de PDFs zippés. Un pack d’export restreint et signé, que votre auditeur ouvre, lit et vérifie - sans jamais toucher à votre console. Une audit room dédiée est sur notre feuille de route.
- Signé par
- console.dppautomate.eu · clé 8F4B…E217
- Expire
- dans 47 jours · 12/05/2027 23:59 UTC
- Destinataire
- auditor@tuvsud.com
- Déclaration batterie · PDFPDF2.4 MB
- Composition des substances · JSON-LDJSON184 KB
- Chaîne de traçabilité · CSVXBRL612 KB
- Chaîne de signatures · JSON-LDJSON14 KB
Quatre propriétés qu’un auditeur peut vérifier lui-même.
Signé par défaut.
Chaque export est cryptographiquement signé avec une clé que l’autorité peut vérifier contre notre chaîne publique. Inviolable de la génération à la récupération.
Accès restreint.
Les auditeurs reçoivent uniquement les SKUs, les règlements et les champs qu’ils sont autorisés à inspecter. Rien d’autre ne franchit la frontière.
Durée limitée.
Les liens d’accès expirent automatiquement à une date que vous choisissez - typiquement 14 à 90 jours. Après, l’URL renvoie un reçu de révocation signé et public.
Révocation en un clic.
Retirez l’accès à n’importe quel auditeur instantanément. Pas de recalcul du pack, pas de seconde cérémonie de signature, aucun ticket de support.
Trois étapes, de la demande à la vérification.
- 01Step
Générer.
Sélectionnez les SKUs et le périmètre réglementaire. Le pack est construit, signé et indexé en moins de trente secondes.
- 02Step
Partager.
Envoyez un seul lien à durée limitée à l’auditeur ou à l’organisme notifié. Pas de comptes, pas de provisionnement par utilisateur.
- 03Step
L’autorité vérifie.
Un portail en lecture seule sert les exports PDF, JSON-LD et CSV - chaque artefact signé, chaque signature vérifiable indépendamment.
Plusieurs formats. Une cérémonie de signature.
Dossier de conformité prêt à imprimer avec une page de signature vérifiable. Le format que la plupart des organismes notifiés archivent encore à la main.
Pour organismes notifiésExport structuré, versionné par schéma, pour pipelines aval. Vérification programmatique, sans parsing de PDF.
ProgrammatiqueExport tabulaire pour tableurs et outils aval. Mêmes données sources, pas de seconde extraction.
Prêt pour tableurConçu pour la pièce dans laquelle vous entrez avec un régulateur.
Chiffrement en transit
TLS sur chaque endpoint public. Chiffrement de bout en bout entre nos services.
Chiffrement au repos
AES-256 sur les bases de données, le stockage et les sauvegardes, avec rotation des clés documentée.
Résidence UE
Primaire à Francfort, réplique à Amsterdam. Aucun transit hors UE pour les données client.
Signatures cryptographiques
Chaque export et chaque révision de passeport est signé. Chaîne publique pour vérification indépendante.
Conforme au RGPD
DPA au titre de l’article 28, clauses contractuelles types de l’UE et délais de suppression de 30 jours. DPA disponible sur demande.
Clés gérées par le client
Offre Enterprise : bring your own KMS. Nous ne voyons jamais le matériel de clé non chiffré.
Déclenchez des audit rooms depuis les systèmes que vous utilisez déjà.
Créez un pack d’audit signé, restreint et à durée limitée depuis un outil de workflow, un job CI ou un ticket procurement. Le pack est construit et le destinataire notifié avant le retour de la requête.
curl -X POST https://api.dppautomate.eu/v1/audit-packs \
-H "Authorization: Bearer $DPP_API_KEY" \
-H "Content-Type: application/json" \
-d '{
"sku_filter": ["VOLTA-9821-*"],
"regulation": "EU 2023/1542",
"formats": ["pdf", "json", "xbrl"],
"expires_at": "2027-03-01T00:00:00Z",
"recipient_email": "auditor@tuvsud.com"
}'Les questions
que les responsables conformité posent vraiment.
Six questions récurrentes des organismes notifiés, des autorités des États membres et des équipes procurement qui doivent les briefer. Si la vôtre n’y est pas, le formulaire de contact aboutit chez une personne.
Réserver un briefing conformité →Comment les régulateurs vérifient-ils la signature cryptographique ?+
Chaque pack est livré avec une signature détachée et une empreinte de clé publique. L’auditeur (ou son outillage) récupère la clé publique correspondante depuis notre chaîne publiée sur trust.dppautomate.eu, recalcule le digest et le confronte à la signature. La vérification est possible hors-ligne - aucun rappel à notre infrastructure n’est nécessaire.
Puis-je révoquer l’accès d’un auditeur en cours de mission ?+
Oui, instantanément. La révocation est un seul appel API (ou un clic dans la console). Le pack lui-même n’est pas recalculé et la signature reste valide - ce qui change, c’est que l’endpoint d’accès renvoie un reçu de révocation signé dès que l’auditeur tente de le charger. Le reçu est lui-même auditable.
Mon organisme notifié acceptera-t-il ces packs d’export ?+
Les packs d’export sont en lecture seule, signés cryptographiquement et livrés dans des formats avec lesquels les organismes notifiés et les autorités des États membres travaillent (PDF, JSON-LD, CSV). Le destinataire vérifie la signature de manière indépendante. Nous accompagnons volontiers votre organisme notifié dans la prise en main du format pendant l’onboarding.
Combien de temps les exports d’audit room sont-ils conservés ?+
Rétention par défaut : le maximum entre quatre-vingt-dix jours après la date d’expiration que vous avez fixée, ou la durée légale de conservation du règlement concerné. Pour ESPR Batterie, c’est actuellement dix ans à compter de la fin de l’année civile de mise sur le marché. Les overrides de rétention définis par le client sont disponibles sur l’offre Enterprise.
Supportez-vous une livraison on-prem ou air-gapped ?+
La livraison on-prem et air-gapped est sur notre feuille de route pour les périmètres Enterprise où le régulateur ou le SMSI du client l’exige. Aujourd’hui, la plateforme est entièrement managée dans les régions UE ci-dessus, et les packs d’export peuvent être téléchargés et stockés sur vos propres systèmes.
Que deviennent les packs expirés - les preuves cryptographiques sont-elles conservées ?+
Oui. L’expiration révoque l’accès aux données sous-jacentes, mais la signature, la clé publique, le digest et le reçu de révocation sont conservés pour toute la durée légale. Un régulateur peut vérifier un an plus tard qu’un pack précis a existé, a été signé par une clé précise et a été révoqué à un instant précis - sans avoir à charger le pack lui-même.
