NouveauLe pack de conformité Règlement Batteries 2027 est disponible.Lire
DPP Automate LogoDPP Automate
Mentions légales

La confiance, by design. Auditée par défaut.

Hébergé en UE, signé cryptographiquement, conçu pour les régulateurs qui regardent vraiment. Consultez les contrôles, demandez les rapports.

  • Hébergement UE
  • Signatures cryptographiques
  • Conforme RGPD
Certifications

Ce que nous avons, ce que nous obtenons, ce qui suit.

SOC 2 Type II

En cours

Audit indépendant de nos contrôles de sécurité, disponibilité et confidentialité. En cours avec notre auditeur.

ISO 27001

En cours

Système de management de la sécurité de l’information aligné ISO/IEC 27001. Préparation Stage 1 en cours.

TISAX

Feuille de route

Évaluation de la chaîne d’approvisionnement automobile. Inscrit pour le prochain cycle de conformité.

Conforme RGPD

Obtenu

Hébergement UE, DPA article 28, CCT module 2, suppression sous 30 jours. Conforme par défaut.

Hébergement UE

Obtenu

Les données client sont traitées et stockées exclusivement dans l’UE — Francfort en primaire, Amsterdam en secours.

Test d’intrusion annuel

En cours

Test offensif de sécurité de l’application en production par un tiers. Synthèse disponible sur demande après chaque cycle.

Engagements

Quatre promesses sur chaque passeport.

01 · Sécurité

Défense à chaque couche.

Chiffrement en transit et au repos, mTLS plus OAuth 2 entre services, et journal d’audit signé cryptographiquement pour chaque événement de passeport.

02 · Confidentialité

Données européennes, règles européennes.

Traitement conforme RGPD, hébergement UE et clés de chiffrement gérées par le client (BYOK) pour le plan Enterprise.

03 · Disponibilité

Conçu pour rester en ligne.

SLA 99,95 % sur Operator, 99,99 % sur Enterprise. Actif-actif entre Francfort et Amsterdam. Page de statut publiée en temps réel.

04 · Transparence

Aucune surprise.

DPA public et ce Trust Center. Changements de sous-traitants notifiés 30 jours à l’avance. Tout incident publié sous cinq jours ouvrés.

Architecture

Les contrôles derrière les promesses.

Chiffrement en transit

TLS 1.2+ sur tous les endpoints publics. mTLS entre services internes avec certificats à courte durée.

Chiffrement au repos

AES-256 pour bases de données, blob storage et sauvegardes. Clés par locataire avec rotation documentée.

Identité & accès

Identité Clerk, OAuth 2 / OpenID Connect, SSO et SCIM sur le plan Enterprise.

Isolation réseau

VPC par environnement sans endpoints publics. Sortie en liste blanche, entrée filtrée en bordure.

Journalisation d’audit

Trail d’audit signé cryptographiquement en append-only. Historique de révisions immuable pour chaque passeport.

Clés gérées par le client

Les clients Enterprise peuvent utiliser leurs propres clés (BYOK) pour le chiffrement au repos, avec rotation selon leur calendrier.

Résidence des données

Vos données restent en Europe.

Les données client sont traitées et stockées exclusivement à l’intérieur de l’Union européenne. Aucune copie, réplique ou sauvegarde ne quitte la région — ni pour l’analytique, ni pour le support, ni pour le secours.

Siège suisse, hébergement UE : la combinaison que la plupart des équipes achats européennes demandent. Les transferts transfrontaliers au titre de l’article 44 RGPD sont régis par les CCT de l’UE (2021/914), module 2, avec notre DPA standard.

Siège suisse · Hébergé UE
Région primaire
Francfort
Allemagne

Région de production primaire pour le compute, le stockage et les journaux d’audit. Sert tout le trafic client par défaut.

Actif-actif
Région de secours
Amsterdam
Pays-Bas

Région hot-standby pour la réplication synchrone et le basculement automatique à l’intérieur de l’UE.

Actif-actif
Rapports & documents

Tout ce que les équipes achats et sécurité demandent.

Les documents marqués « En cours » sont préparés avec notre auditeur. Les documents sous NDA sont envoyés sous deux jours ouvrés après une demande écrite d’un contact achats ou sécurité nommé.

Divulgation responsable

Vous avez trouvé une faille ? Dites-le-nous en premier.

Dans le périmètre : l’application en production, les données client et nos API publiques. Hors périmètre : les services tiers dont nous dépendons (Clerk, Convex, Google) — à signaler directement au fournisseur.

Signalez par e-mail à l’adresse ci-dessous. Les envois chiffrés PGP sont les bienvenus — demandez la clé publique dans le premier message.

Accusé de réception sous 72 heures, triage sous cinq jours ouvrés, objectif de correctif pour les findings critiques sous quatorze jours.

Safe harbour : nous n’engageons pas d’action légale contre les chercheurs de bonne foi qui respectent cette politique et évitent toute violation de vie privée, interruption de service ou exfiltration de données.

info@dppautomate.comMettez « security » dans l’objet pour un triage rapide.
Hall of fame
Soyez la première.

Aucune divulgation publique à ce jour. Les chercheurs qui signalent un problème valide y seront mentionnés, avec leur accord.

Bug bounty · Feuille de route
Incidents

Historique d’exploitation, sans détour.

Incidents à déclarer
0
Zéro incident à déclarer à ce jour.

Compté depuis le lancement en 2024 jusqu’à aujourd’hui. Tout incident à déclarer est publié sous cinq jours ouvrés.

Tout va bien

Comment nous publions les incidents.

Un incident à déclarer est tout événement non planifié affectant la confidentialité, l’intégrité ou la disponibilité des données client. Nous publions un post-mortem public avec cause racine, impact client et remédiation sous cinq jours ouvrés. Abonnez-vous via la page de statut ci-dessous.

status.dppautomate.com
Contact sécurité

Joignez l’équipe sécurité.

Pour la due diligence fournisseurs, les questionnaires de sécurité ou les escalades de conformité, écrivez à l’adresse ci-dessous — notre lead sécurité répondra.

E-mail sécurité
info@dppautomate.com

Mettez « security » dans l’objet pour un triage rapide.

Entité opérante
DPP Automate
Schlosstalstrasse 202
8408 Winterthur
Switzerland