Aller au contenu principal

Vos données méritent
plus qu'un cadenas.

Vos données restent en France, le chiffrement est en place, et tout ce qu'un questionnaire fournisseur réclame est déjà écrit et téléchargeable. Cette page l'explique sans jargon. Le dossier va au niveau de détail de vos équipes techniques.

Document RSSI, DPO et équipes d'audit. Téléchargement libre, sans inscription.

  • 🇫🇷Hébergé en Franceserveurs et sauvegardes
  • ⚖️RGPD article 32mesure par mesure
  • 🧬Chiffrement post-quantiquesur les échanges et les sessions
  • 🔐Second facteurimposable à toute l'entreprise
Une collaboratrice travaille sur son ordinateur portable dans un bureau clair, éclairé par la fenêtre

Tout ce que votre service achat va demander

Un client vous envoie un questionnaire fournisseur, votre direction veut une preuve avant de signer, votre DPO veut le contrat. Les quatre pièces sont là, sans rendez-vous préalable.

Le dossier va au niveau de détail qu'attend une équipe sécurité. Si votre questionnaire va plus loin, écrivez-nous : nous répondons sur pièce.

10 domaines, 44 mesures

Chaque domaine répond à une famille d'attaques que nous voyons passer. Ouvrez celui qui vous intéresse.

Vos comptes

Un mot de passe volé ne suffit pas à entrer.

Aucun mot de passe stocké en clair
Nous ne gardons qu'une empreinte, calculée par une fonction volontairement lente, au paramétrage que recommande l'OWASP. Une copie de notre base ne donnerait rien d'utilisable.
Second facteur
Code à usage unique généré par une application d'authentification. Votre administrateur peut le rendre obligatoire pour toute l'entreprise. En SSO, c'est votre fournisseur d'identité qui le porte. Il est obligatoire sur les comptes ROOMCA.
Tentatives répétées
Un compte se verrouille tout seul après une série d'échecs.
Téléphone perdu
Des codes de secours à usage unique permettent de reprendre la main sans passer par nous.

De votre clavier
jusqu'à notre base.

Voilà ce qui se passe entre le moment où vous tapez notre adresse et celui où vos données sont écrites. Cinq étapes, chacune chiffrée, signée ou vérifiée.

  1. 🌐

    Vous tapez roomca.fr

    Le navigateur ouvre un tunnel chiffré vers nos serveurs. Les versions anciennes du protocole, celles qui se cassent, sont refusées.

  2. 🧬

    La poignée de main

    Les deux machines se mettent d'accord sur une clé, avec un algorithme classique et un algorithme post-quantique. Celui qui enregistrerait l'échange pour le déchiffrer plus tard n'obtient rien.

  3. 🔐

    Nous vérifions qui vous êtes

    Le mot de passe est comparé à son empreinte. Le second facteur est demandé dès que votre entreprise l'impose, ou porté par votre fournisseur d'identité en SSO.

  4. 🎟️

    La session est signée deux fois

    Chaque jeton porte une signature classique et une signature post-quantique. Il faudrait casser les deux pour le fabriquer.

  5. 💾

    L'écriture se fait chiffrée

    Les données sensibles sont chiffrées avant d'arriver sur le disque, les sauvegardes aussi. Tout reste en France.

Nos protections, en une image

🏦
Votre mot de passe, nous ne l'avons pas
Nous ne gardons pas votre mot de passe, seulement une empreinte impossible à remonter. Si notre base fuitait demain, elle ne livrerait que des empreintes.
🔑
Le mot de passe seul ne suffit pas
Avec le second facteur activé, il faut votre mot de passe et un code qui change toutes les trente secondes. L'un sans l'autre ne sert à rien. Votre administrateur peut l'imposer à toute l'entreprise.
📮
Deux cachets sur la même enveloppe
Vos échanges portent deux signatures cryptographiques de familles différentes. Un faux devrait imiter les deux.
🚨
Une clé volée déclenche l'alarme
Si une clé de session est réutilisée ailleurs, le système le voit, coupe tout, et vous prévient.
🧹
Le ménage se fait chaque nuit
Journaux, sessions expirées : ce qui ne sert plus est effacé automatiquement, sans attendre qu'on y pense.
🛂
Les fichiers passent un contrôle
Chaque fichier déposé est vérifié sur son contenu réel avant d'être accepté. Un document maquillé est refusé à l'entrée.

Sur qui reposent nos garanties

Nous ne produisons aucune de ces certifications. Elles sont portées par notre hébergeur, ou par les standards internationaux que nous appliquons.

  • ISO 27001Management de la sécurité
    Scalewayvérifié
  • ISO 27017Sécurité des services cloud
    Scalewayvérifié
  • ISO 27018Protection des données cloud
    Scalewayvérifié
  • HDSHébergeur de données de santé
    Scalewayvérifié
  • SecNumCloudQualification ANSSI en cours
    Scalewayen cours
  • RGPD article 32Sécurité du traitement
    ROOMCAvérifié
  • OWASP Password 2024Hachage des mots de passe
    ROOMCAvérifié
  • FIPS 203 / 204Post-quantique NIST
    ROOMCAvérifié

Ce que nous
avons refusé.

Chaque ligne est un confort auquel nous avons renoncé. Elles sont là parce qu'elles reviennent dans tous les questionnaires fournisseurs, et qu'une réponse écrite vous évite un appel.

  • Pas de régie ni de pixel publicitaireaucun traceur publicitaire, aucun reciblage. La seule mesure d'audience tierce est Google Analytics, sur les pages publiques et après consentement explicite.
  • Supervision gardée chez nousnos journaux d'erreurs ne partent chez aucun prestataire américain
  • Aucun CDN hors Union européenne devant la plateformenous avons renoncé au confort d'un grand réseau de diffusion pour que vos données applicatives ne transitent pas hors UE
  • Aucun service extra-UE dans le traitement de vos donnéesdeux appels sortants existent et sont encadrés : la mesure d'audience des pages publiques, et la vérification de réputation d'un lien quand la vigilance mail est déclenchée, qui envoie l'adresse du lien et rien d'autre
  • Que des composants auditables sur nos serveursrien de fermé, rien qu'on ne puisse ouvrir

Notre usage de l'IA

L'assistant et le coach ROOMCA s'appuient sur un modèle hébergé en France. Il aide à préparer et à rédiger. Il ne note personne et ne décide de rien.

🇫🇷

Hébergée en France

L'inférence tourne sur une infrastructure française. Aucune de vos données ne quitte l'Union européenne, et le Cloud Act ne s'y applique pas.

🔒

Vos données n'entraînent pas le modèle

Ni les vôtres, ni celles de vos collaborateurs. Aucune donnée nominative ne lui est transmise : il travaille sur des agrégats anonymes.

🤝

Une décision reste humaine

Aucune notation automatique d'un collaborateur, aucune décision RH déléguée à la machine. L'IA prépare le travail, vous tranchez.

🛡️

Explicable et bornée

Quand une analyse peut être déterministe, elle l'est, pour rester explicable. L'IA enrichit la méthode Cybervécu, elle n'en est jamais le point de défaillance.

Parlons de votre besoin

Vous savez maintenant ce que vaut notre sécurité. Le reste dépend de votre secteur, de vos effectifs et de vos échéances de conformité. Nous en parlons de vive voix, et vous repartez avec un chiffre.

Devis sous 48 heures, sans engagement. Si votre questionnaire fournisseur va plus loin que le dossier, envoyez-le-nous, nous répondons sur pièce.

Pour les acheteurs publics

Nos appartenances, telles qu'elles peuvent figurer dans votre dossier de marché.

🛡️ Parler à l'équipe