Alerion — Trust Center
Posture de sécurité, liste des sous-traitants, résidence des données UE et Suisse, et feuille de route de conformité pour les acheteurs professionnels. Retour à alerion.app
Résidence des données — UE et Suisse
Toutes les données clients traitées par Alerion sont stockées et traitées exclusivement au sein de l'Union européenne ou de la Suisse :
- Application et base de données : Jelastic (Virtuozzo), datacenter à Genève, Suisse — établissement certifié ISO 27001.
- Stockage objet et sauvegardes : Infomaniak, datacenter à Genève, Suisse — soumis au droit suisse.
- Inférence du modèle IA : endpoint européen de Mistral AI exclusivement (api.mistral.ai, France). Vérifié à chaque démarrage de l'application — échec bloquant si un endpoint hors UE est détecté.
- Analytics : instance PostHog UE hébergée à Francfort, Allemagne.
- Email transactionnel : Brevo (Sendinblue SAS) (European Union (FR)) — le seul transport email transactionnel utilisé.
Les sous-traitants hors UE/Suisse (Stripe, GitHub, Cloudflare) opèrent sous clauses contractuelles types (CCT/SCC) — voir le tableau des sous-traitants ci-dessous.
Liste des sous-traitants
Dernière revue : juin 2026. Revue trimestrielle conformément à security-improvement-program.md §5.
| Sous-traitant | Finalité | Localisation des données | Statut DPA |
|---|---|---|---|
| Jelastic / Virtuozzo | Application hosting, PostgreSQL database, compute infrastructure | Geneva, Switzerland (CH) | DPA in place |
| Infomaniak Network SA | Object storage (S3-compatible backups) and domain hosting | Geneva, Switzerland (CH) | DPA in place |
| Mistral AI | LLM inference on pseudonymised content — EU endpoint only (api.mistral.ai) | European Union (FR) | DPA in place |
| Brevo (Sendinblue SAS) | Transactional email transport (billing notices, approvals, RGPD notices, digest) | European Union (FR) | DPA in place |
| Zoho Corporation | CRM (Zoho CRM), customer support (Zoho Desk), live chat (SalesIQ) | European Union (EU residency — zohoapis.eu) | DPA in place |
| Zitadel (CAOS Ltd.) | Identity provider — authentication (OIDC), user & session management | Switzerland / European Union (EU-hosted instance) | DPA in place |
| Functional Software, Inc. (Sentry) | Error tracking, performance monitoring, operational alerting | European Union (sentry.io EU region) | DPA in place |
| PostHog, Inc. | Product analytics — pseudonymised tenant id only, cookieless, consent-gated | European Union (Frankfurt, DE — AWS eu-central-1) | DPA in place |
| Stripe, Inc. | Payment processing — billing and subscription management (opaque tenant id only) | United States (PCI-DSS) | DPA / SCCs in place |
| Cloudflare, Inc. | CDN, DDoS protection, WAF, TLS termination, Turnstile bot-detection | Global edge network (EU data processing) | DPA / SCCs in place |
| GitHub, Inc. (Microsoft) | Source code hosting, CI/CD pipelines, dependency alerts | United States | DPA / SCCs in place |
Nomenclature logicielle (SBOM)
Chaque release de production publie une nomenclature logicielle (SBOM) CycloneDX pour les graphes de dépendances backend et frontend, signée sans clé privée avec cosign (sigstore, GitHub OIDC) — aucune clé privée à divulguer, faire tourner ou faire confiance. Supporte la diligence raisonnable sécurité des fournisseurs ainsi que la gestion des risques de la chaîne d'approvisionnement NIS2 art. 21 / DORA art. 25.
Les SBOM signées sont fournies sur demande dans le cadre d'une diligence raisonnable sécurité fournisseur. Envoyez un email à [email protected] et vous recevrez les SBOM backend et frontend actuelles avec leurs enveloppes de signature cosign.
Chaque SBOM est livrée avec une enveloppe sigstore (.sigstore.json) contenant la signature, le certificat de courte durée et sa preuve d'inclusion Rekor — permettant de vérifier vous-même l'intégrité et la provenance sans avoir à nous faire confiance ni à faire confiance à un registre. Cette commande s'exécute dans notre pipeline de release avant publication, donc une signature qui ne se vérifie pas ne vous parvient jamais :
cosign verify-blob \ --bundle sbom-backend-cyclonedx.json.sigstore.json \ --certificate-identity-regexp 'https://github.com/Lunova-CH/Lunova-platform/.*' \ --certificate-oidc-issuer https://token.actions.githubusercontent.com \ sbom-backend-cyclonedx.json
Programme de conformité et de sécurité
ISO 27001:2022
En cours — échéance prévue T3 2026Certification formelle couvrant la plateforme SaaS Alerion, l'infrastructure de production (Jelastic Genève), le pipeline de développement et les principaux sous-traitants. Audit prévu avec un organisme accrédité BSI ou équivalent LRQA.
SOC 2 Type II
En cours — échéance prévue T4 2026Rapport SOC 2 Type II couvrant les Trust Services Criteria : Sécurité (CC), Disponibilité (A), Confidentialité (C), Vie privée (P). Période d'observation de 6 mois, juillet–décembre 2026. Délivré par un cabinet d'expertise-comptable agréé.
GDPR / RGPD (EU 2016/679)
ActivePipeline d'anonymisation avant chaque appel IA, registre des traitements art. 30, API d'effacement RGPD art. 17 et de portabilité art. 20 (T2 2026). Toutes les données sont stockées en UE/Suisse. Sous-traitants listés ci-dessous.
Static Analysis (SAST) + Secret Detection
Active — CodeQL + Dependabot + detect-secretsAnalyse statique CodeQL (Python, TypeScript, GitHub Actions) exécutée en CI sur chaque pull request, tolérance zéro pour les findings de niveau Error. Dependabot pour les CVE de dépendances. Détection de secrets via des hooks pre-commit detect-secrets et une baseline validée en CI. Règles Semgrep OWASP sur chaque PR.
DAST (Dynamic Application Security Testing)
Active — nocturneScans authentifiés ZAP, scanner de CVE/mauvaises configurations Nuclei, et fuzzing d'API Schemathesis exécutés chaque nuit en CI contre l'environnement de staging. Tolérance zéro pour les findings High/Critical non traités (SLA : Critique ≤ 7 jours, High ≤ 30 jours).
HDS (Hébergeur de Données de Santé)
Prévu — T1 2027 si traction commercialeCertification HDS pour les clients du secteur santé français (EHPAD, DSI hospitalière). Prérequis : certificat ISO 27001 + pipeline commercial santé formalisé.
Modélisation des menaces
Alerion maintient une modélisation formelle des menaces STRIDE de ses deux composants les plus à risque — le pipeline d'anonymisation des données personnelles qui précède chaque appel IA, et la frontière d'isolation multi-tenant — revue au regard de l'OWASP API Security Top 10 et de l'OWASP Top 10 pour les applications LLM. Les risques résiduels identifiés sont suivis jusqu'à remédiation et alimentent notre test d'intrusion indépendant annuel. L'inventaire complet est disponible aux clients entreprise sous NDA.
Historique des incidents
L'historique des incidents est suivi via les moniteurs de disponibilité Sentry et notre page de statut interne.
Pour la santé de la plateforme en temps réel, consultez alerion.app/status. Les incidents de sécurité sont communiqués proactivement aux clients concernés dans les 72 heures conformément à l'art. 33 du RGPD.
Aucun incident de sécurité public à signaler à ce jour.
Contact sécurité et divulgation de vulnérabilités
Pour signaler une vulnérabilité de sécurité, contactez-nous à l'adresse [email protected].
Pour la politique complète de divulgation des vulnérabilités, incluant le périmètre, la clause de bonne foi (safe harbor) et les délais de réponse :
Voir la politique de divulgation