Sécurité & RGPD

Votre confidentialité, notre architecture.

Hébergement UE, chiffrement AES-256, opt-out training Anthropic.

Réponse aux exigences des achats publics et privés sur la confidentialité de vos DCE, mémoires et chiffrages.

Fondations

Quatre piliers non négociables.

  • AES-256Chiffrement au repos
  • Hébergement UEParis, Francfort, Amsterdam
  • RGPD natifDPA signable, RLS PostgreSQL
  • Aligné ANSSIbcrypt 12, TLS 1.3, audit
0
contenu utilisateur utilisé pour entraîner un modèle IA tiers.
72 h
Notification CNIL
7 j
Rétention point-in-time
24 h
Session JWT
En détail

Tout ce qui protège vos données.

Hébergement Union Européenne.

Application web, base PostgreSQL et stockage fichiers hébergés dans l'UE (Paris, Francfort, Amsterdam selon service) sur infrastructures certifiées ISO 27001 et SOC 2 Type II.

Toutes données au repos en AES-256. Communications en TLS 1.3. Clés gérées dans un KMS dédié avec rotation périodique.

Chaque entreprise cliente bénéficie d'une isolation stricte via Row Level Security PostgreSQL. Fichiers Cloudflare R2 avec URLs signées 15 min.

Sous-traitants

Qui touche à vos données.

DPA + Journal

DPA signable, journal d'audit en temps réel.

DPA standard ou version client signable dès la phase d'évaluation. Journal d'audit interne pour reconstitution complète.

Headers HTTP

Sécurité au navigateur.

  • HSTS (1 an)
  • CSP strict
  • X-Frame DENY
  • nosniff
  • Referrer strict
  • Permissions-Policy
FAQ

Questions fréquentes.

Mes données entraînent-elles un modèle IA tiers ?

Non. Vos documents ne servent jamais à entraîner un modèle. Sous-traitant Anthropic en opt-out training. Hébergement UE, AES-256, TLS 1.3, journal d'audit RGPD.

Doaken est-il conforme RGPD ?

Oui. Hébergement dans l'Union Européenne, ISO 27001 et SOC 2 Type II, AES-256, TLS 1.3, bcrypt coût 12 (ANSSI). DPA et CCT signables sur demande.

Où sont hébergées mes données ?

Application web et base PostgreSQL hébergées dans l'Union Européenne (Paris, Francfort, Amsterdam). Documents sur Cloudflare R2 avec DPA + CCT RGPD.

Doaken signe-t-il un DPA ?

Oui. DPA standard ou version client sur demande, dès la phase d'évaluation. Liste des sous-traitants, durées, mesures techniques, modalités RGPD.

Que se passe-t-il en cas d'incident ?

Notification CNIL sous 72 h, information directe des clients impactés, mesures correctives documentées. Journal d'audit pour reconstitution.

Puis-je exporter et résilier ?

Oui. Export ZIP à tout moment. À la résiliation, suppression sous 30 j après période de récupération. Aucun verrouillage propriétaire.

Comment l'authentification est-elle gérée ?

Bcrypt coût 12 (ANSSI), 2FA TOTP, JWT cookies HttpOnly + SameSite strict (24 h), verrouillage après 5 tentatives. Isolation stricte via RLS PostgreSQL.

Sauvegarde et continuité ?

Sauvegardes quotidiennes avec rétention 7 j point-in-time. Redondance multi-zone UE. Plan de reprise documenté avec RTO/RPO dans le DPA.

Quel sous-traitant IA ?

API Anthropic (modèles Claude) pour analyse DCE, génération mémoire et score Go/No-Go. Pas de stockage persistant des prompts, opt-out training par défaut.

Démo + DPA

Voyez l'app et signez en confiance.

Démo 30 min sur vos vrais dossiers + DPA fourni à la demande. Sans engagement.

Hébergement UE · AES-256 · RGPD natif

Dernière mise à jour : 7 mai 2026

Sécurité · RGPD · Hébergement UE

Sécurité & Conformité

Vos données restent vos données. Hébergées dans l'Union Européenne, chiffrées, jamais utilisées pour entraîner un modèle.

Doaken traite des documents sensibles : DCE, mémoires techniques, références chantiers, CV nominatifs, chiffrages DPGF. Notre engagement est documenté ligne par ligne : hébergement UE, AES-256 au repos, TLS 1.3 en transit, isolation locataire stricte, sous-traitant IA en mode opt-out training.

Hébergement UE AES-256 / TLS 1.3 DPA signable
AES-256
Hébergement UE
RGPD strict
Aligné ANSSI
Illustration coffre-fort sécurisé Doaken
AES-256
Chiffrement données au repos
TLS 1.3
Chiffrement en transit
72 h
Notification CNIL en cas d'incident
0
Donnée utilisée pour entraîner un modèle IA
Vue d'ensemble

La sécurité de vos données et votre conformité RGPD, sans zone grise

Doaken traite des documents sensibles : dossiers de consultation des entreprises (DCE), mémoires techniques, références chantiers, CV nominatifs, chiffrages DPGF, attestations sociales et fiscales. Ces contenus engagent la compétitivité commerciale de votre entreprise et contiennent des données personnelles de vos collaborateurs et de vos clients. Notre engagement est simple : vos données restent vos données, hébergées dans l'Union Européenne, chiffrées au repos et en transit, isolées par locataire, et jamais utilisées pour entraîner un quelconque modèle d'intelligence artificielle.

Nous documentons publiquement la chaîne de sous-traitance technique (hébergement applicatif, base de données, stockage objet, fournisseur d'IA, services transactionnels d'envoi d'emails) et nous fournissons sur demande l'ensemble des éléments contractuels attendus par un service achats ou une direction des systèmes d'information : DPA standard ou version client, Clauses Contractuelles Types pour les transferts hors Union Européenne, registre des traitements, politique de gestion des incidents, plan de continuité d'activité.

Cette page détaille les engagements techniques et juridiques de Doaken en matière de sécurité, de protection des données personnelles, de confidentialité des contenus envoyés aux modèles IA, d'authentification, de continuité d'activité et de réversibilité. Pour toute demande spécifique (questionnaire sécurité, audit, pénétration test, certification additionnelle), notre équipe répond sous 48 heures ouvrées à l'adresse contact@doaken.fr.

Infrastructure

Une architecture pensée pour la sécurité

Chaque composant de notre infrastructure est sélectionné pour garantir la confidentialité et l'intégrité de vos données.

Hébergement UE

Application et base de données hébergées dans l'Union Européenne sur des infrastructures certifiées ISO 27001 et SOC 2. Tout sous-traitant hors UE est encadré par un DPA et des Clauses Contractuelles Types conformes RGPD.

ISO 27001 · SOC 2

Chiffrement

Toutes les communications sont chiffrées en TLS 1.3. Les données au repos sont protégées par chiffrement AES-256. Clés gérées dans un KMS dédié.

AES-256 · TLS 1.3

Stockage sécurisé

Les fichiers sont stockés avec URLs signées à expiration courte (15 minutes). Aucun accès direct aux documents sans authentification.

URLs signées 15 min

Isolation des données

Chaque entreprise cliente bénéficie d'une isolation stricte des données via Row Level Security (RLS) sur PostgreSQL. Pas de mélange entre locataires.

RLS PostgreSQL
Authentification & Accès

Contrôle d'accès rigoureux

Plusieurs couches de protection pour sécuriser l'accès à votre espace, alignées sur les recommandations ANSSI.

Mots de passe

Hachage bcrypt avec coût 12, aligné sur les recommandations ANSSI. Aucun mot de passe stocké en clair, jamais.

bcrypt coût 12 · ANSSI

Protection anti-brute-force

Verrouillage automatique après 5 tentatives échouées. Délai de 15 minutes avant réinitialisation. Authentification à deux facteurs (TOTP) disponible.

2FA · TOTP · Lockout 5

Sessions sécurisées

Tokens JWT en cookies HttpOnly avec attribut SameSite strict. Expiration automatique après 24 heures. Pas de session perpétuelle.

JWT · HttpOnly · SameSite strict
Conformité RGPD

Protection des données personnelles

Nos engagements pour garantir la conformité au Règlement Général sur la Protection des Données.

Données hébergées dans l'Union Européenne
Droit d'accès, de rectification et de suppression (délai 72h)
Aucune vente ou partage de données à des tiers
Journalisation des accès pour audit
Politique de rétention claire (sauvegardes 7 jours)
DPA (Data Processing Agreement) signable sur demande
Clauses Contractuelles Types (CCT) pour tout transfert hors UE
Délégué à la protection des données (DPO) joignable à dpo@doaken.fr
Notification d'incident à la CNIL sous 72h conformément au RGPD
Portabilité des données : export ZIP des contenus à tout moment
DPA · Journal d'audit · Auditabilité

DPA signable et journal d'audit horodaté, à la demande

Doaken signe un DPA standard ou la version client de votre service achats, dès la phase d'évaluation. Le journal d'audit interne consigne chaque action sensible (connexion, téléchargement, génération, export) avec horodatage, IP, user-agent et identifiant utilisateur. Exportable sur demande pour vos audits internes ou contrôles externes.

Journal d'audit — extrait live
login.success14:02:11 · 192.168.x.x
dce.upload14:03:42 · ZIP 18 Mo
memoire.generate14:09:08 · Lot 3 GO
submission.export14:32:55 · ZIP 22 Mo
role.change15:01:20 · admin → editor
Sous-traitants

Transparence sur nos partenaires

Liste exhaustive des sous-traitants intervenant dans le traitement de vos données.

Sous-traitantUsageLocalisationDPA
Vercel Hébergement application web France (Paris, cdg1) Oui
Supabase Base de données PostgreSQL managée France Oui
Cloudflare R2 Stockage des documents et DCE Cloudflare (DPA RGPD, CCT) Oui
Anthropic Analyse IA (traitement sans stockage) USA (DPA + opt-out training) Oui
L'IA Anthropic traite vos données pour l'analyse mais ne les stocke pas et ne les utilise jamais pour l'entraînement de ses modèles (politique Anthropic API).
Sous-traitants IA et confidentialité

Vos contenus ne servent jamais à entraîner un modèle

Doaken s'appuie sur l'API Anthropic (modèles Claude) pour analyser les DCE, générer les mémoires techniques, calculer le score Go/No-Go et assister le chiffrage génératif. La politique Anthropic API applicable à notre compte garantit, par défaut et sans démarche supplémentaire, qu'aucun contenu transmis (prompt utilisateur ou contenu d'entreprise) ne soit utilisé pour entraîner les modèles, ni conservé au-delà de la durée nécessaire au traitement de la requête. C'est ce que nous appelons le mode opt-out training contractuel.

Concrètement : lorsqu'un de vos collaborateurs téléverse un DCE ou demande la génération d'une section de mémoire technique, le contenu pertinent est transmis à l'API Anthropic, traité, et la réponse est renvoyée à l'application Doaken. Aucun stockage persistant côté Anthropic, aucune réutilisation pour des tiers, aucune indexation. Les transferts hors Union Européenne (l'API Anthropic étant opérée depuis les États-Unis) sont encadrés par un DPA et des Clauses Contractuelles Types conformes aux exigences du RGPD post-Schrems II.

Nous n'utilisons aucun modèle IA grand public côté navigateur (pas d'extension, pas de plugin tiers chargé dans votre session). Tous les appels IA passent par notre backend, ce qui garantit la traçabilité complète des requêtes et l'application des règles d'authentification et d'autorisation. Le journal d'audit conserve l'horodatage et l'identifiant utilisateur pour chaque action déclenchant un appel IA, conformément aux exigences d'auditabilité d'un traitement automatisé sur données à caractère personnel.

Tout changement de fournisseur IA, ajout d'un nouveau sous-traitant ou modification substantielle des conditions de traitement serait notifié à nos clients dans le délai prévu au DPA, avec possibilité d'exercer un droit d'opposition. La liste à jour des sous-traitants est disponible sur cette page et fait partie intégrante des annexes contractuelles.

Continuité d'activité et auditabilité

Sauvegardes, journal d'audit, plan de reprise

Sauvegardes quotidiennes et redondance multi-zone

La base de données PostgreSQL fait l'objet de sauvegardes incrémentales quotidiennes avec capacité de restauration point-in-time sur une fenêtre glissante de sept jours. L'infrastructure est répliquée sur plusieurs zones de disponibilité au sein de l'Union Européenne afin d'assurer la continuité de service en cas d'incident sur une zone unique. Les fichiers stockés sur Cloudflare R2 bénéficient de la réplication géographique native du fournisseur, alignée sur les standards d'un service de stockage objet d'entreprise.

Journal d'audit et traçabilité

Toutes les actions sensibles (connexion, modification de droits utilisateur, téléchargement de DCE, génération de mémoire, export ZIP de soumission) sont consignées dans un journal d'audit horodaté. Le journal conserve l'identifiant utilisateur, l'adresse IP, le user-agent et le détail de l'opération, dans le respect du RGPD. Il est consultable par l'administrateur de votre espace et exportable sur demande pour les audits internes ou les contrôles externes.

Plan de continuité et notification d'incident

Doaken applique un plan de continuité d'activité documenté, avec des objectifs de reprise (RTO) et de point de reprise (RPO) communiqués dans le cadre du DPA. En cas d'incident de sécurité présentant un risque pour les droits et libertés des personnes concernées, la notification à la CNIL intervient dans le délai réglementaire de 72 heures, accompagnée d'une information directe des clients impactés et d'un rapport d'analyse post-incident.

Réversibilité et export

Le principe de portabilité du RGPD est appliqué de bout en bout : les contenus que vous produisez via Doaken (mémoires techniques, DPGF chiffrées, dossiers de soumission) sont exportables au format ZIP à tout moment depuis l'application. À la résiliation du contrat, une période de récupération est prévue avant suppression définitive des données utilisateur, et les sauvegardes incrémentales sont purgées selon la politique décrite dans le DPA. Aucun verrouillage propriétaire, aucune rétention abusive.

Headers de sécurité

Protection HTTP renforcée

En-têtes de sécurité HTTP configurés pour protéger contre les attaques courantes.

HSTS (1 an) Content-Security-Policy X-Frame-Options: DENY X-Content-Type-Options: nosniff Referrer-Policy: strict-origin Permissions-Policy
FAQ

Questions fréquentes sécurité

Données, conformité RGPD et sous-traitants : ce que les DSI, RSSI et juristes nous demandent.

Mes données sont-elles utilisées pour entraîner un modèle d'IA tiers ?
Non. Vos documents (DCE, mémoires, références, CV, chiffrages, DPGF) ne servent jamais à entraîner un modèle. Notre sous-traitant IA Anthropic est encadré contractuellement en mode opt-out training : la politique Anthropic API ne stocke pas vos données et ne les utilise pas pour l'entraînement. Hébergement UE, chiffrement AES-256 au repos, TLS 1.3 en transit, journal d'audit conforme RGPD.
Doaken est-il conforme RGPD et aux standards de sécurité ?
Oui. Hébergement dans l'Union Européenne sur infrastructures certifiées ISO 27001 et SOC 2 Type II, chiffrement AES-256 au repos et TLS 1.3 en transit, hachage bcrypt coût 12 aligné sur les recommandations ANSSI. DPA et Clauses Contractuelles Types signables sur demande. Sous-traitants listés publiquement, incluant Anthropic API en mode opt-out training encadré CCT RGPD.
Où sont hébergées mes données ?
L'application web et la base PostgreSQL sont hébergées dans l'Union Européenne (Paris, Francfort, Amsterdam selon le service) sur infrastructures certifiées ISO 27001 et SOC 2 Type II. Les documents sont stockés sur Cloudflare R2 avec DPA et Clauses Contractuelles Types RGPD. Aucun stockage des contenus utilisateur en dehors de l'UE.
Doaken signe-t-il un DPA ?
Oui. Doaken signe un DPA standard ou la version client sur demande, dès la phase d'évaluation. Le DPA détaille la liste des sous-traitants, les durées de conservation, les mesures techniques, les modalités d'exercice des droits RGPD et la procédure de notification d'incident. Demande à formuler à contact@doaken.fr ou via la démo.
Que se passe-t-il en cas de fuite ou d'incident de sécurité ?
Doaken applique la procédure RGPD : notification à la CNIL sous 72 heures lorsqu'un incident présente un risque pour les droits des personnes, information directe des clients impactés, mesures correctives documentées. Le journal d'audit interne permet la reconstitution complète des événements, et la sauvegarde quotidienne permet la restauration en cas de corruption.
Puis-je exporter mes données et résilier ?
Oui. À tout moment, vous pouvez exporter vos DCE, mémoires techniques, DPGF chiffrées et documents au format ZIP. À la résiliation, les contenus utilisateur sont supprimés sous 30 jours après une période de conservation post-contrat permettant la récupération. Les sauvegardes incrémentales sont purgées selon la politique décrite dans le DPA. Aucun verrouillage propriétaire.
Comment Doaken gère-t-il l'authentification ?
Mots de passe hachés en bcrypt coût 12 aligné sur les recommandations ANSSI, authentification à deux facteurs disponible (TOTP), sessions JWT en cookies HttpOnly + SameSite strict avec expiration 24 heures, verrouillage automatique après 5 tentatives échouées. Isolation stricte par locataire via Row Level Security PostgreSQL. Le journal d'audit conserve toutes les connexions et actions sensibles.
Quelle est la politique de sauvegarde et de continuité d'activité ?
Sauvegardes quotidiennes automatisées de la base de données avec rétention sur 7 jours en mode point-in-time. Redondance multi-zone au sein de l'Union Européenne. Les fichiers stockés sur Cloudflare R2 bénéficient de la réplication géographique. Plan de reprise d'activité documenté avec objectifs RTO/RPO communiqués sur demande dans le cadre du DPA.
Doaken utilise-t-il l'IA d'Anthropic, OpenAI ou un autre fournisseur ?
Doaken s'appuie principalement sur l'API Anthropic (modèles Claude) pour l'analyse DCE, la génération du mémoire technique et le scoring Go/No-Go. La politique Anthropic API garantit l'absence de stockage persistant des prompts et l'absence d'utilisation pour l'entraînement (mode opt-out training par défaut). Tout changement de sous-traitant IA serait notifié selon la procédure DPA.
Dernière mise à jour : 7 mai 2026

Des questions sur la sécurité ?

Contactez notre équipe pour obtenir notre DPA, notre questionnaire sécurité, ou pour toute question relative à la protection de vos données.

Réponse sous 48h ouvrées · contact@doaken.fr