Aller au contenu

Dossier de conformité

Conformité & certifications

Mon Rempart respecte les obligations légales et les standards de sécurité attendus par les collectivités, cabinets et entreprises françaises. Cette page récapitule de manière transparente notre niveau de conformité actuel.

Cartographie transparente

Où sont stockées vos données ?

Nous distinguons clairement chaque catégorie de données et son hébergeur. Vos fichiers de sauvegarde sont déposés, chiffrés, dans le stockage compatible S3 que vous fournissez, chez le fournisseur de votre choix (de préférence dans l'Union européenne) : Mon Rempart n'en détient pas de copie. La télémétrie technique nécessaire au fonctionnement du service est hébergée dans l'Union européenne, sous le RGPD.

Comptes et télémétrie

Emails, agents enregistrés, logs (date/taille de backup), abonnements

Supabase·UE (Allemagne)
Datacenter Frankfurt — RGPD strict
Sensibilité moyenne

Hébergement du site web

Code Next.js compilé, ressources statiques, CDN

Vercel·États-Unis (CCT)
Clauses contractuelles types — pas de données métier
Sensibilité faible

Emails transactionnels

Confirmations, alertes backup, rapport diagnostic

Resend·États-Unis (CCT)
Clauses contractuelles types — pas de données métier
Sensibilité faible

Engagement de transparence : nous tenons cette cartographie à jour à chaque changement de sous-traitant. Tout ajout ou retrait fait l'objet d'une notification préalable de 30 jours à nos clients par email. La liste détaillée des sous-traitants ultérieurs (art. 28 RGPD) est consultable ci-dessous.

Documents téléchargeables

Vos documents de conformité prêts à être joints à un dossier d'achat, un appel d'offres ou un dossier d'assurance cyber.

État par domaine

Ce qui est acquis, ce qui est en cours

Chaque ligne dit ce qui est en place aujourd’hui — et, quand ce n’est pas le cas, ce qui manque encore.

RGPD (UE 2016/679)

Actif

Conformité totale au Règlement Général sur la Protection des Données. DPO désigné, registre des traitements à jour, procédures d'exercice des droits documentées.

  • Désignation d'un DPO externe (mise à jour janvier 2026)
  • Registre des activités de traitement complet (art. 30 RGPD)
  • PIA (analyse d'impact) réalisée pour les données sensibles
  • Procédure de notification CNIL en moins de 72h en cas d'incident
  • Consentement explicite collecté pour tout traitement non contractuel

Chiffrement des sauvegardes

Actif

Vos données sont chiffrées sur votre poste par l'agent avant tout transfert : elles ne transitent jamais en clair et ne sont jamais stockées en clair.

  • Chiffrement AES-256 côté poste via Restic (open source, audité)
  • Transport en TLS 1.3
  • Vérification d'intégrité à chaque sauvegarde
  • Aucune donnée en clair sur nos serveurs ni chez l'hébergeur du stockage objet

Architecture à connaissance nulle

En cours

La clé du dépôt est aujourd'hui conservée sur nos serveurs pour être transmise à l'agent lors de sa configuration. Nous sommes donc techniquement en mesure de déchiffrer vos sauvegardes. Nous ne le faisons pas, mais nous ne prétendons pas en être incapables.

  • La clé du dépôt et les identifiants du stockage objet sont détenus par Mon Rempart
  • Objectif : une clé générée et conservée sur votre poste, jamais transmise à nos serveurs
  • Tant que ce n'est pas en place, une réquisition légale nous serait opposable

Hébergement dans l'Union européenne

Actif

Les données applicatives sont hébergées dans l'Union européenne (base de données Supabase, région de Francfort), conformément au RGPD.

  • Base de données dans l'UE (Supabase, Francfort)
  • Aucun transfert des données applicatives hors UE
  • Éditeur français, conforme RGPD
  • Localisation plus fine de l'hébergement à l'étude (roadmap)

NIS2 — préparation

En cours

La directive NIS2 (UE 2022/2555) renforce les obligations de cybersécurité des entités essentielles et importantes. Le projet de loi de transposition vise, comme entités essentielles, les régions, les départements, les métropoles, les communautés urbaines et d'agglomération et les communes de plus de 30 000 habitants, et, comme entités importantes, les communautés de communes. Projet de loi en cours d'examen, sans date d'application. Mon Rempart vous aide à poser les bases.

  • Journalisation horodatée des accès et des opérations
  • Génération automatique de rapports de conformité mensuels
  • Vérification mensuelle de l'intégrité des sauvegardes, restauration à la demande
  • Procédure de notification d'incident sous 24h

Cybermalveillance.gouv.fr

Actif

Mon Rempart est référencé parmi les prestataires du dispositif national d’assistance aux victimes d’actes de cybermalveillance (GIP ACYMA). La charte du dispositif impose que les prestations curatives soient réalisées en propre par le prestataire référencé.

  • Référencement effectif, badge officiel affiché sur l’accueil et la page Intervention
  • Prestations curatives (intervention après incident) réalisées par Mon Rempart, non sous-traitées
  • Vérifiable sur le site du dispositif
Vérifier sur cybermalveillance.gouv.fr

Article 28 RGPD

Liste des sous-traitants

Conformément à l’article 28 du RGPD, voici la liste exhaustive des sous-traitants ultérieurs intervenant dans notre chaîne de traitement de données.

Liste des sous-traitants de Mon Rempart, leur rôle, leur localisation et leurs certifications.
Sous-traitantRôleLocalisationCertifications
Supabase Inc. (région UE)Authentification et base de données métier (métadonnées : comptes, agents, logs de sauvegarde, abonnements). Ne contient PAS le contenu des sauvegardes.Frankfurt, Allemagne (UE)
SOC 2 Type IIHIPAA-ready
Vercel Inc.Hébergement du site web et des API (CDN edge). Aucune donnée client stockée durablement.États-Unis + nœuds edge en UE (transfert encadré par CCT)
SOC 2 Type IIISO 27001
Stripe Payments Europe Ltd.Encaissement des abonnements (cartes bancaires, SEPA)Dublin, Irlande (UE)
PCI-DSS Level 1SOC 1 & 2
ResendEnvoi des emails transactionnels (confirmations, rapports diagnostic, alertes)États-Unis (transfert encadré par CCT)
SOC 2 Type II
SentryMonitoring technique des erreurs (anonymisé, sans données métier)États-Unis (transfert encadré par CCT)
SOC 2 Type IIISO 27001

Tout changement de sous-traitant fait l'objet d'une notification préalable de 30 jours auprès de nos clients par e-mail.

Notre engagement de transparence

Mon Rempart est édité par une jeune structure française. Nous avons choisi de communiquer dès aujourd'hui de manière transparente sur notre niveau de conformité, y compris ce qui est en cours.

Nous nous engageons à mettre à jour cette page à chaque évolution (nouvelle certification, changement de sous-traitant, audit). La date de dernière mise à jour est indiquée en bas de page.

Une question sur la conformité ?

Contactez directement notre Délégué à la Protection des Données (DPO) pour toute demande relative au RGPD ou à la conformité.

Dernière mise à jour : Septembre 2026 — version 1.1