BridgekitBridgekit

Sécurité et conformité

Conçu pour que le service achats n'ait pas à reposer la question.

L'architecture de Bridgekit est la réponse au RGPD, à Schrems II, à NIS2 et à l'EU AI Act. Ce n'est pas une fonctionnalité que l'on ajoute après coup.

Infrastructure souveraine (UE)

Le calcul, la base de données, l'identité et les files d'attente tournent tous à l'intérieur de la juridiction européenne. Sauvegardes hors site en France. E-mail transactionnel via un prestataire français. Il n'y a ni AWS, ni Azure, ni Google Cloud nulle part sur le chemin de vos données client. La souveraineté tient à l'architecture, ce n'est pas une option de configuration.

Des secrets chiffrés, par défaut

Chaque identifiant utilisé par vos workflows est enveloppé en AES-256-GCM dans une enveloppe versionnée avant d'atteindre la base de données. Le texte en clair ne vit qu'en mémoire pendant l'exécution d'une étape. Les journaux sont nettoyés. Les sauvegardes sont chiffrées. La rotation des clés est prise en charge sans rechiffrement au repos.

Isolation multi-tenant

Trois couches indépendantes imposent les frontières entre tenants : des requêtes de dépôt limitées au tenant, un intercepteur de sauvegarde et des tests d'intégration automatisés. L'autorisation adossée à la base de données signifie qu'un JWT volé ne donne jamais accès à lui seul : chaque requête est vérifiée contre une adhésion active avant d'aller plus loin.

L'audit par construction

Les runs, workflows, identifiants, adhésions et abonnements produisent un événement d’audit interrogeable, propre au tenant, écrit dans la même transaction que la modification afin que les deux ne puissent diverger. Exportable comme preuve, conservation configurable selon le forfait.

Cadres de conformité

Nous ne prétendons pas que Bridgekit vous rend conforme : la conformité dépend de l'usage que vous faites de n'importe quel outil. Ce que Bridgekit fait, c'est vous retirer des mains les questions de résidence des données et d'exposition au cloud américain.

Règl. 2016/679

RGPD

Le règlement général de l'UE sur la protection des données. L'hébergement et les traitements de Bridgekit restent au sein de l'UE, ce qui simplifie nettement votre AIPD.

CJUE 2020

Schrems II

Les transferts de données personnelles de l'UE vers les États-Unis exigent en général des garanties supplémentaires. Sans fournisseur exposé au CLOUD Act dans le chemin, la question du transfert ne se pose pas.

Règl. 2024/1689

EU AI Act

Fixe des exigences sur les systèmes d'IA utilisés dans l'UE, y compris sur les sources de données et la traçabilité. Les intégrations LLM prévues par Bridgekit sont souveraines (UE) : « où tourne l'IA » a donc une réponse nette.

Dir. 2022/2555

NIS2

Obligations de cybersécurité pour les entités importantes et essentielles, chaîne d'approvisionnement comprise. Un SaaS en cloud américain dans votre chaîne est une dépendance pertinente au titre de NIS2. Nous n'en sommes pas une.

Les cadres juridiques évoluent ; parlez-en à votre DPO ou à votre conseil juridique avant de vous appuyer sur un outil, le nôtre compris, pour une certification de conformité.

Où tourne Bridgekit

Les serveurs applicatifs et la base de données principale tournent sur Hetzner Cloud en Allemagne. Les sauvegardes hors site partent vers Scaleway Object Storage en France. L'e-mail transactionnel est distribué par Scaleway TEM à Paris. L'identité repose sur Keycloak auto-hébergé sur la même infrastructure de juridiction européenne. Les enregistrements de domaines, le DNS et le TLS sont chez des prestataires basés dans l'UE. Nous documentons chaque dépendance dans nos Architecture Decision Records internes et mettons cette page à jour quand l'architecture change.

Besoin d'un accord de traitement des données ?

Nous avons un modèle de DPA standard prêt à l'emploi. Nous discutons volontiers des modifications avec votre équipe juridique, en direct avec une personne, pas via un formulaire.

Demander le DPA