BridgekitBridgekit

Confiance et transparence

Nous vous disons exactement où vivent vos données.

Pas de discours flou sur la posture de conformité. Voici chaque composant, chaque juridiction et chaque sous-traitant que nous utilisons.

Où vivent vos données

Chaque élément d'infrastructure que nous exploitons, la juridiction dont il relève et à qui il appartient.

Calcul

Hetzner Cloud, Falkenstein, Allemagne

Les serveurs applicatifs et l'API Bridgekit tournent sur Hetzner Cloud en Allemagne. Hetzner Online GmbH est une société allemande sans aucune affiliation à un cloud américain.

Base de données et sauvegardes

Hetzner (principale) + Scaleway S3 Paris (sauvegardes)

Base de données Postgres principale chez Hetzner en Allemagne. Sauvegardes hors site répliquées vers Scaleway Object Storage à Paris, en France. Les deux prestataires sont basés dans l'UE.

Identité et authentification

Keycloak auto-hébergé, même hébergeur européen

Keycloak est open source et auto-hébergé sur notre infrastructure européenne. Aucun SaaS d'identité externe : ni Auth0, ni Okta, ni Cognito.

E-mail transactionnel

Scaleway TEM, Paris, France

Les e-mails système (confirmations de compte, notifications) sont envoyés via Scaleway Transactional Email, exploité par Scaleway SAS en France.

Avec qui vous contractez

Bridgekit est un produit de Greenmango. Les contrats, les factures et les accords de traitement des données sont signés avec Greenmango. Greenmango est immatriculée aux Pays-Bas. Toutes les données client sont traitées sous le droit de l'UE.

Les données que nous traitons

Nous ne traitons que ce qui est nécessaire pour fournir le service.

Compte et facturation

Nom, adresse e-mail, nom de l'organisation et tokens de paiement émis par Mollie. Nous ne voyons ni ne stockons jamais de numéros de carte en clair — Mollie assure le traitement des cartes conforme à la norme PCI.

Définitions de workflow

Vos configurations de connecteurs, la logique des étapes, les réglages de trigger et les noms de vos workflows. Stockés dans notre base Postgres en Allemagne.

Journaux de run et événements d'audit

Les entrées, les sorties et les événements d'audit de vos runs de workflow. La durée de conservation est configurable par forfait, de 30 jours en Starter à 1 an en Business, et sur mesure en Enterprise.

Identifiants de connecteur

Les clés API et les tokens OAuth utilisés par vos workflows. Chiffrés au repos avec AES-256-GCM et une enveloppe versionnée. Le texte en clair n'est conservé en mémoire que pendant l'exécution d'une étape et n'est jamais écrit sur disque, dans les journaux ou dans les sauvegardes.

Demandes des autorités

Greenmango est une entité néerlandaise soumise au droit néerlandais. Toute demande valable portant sur des données client doit passer par le système judiciaire néerlandais. Nous exigeons une décision de justice ou une procédure légale équivalente avant de divulguer la moindre donnée. Lorsque la loi le permet, nous prévenons les utilisateurs concernés avant toute divulgation. Nous ne procédons à aucune divulgation volontaire à un gouvernement ou à une autorité répressive. Nous documentons chaque demande reçue et publierons des totaux agrégés chaque année.

Besoin d'un accord de traitement des données ?

Nous avons un modèle de DPA standard prêt pour les organisations qui en ont besoin dans le cadre de leur référencement fournisseur. Nous discutons volontiers des amendements avec votre équipe juridique.

Demander le DPA