Confiance et sécurité
La conception de la sécurité derrière votre logiciel de conformité
ComplyTrain conserve les informations documentées, les approbations et les enregistrements qui prouvent que votre organisation maîtrise ses processus. La plateforme est donc conçue pour les protéger. Chaque client est isolé au niveau de la base de données, de l'identité et du stockage. Vos données sont chiffrées et tout s'exécute dans l'UE par défaut. Voici, en clair, les réponses aux questions de sécurité que poseront vos auditeurs.
La sécurité est intégrée, pas ajoutée après coup
ComplyTrain conserve les preuves qui démontrent que votre organisation fait bien ce qu'elle annonce. Ces preuves n'ont de valeur que si la plateforme qui les héberge est fiable. La cybersécurité est donc au cœur du produit, et non reléguée à sa périphérie.
Cette promesse repose sur quatre éléments : vos données sont isolées de celles des autres clients, elles sont chiffrées, elles restent dans l'UE par défaut, et chacune de leurs modifications laisse une trace vérifiable. Chacun de ces points est détaillé ci-dessous. Tous s'appliquent par défaut à chaque client : ce ne sont pas des options à demander.
Isolation par client - le modèle en silo
Nous ne rassemblons pas tous les clients dans une base de données unique, un même ensemble d'identités et un seul bucket de stockage séparés par un simple filtre. Chaque organisation dispose de son propre silo, isolé à chaque couche qui compte.
Un schéma de base de données distinct
Les données de votre organisation résident dans leur propre schéma de base de données, et non dans une table partagée filtrée par un identifiant client. Un client ne peut ni consulter ni atteindre par erreur les enregistrements d'un autre client.
Un pool d'identités distinct
Les identités des utilisateurs et les données de connexion sont conservées dans un pool d'identités dédié à votre organisation. Les identifiants du pool d'un client ne peuvent pas servir à accéder à celui d'un autre.
Un compartiment de stockage dédié
Vos fichiers et documents téléversés sont conservés dans un bucket de stockage qui vous est propre. Ils sont chiffrés et isolés des fichiers de tous les autres clients.
Chiffrement et identité cryptographique
Les données de chaque client sont stockées de façon sécurisée et chiffrées. Les clés de signature qui sous-tendent une signature électronique sont protégées par un chiffrement AES-256-GCM. Chaque organisation dispose en outre de sa propre autorité de certification au sein de ComplyTrain, qui émet les certificats sur lesquels reposent ces signatures. Une signature est ainsi liée à une personne précise et au contenu exact qu'elle a signé.
Signer une approbation exige la réunion de deux éléments : un contrôle biométrique (empreinte digitale ou reconnaissance faciale sur l'appareil du signataire) et un mot de passe de signature distinct, réservé à cet usage. Un identifiant partagé ou volé ne peut pas produire de signature, pas plus qu'un processus automatisé.
Hébergement dans l'UE - avec un choix de déploiement
Par défaut, ComplyTrain fonctionne dans l'Union européenne, sur AWS dans la région eu-central-1. Son exploitation ne fait pas sortir vos données de l'UE.
Une organisation qui a besoin de mieux maîtriser le lieu d'exécution de la plateforme dispose de plusieurs modes de déploiement :
- Dans l'UE par défaut - géré par nos soins sur AWS eu-central-1.
- Sur un fournisseur cloud strictement européen - pour les organisations soumises à une exigence particulière de cloud souverain (niveau Enterprise).
- Sur site, dans votre propre environnement - pour les organisations qui conservent tout en interne (niveau Enterprise).
Vos données, votre contrôle, vos preuves
L'isolation et le chiffrement protègent les données. Voici les trois principes qui régissent leur traitement.
Vos données vous appartiennent
Les enregistrements, documents et preuves d'audit que vous versez dans ComplyTrain appartiennent à votre organisation. Nous les conservons pour vous fournir le service. Nous ne les considérons pas comme les nôtres.
Vous gardez toujours le contrôle
Les approbations et les signatures sont le fait de personnes, jamais d'un processus automatisé. L'IA peut rédiger et proposer, mais c'est une personne qui décide. Un document ne peut pas être approuvé tant qu'une suggestion de l'IA reste en attente d'acceptation ou de rejet par un humain.
Une piste d'audit infalsifiable
Chaque changement significatif est consigné dans une piste d'audit chaînée par empreinte cryptographique. Si un enregistrement était modifié ou supprimé, la chaîne se romprait et ComplyTrain indiquerait précisément à quel endroit. Les preuves d'audit examinées par un auditeur externe sont ainsi vérifiables, et non simplement affirmées.
Un départ sans complications
Si vous partez, vous récupérez d'abord un export complet de vos données. La suppression qui suit est ensuite totale. Votre schéma, votre stockage et votre pool d'identités n'appartiennent qu'à vous. Aucune de vos données n'est mêlée aux dossiers d'un autre client, donc rien ne peut être laissé de côté.
Conçu pour les organisations auditées sur leur gestion de l'information
ComplyTrain est développé par Skylen pour les organisations qui sont elles-mêmes auditées sur leur façon de traiter l'information. Nous concevons la plateforme en sachant que vos auditeurs demanderont comment leurs données sont conservées, et que la réponse doit tenir la route. C'est pourquoi les choix d'isolement, de chiffrement et de piste d'audit décrits sur cette page s'appliquent par défaut à chaque client. Ils ne sont pas réservés aux plus grands.
