Nous traitons vos données carte
comme le registre réglementé qu'elles sont.
Rexa est conçu par des gens qui ont déjà exploité des systèmes de données financières. Les contrôles ci-dessous ne sont pas des intentions — ils sont appliqués dans le code, dans la base de données et dans la CI. Tout est auditable.
Chiffrement partout
Chiffrement par enveloppe AES-256-GCM pour les reçus. Les clés de production sont déballées depuis AWS KMS au démarrage — la clé maîtresse n'est jamais en clair sur disque. argon2id pour les mots de passe (réglage OWASP). TLS pour toutes les connexions internes, TLS obligatoire pour la base de données en production.
Isolation tenant sur deux couches
L'API tourne avec un rôle Postgres non-superuser. Chaque table à portée entreprise a Row-Level Security forcé, contrôlé par current_setting('app.company_id') défini par requête. La portée au niveau applicatif n'est que la deuxième ligne de défense, pas l'unique.
Journal d'audit en ajout seul
Sur audit_events, seuls INSERT et SELECT sont accordés — UPDATE et DELETE sont refusés au niveau SQL, même en cas de bug applicatif. Chaque changement d'état (approbations, exports, clôtures, changements de rôle, effacements RGPD) écrit une ligne.
Vraies primitives d'auth
Mots de passe en argon2id (19 Mio / time=2 / parallelism=1). 2FA TOTP avec enrôlement QR. Sessions révocables via le claim JWT jti. Limites de débit par route sur login, register, totp/verify et reset de mot de passe.
Jamais le PAN complet
Les données carte sont normalisées aux quatre derniers chiffres dès l'adapter — le numéro complet n'entre jamais dans le système, la base de données ou les logs. Cela maintient notre périmètre PCI minimal : nous sommes entièrement hors de SAQ A.
Résidence des données en UE
Postgres + S3 en eu-central-1, API + workers sur Fly Amsterdam. Les fonctions IA (Anthropic) optionnelles exigent un opt-in explicite par tenant plus un DPA signé — sinon nous refusons ces appels en production.
Ce que nous avons opérationnalisé
Articles 15 + 17 implémentés
Export complet en un clic (paquet JSON) et effacement qui supprime les PII en texte libre tout en préservant les pièces fiscales obligatoires.
Listés et publics
Chaque tiers qui touche aux données clients est listé, avec sa région et le type de données.
Voir la liste →Playbook aligné NIS2
Définitions de gravité, délais NCSC-NL 24/72/30 jours, modèle de communication client.
Politique par colonne
7 ans pour les champs fiscaux. 90 jours pour les sessions. PII en texte libre supprimées à l'effacement ou 30 jours après le départ.
Épinglé, scanné, signé
Chaque GitHub Action épinglée à un SHA de commit. npm audit bloque les merges au seuil high+. Dependabot met à jour chaque semaine.
Déploiements prod avec approbation
Approbation manuelle requise pour les déploiements production via l'environnement GitHub `production`. Pas de déploiement quand la CI est rouge.
Feuille de route, à découvert
SOC 2 Type I
Sur demandeLa collecte de preuves Type I démarre dès le premier client payant dont les achats l'exigent. Le Type II suit environ six mois plus tard.
SAML / OIDC SSO
EnterpriseFonction du palier Enterprise, déjà préparée — s'active dès qu'un client en a besoin.
Chiffrement BYOK
EnterpriseClés de chiffrement par tenant. Le schéma est en place ; l'intégration KMS est derrière un flag d'environnement.
Bug bounty
ActifCoordinated disclosure via security.txt + e-mail. HackerOne si l'échelle l'exige.
Conformité NIS2
ActifPlaybook IR, contrôles supply chain et délais de notification calés sur NIS2 depuis le premier jour.
Pré-déclaration TVA (SAF-T)
En constructionNL en premier, FR/DE/UK ensuite à mesure que les obligations e-facturation se mettent en place.
Vous avez trouvé quelque chose ?
Coordinated disclosure : signalez les problèmes de sécurité à security@rexa.one. Nous accusons réception sous un jour ouvré. Sphère de sécurité pour la recherche de bonne foi ; pas d'action légale tant que la divulgation suit notre politique security.txt.
Sous-traitants
Chaque tiers qui traite des données clients figure publiquement avec sa région et son type de données, conformément à l'art. 28 RGPD.
Voir la liste →