rexa
FR
Connexion
Centre de confiance

Nous traitons vos données carte
comme le registre réglementé qu'elles sont.

Rexa est conçu par des gens qui ont déjà exploité des systèmes de données financières. Les contrôles ci-dessous ne sont pas des intentions — ils sont appliqués dans le code, dans la base de données et dans la CI. Tout est auditable.

Chiffrement partout

Chiffrement par enveloppe AES-256-GCM pour les reçus. Les clés de production sont déballées depuis AWS KMS au démarrage — la clé maîtresse n'est jamais en clair sur disque. argon2id pour les mots de passe (réglage OWASP). TLS pour toutes les connexions internes, TLS obligatoire pour la base de données en production.

Isolation tenant sur deux couches

L'API tourne avec un rôle Postgres non-superuser. Chaque table à portée entreprise a Row-Level Security forcé, contrôlé par current_setting('app.company_id') défini par requête. La portée au niveau applicatif n'est que la deuxième ligne de défense, pas l'unique.

Journal d'audit en ajout seul

Sur audit_events, seuls INSERT et SELECT sont accordés — UPDATE et DELETE sont refusés au niveau SQL, même en cas de bug applicatif. Chaque changement d'état (approbations, exports, clôtures, changements de rôle, effacements RGPD) écrit une ligne.

Vraies primitives d'auth

Mots de passe en argon2id (19 Mio / time=2 / parallelism=1). 2FA TOTP avec enrôlement QR. Sessions révocables via le claim JWT jti. Limites de débit par route sur login, register, totp/verify et reset de mot de passe.

Jamais le PAN complet

Les données carte sont normalisées aux quatre derniers chiffres dès l'adapter — le numéro complet n'entre jamais dans le système, la base de données ou les logs. Cela maintient notre périmètre PCI minimal : nous sommes entièrement hors de SAQ A.

Résidence des données en UE

Postgres + S3 en eu-central-1, API + workers sur Fly Amsterdam. Les fonctions IA (Anthropic) optionnelles exigent un opt-in explicite par tenant plus un DPA signé — sinon nous refusons ces appels en production.

Posture de conformité

Ce que nous avons opérationnalisé

RGPD

Articles 15 + 17 implémentés

Export complet en un clic (paquet JSON) et effacement qui supprime les PII en texte libre tout en préservant les pièces fiscales obligatoires.

Sous-traitants

Listés et publics

Chaque tiers qui touche aux données clients est listé, avec sa région et le type de données.

Voir la liste →
Réponse incident

Playbook aligné NIS2

Définitions de gravité, délais NCSC-NL 24/72/30 jours, modèle de communication client.

Conservation

Politique par colonne

7 ans pour les champs fiscaux. 90 jours pour les sessions. PII en texte libre supprimées à l'effacement ou 30 jours après le départ.

Supply chain

Épinglé, scanné, signé

Chaque GitHub Action épinglée à un SHA de commit. npm audit bloque les merges au seuil high+. Dependabot met à jour chaque semaine.

CI / déploiement

Déploiements prod avec approbation

Approbation manuelle requise pour les déploiements production via l'environnement GitHub `production`. Pas de déploiement quand la CI est rouge.

Ce qui arrive

Feuille de route, à découvert

SOC 2 Type I

Sur demande

La collecte de preuves Type I démarre dès le premier client payant dont les achats l'exigent. Le Type II suit environ six mois plus tard.

SAML / OIDC SSO

Enterprise

Fonction du palier Enterprise, déjà préparée — s'active dès qu'un client en a besoin.

Chiffrement BYOK

Enterprise

Clés de chiffrement par tenant. Le schéma est en place ; l'intégration KMS est derrière un flag d'environnement.

Bug bounty

Actif

Coordinated disclosure via security.txt + e-mail. HackerOne si l'échelle l'exige.

Conformité NIS2

Actif

Playbook IR, contrôles supply chain et délais de notification calés sur NIS2 depuis le premier jour.

Pré-déclaration TVA (SAF-T)

En construction

NL en premier, FR/DE/UK ensuite à mesure que les obligations e-facturation se mettent en place.

Vous avez trouvé quelque chose ?

Coordinated disclosure : signalez les problèmes de sécurité à security@rexa.one. Nous accusons réception sous un jour ouvré. Sphère de sécurité pour la recherche de bonne foi ; pas d'action légale tant que la divulgation suit notre politique security.txt.

Sous-traitants

Chaque tiers qui traite des données clients figure publiquement avec sa région et son type de données, conformément à l'art. 28 RGPD.

Voir la liste →