Sécurité & Conformité

Comment nous protégeons vos données Odoo

Tout ce dont une équipe achats entreprise a besoin pour évaluer Octura : infrastructure d'hébergement, chiffrement, contrôles d'accès, sous-traitants, et un état honnête de ce que nous ne pouvons pas encore certifier.

Les quatre piliers

Quatre engagements forment le socle de notre modèle de sécurité. Chaque mandat est mesuré à leur aune, et tout écart, intentionnel ou non, est documenté pour les achats.

Chiffrement partout

Les données circulent sous TLS 1.2+ et reposent sous chiffrement AES-256, avec des clés gérées par le client disponibles sur les niveaux Enterprise.

Résidence des données

Choisissez votre région d'hébergement, AWS ou GCP, aux US, au Canada ou en UE : vos données restent sur place et ne franchissent jamais de frontière sans approbation écrite.

Accès au moindre privilège

L'accès est fondé sur les rôles dans Odoo comme dans notre infrastructure, chaque compte ingénieur porte le MFA, et chaque action en production est journalisée.

Posture de conformité honnête

Nous sommes alignés RGPD aujourd'hui, en cours de certification SOC 2 Type I, avec ISO 27001 à la roadmap, et nous restons clairs sur ce qui est achevé plutôt que de laisser entendre des certifications que nous n'avons pas.

Catégories de contrôles

Accès & Identité

Régit qui peut faire quoi, d'où et à quel moment, dans Odoo comme dans la couche d'hébergement.

  • MFA obligatoire sur chaque compte ingénieur Octura
  • Accès par rôles dans Odoo (ventes, finance, technique) avec groupes nommés
  • Accès break-glass à durée limitée en production avec auto-expiration 24h
  • Revue d'accès trimestrielle et suppression des comptes dormants

Réseau & Infrastructure

Notre hébergement AWS et GCP est durci aux standards d'entreprise.

  • VPC privé avec sous-réseaux séparés app, base et management
  • WAF (Cloudflare ou AWS WAF) avec rate limiting et anti-bot
  • Allow-list IP optionnelle et VPN site-à-site pour la production
  • Protection DDoS via Cloudflare Magic Transit sur niveaux Enterprise

Protection des Données

Couvre le chiffrement, les sauvegardes et la gestion du cycle de vie des données qui comptent vraiment.

  • Chiffrement AES-256 au repos sur les volumes gérés et snapshots BD
  • TLS 1.2+ obligatoire sur tous les endpoints exposés
  • Sauvegardes off-site chiffrées conservées 35 jours (ou selon SOW)
  • Masquage des PII dans les environnements non-prod par défaut

Conformité & Audit

Un état des lieux de notre position sur les référentiels qui comptent le plus pour les achats.

  • Accords de traitement de données alignés RGPD disponibles sur demande
  • Audit SOC 2 Type I en cours (objectif T4 2026)
  • Revues d'accès internes et audits d'infrastructure trimestriels
  • Tests d'intrusion annuels par une société externe

Objectifs de Sauvegarde & Reprise

RPO et RTO détaillés par niveau d'hébergement, vérifiés lors d'exercices de reprise trimestriels plutôt que sur de simples garanties écrites.

Niveau d'hébergementFréquence sauvegardeRPO (perte max)RTO (durée reprise)
Odoo.shIncrémentale quotidienne24 heures4 à 8 heures
Octura CloudIncrémentale horaire, full quotidienne1 heure2 à 4 heures
On-premiseSelon SOWSelon SOWSelon SOW

Chaque sauvegarde est chiffrée, conservée dans une région distincte, et soumise à une restauration complète chaque trimestre, avec des procédures documentées par mandat et revues dans le SOW.

Sous-traitants

Voici les fournisseurs derrière notre service, ce dont chacun s'occupe, et où leurs données résident. Tout nouveau sous-traitant qui touche aux données clients fait l'objet d'un préavis de 30 jours avant d'être intégré.

FournisseurRôleRégion(s)
AWSHébergement, stockage, réseau, clés de chiffrementAu choix : US / Canada / UE
Google CloudHébergement, stockage, réseau (alternative à AWS)Au choix : US / Canada / UE
CloudflareDNS, WAF, protection DDoS, cache edgeEdge mondial, plan de contrôle UE
SentryMonitoring erreurs (traces serveur)UE (Francfort)
Odoo S.A.Odoo S.A. pour les déploiements Odoo.sh uniquementUE (Belgique)

Divulgation de vulnérabilités

Si vous suspectez un problème de sécurité touchant Octura, notre infrastructure, ou un déploiement client que nous gérons, faites-le nous savoir. Nous répondons sous un jour ouvré et bouclons le triage sous trois.

Précisez la nature du problème, les étapes pour le reproduire, et vos coordonnées. Nous accuserons réception sous 24 heures, terminerons le triage sous trois jours ouvrés, et divulguerons toute découverte impactant un client selon les délais fixés par notre politique de support technique.

Besoin de notre questionnaire de sécurité ?

Nous tenons prêtes les réponses aux questionnaires achats courants, CAIQ, SIG-Lite et formulaires propriétaires inclus. Écrivez à un consultant senior et le dossier actuel arrivera dans votre boîte sous un jour ouvré.

Parler à un consultant senior

FAQ Sécurité

  • 01

    Êtes-vous certifié SOC 2 ?

    L'audit SOC 2 Type I est en cours, avec un objectif de T4 2026. Nous sommes déjà alignés sur les Trust Services Criteria, revues d'accès, scans de vulnérabilités, chiffrement, mais nous ne revendiquerons la certification qu'une fois l'audit réellement clôturé. Les équipes achats peuvent demander le dossier de preuves en cours.

  • 02

    Êtes-vous conforme RGPD ?

    Oui. Les clients UE reçoivent des accords de traitement de données signés, leurs données restent hébergées en régions UE, et chaque sous-traitant ainsi que sa localisation sont documentés. Les demandes des personnes concernées, accès, rectification, suppression, sont honorées dans les délais légaux du RGPD.

  • 03

    Que se passe-t-il si un sous-traitant a une brèche ?

    La posture sécurité des sous-traitants fait l'objet d'une surveillance continue. Si une brèche confirmée touche des données clients, les clients impactés sont notifiés sous 72 heures, conformément à l'article 33 du RGPD et à notre politique de support technique.

  • 04

    Pouvons-nous auditer votre environnement ?

    Oui. Avec 30 jours de préavis, les clients Enterprise peuvent mener un audit sécurité documenté sur notre environnement une fois par an, et le périmètre ainsi que les contrôles compensatoires éventuels sont convenus par écrit avant le début du travail terrain.

  • 05

    Quelles données conservez-vous après la fin du contrat ?

    Nous restituons les données clients au format de sauvegarde Odoo documenté sous 30 jours suivant la fin du contrat. Elles sont ensuite supprimées de la production sous 90 jours, puis des sauvegardes sous 12 mois, les modalités exactes de rétention étant inscrites dans chaque SOW.