Sécurité & Conformité
Comment nous protégeons vos données Odoo
Tout ce dont une équipe achats entreprise a besoin pour évaluer Octura : infrastructure d'hébergement, chiffrement, contrôles d'accès, sous-traitants, et un état honnête de ce que nous ne pouvons pas encore certifier.
Les quatre piliers
Quatre engagements forment le socle de notre modèle de sécurité. Chaque mandat est mesuré à leur aune, et tout écart, intentionnel ou non, est documenté pour les achats.
Chiffrement partout
Les données circulent sous TLS 1.2+ et reposent sous chiffrement AES-256, avec des clés gérées par le client disponibles sur les niveaux Enterprise.
Résidence des données
Choisissez votre région d'hébergement, AWS ou GCP, aux US, au Canada ou en UE : vos données restent sur place et ne franchissent jamais de frontière sans approbation écrite.
Accès au moindre privilège
L'accès est fondé sur les rôles dans Odoo comme dans notre infrastructure, chaque compte ingénieur porte le MFA, et chaque action en production est journalisée.
Posture de conformité honnête
Nous sommes alignés RGPD aujourd'hui, en cours de certification SOC 2 Type I, avec ISO 27001 à la roadmap, et nous restons clairs sur ce qui est achevé plutôt que de laisser entendre des certifications que nous n'avons pas.
Catégories de contrôles
Accès & Identité
Régit qui peut faire quoi, d'où et à quel moment, dans Odoo comme dans la couche d'hébergement.
- MFA obligatoire sur chaque compte ingénieur Octura
- Accès par rôles dans Odoo (ventes, finance, technique) avec groupes nommés
- Accès break-glass à durée limitée en production avec auto-expiration 24h
- Revue d'accès trimestrielle et suppression des comptes dormants
Réseau & Infrastructure
Notre hébergement AWS et GCP est durci aux standards d'entreprise.
- VPC privé avec sous-réseaux séparés app, base et management
- WAF (Cloudflare ou AWS WAF) avec rate limiting et anti-bot
- Allow-list IP optionnelle et VPN site-à-site pour la production
- Protection DDoS via Cloudflare Magic Transit sur niveaux Enterprise
Protection des Données
Couvre le chiffrement, les sauvegardes et la gestion du cycle de vie des données qui comptent vraiment.
- Chiffrement AES-256 au repos sur les volumes gérés et snapshots BD
- TLS 1.2+ obligatoire sur tous les endpoints exposés
- Sauvegardes off-site chiffrées conservées 35 jours (ou selon SOW)
- Masquage des PII dans les environnements non-prod par défaut
Conformité & Audit
Un état des lieux de notre position sur les référentiels qui comptent le plus pour les achats.
- Accords de traitement de données alignés RGPD disponibles sur demande
- Audit SOC 2 Type I en cours (objectif T4 2026)
- Revues d'accès internes et audits d'infrastructure trimestriels
- Tests d'intrusion annuels par une société externe
Objectifs de Sauvegarde & Reprise
RPO et RTO détaillés par niveau d'hébergement, vérifiés lors d'exercices de reprise trimestriels plutôt que sur de simples garanties écrites.
| Niveau d'hébergement | Fréquence sauvegarde | RPO (perte max) | RTO (durée reprise) |
|---|---|---|---|
| Odoo.sh | Incrémentale quotidienne | 24 heures | 4 à 8 heures |
| Octura Cloud | Incrémentale horaire, full quotidienne | 1 heure | 2 à 4 heures |
| On-premise | Selon SOW | Selon SOW | Selon SOW |
Chaque sauvegarde est chiffrée, conservée dans une région distincte, et soumise à une restauration complète chaque trimestre, avec des procédures documentées par mandat et revues dans le SOW.
Sous-traitants
Voici les fournisseurs derrière notre service, ce dont chacun s'occupe, et où leurs données résident. Tout nouveau sous-traitant qui touche aux données clients fait l'objet d'un préavis de 30 jours avant d'être intégré.
| Fournisseur | Rôle | Région(s) |
|---|---|---|
| AWS | Hébergement, stockage, réseau, clés de chiffrement | Au choix : US / Canada / UE |
| Google Cloud | Hébergement, stockage, réseau (alternative à AWS) | Au choix : US / Canada / UE |
| Cloudflare | DNS, WAF, protection DDoS, cache edge | Edge mondial, plan de contrôle UE |
| Sentry | Monitoring erreurs (traces serveur) | UE (Francfort) |
| Odoo S.A. | Odoo S.A. pour les déploiements Odoo.sh uniquement | UE (Belgique) |
Divulgation de vulnérabilités
Si vous suspectez un problème de sécurité touchant Octura, notre infrastructure, ou un déploiement client que nous gérons, faites-le nous savoir. Nous répondons sous un jour ouvré et bouclons le triage sous trois.
Précisez la nature du problème, les étapes pour le reproduire, et vos coordonnées. Nous accuserons réception sous 24 heures, terminerons le triage sous trois jours ouvrés, et divulguerons toute découverte impactant un client selon les délais fixés par notre politique de support technique.
security@octurasolutions.comBesoin de notre questionnaire de sécurité ?
Nous tenons prêtes les réponses aux questionnaires achats courants, CAIQ, SIG-Lite et formulaires propriétaires inclus. Écrivez à un consultant senior et le dossier actuel arrivera dans votre boîte sous un jour ouvré.
Parler à un consultant seniorFAQ Sécurité
01
Êtes-vous certifié SOC 2 ?
L'audit SOC 2 Type I est en cours, avec un objectif de T4 2026. Nous sommes déjà alignés sur les Trust Services Criteria, revues d'accès, scans de vulnérabilités, chiffrement, mais nous ne revendiquerons la certification qu'une fois l'audit réellement clôturé. Les équipes achats peuvent demander le dossier de preuves en cours.
02
Êtes-vous conforme RGPD ?
Oui. Les clients UE reçoivent des accords de traitement de données signés, leurs données restent hébergées en régions UE, et chaque sous-traitant ainsi que sa localisation sont documentés. Les demandes des personnes concernées, accès, rectification, suppression, sont honorées dans les délais légaux du RGPD.
03
Que se passe-t-il si un sous-traitant a une brèche ?
La posture sécurité des sous-traitants fait l'objet d'une surveillance continue. Si une brèche confirmée touche des données clients, les clients impactés sont notifiés sous 72 heures, conformément à l'article 33 du RGPD et à notre politique de support technique.
04
Pouvons-nous auditer votre environnement ?
Oui. Avec 30 jours de préavis, les clients Enterprise peuvent mener un audit sécurité documenté sur notre environnement une fois par an, et le périmètre ainsi que les contrôles compensatoires éventuels sont convenus par écrit avant le début du travail terrain.
05
Quelles données conservez-vous après la fin du contrat ?
Nous restituons les données clients au format de sauvegarde Odoo documenté sous 30 jours suivant la fin du contrat. Elles sont ensuite supprimées de la production sous 90 jours, puis des sauvegardes sous 12 mois, les modalités exactes de rétention étant inscrites dans chaque SOW.