Sécurité & fiabilité

Vos données méritent une infrastructure de confiance

Hébergement dans l’Union européenne, fournisseurs certifiés, chiffrement et sauvegardes : chez Herlion, la sécurité fait partie du produit, pas des options.

Télécharger le dossier sécurité (PDF)Document de synthèse à joindre à vos questionnaires sécurité.

Un hébergement européen, opéré par des leaders certifiés

Herlion s’appuie sur des fournisseurs cloud de référence, audités indépendamment. Les données applicatives sont hébergées dans l’Union européenne.

Vercel

Application & diffusion

Sert l’application via un réseau de diffusion mondial multi-région. L’exécution repose sur une infrastructure AWS répartie sur plusieurs zones de disponibilité.

Certifications & conformité

  • SOC 2 Type II
  • ISO 27001
  • RGPD / DPA

Supabase

Base de données & fichiers

Héberge la base PostgreSQL et le stockage de fichiers dans une région de l’Union européenne, sur infrastructure AWS.

Certifications & conformité

  • SOC 2 Type II
  • RGPD / DPA
  • HIPAA (option)

AWS

Infrastructure sous-jacente

Les centres de données qui exécutent Vercel et Supabase — parmi les infrastructures les plus auditées au monde.

Certifications & conformité

  • ISO 27001 / 27017 / 27018
  • SOC 1 / 2 / 3
  • CSA STAR

Des technologies modernes, sécurisées par conception

Une pile applicative récente et éprouvée — Next.js, TypeScript, PostgreSQL — avec la sécurité appliquée à chaque couche.

  • Chiffrement TLS en transit (HTTPS partout) et AES-256 au repos.
  • Cloisonnement strict des données par site, vérifié à chaque requête.
  • SSO SAML via votre fournisseur d’identité ; politique de mots de passe robuste.
  • Second facteur (TOTP) que chaque utilisateur active sur son compte, avec des codes de secours à usage unique.
  • Secret du second facteur chiffré en AES-256-GCM par une clé conservée hors de la base ; codes de secours stockés hachés — ni nos équipes ni vos administrateurs ne peuvent les lire.
  • Sessions signées, cookies HttpOnly, permissions contrôlées module par module.
  • Journal d’audit des actions sensibles : comptes, droits, données.
  • Droits RGPD outillés : export et suppression des données personnelles.

Périmètre réseau : le trafic est filtré avant l’application

Le domaine herlion.app est servi derrière Cloudflare : chaque requête est inspectée et filtrée au bord du réseau, avant d’atteindre l’application.

  • Protection anti-DDoS et filtrage du trafic malveillant en amont de l’application.
  • Filtrage des robots et limitation de débit sur les points d’entrée sensibles (connexion, formulaires publics).
  • Chiffrement TLS de bout en bout, certificats gérés et renouvelés automatiquement.
  • Règles de filtrage modifiables sans redéploiement : une décision de sécurité s’applique en quelques minutes.
Infrastructure dédiée

Filtrage par adresse IP et accès Zero Trust

Sur les formules à infrastructure dédiée, l’accès à votre instance peut être restreint à votre réseau d’entreprise — le reste d’Internet ne voit rien.

  • Liste d’adresses IP autorisées : une adresse, une plage (CIDR) ou les sorties de plusieurs de vos sites. Tout le reste est bloqué au bord du réseau.
  • Règles par périmètre : ouvrir l’accès depuis vos usines et votre VPN, restreindre l’administration à un sous-ensemble d’adresses.
  • Cloudflare Zero Trust, en option : identité et conformité du poste vérifiées à chaque accès, sans VPN à maintenir.
  • Authentification multifacteur (MFA) Cloudflare devant l’application — un premier barrage au bord du réseau, qui s’ajoute au second facteur intégré à Herlion sans le remplacer.

Ces options s’activent sur demande, avec votre équipe informatique : nous cadrons ensemble les plages autorisées et les règles de secours pour le travail à distance et les astreintes.

Sauvegardes

Vos données sont sauvegardées automatiquement, en deux flux distincts — la base et les fichiers joints — et les procédures de restauration sont éprouvées.

  • Sauvegarde quotidienne automatique de la base de données, sur les instances de production.
  • Restauration à un instant donné (PITR) sur les formules M, L et XL : retour arrière à la minute près, pas seulement à la sauvegarde de la veille.
  • Copie quotidienne de la sauvegarde de base dans un second centre de données européen (Londres ou Francfort) — la perte d’un centre de données ne fait pas perdre la sauvegarde.
  • Sauvegarde des fichiers joints (buckets) par SimpleBackups, indépendante de celle de la base : toutes les 8 heures sur M, L et XL, quotidienne sur S.
  • Sauvegardes chiffrées, conservées sur un stockage hautement durable, séparé de la production.
  • Restaurations testées régulièrement — une sauvegarde ne vaut que si elle se restaure.

Perte de données maximale (RPO) et délai de remise en service (RTO)

Deux questions décident d’un plan de reprise : combien de travail peut-on perdre au pire, et en combien de temps le service revient-il ? Voici nos engagements, par formule, sur les instances de production.

Perte de données maximale (RPO) et délai de remise en service (RTO)
FormuleBase de données (RPO)Fichiers joints (RPO)Remise en service (RTO)Disponibilité
S24 h24 h8 h99,5 %
M · L15 min8 h4 h99,8 %
XL15 min8 h4 h99,9 %
Restauration à un instant donné (PITR)M · L · XL

RPO = ancienneté maximale des données retrouvées, donc le travail au plus perdu. RTO = délai de remise en service après incident majeur. Ces valeurs s’appliquent aux instances de production ; elles sont reprises dans le contrat de service, qui fait foi.

Disponibilité mesurée au mois civil, sur la sonde de supervision du service, hors maintenances annoncées au moins 72 heures à l’avance et hors incidents imputables à un fournisseur tiers. Engagement de moyens, sans clause de pénalité.

Instance de test ou bac à sable

Sur les formules M, L et XL, une instance de test (ou bac à sable) est mise à disposition sur demande, sur base mutualisée : de quoi former vos animateurs, valider un paramétrage ou répéter une reprise sans toucher à la production.

Haute disponibilité & bascule automatique

L’application est servie par un réseau mondial multi-région ; les composants critiques sont redondés, avec bascule automatique en cas de défaillance.

  • Réseau de diffusion Vercel multi-région : les pages sont servies au plus près de vos sites, avec bascule automatique entre points de présence.
  • Exécution serverless répartie sur plusieurs zones de disponibilité AWS.
  • Base de données sur infrastructure redondée, supervisée en continu par le fournisseur.
  • Disponibilité engagée par formule, indiquée dans le tableau de continuité ci-dessus.

Une question de sécurité ?

Questionnaires sécurité, exigences d’audit, annexes contractuelles : notre équipe vous répond.