Archive WORM — write once, read many : les données concernées ne peuvent être ni modifiées ni supprimées, et elles sont horodatées. Un legal hold actif est visible sur votre panneau avec son périmètre et ses dates ; chaque étape du processus est écrite dans la chaîne, de sorte que le legal hold lui-même est vérifiable.
Quand l’audit arrive, vous n’êtes pas pris au dépourvu.
La clé de chiffrement est limitée à votre compte, les e-mails sortants sont analysés à la recherche de données personnelles, chaque action est écrite dans une chaîne SHA-256, et l’identité est gouvernée par l’annuaire de votre entreprise. Six couches de durcissement travaillent en profondeur — si l’une cède, les autres tiennent. Quand l’auditeur demande des preuves, votre réponse tient en un clic : un PDF horodaté et signé.
La clé appartient à votre compte ; le contenu repose dans l’enveloppe.
Chiffrement par enveloppe intégré à votre fournisseur KMS d’entreprise : la clé racine reste dans le KMS, une clé limitée au compte enveloppe la clé de données, et la rotation s’exécute automatiquement. Chaque opération de clé est écrite dans le journal d’audit ; des rapports de conformité sont préparés en ciblant PCI DSS, SOC 2 et HIPAA. Les sauvegardes suivent la même discipline : écrites toutes les heures dans votre propre coffre compatible S3 avec un chiffrement double couche — et vous pouvez restaurer à l’instant de votre choix.
- ÉTAPE 1 · COFFRE Des sauvegardes écrites chez vous
Les sauvegardes sont déposées dans votre propre stockage compatible S3 — vos données restent dans votre propre coffre.
- ÉTAPE 2 · CHIFFREMENT Toutes les heures, double couche
Des instantanés sont pris toutes les heures et écrits avec un chiffrement double couche AES-256-GCM.
- ÉTAPE 3 · RESTAURATION Retour à n’importe quel instant
Avec le PITR, vous rembobinez l’archive jusqu’au moment de votre choix et restaurez cet état exact.
Les données personnelles sont interceptées avant de franchir la porte.
Le scanner DLP vérifie chaque e-mail sortant contre des expressions régulières : numéros d’identité nationaux, IBAN, cartes bancaires, numéros de téléphone. La politique de votre compte décide de la suite — alerter ou bloquer ; vous ajoutez aussi vos propres motifs. Hide-my-email protège la direction opposée : vous donnez à vos clients un alias unique au lieu de votre véritable adresse, et le courrier entrant passe le nettoyage anti-spam avant d’atteindre votre vraie boîte de réception. Si un alias est compromis, vous le désactivez en un clic.
- Numéro d’identité national (TC Kimlik)
1********46BLOCAGE - IBAN
TR** **** **** 8812BLOCAGE - Carte bancaire
**** **** **** 4629BLOCAGE - Numéro de téléphone
+•• 5•• *** ** **ALERTE - Motif personnalisé
contract-\d{6}ALERTE
- ÉTAPE 1 · GÉNÉRER Vous distribuez un alias
Vous donnez au client ou au formulaire un alias unique au lieu de votre véritable adresse.
- ÉTAPE 2 · TRANSFÉRÉ Il arrive dans votre vraie boîte
Le courrier envoyé à l’alias passe le nettoyage anti-spam puis est transféré vers votre véritable boîte de réception.
- ÉTAPE 3 · DÉSACTIVER Un clic en cas de fuite
Si l’alias est compromis, vous le désactivez en un clic — votre véritable adresse n’a jamais été exposée.
Vous présentez une chaîne vérifiable, pas une promesse.
Chaque enregistrement écrit dans le journal d’audit porte le hachage SHA-256 du précédent. Modifier une seule ligne du passé casse le reste de la chaîne ; la rupture apparaît instantanément à la vérification, avec l’enregistrement exact. L’intégrité est vérifiée chaque semaine et les enregistrements sont conservés 5 ans. Le jour de l’audit, vous téléchargez le PDF de preuve — horodaté RFC 3161, signé PAdES-T — et l’intégrité comme l’heure sont vérifiées indépendamment de nous.
- #14830 Liste exportée
prev 5e90…b3c1 → chain 7c1d…42aa - #14831 Campagne envoyée
prev 7c1d…42aa → chain 03be…f1e7 - #14832 Legal hold ouvert
prev 03be…f1e7 → chain a3f5…9e2c
Le PDF de preuve porte un horodatage RFC 3161 et une signature PAdES-T — conformes aux normes de la loi turque n° 5070 (signature électronique) et d’eIDAS. Les horodatages sont émis par une autorité RFC 3161 qualifiée ; l’intégrité et l’heure sont vérifiées indépendamment de nous.
Les arrivées s’ouvrent automatiquement, les départs se ferment automatiquement.
L’identité reste chez votre entreprise : votre équipe se connecte via le fournisseur d’identité de votre entreprise en SAML 2.0, avec vérification de domaine intégrée. SCIM 2.0 surveille votre annuaire — une nouvelle recrue est créée automatiquement, un collaborateur qui part est désactivé aussitôt. Vous utilisez des Passkeys au lieu de mots de passe et exigez une vérification renforcée sur les actions critiques. Le compte est surveillé en continu : un nouvel appareil, une nouvelle IP, un nouveau pays ou un voyage impossible déclenche une alerte instantanée ; si vous le souhaitez, vous n’ouvrez le panneau qu’à la plage IP de votre entreprise.
- SSO / SAML 2.0 authentification unique avec l’identité de votre entreprise · vérification de domaineBUSINESS+
- SCIM 2.0 création + désactivation automatiques des membres depuis votre annuaireENTERPRISE
- Passkey / WebAuthn connexion sans mot de passe + vérification renforcée sur les actions critiquesFREE
- Alertes d’anomalie nouvel appareil · nouvelle IP · nouveau pays · voyage impossibleSTARTER+
- Liste blanche d’IP accès au panneau uniquement depuis la plage IP de votre entrepriseBUSINESS+
- 2FA TOTP + codes de secours
- Enrôlement Passkey + vérification renforcée sur les actions critiques
- 5 connexions échouées → verrouillage de 15 minutes
- Gestion des sessions + déconnexion à distance
- Limites de débit par compte + par IP
- Blocage des adresses jetables + contrôles de vélocité à l’inscription
Concevons une infrastructure conforme à vos audits d’entreprise.
KMS, SCIM, DLP, hide-my-email, legal hold, ingénieur dédié. Configurée sous contrat ; pas un parcours en libre-service.