Sécurité & conformité

Vos données de chantier sont protégées en Europe.

Calpin est conçu pour les équipes de maîtrise d'œuvre qui ne plaisantent pas avec la confidentialité. Hébergement européen, chiffrement de bout en bout, RGPD natif — voici comment.

RGPDHébergement UETLS 1.3AES-256 au reposPas d'entraînement IA

Hébergement et infrastructure

Calpin est conçu pour rester dans l'Union Européenne pour les données utilisateurs. Voici la cartographie précise.

Hébergement applicatif
Déploiements automatisés, edge network EU, TLS automatique, monitoring intégré.
Vercel · Edge EU
Base de données
PostgreSQL managé, région Europe (Frankfurt), réplication automatique, sauvegardes point-in-time.
Supabase · EU (Frankfurt)
Cache & rate-limit
Redis serverless, région Europe, persistance configurable.
Upstash · EU
Fichiers
CDN mondial sécurisé, accès signé, transformations côté serveur.
Cloudinary
Email transactionnel
Conformité RGPD native, liens de désabonnement signés HMAC.
Resend

Chiffrement et transport

En transit

TLS 1.3 sur toutes les connexions. HTTPS strict (HSTS), WebSockets en wss://, certificats automatiques renouvelés. Aucune communication en clair acceptée.

Au repos

AES-256 sur la base de données et les fichiers. Mots de passe hashés bcrypt avec sel unique par utilisateur.

Secrets & clés API

Variables d'environnement exclusivement. Aucune clé en clair dans le code source. Rotation possible sans redéploiement.

Webhooks signés

Vérification HMAC obligatoire sur chaque payload entrant. Fenêtre anti-replay de 60 secondes.

Authentification et contrôle d'accès

1

Authentification par email + mot de passe (bcrypt) ou via OAuth Google — au choix de l'utilisateur.

2

Accès token JWT (15 min) + refresh token (7 jours), scoped à /api/auth pour limiter la surface d'exposition.

3

Rate limiting par IP et par email : 10 tentatives de connexion par 15 minutes, 5 inscriptions par heure.

4

Isolation stricte par identifiant utilisateur — aucune ressource accessible sans correspondance userId côté serveur. Aucune fuite cross-comptes possible.

5

Journal d'audit complet pour toutes les mutations administratives — traçabilité totale des actions sensibles.

Conformité RGPD

Calpin agit comme responsable de traitement pour les comptes individuels. Vos droits d'accès, de rectification, d'effacement et de portabilité sont garantis conformément au Règlement (UE) 2016/679. Les sous-traitants ultérieurs sont listés dans notre politique de confidentialité — chacun opère sous accord de traitement (DPA) et dans le périmètre de l'Union Européenne.

DPA — Accord de traitement
Art. 28 RGPD — Sous-traitant désigné
Liste des sous-traitants ultérieurs
Durée et finalité du traitement
Obligations de confidentialité
Demander le DPA →

Une question sur notre politique de sécurité ?

contact@calpin.eu

Nous utilisons Calendly pour la prise de rendez-vous. En refusant, le widget ne sera pas chargé. Politique de confidentialité