Aller au contenu

Security & Trust Center

Les questions des achats,
répondues en un seul lien.

Résidence des données dans l'UE, une liste de sous-traitants avec leurs juridictions, un DPA article 28 signable, le périmètre du chiffrement, le RBAC, la journalisation d'audit et la divulgation responsable. Envoyez cette page aux contacts juridiques et au DPO de votre client au lieu d'échanger des courriels.

nimbu trust ~ verified
# confirmed claims your DPO can put in writing
EU jurisdiction: Belgian company, APD supervisory authority
EU-hosted customer data, field-level encryption, EU-held keys
Article 28 DPA, signable, version-stamped
OAuth2 / OIDC, RBAC, audit trail, responsible disclosure

Des affirmations confirmées, pas des logos sur parole

Chaque élément ci-dessous est un fait sur la façon dont Nimbu est construit et exploité. Nous préférons vous remettre un document que vous pouvez vérifier plutôt qu'un logo de certification que vous devez croire sur parole.

Juridiction

Juridiction européenne, société belge

Nimbu est construit et exploité par Zenjoy, une société belge. L'autorité de contrôle est l'APD belge. Le droit européen régit la manière dont les données de votre client sont traitées.

Hébergement des données

Données clients hébergées dans l'UE

Les données clients sont hébergées dans l'UE. Toute plateforme constituée aux États-Unis est accessible aux autorités américaines en vertu du CLOUD Act, quel que soit l'emplacement des serveurs. Ce fait structurel ne s'applique pas ici.

Gestion du consentement

Consentement RGPD intégré à la plateforme

La gestion du consentement et des cookies fait partie de Nimbu via la balise Liquid consent_manager et un script de consentement servi par CDN. Aucune CMP tierce à rajouter et à auditer séparément.

Accord sur les données

DPA article 28, horodaté par version et signable

Un DPA article 28 horodaté par version que le service juridique de votre client peut examiner et signer. Il définit les rôles, les instructions, les mesures de sécurité, les conditions relatives aux sous-traitants et les obligations en cas de violation. Le DPA signé prévaut.

Un périmètre précis, pas des affirmations générales

Nous sommes précis parce que les équipes achats vérifient. Chaque élément ci-dessous est un fait vérifiable sur la conception de la plateforme.

  • Sensitive fields encrypted at rest, EU-held keys

    Chiffrement au niveau des champs pour les champs marqués comme sensibles dans le modèle Custom Field. Pas un chiffrement de toute la base de données; nous ne l'affirmons pas. Clés conservées dans l'UE.

  • TLS for all traffic in transit

    Le trafic vers et depuis la plateforme passe par TLS. Aucun chemin en clair.

  • OAuth2 and OIDC, granular read/write scopes

    L'accès à l'API est délimité: une intégration ou un agent reçoit exactement les permissions qui lui sont accordées, et rien de plus. Le CLI prend en charge un mode read-only et des listes de commandes autorisées pour une automatisation encadrée.

  • Role-based access control, least privilege

    L'accès à la plateforme est basé sur les rôles et limité à ce dont un rôle a besoin. Aucun accès large permanent.

  • Audit trail for content and commerce changes

    Les modifications sont consignées dans une piste d'audit qui relie chaque action à un acteur et à un horodatage.

  • Regular backups with defined recovery procedures

    Les données clients sont sauvegardées selon un calendrier régulier. Les procédures de restauration sont définies et testées.

Le chiffrement en pratique

Les champs classés comme sensibles sont protégés au repos dès la conception

Le chiffrement fait partie du modèle Custom Field. Un site marque un champ comme chiffré et la valeur est protégée au repos avec des clés conservées dans l'UE, et non par un réglage appliqué après coup. Rendu uniquement là où c'est autorisé.

  • Au niveau des champs, pas toute la base de données Nous n'affirmons pas chiffrer toute la base de données. Si c'est une exigence stricte, dites-le nous et nous répondrons précisément.
  • Clés conservées dans l'UE Pas de maison mère américaine soumise au CLOUD Act.
  • Protection dès la conception C'est le type de champ qui porte la protection. Aucune étape de configuration après le déploiement à ne pas oublier.
custom-fields / encrypted
{% comment %} field defined as 'encrypted' in Custom Fields {% endcomment %}
{% comment %} stored at rest with EU-held keys {% endcomment %}
{{ customer.national_id }}
{% comment %} rendered only where authorised {% endcomment %}
% protection by design, not by configuration after the fact

La liste que votre DPO rapproche, le document qui fait foi

Les tiers qui traitent des données clients pour le compte de Nimbu sont répertoriés avec leur juridiction et la base légale de tout transfert. La liste des sous-traitants est mise à jour avant qu'un nouveau sous-traitant ne commence à traiter les données. Les contacts inscrits sont avertis à l'avance.

01

Liste des sous-traitants

Chaque entrée de sous-traitant indique: le nom, le rôle, le pays de constitution, l'emplacement du centre de données et la base légale du transfert. Nous indiquons honnêtement cette base ligne par ligne. Nous ne réduisons pas la liste à une affirmation générale que nous ne pourrions pas assumer.

02

DPA article 28

Un DPA horodaté par version que le service juridique de votre client peut examiner et signer dans le cadre de la mission. Il couvre les rôles et instructions, les mesures de sécurité, les conditions relatives aux sous-traitants et les obligations en cas de violation. Disponible en PDF et en ligne sur /legal/dpa.

Le DPA signé est l'instrument contraignant. Cette page résume; le document fait foi.

Ce qui se passe quand quelque chose va mal, et comment les données sortent

Notification de violation, divulgation responsable, portabilité des données. Chacun fonctionne de la même façon, quel que soit le site client concerné.

Notification de violation

En cas de violation de données à caractère personnel, nous informons les responsables du traitement concernés sans retard injustifié et conformément au RGPD et au DPA signé. Le délai de notification est fixé dans le DPA, de sorte que la page et le document concordent.

Divulgation responsable

Si vous avez trouvé une vulnérabilité, signalez-la en privé et laissez-nous un délai raisonnable pour la corriger avant toute divulgation publique. Nous accusons réception des signalements et vous tenons informé jusqu'à la correction. Contact: security@nimbu.io

Portabilité des données à la demande

Le contenu, les produits et les commandes sont accessibles via l'API REST et le CLI pendant toute la durée de la mission. Un client peut exporter ses données à tout moment au lieu de les voir prises en otage par la plateforme.

Conservation et suppression

Les données clients sont conservées pendant la durée de la mission et la période fixée dans le DPA. À la fin, les données sont supprimées ou restituées conformément aux conditions du DPA. Le DPA fait foi là où ce résumé et le document divergent.

Du terrain

Leur trust center a répondu au questionnaire du DPO du client en un seul lien. Ce qui était autrefois une boucle de courriels de deux semaines est devenu une seule page que nous avons transmise avant la réunion de lancement.

Responsable technique, Zenjoy

Transmettez cette page, téléchargez le DPA, réservez une démo

Transmettez cette page aux contacts achats et au DPO de votre client. Téléchargez le DPA pour leur service juridique. Réservez un appel d'introduction de 30 minutes et découvrez Nimbu sur votre propre travail client.

Demande bien reçue.

Nous lisons chaque demande personnellement et vous recontactons pour planifier l'appel.

Réservez une démo

Nous vous répondons personnellement pour planifier un appel de 30 minutes.