Alerion by LunovaAlerion by Lunova
FonctionnalitésTarifsPartenairesSécurité
FR||
Se connecter

Alerion — Trust Center

Posture de sécurité, liste des sous-traitants, résidence des données UE et Suisse, et feuille de route de conformité pour les acheteurs professionnels. Retour à alerion.app

Résidence des données — UE et Suisse

Toutes les données clients traitées par Alerion sont stockées et traitées exclusivement au sein de l'Union européenne ou de la Suisse :

  • Application et base de données : Jelastic (Virtuozzo), datacenter à Genève, Suisse — établissement certifié ISO 27001.
  • Stockage objet et sauvegardes : Infomaniak, datacenter à Genève, Suisse — soumis au droit suisse.
  • Inférence du modèle IA : endpoint européen de Mistral AI exclusivement (api.mistral.ai, France). Vérifié à chaque démarrage de l'application — échec bloquant si un endpoint hors UE est détecté.
  • Analytics : instance PostHog UE hébergée à Francfort, Allemagne.
  • Email transactionnel : Brevo (Sendinblue SAS) (European Union (FR)) — le seul transport email transactionnel utilisé.

Les sous-traitants hors UE/Suisse (Stripe, GitHub, Cloudflare) opèrent sous clauses contractuelles types (CCT/SCC) — voir le tableau des sous-traitants ci-dessous.

Liste des sous-traitants

Dernière revue : juin 2026. Revue trimestrielle conformément à security-improvement-program.md §5.

Sous-traitantFinalitéLocalisation des donnéesStatut DPA
Jelastic / VirtuozzoApplication hosting, PostgreSQL database, compute infrastructureGeneva, Switzerland (CH)DPA in place
Infomaniak Network SAObject storage (S3-compatible backups) and domain hostingGeneva, Switzerland (CH)DPA in place
Mistral AILLM inference on pseudonymised content — EU endpoint only (api.mistral.ai)European Union (FR)DPA in place
Brevo (Sendinblue SAS)Transactional email transport (billing notices, approvals, RGPD notices, digest)European Union (FR)DPA in place
Zoho CorporationCRM (Zoho CRM), customer support (Zoho Desk), live chat (SalesIQ)European Union (EU residency — zohoapis.eu)DPA in place
Zitadel (CAOS Ltd.)Identity provider — authentication (OIDC), user & session managementSwitzerland / European Union (EU-hosted instance)DPA in place
Functional Software, Inc. (Sentry)Error tracking, performance monitoring, operational alertingEuropean Union (sentry.io EU region)DPA in place
PostHog, Inc.Product analytics — pseudonymised tenant id only, cookieless, consent-gatedEuropean Union (Frankfurt, DE — AWS eu-central-1)DPA in place
Stripe, Inc.Payment processing — billing and subscription management (opaque tenant id only)United States (PCI-DSS)DPA / SCCs in place
Cloudflare, Inc.CDN, DDoS protection, WAF, TLS termination, Turnstile bot-detectionGlobal edge network (EU data processing)DPA / SCCs in place
GitHub, Inc. (Microsoft)Source code hosting, CI/CD pipelines, dependency alertsUnited StatesDPA / SCCs in place

Nomenclature logicielle (SBOM)

Chaque release de production publie une nomenclature logicielle (SBOM) CycloneDX pour les graphes de dépendances backend et frontend, signée sans clé privée avec cosign (sigstore, GitHub OIDC) — aucune clé privée à divulguer, faire tourner ou faire confiance. Supporte la diligence raisonnable sécurité des fournisseurs ainsi que la gestion des risques de la chaîne d'approvisionnement NIS2 art. 21 / DORA art. 25.

Les SBOM signées sont fournies sur demande dans le cadre d'une diligence raisonnable sécurité fournisseur. Envoyez un email à security@alerion.app et vous recevrez les SBOM backend et frontend actuelles avec leurs enveloppes de signature cosign.

Chaque SBOM est livrée avec une enveloppe sigstore (.sigstore.json) contenant la signature, le certificat de courte durée et sa preuve d'inclusion Rekor — permettant de vérifier vous-même l'intégrité et la provenance sans avoir à nous faire confiance ni à faire confiance à un registre. Cette commande s'exécute dans notre pipeline de release avant publication, donc une signature qui ne se vérifie pas ne vous parvient jamais :

cosign verify-blob \
  --bundle sbom-backend-cyclonedx.json.sigstore.json \
  --certificate-identity-regexp 'https://github.com/Lunova-CH/Lunova-platform/.*' \
  --certificate-oidc-issuer https://token.actions.githubusercontent.com \
  sbom-backend-cyclonedx.json

Programme de conformité et de sécurité

ISO 27001:2022

En cours — échéance prévue T3 2026

Certification formelle couvrant la plateforme SaaS Alerion, l'infrastructure de production (Jelastic Genève), le pipeline de développement et les principaux sous-traitants. Audit prévu avec un organisme accrédité BSI ou équivalent LRQA.

SOC 2 Type II

En cours — échéance prévue T4 2026

Rapport SOC 2 Type II couvrant les Trust Services Criteria : Sécurité (CC), Disponibilité (A), Confidentialité (C), Vie privée (P). Période d'observation de 6 mois, juillet–décembre 2026. Délivré par un cabinet d'expertise-comptable agréé.

GDPR / RGPD (EU 2016/679)

Active

Pipeline d'anonymisation avant chaque appel IA, registre des traitements art. 30, API d'effacement RGPD art. 17 et de portabilité art. 20 (T2 2026). Toutes les données sont stockées en UE/Suisse. Sous-traitants listés ci-dessous.

Static Analysis (SAST) + Secret Detection

Active — CodeQL + Dependabot + detect-secrets

Analyse statique CodeQL (Python, TypeScript, GitHub Actions) exécutée en CI sur chaque pull request, tolérance zéro pour les findings de niveau Error. Dependabot pour les CVE de dépendances. Détection de secrets via des hooks pre-commit detect-secrets et une baseline validée en CI. Règles Semgrep OWASP sur chaque PR.

DAST (Dynamic Application Security Testing)

Active — nocturne

Scans authentifiés ZAP, scanner de CVE/mauvaises configurations Nuclei, et fuzzing d'API Schemathesis exécutés chaque nuit en CI contre l'environnement de staging. Tolérance zéro pour les findings High/Critical non traités (SLA : Critique ≤ 7 jours, High ≤ 30 jours).

HDS (Hébergeur de Données de Santé)

Prévu — T1 2027 si traction commerciale

Certification HDS pour les clients du secteur santé français (EHPAD, DSI hospitalière). Prérequis : certificat ISO 27001 + pipeline commercial santé formalisé.

Modélisation des menaces

Alerion maintient une modélisation formelle des menaces STRIDE de ses deux composants les plus à risque — le pipeline d'anonymisation des données personnelles qui précède chaque appel IA, et la frontière d'isolation multi-tenant — revue au regard de l'OWASP API Security Top 10 et de l'OWASP Top 10 pour les applications LLM. Les risques résiduels identifiés sont suivis jusqu'à remédiation et alimentent notre test d'intrusion indépendant annuel. L'inventaire complet est disponible aux clients entreprise sous NDA.

Historique des incidents

L'historique des incidents est suivi via les moniteurs de disponibilité Sentry et notre page de statut interne.

Pour la santé de la plateforme en temps réel, consultez alerion.app/status. Les incidents de sécurité sont communiqués proactivement aux clients concernés dans les 72 heures conformément à l'art. 33 du RGPD.

Aucun incident de sécurité public à signaler à ce jour.

Contact sécurité et divulgation de vulnérabilités

Pour signaler une vulnérabilité de sécurité, contactez-nous à l'adresse security@alerion.app.

/.well-known/security.txt

Pour la politique complète de divulgation des vulnérabilités, incluant le périmètre, la clause de bonne foi (safe harbor) et les délais de réponse :

Voir la politique de divulgation

Cette page reflète la posture de sécurité actuelle d'Alerion au mois de juin 2026. La liste des sous-traitants est revue trimestriellement. Certifications de conformité en cours conformément à l'Alerion Security Improvement Program §3 T1 2026.

Politique de divulgation des vulnérabilitésConformitésecurity.txtStatut du système

© 2026 Alerion — édité par Lunova (Suisse) — Hébergé en Suisse — Conforme LPD/RGPD

À proposAlerion vs ExcelMentions légalesPolitique de confidentialitéEspace clientDocumentationDisponibilité du service