TRUST CENTER

Sécurité & vie privée chez Vitrily.

Votre entreprise, vos données et vos clients restent en Europe. Vitrily s'appuie sur la même infrastructure de niveau entreprise que celle qui fait tourner Agensio, la suite d'agents IA B2B de notre maison mère AGENSIO AI.

CASA Tier 2 Hébergement 100 % UE Prêt RGPD TLS 1.3 partout

CONFORMITÉ

CASA Tier 2, audité et validé.

Vitrily est édité par AGENSIO AI, dont la stack a passé un audit de sécurité CASA Tier 2 en avril 2026, mené par TAC Security, avec un score de 9,1/10. CASA (Cloud Application Security Assessment) est le référentiel exigé par Google pour les applications qui manipulent des données utilisateurs sensibles, et le niveau Tier 2 correspond aux plateformes SaaS établies.

L'audit couvre le cycle de développement sécurisé, la couverture OWASP Top 10, les tests d'intrusion, la revue de code, l'analyse des dépendances, la gestion des incidents et la classification des données. Chaque déploiement de Vitrily hérite de la même posture : même Content Security Policy, même chaîne OAuth, même surveillance Sentry, même processus de revue avant mise en production.

  • Audit TAC Security · avril 2026, score 9,1/10, référentiel CASA Tier 2.
  • Couverture OWASP Top 10 · SQLi, XSS, CSRF, SSRF, IDOR, SSPP tous revus et corrigés.
  • Analyse continue des dépendances · npm audit + alertes de sécurité Vercel à chaque déploiement.

HÉBERGEMENT DES DONNÉES

Vos données ne quittent jamais l'UE.

Chaque octet de donnée client (comptes, sites, réservations, médias, analytics) vit sur Supabase Postgres, à Francfort en Allemagne. L'application Vitrily elle-même tourne sur l'edge européen de Vercel, et les emails sont routés via la région UE de Resend. Aucun repli vers une région US, aucune mise en cache CDN de données personnelles hors UE, aucun outil d'analytics tiers qui expédierait vos données comportementales de l'autre côté de l'Atlantique.

Base de données

Supabase Pro, Postgres 15, région eu-central-1 (Francfort). Row-Level Security sur chaque table. Sauvegardes chiffrées quotidiennes, PITR sur 7 jours.

Application

Vercel Serverless Functions, régions fra1 (Francfort) et cdg1 (Paris). Tous les secrets stockés en variables d'environnement chiffrées, jamais dans le code.

Email

Resend, traitement UE. DKIM, SPF, DMARC forcés sur tous les envois transactionnels. Aucun pixel de tracking sur les emails de compte.

RGPD & DPO

Droit d'accès, de rectification, de portabilité et d'effacement. DPO joignable à contact@vitrily.com. Registre des traitements tenu en interne.

CHIFFREMENT

Chiffré en transit, au repos et en mémoire.

Vitrily termine TLS 1.3 sur chaque connexion, HSTS activé partout. Les mots de passe sont hachés avec Argon2id (memory-hard, résistant aux attaques par GPU). Les cookies de session sont signés HMAC avec un secret serveur en rotation. Les secrets de base de données, jetons OAuth et clés Stripe sont stockés en variables d'environnement chiffrées sur Vercel, jamais committés dans le code, et tournés à cadence programmée.

  • TLS 1.3 · sur chaque requête, HSTS 1 an, éligible preload.
  • Hachage Argon2id des mots de passe · memory-hard, résistant aux attaques par GPU.
  • Cookies de session signés HMAC · HttpOnly, Secure, SameSite=Lax par défaut.
  • Rotation des secrets · variables d'environnement chiffrées Vercel, tournées en cas de suspicion.

BONNES PRATIQUES

Défense en profondeur, par défaut.

Chaque couche est durcie, pour qu'une erreur isolée ne devienne jamais une brèche. Ces protections sont livrées avec chaque compte Vitrily, sans configuration.

  • Content Security Policy stricte · aucun script en ligne autorisé sur les pages exposées, CDN listés explicitement.
  • Protection CSRF · chaque requête qui modifie l'état est signée par un jeton unique de session.
  • Rate limiting distribué · connexion, inscription et API bridées par IP et par utilisateur.
  • Hachage des IP pour l'analytics · aucune IP brute stockée, uniquement des hachages tronqués à sens unique, aucun cookie posé.
  • Monitoring Sentry · chaque incident tracé, alerté et revu sous 24 h.
  • Fichiers scannés à l'upload · chaque image ou média passe un contrôle de signature avant d'arriver sur votre site.

DIVULGATION RESPONSABLE

Vous avez trouvé quelque chose ? Dites-le-nous.

Si vous pensez avoir découvert une vulnérabilité de sécurité dans Vitrily, écrivez à <a href="mailto:security@vitrily.com">security@vitrily.com</a> avec une description claire, les étapes de reproduction et, si possible, une preuve de concept. Nous accusons réception sous 48 heures et vous tenons informé pendant l'analyse.security@vitrily.com with a clear description, reproduction steps, and (if possible) a proof of concept. We acknowledge every report within 48 hours and keep you posted while we investigate.

Merci de nous laisser un délai raisonnable pour corriger avant toute divulgation publique, de ne pas accéder à des données qui ne vous appartiennent pas et de ne pas lancer de scans automatisés sur l'infrastructure de production. En retour, nous offrons une reconnaissance publique et, pour les vulnérabilités valides et inconnues jusque-là, une récompense proportionnelle à la gravité.

Signaler une vulnérabilité

Construisez l'esprit tranquille.

Construire mon site gratuitement