Sécurité et confidentialité

Comment Kit stocke et protège vos données

Les données principales du compte sont stockées chez Hetzner, à Nuremberg (Allemagne). Cette page présente les contrôles d'accès, le chiffrement, les prestataires et les chantiers encore prévus.

Hébergé dans l'UE (Allemagne)
Chiffré au repos et en transit Protégé par Cloudflare Analyse de sécurité CI

Confidentialité et RGPD

Résidence des données

Les données principales du compte sont stockées à Nuremberg, en Allemagne. Notre accord de sous-traitance décrit les sous-traitants ultérieurs et les garanties encadrant tout transfert international.

Accompagnement RGPD

Vous disposez d'un accord de sous-traitance, d'exports du compte, d'outils d'anonymisation, d'un registre des consentements et d'outils pour répondre aux demandes des personnes concernées.

Accord de sous-traitance des données

Notre accord de sous-traitance couvre toutes les clauses obligatoires de l'article 28 du RGPD, y compris la gestion des sous-traitants ultérieurs, la notification de violation, les droits d'audit et les garanties de transfert international.

Consulter notre accord de sous-traitance

Gestion du consentement

Définissez les durées de conservation des données candidats, suivez les consentements et gérez leur expiration et leur renouvellement, avec une piste d'audit.

Conformité

RGPD

  • Accord de sous-traitance des données disponible
  • Droits des personnes concernées pris en charge (accès, rectification, effacement, limitation, portabilité, opposition)
  • Outils d'export et d'anonymisation des données
  • Gestion du consentement avec piste d'audit
  • Infrastructure hébergée dans l'UE
  • Couvre également le RGPD britannique et la LPD suisse

ePrivacy

  • Microsoft Clarity enregistre l'utilisation des pages pour montrer où les visiteurs bloquent
  • Les pages dont l'URL contient un jeton, un lien de connexion ou un texte de recherche ne sont jamais enregistrées
  • Le stockage publicitaire de Clarity reste désactivé
  • Désinscription des e-mails en un clic (RFC 8058)

CCPA

  • Aucune vente ni partage de données personnelles
  • Suppression des données sur demande
  • Droit de savoir quelles données sont collectées
  • Non-discrimination pour l'exercice des droits à la vie privée

Infrastructure

Hébergement

L'application et la base de données tournent chez Hetzner, à Nuremberg (Allemagne). Les données principales du compte sont stockées dans l'UE. Les autres prestataires sont listés ci-dessous.

Résidence des données

La base de données n'est pas exposée à l'internet public. Les données principales du compte et les sauvegardes chiffrées sont stockées dans l'UE.

Infrastructure e-mail

Nous exploitons notre propre serveur de messagerie dans l'UE pour les e-mails aux candidats et les notifications. L'acheminement passe aussi par le fournisseur de messagerie du destinataire.

Sécurité en périphérie

Cloudflare gère le trafic en périphérie : protection DDoS, pare-feu applicatif web (WAF) et TLS. Ses lieux de traitement et ses conditions de transfert figurent dans notre accord de sous-traitance.

Chiffrement

En transit

Toutes les connexions sont chiffrées avec TLS 1.2 ou supérieur. HSTS est activé. Les points d'accès API requièrent HTTPS.

Au repos

Les champs personnels sensibles sont chiffrés au niveau applicatif. Les sauvegardes sont chiffrées avant d'être stockées.

Données de paiement

Les paiements sont traités par Stripe. Kit ne stocke pas les numéros complets de carte bancaire.

Sécurité applicative

Analyse de sécurité automatisée

Les contrôles d'intégration continue comprennent Brakeman pour les failles de sécurité Rails, bundler-audit pour les dépendances Ruby et importmap audit pour les dépendances JavaScript.

Protections du framework

Rails protège contre les attaques CSRF, XSS et par injection SQL. Kit applique en plus des en-têtes Content Security Policy.

Revue de code

Les modifications passent par une revue de pull request. RuboCop et ERB Lint vérifient le code automatiquement.

Gestion des dépendances

Des alertes signalent les dépendances présentant des vulnérabilités connues. Nous mettons à jour les versions concernées du framework et des bibliothèques.

Contrôle d'accès

Authentification

Les mots de passe sont hachés. L'authentification à deux facteurs, en option, ajoute une seconde vérification à la connexion. Les sessions reposent sur des cookies sécurisés HTTP-only.

Permissions d'équipe

Attribuez à chaque membre de l'équipe un rôle de compte et un niveau d'accès par module. Réservez une offre d'emploi, un rapport de sécurité ou un cycle d'évaluation à des personnes désignées. Chaque accès accordé enregistre son auteur et sa date. Un droit d'invitation délégué ne dépasse jamais l'accès de la personne qui invite.

Sécurité API

Chaque jeton d'API est limité aux modules auxquels son propriétaire a accès, et seule son empreinte (hash) est stockée. Tous les points d'accès de l'API sont soumis à une limitation de débit. Les jetons peuvent être renouvelés.

Accès interne

Les ingénieurs accèdent aux systèmes avec des identifiants individuels et uniquement les droits nécessaires à leur travail.

Sous-traitants ultérieurs

Ces prestataires traitent des données pour le compte de Kit.

Fournisseur Finalité Localisation
Hetzner Online GmbH Infrastructure, calcul, stockage Nuremberg, Allemagne
Cloudflare, Inc. CDN, DNS, protection DDoS Global (DPF + CCT)
Stripe, Inc. Traitement des paiements États-Unis (DPF + CCT)
Functional Software, Inc. (Sentry) Suivi des erreurs (charges utiles nettoyées des données personnelles avant transmission) États-Unis (DPF + CCT)
Axiom, Inc. Journaux applicatifs (données personnelles retirées avant l'envoi) UE (AWS Francfort)
Google LLC (Gemini API) Modèle d'IA par défaut sur la clé incluse dans Kit, y compris le filtrage du spam de chaque nouveau rapport de sécurité Selon les conditions de l'API Gemini de Google
TypeSafe AI, Inc. Analyse d'injection de prompt et classification des rapports de sécurité États-Unis (CCT)
Microsoft Corporation (Clarity) Analyse d'usage et relecture de sessions (consultables 30 jours) Selon les conditions de Microsoft Clarity
Google Ireland Limited (Maps Platform) Saisie semi-automatique d'adresse lorsqu'un employeur définit le lieu d'un bureau pour les entretiens en personne (chargée uniquement sur cet écran de paramètres) Selon les conditions de Google Maps Platform

Divulgation de vulnérabilités

Notre programme de divulgation comprend un formulaire de soumission, un processus de triage et une politique publiée. La politique indique nos délais cibles d'accusé de réception et de résolution.

Notre fichier security.txt est publié à l'adresse security.startupkit.app/.well-known/security.txt

Disponibilité et statut

Consultez la disponibilité actuelle, l'historique de disponibilité et les rapports d'incidents.

Voir la page de statut

Des questions ?

Pour toute question relative à la sécurité, contactez-nous :

[email protected]

Dernière mise à jour : 25 septembre 2026

Essayez Kit pendant 30 jours

30 jours d'essai gratuit, avec les données principales du compte stockées dans l'UE. Carte bancaire demandée ; résiliable à tout moment.