Conçu pour les secteurs régulés
ISO 27001, RGPD by design, conforme à l'AI Act, hébergement des données dans l'UE. Modulario répond aux exigences les plus strictes des banques, assurances, santé et administration publique.
La sécurité à chaque niveau
Certification ISO 27001
Modulario est géré par AMCEF s.r.o., certifié selon ISO/IEC 27001 (management de la sécurité de l'information) et ISO 9001 (management de la qualité). Certificats sur demande.
Hébergement des données dans l'UE
Vos données sont hébergées dans des centres de données certifiés de l'UE avec une résidence des données garantie. Aucune donnée ne quitte l'UE — pertinent pour les secteurs régulés, banques, santé, administration publique.
RGPD by design
Modulario est conçu en conformité avec le RGPD dès la base. Data Processing Agreement (DPA), droits des personnes (accès, rectification, effacement, portabilité), registres de traitement, AIPD — tout est automatisé dans le système.
Conforme à l'AI Act
Modulario est conforme à l'AI Act by design (UE 2024/1689). Transparence des systèmes IA, supervision humaine, journal d'audit des décisions IA, interdiction des pratiques prohibées. Pour les cas d'usage AI-heavy dans les secteurs régulés.
Permissions granulaires (OpenFGA)
Modulario utilise un modèle ReBAC façon Google Zanzibar (OpenFGA) — le système de permissions le plus granulaire de la catégorie low-code. Rôles, groupes, politiques au niveau module / enregistrement / champ / action.
SSO & SCIM
Single Sign-On via SAML 2.0 et OIDC, provisioning automatique des utilisateurs via SCIM 2.0. Intégration avec Azure AD, Okta, Google Workspace, ADFS.
Journal d'audit
Enregistrement complet de qui, quoi, quand et d'où a effectué une action dans le système. Non effaçable, exportable pour les auditeurs. Conforme à SOX, SOC 2, au régulateur bancaire.
Sauvegardes & Disaster Recovery
Sauvegardes incrémentales quotidiennes, sauvegardes complètes hebdomadaires. Stockage géo-redondant dans deux localisations UE. RPO 24h, RTO 4h, garantie SLA.
Chiffrement en transit et au repos
TLS 1.3 pour la communication, AES-256 pour le stockage. Customer-managed encryption keys (CMEK) sur demande.
Sur demande, nous fournissons
- Certificat ISO 27001 AMCEF
- Certificat ISO 9001 AMCEF
- Data Processing Agreement (DPA) — FR/EN
- Business Continuity Plan (BCP)
- Disaster Recovery Plan (DRP)
- Security Whitepaper
- Aperçu du test d'intrusion (sous NDA)
- Questionnaire pour due diligence (CAIQ/SIG Lite)
Questions fréquentes
Puis-je obtenir un Data Processing Agreement (DPA) à signer ?
Oui, un DPA standard à télécharger est disponible pour tous les clients. Pour les clients Enterprise, nous proposons également la modification du DPA selon leurs exigences internes. Contactez-nous pour la version actuelle.
Où nos données sont-elles physiquement stockées ?
Les données sont stockées dans des centres de données certifiés au sein de l'UE (différentes localisations — par ex. Allemagne, Italie) avec géo-redondance. Les données ne quittent jamais l'UE. Pour les clients de secteurs régulés, un déploiement on-premise chez le client est également disponible.
À qui appartiennent les données dans Modulario ?
Vos données restent votre propriété — AMCEF n'est qu'un processor, pas un controller. Vous pouvez exporter les données à tout moment (formats CSV, JSON, SQL dump). À la fin du contrat, vous disposez d'un délai de 30 jours pour l'export, après quoi les données sont irrévocablement supprimées conformément à l'art. 17 du RGPD.
À quelle fréquence effectuez-vous des tests d'intrusion ?
Des tests d'intrusion externes sont effectués au minimum une fois par an par une firme de sécurité indépendante. Les revues de code internes et le scanning SAST/DAST font partie de chaque release. Nous fournissons un rapport de synthèse du pentest sous NDA.
Pouvons-nous avoir un cluster dédié / self-host ?
Oui. Les clients Enterprise ont la possibilité d'un cluster dédié (un seul tenant par cluster) dans notre infrastructure cloud, ou d'une solution on-premise self-host. Techniquement, nous prenons également en charge un scénario hybride (une partie dans le cloud, une partie on-prem).
Quel est votre processus de réponse aux incidents ?
Nous classifions les incidents de sécurité selon ISO 27035 (P1-P4). Pour les incidents P1 (data breach), nous avons l'obligation de notifier le client sous 24 heures et l'autorité de protection des données sous 72 heures conformément à l'art. 33 du RGPD. Détails dans la documentation SLA.
Avez-vous la certification SOC 2 ?
SOC 2 Type II est en cours (obtention prévue au T3 2026). Actuellement, nous disposons d'ISO 27001 et ISO 9001 qui couvrent la majorité des mêmes domaines de contrôle. Pour les clients enterprise des États-Unis, nous proposons un questionnaire au même niveau de détail.
Comment l'utilisation de l'IA est-elle gérée vis-à-vis du RGPD et de l'AI Act ?
Fonctions IA Modulario : (1) le choix du fournisseur LLM revient au client (OpenAI, Anthropic, Azure, Llama/Mistral auto-hébergé), (2) les données ne sont pas utilisées pour l'entraînement des modèles, (3) human-in-the-loop pour les décisions critiques, (4) journal d'audit IA, (5) possibilité de désactiver complètement les fonctions IA par tenant.
Des questions sur la sécurité ou la conformité ?
Notre équipe Sécurité & Conformité répond sous 24 heures les jours ouvrés.
Réserver une consultation