Sécurité et confiance

HEFLO est-il un logiciel BPM sécurisé ?

HEFLO est une plateforme BPM cloud-native construite sur AWS, où la sécurité fait partie de l'architecture et n'est pas une couche ajoutée après coup. Cette page documente son fonctionnement : où vivent vos données, qui peut y accéder et ce qui se passe en cas de défaillance.

Quatre chiffres qui décrivent la plateforme sur laquelle vos processus s'exécuteraient, relevés sur l'infrastructure de production elle-même.

3

zones de disponibilité derrière chaque base de données de production

35 jours

de restauration de base de données à un instant précis

0

adresse IP publique sur les serveurs applicatifs

99%+

SLA contractuel de disponibilité

La sécurité HEFLO en un coup d'œil

Les contrôles que les équipes achats, informatique et sécurité de l'information examinent lors de leur due diligence fournisseur, réunis en une seule vue.

ContrôleComment HEFLO le gère
ChiffrementAES-256 au repos, TLS 1.2+ en transit (2048 bits / SHA-256), clés gérées avec AWS KMS.
Résidence des donnéesLes données de processus et leurs sauvegardes restent dans la région du client : UE sur AWS Irlande (eu-west-1), sauvegardes à Francfort ; Amérique latine à São Paulo. Les services de compte, de recherche et de télémétrie traitent des données dans d'autres régions sous clauses contractuelles types.
Architecture réseauLes serveurs applicatifs s'exécutent dans des sous-réseaux privés, sans IP publique ; le trafic ne les atteint que via CloudFront et un WAF, jamais directement.
Contrôle des accèsMFA, SSO via SAML 2.0 / OIDC, RBAC granulaire, moindre privilège ; les développeurs n'ont pas accès à la production.
Tests d'intrusionTests d'intrusion réguliers par un tiers indépendant ; SAST/DAST dans le pipeline CI/CD ; synthèse disponible sous NDA.
Disponibilité (SLA)SLA contractuel supérieur à 99 % ; architecture multi-AZ avec bascule automatique.
Sauvegarde et restaurationSauvegardes quotidiennes Aurora avec restauration à un instant précis sur une fenêtre de 35 jours ; copies interrégionales dans un coffre verrouillé, conservées dans l'UE pour les données européennes.
Protection des données (RGPD)DPA au titre de l'article 28, clauses contractuelles types, DPO désigné, registre des traitements.
Sous-traitantsAWS, Crisp, Google et OpenAI, couverts par le DPA avec notification en cas de changement.

Architecture et réseau

Traffic flow: users reach HEFLO through CloudFront and a WAF, then internal load balancers and auto-scaling application services in a private network, backed by Amazon Aurora replicated across three availability zones and daily cross-region backups kept inside the EU.

Comment le réseau de HEFLO est-il protégé d'internet ?

Les serveurs applicatifs de HEFLO ne sont pas accessibles depuis internet. Ils s'exécutent dans des sous-réseaux privés, sans adresse IP publique, derrière des équilibreurs de charge internes : il n'existe aucune adresse à laquelle un attaquant pourrait se connecter directement. L'ensemble du trafic arrive via Amazon CloudFront, où un pare-feu applicatif web inspecte et filtre les requêtes avant qu'elles n'atteignent l'application, et TLS 1.2 est imposé comme version minimale du protocole. C'est déterminant, car la plupart des attaques réussies contre les applications cloud ne cassent pas le chiffrement : elles trouvent un port d'administration exposé, un équilibreur de charge non protégé ou un serveur de test oublié. Supprimer la surface d'attaque publique élimine cette classe de risque au lieu de tenter de s'en défendre.

Comment HEFLO chiffre-t-il les données ?

HEFLO chiffre toutes les données au repos en AES-256 et toutes les données en transit en TLS 1.2 ou supérieur, avec des certificats 2048 bits et SHA-256. Les clés de chiffrement sont gérées via AWS Key Management Service (KMS). Le chiffrement est appliqué par défaut sur l'ensemble de la plateforme : les données de processus, les pièces jointes et les formulaires sont ainsi protégés sans aucune configuration de la part du client.

Comment HEFLO contrôle-t-il les accès ?

HEFLO impose l'authentification multifacteur (MFA) et prend en charge le single sign-on via SAML 2.0 et OIDC, avec intégration à Azure AD, Okta et ADFS. Les accès au sein de la plateforme sont régis par un contrôle d'accès basé sur les rôles (RBAC) granulaire, selon le principe du moindre privilège. Les développeurs n'ont pas accès à l'environnement de production, ce qui sépare ceux qui construisent la plateforme de ceux qui peuvent atteindre les données clients en production.

Résidence des données et sauvegardes

Three layers of data protection: in-region resilience across three availability zones and a locked cross-region backup, both managed by HEFLO on AWS, plus an optional daily export pushed to infrastructure the customer controls, outside HEFLO.

Où les données HEFLO sont-elles hébergées ?

HEFLO héberge les données sur Amazon Web Services dans des centres de données régionaux. Vos données de processus (les modèles, formulaires, documents et pièces jointes avec lesquels vos équipes travaillent, ainsi que la base de données qui les stocke) sont conservées dans votre région : AWS Irlande (eu-west-1) pour l'Union européenne et São Paulo pour l'Amérique latine. L'isolement dépasse la base de données. Les services d'application, de données et de reporting sont déployés indépendamment dans chaque région : l'exécution des processus a donc lieu là où résident les données et n'est pas routée vers un point central. Les sauvegardes suivent la même règle : les points de restauration de l'UE sont copiés vers Francfort et demeurent dans l'UE. Un ensemble défini de services support (compte et connexion, envoi d'e-mails, indexation de recherche, fonctionnalités d'IA et télémétrie) s'exécute depuis d'autres régions AWS, de sorte qu'une quantité limitée de données est traitée hors de votre région, sous clauses contractuelles types. La question sur les transferts, ci-dessous, donne le tableau complet.

Comment HEFLO sauvegarde-t-il et restaure-t-il les données ?

HEFLO protège les données à trois niveaux. Au sein de la région, la couche de base de données est répliquée sur trois zones de disponibilité distinctes : perdre une zone ne signifie donc perdre ni le service ni vos données. Aurora effectue des sauvegardes quotidiennes avec restauration à un instant précis sur une fenêtre de 35 jours, ce qui permet de restaurer une base de données à un moment donné et non uniquement au dernier instantané. Au-delà, AWS Backup copie chaque jour les points de restauration vers une seconde région, dans un coffre verrouillé qui les protège de toute suppression accidentelle ou malveillante. Pour les clients européens, ces copies vont d'Irlande à Francfort : les sauvegardes ne quittent donc jamais l'UE. Vos données de processus et leurs sauvegardes suivent la même règle régionale, un point sur lequel de nombreuses plateformes cloud manquent discrètement à leur propre promesse. Un plan de continuité d'activité fondé sur cette architecture de sauvegarde est en cours de mise en œuvre ; les clients ayant besoin d'objectifs de reprise formels peuvent en demander l'état actuel à l'équipe sécurité.

Puis-je conserver ma propre copie de mes données ?

Oui, chaque client le peut. Au-delà des sauvegardes propres à HEFLO, vous pouvez activer un flux de données continu qui consolide vos données Aurora et DynamoDB dans une base de données relationnelle (MySQL) dédiée à votre environnement. Utilisez-la pour créer votre propre BI et vos rapports, la conserver comme sauvegarde indépendante ou demander à HEFLO d'envoyer un export quotidien directement vers votre propre bucket Amazon S3, à l'aide de votre propre clé d'API. Une copie MySQL complète et prête à importer de vos données de processus arrive, chaque jour, dans une infrastructure que vous contrôlez. La réplique est chiffrée et n'est pas accessible publiquement et, pour les clients européens, elle reste dans l'UE, conformément à la résidence des données. C'est la réponse directe à la dépendance vis-à-vis du fournisseur : vos données ne sont jamais prisonnières de HEFLO.

Disponibilité et réponse aux incidents

Quelle est la fiabilité de HEFLO ?

HEFLO fonctionne sous un accord de niveau de service contractuel supérieur à 99 % de disponibilité. La plateforme repose sur une architecture multi-zones de disponibilité avec bascule automatique : une défaillance ponctuelle n'interrompt pas le service. La disponibilité en temps réel est publiée sur la page d'état publique heflo.statuspage.io.

Comment HEFLO gère-t-il les incidents de sécurité ?

HEFLO suit un plan formel de réponse aux incidents. Les clients concernés sont notifiés conformément aux exigences du RGPD, et chaque événement significatif fait l'objet d'une analyse des causes racines et d'un post-mortem. HEFLO n'a enregistré aucun incident de sécurité significatif au cours des douze derniers mois.

Conformité et gouvernance

Comment HEFLO surveille-t-il les vulnérabilités ?

Des tests de sécurité applicative statiques et dynamiques (SAST/DAST) s'exécutent dans le pipeline CI/CD : le code est ainsi vérifié à la recherche de vulnérabilités avant sa mise en production. En production, Amazon Inspector analyse en continu la couche de calcul de HEFLO (serveurs, conteneurs et fonctions serverless) à la recherche de vulnérabilités connues, un pare-feu applicatif web filtre le trafic en périphérie et toute activité administrative est enregistrée dans AWS CloudTrail.

Un tiers indépendant teste-t-il la sécurité de HEFLO ?

Oui. HEFLO commande des tests d'intrusion réalisés par une société de sécurité indépendante, payée pour s'introduire dans le système, et non l'équipe de HEFLO elle-même. C'est un test adversarial, mené par des personnes qui n'ont aucun intérêt à juger la plateforme sécurisée, et c'est ce qui distingue une véritable posture de sécurité d'une auto-évaluation. Une synthèse du test le plus récent est disponible pour les clients et prospects sous NDA, afin que votre équipe sécurité lise les conclusions par elle-même.

HEFLO est-il conforme au RGPD ?

Oui. HEFLO soutient la conformité au RGPD grâce à la résidence des données dans l'UE, un accord de traitement des données (DPA) au titre de l'article 28, des clauses contractuelles types pour tout transfert, un délégué à la protection des données désigné (dpo@corp.heflo.com), un registre des activités de traitement et la prise en charge du droit à l'effacement. Ces mécanismes permettent à vos équipes juridiques et à votre DPO de documenter la manière dont les données personnelles sont traitées et protégées.

HEFLO transfère-t-il des données personnelles hors de ma région ?

Oui, pour un ensemble défini et limité de services support, et chacun d'eux est documenté. Vos données de processus (modèles, formulaires, documents, pièces jointes, la base de données et ses sauvegardes) restent dans votre région. Ce qui est traité ailleurs : les données de compte et de connexion, répliquées entre les régions afin que vos utilisateurs puissent se connecter depuis n'importe où et que le service survive à la perte d'une région ; l'envoi d'e-mails ; l'indexation de recherche ; les fonctionnalités d'IA optionnelles, qui reçoivent la documentation des processus et les paramètres d'automatisation, et aucune donnée personnelle ; et la télémétrie opérationnelle (journaux, métriques et traces) conservée sur une courte durée. Chacun de ces transferts est couvert par l'accord de traitement des données et les clauses contractuelles types de HEFLO, et figure dans le registre des traitements, que votre DPO peut demander. Si votre organisation exige un traitement strictement mono-région, HEFLO propose un déploiement en cloud privé et on-premises.

Qui sont les sous-traitants de HEFLO ?

HEFLO s'appuie sur un ensemble restreint et documenté de sous-traitants : AWS pour l'hébergement, Crisp pour la messagerie client, Google pour des services de support et OpenAI pour les fonctionnalités d'IA optionnelles. Chaque sous-traitant est couvert par l'accord de traitement des données de HEFLO, et les clients sont notifiés avant tout changement de la liste afin d'en évaluer l'impact.

HEFLO est-il certifié ISO 27001 ?

HEFLO prépare son SMSI en alignement avec la norme ISO/IEC 27001. Le système de management régit déjà le chiffrement, le contrôle des accès, l'hébergement, la résilience et la réponse aux incidents en s'appuyant sur le référentiel ISO/IEC 27001 comme modèle de référence. HEFLO ne revendique pas de certification formelle à ce jour, et cette page sera mise à jour si ce statut évolue.

Les données clients sont-elles utilisées pour entraîner des modèles d'IA ?

Non. HEFLO n'utilise pas les données clients pour entraîner des modèles d'IA. Les fonctionnalités d'IA appliquent la minimisation des données, sont optionnelles et peuvent être désactivées. Les équipes peuvent ainsi adopter les capacités d'IA de HEFLO sans exposer leurs données de processus à l'entraînement de modèles.

HEFLO peut-il répondre aux exigences de sécurité des entreprises ?

Oui. HEFLO prend en charge l'intégration au SSO et au SIEM via webhooks, l'export des journaux au format CSV, la liste d'autorisation d'adresses IP et les sauvegardes appartenant au client, écrites dans son propre compartiment S3. Pour les organisations aux exigences plus strictes, HEFLO propose des options de déploiement en cloud privé et sur site. Les équipes achats et gestion des risques fournisseurs peuvent demander le dossier de sécurité complet pour finaliser leur évaluation.

Ce que tout cela signifie

Sécurité dès la conception

Intégrée à l'architecture, et non ajoutée après coup.

Vos données, isolées et chiffrées

Protégées au repos et en transit, par défaut, sans aucune configuration.

Des données là où vous les attendez

Vos données de processus et leurs sauvegardes restent dans votre région, et les transferts sont documentés.

Ouvert à l'inspection

Demandez à notre équipe sécurité les preuves derrière n'importe quelle affirmation de cette page : c'est à cela qu'elle sert.

Prêt à faire passer HEFLO dans votre due diligence fournisseur ?

Demandez le dossier de sécurité HEFLO, incluant le DPA et la synthèse du test d'intrusion, ou échangez avec notre équipe sécurité sur vos exigences spécifiques.