Souveraineté
Trois datacenters en France, aucun hyperscaler dans la chaîne.
Nous possédons et exploitons nos salles. Aucune donnée client ne transite par AWS, Azure ou Google Cloud : l'infrastructure reste hors de portée du CLOUD Act et des injonctions extraterritoriales.
- DC01
- Essarts-en-Bocage (Vendée)
- DC02
- Saint-Gilles-Croix-de-Vie (Vendée)
- DC03
- Nantes (Loire-Atlantique)
- Société française, contrat de droit français, juridiction française.
- Exploitation et astreinte assurées par l'équipe interne, sans sous-traitance du support.
Réversibilité
Chaque brique est open source, donc reprenable.
Keycloak, PostgreSQL, GitLab, Grafana, Ceph, Matomo : rien de propriétaire, rien de spécifique à France Nuage. Si vous partez, vous repartez avec un système que vos équipes savent redéployer ailleurs, sans réécriture ni frais de sortie.
- Aucun composant critique fermé ni format de données captif.
- Ré-internalisation sur votre propre matériel prévue au contrat.
Chiffrement et cloisonnement
TLS 1.2 minimum en transit, sauvegardes chiffrées, environnements isolés.
Les flux sont chiffrés en transit, les données au repos le sont côté stockage, et les sauvegardes sont répliquées chiffrées dans un datacenter géographiquement distinct. Le réseau est segmenté par environnement client, avec WAF CrowdSec et atténuation DDoS en amont.
- VPN WireGuard (Headscale) pour les accès administrateurs.
- Les algorithmes et les durées de rétention sont documentés dans notre SMSI et communiqués sur demande.
SMSI et démarche ISO 27001
Un système de management de la sécurité de l'information aligné sur ISO 27001 : politique, modèle de sécurité et déclaration d'applicabilité publiés dans notre documentation.
Aligné ISO 27001, auto-évalué, non certifié à ce jour
Nos mesures de sécurité sont auto-évaluées et ne sont pas certifiées par un tiers à ce jour. Nous publions notre système de management de la sécurité de l'information, notre modèle de sécurité, notre déclaration d'applicabilité ISO 27001:2022 (statut des 93 contrôles) et notre politique de divulgation ; les politiques de contrôle détaillées et les preuves par contrôle se partagent sur demande, à mesure de l'avancement de notre revue interne, pour que votre équipe sécurité juge sur pièces plutôt que sur un logo.
Ce que nous visons
Certification visée à moyen terme, sur le périmètre de la plateforme et des datacenters.
Qualification ANSSI en objectif de long terme, selon l'évolution de nos moyens et de notre marché.
Signaler une vulnérabilité
Divulgation coordonnée, sans récompense monétaire, avec un engagement de non-poursuite.
Si vous découvrez une faille sur nos domaines, notre console ou notre API, écrivez-nous. Tant que votre recherche respecte notre politique de divulgation, nous la considérons comme autorisée et nous n'engageons aucune action judiciaire à votre encontre.
- Accusé de réception
- sous 48 heures
- Publication coordonnée
- après correction, 90 jours au plus
- Récompense
- reconnaissance publique, pas de prime
Pour votre dossier de due diligence
Acheteur public, RSSI ou DPO : la documentation publique couvre l'essentiel du questionnaire habituel. Pour ce qui relève du contractuel ou du nominatif, écrivez directement aux bonnes personnes.
- Questions sécurité
- security@france-nuage.fr
- Délégué à la protection des données
- robin@france-nuage.fr
Registre des traitements détaillé, attestations d'assurance et pièces de marché : sur demande auprès du DPO.