Vos données, sécurisées au cœur de l'Europe
Souverain par conception : basés au Luxembourg, hébergés dans l'UE, et les données de vos clients ne quittent jamais la juridiction de l'UE. Nous sommes transparents sur notre parcours sécurité et heureux de partager les détails.
Base luxembourgeoise, force européenne
Leadership luxembourgeois
Basés au Luxembourg, nous bénéficions de certaines des lois de protection des données les plus strictes d'Europe, offrant des couches de sécurité supplémentaires au-delà des exigences RGPD standard.
Infrastructure UE
Tout le traitement des données se fait au sein de l'Union européenne en utilisant des centres de données haute disponibilité aux Pays-Bas et en Allemagne. Vos informations ne quittent jamais la juridiction de l'UE.
Comment nous protégeons vos données
Protection des données
Chiffrement
Toutes les données protégées en transit et au repos avec un chiffrement standard de l'industrie
Sécurité réseau
Politiques de sécurité appliquées et protection par pare-feu
Contrôles d'accès
Gestion et surveillance strictes des accès
Résilience de l'infrastructure
Haute disponibilité
Centres de données redondants conçus pour maintenir le service disponible
Surveillance
Surveillance système 24/7 avec alertes automatiques
Sauvegarde & récupération
Plusieurs sites de sauvegarde avec plans complets de reprise après sinistre
État actuel
Conforme RGPD
Alignement complet avec les exigences UE de protection des données
Membre du réseau Peppol
Participant officiel à l'infrastructure de facturation électronique UE
Conformité légale
Conservation des logs et traitement des données conformes aux exigences réglementaires
En cours
ISO 27001
Actuellement en phase d'analyse des écarts dans le cadre de notre parcours de certification
Directive NIS2
Évaluation initiale terminée, nous mettons désormais en œuvre les politiques et mesures de durcissement prévues par la directive européenne sur la cybersécurité
Nous croyons en la transparence concernant notre parcours sécurité. Nous mettrons à jour cette page au fur et à mesure que nous atteindrons de nouveaux jalons.
Les mesures que nousappliquons aujourd'hui
Nous ne publions que ce que nous pouvons démontrer.
Gestion des incidents
Documented incident response plan
We maintain a written incident response plan that defines severity levels, assigns roles for detection and response, and sets out containment, eradication and recovery steps. It includes communication paths for notifying customers, authorities and CSIRTs.
Continuous automated monitoring
Production systems are monitored continuously rather than on a schedule. Alerting is automated, and runtime security policies detect unexpected behaviour on running workloads as well as at the network edge.
Centralised, tamper-resistant logging
Application access, authentication events, privileged activity, and changes to critical configuration and backup files are logged centrally. Archives are written to immutable, encrypted storage with a defined retention period so that records cannot be altered after the fact.
Independent availability monitoring
Availability is checked from outside our own infrastructure, by a monitoring system we run at a separate provider. If our primary environment fails, the system that notices is not part of it.
Event triage and classification
Suspicious events are assessed against criteria defined in advance to determine whether they are incidents and how severe they are. Logs are correlated as part of that assessment, and events are reclassified when new information emerges.
Security event reporting channel
Anyone can report a suspected security issue to security@invoro.lu. Reports reach the person responsible for incident response directly.
Post-incident review
After recovery we review what happened, identify the root cause, and feed the result back into our security measures rather than closing the incident and moving on.
Gestion des accès
Single sign-on with multi-factor authentication
Access to production systems and internal tooling goes through a single identity provider that we operate ourselves, with multi-factor authentication required.
Role-based access control
Permissions are granted by role on a least-privilege basis, both for our own staff and for users within a customer account. Access is only granted to users who have been authenticated.
Identities tied to a single person
Every identity belongs to one named individual. Shared accounts are used only where there is no technical alternative, and identity lifecycle changes are logged.
Separate administrative accounts
System administration is performed with accounts dedicated to that purpose and separate credentials. Administrative privileges are individualised and kept as narrow as the task allows.
Sender-constrained API tokens
Application API access uses DPoP (RFC 9449), which binds a token to the client that requested it. A stolen token cannot be replayed from somewhere else.
Access rights are registered and logged
We keep a register of granted access rights, changes to them are authorised and logged, and access is modified or removed when someone changes role or leaves.
Controlled administrative access paths
Administration systems are reachable only over a controlled network path, are separated from application workloads, and require authentication and encryption in their own right.
Cryptographie
Encryption in transit
All connections to our services use TLS. Documents exchanged over the Peppol network use AS4 with signed and encrypted payloads.
Encryption at rest
Databases, persistent volumes and backup archives are encrypted at rest. Selected sensitive fields are additionally encrypted at application level, so they stay protected even with database access.
Centralised secret management
Credentials and keys are held in a dedicated secret management system with audited access and injected into workloads at runtime. Secrets are never stored in source code or container images.
Short-lived database credentials
Database logins are issued dynamically with a limited lifetime rather than being long-lived shared passwords, so a leaked credential expires on its own.
Key management and rotation
Key generation, distribution, storage, rotation, revocation and handling of compromised keys follow a defined approach, and key management activity is logged.
Gestion des actifs
Infrastructure defined as code
Our infrastructure is described in version-controlled configuration and deployed from it. What is running is therefore inventoried by construction, and every change has an author, a review and a history.
Asset classification
Assets are classified so that the strength of the protection applied to them, including cryptographic protection and authentication requirements, matches their sensitivity. Classifications are reviewed periodically.
Container images scanned before release
Every container image is scanned for known vulnerabilities as part of the build. Critical findings stop the release rather than being recorded and shipped.
Provider register
We keep a register of the third-party providers we rely on, recording what each one does, how critical it is, and what data it can reach. The providers that process data for our customers are published on this page.
Qui traite les donnéespour votre compte
Ces prestataires traitent des données pour nos clients professionnels. Nous prévenons 30 jours à l'avance avant d'en ajouter ou d'en remplacer un.
Dernière mise à jour:
| Prestataire | Localisation | Finalité |
|---|---|---|
| Hetzner Online GmbH | Germany | Cloud infrastructure hosting and data storage |
| Impossible Cloud GmbH | Germany, storage in the Netherlands | Storage of encrypted backups and log archives |
| Mistral AI SAS | France | Extraction of structured fields from PDF documents you upload or receive |
| Lettermint B.V. | Netherlands | Delivery of transactional email |
Les prestataires que nous utilisons pour nos propres besoins, comme la facturation, la vérification d'identité et le contrôle des sanctions, figurent dans notre Politique de confidentialité. Politique de confidentialité
Politiques claires, pas de surprises
Ce que nous collectons
Seulement les données commerciales nécessaires pour traiter vos factures et maintenir votre compte. Aucune information personnelle inutile.
- Données de facturation commerciale
- Identifiants de compte
- Journaux d'utilisation du service
Comment nous les protégeons
Vos données sont chiffrées, surveillées et sauvegardées sur plusieurs sites UE. L'accès est strictement contrôlé et journalisé.
- Chiffrement en transit et au repos
- Sauvegardes multi-sites
- Surveillance des accès
Vos droits
Les droits RGPD complets s'appliquent : accès, correction, suppression et portabilité. Contactez-nous à tout moment pour exercer ces droits.
- Droits d'accès aux données
- Correction et suppression
- Portabilité des données
Conçu pour maintenir votre entreprise en activité
Conçu pour la haute disponibilité
Conçu pour la haute disponibilité : plusieurs centres de données, une infrastructure redondante et une supervision externe indépendante.
Réponse aux incidents
Des procédures professionnelles de réponse aux incidents sont en place, et nous nous efforçons de résoudre rapidement tout problème affectant le service.
Tests réguliers
Les systèmes de reprise après sinistre et de sauvegarde sont régulièrement testés pour assurer leur fiabilité quand vous en avez besoin.
Questions sur la sécurité ? Nous sommes là pour vous aider
Que vous ayez besoin de documentation technique détaillée, de questionnaires de sécurité remplis ou que vous souhaitiez discuter d'exigences spécifiques de conformité, notre équipe est prête à fournir les informations dont vous avez besoin.
Contact sécurité
Pour la documentation de sécurité détaillée, les questionnaires de conformité ou les questions techniques, contactez directement notre équipe sécurité.
- Documentation technique de sécurité
- Remplissage de questionnaire de sécurité
- Discussions sur les exigences de conformité
Support général
Pour les questions générales sur nos pratiques de sécurité ou les fonctionnalités de la plateforme.
- Questions générales de sécurité
- Demandes sur les fonctionnalités
- Conseils d'implémentation