← Hub
Sécurité & conformité

Tes données chez Gapup

Page conçue pour ton équipe sécurité ou ton DPO. Engagements RGPD, liste exhaustive des sous-traitants, DPA téléchargeables, certifications en cours. Mise à jour 3 mai 2026.

Nos engagements

Hébergement EU prioritaire

Toutes les données client (PII, contenus, logs) sont hébergées dans la zone EU (Frankfurt principalement). Aucun export systématique vers US. Les sous-traitants US (Anthropic, Stripe, Resend) ont des engagements DPA + EU data residency activés.

Chiffrement bout-en-bout

Données en transit : TLS 1.3 obligatoire sur tous les endpoints publics. Données au repos : AES-256 (Supabase + Vercel KV). Mots de passe : bcrypt rounds=10. Tokens session : signés JWT + rotation 14j.

Aucun training LLM sur tes données

Notre contrat avec Anthropic et Mistral inclut la clause no-training. Tes prompts et contenus ne servent jamais à entraîner les modèles, ni de Anthropic, ni de Mistral, ni d'aucun tiers.

RGPD by design — droits 15-22

Tu disposes des 6 droits RGPD : accès, rectification, effacement, limitation, portabilité, opposition. Délai de réponse : ≤ 30 jours. Demande à privacy@gapup.io avec une pièce d'identité.

Conservation limitée

Logs techniques : 30 jours. Données analytiques anonymes : 13 mois. Comptes inactifs > 24 mois : préavis 30j puis suppression. Tu peux exiger une suppression anticipée à tout moment.

Notifications de changement

Tout ajout d'un sous-traitant majeur (qui touche tes données) déclenche une notification email + un préavis de 30 jours pour t'opposer. Cette page est mise à jour à chaque changement.

Liste des sous-traitants (sub-processor list)

Tous les tiers qui touchent à tes données. Conforme art. 28 RGPD. Notification 30j avant ajout d'un nouveau sous-traitant.

Sous-traitantFinalitéRégionDPACertifications
VercelHébergement applicatif (edge runtime)EU (Frankfurt)DPA ↗SOC 2 Type II, ISO 27001, GDPR, CCPA
SupabaseBase de données Postgres + auth + storageEU (Frankfurt)DPA ↗SOC 2 Type II, HIPAA, GDPR
Anthropic (Claude)LLM pour génération de rapports IAUS (zero-retention API tier)DPA ↗SOC 2 Type II, ISO 27001, no training on user data
Mistral AILLM fallback pour génération de contenuEU (France)DPA ↗GDPR-native, EU-hosted
StripePaiements + facturationUS-EU (data residency EU)DPA ↗PCI-DSS Level 1, SOC 2 Type II, ISO 27001
ResendEnvoi d'emails transactionnelsUS-EU (Frankfurt failover)DPA ↗SOC 2 Type II, GDPR
CloudflareCDN + DNS + protection DDoSGlobal edgeDPA ↗SOC 2 Type II, ISO 27001, GDPR, FedRAMP

Roadmap certifications

SOC 2 Type I (lite)

in progress
cible : Q3 2026

Audit initial via cabinet partenaire EU. Réutilisation des certifications de nos sous-traitants.

ISO 27001

planned
cible : Q1 2027

Démarrage des contrôles dès le passage à 50+ paying clients.

RGPD self-assessment

active
cible : Live aujourd'hui

Auto-évaluation continue via /admin/rgpd-checklist (interne).

Contacts dédiés

DPO (délégué protection données)
Réclamations RGPD, art. 27 et 37 RGPD.
Privacy / droits utilisateur
Demandes d'accès / rectification / effacement / portabilité.
Sécurité (incident / vulnérabilité)
PGP key sur demande. Programme bug bounty Q3 2026.
Recours CNIL
En cas de désaccord, recours autorité de contrôle FR.