contenu utilisateur utilisé pour entraîner un modèle IA tiers.
72 h
Notification CNIL
7 j
Rétention point-in-time
24 h
Session JWT
En détail
Tout ce qui protège vos données.
Hébergement Union Européenne.
Application web, base PostgreSQL et stockage fichiers hébergés dans l'UE (Paris, Francfort, Amsterdam selon service) sur infrastructures certifiées ISO 27001 et SOC 2 Type II.
Toutes données au repos en AES-256. Communications en TLS 1.3. Clés gérées dans un KMS dédié avec rotation périodique.
Chaque entreprise cliente bénéficie d'une isolation stricte via Row Level Security PostgreSQL. Fichiers Cloudflare R2 avec URLs signées 15 min.
Doaken s'appuie sur l'API Anthropic (modèles Claude). Politique Anthropic API : vos contenus ne sont pas utilisés pour entraîner les modèles (opt-out training par défaut).
Lors d'une analyse DCE ou génération mémoire : contenu transmis à l'API, traité, réponse renvoyée. Aucun stockage persistant côté Anthropic.
Transferts vers l'API Anthropic (USA) encadrés par DPA + Clauses Contractuelles Types Schrems II. Pas de modèle IA chargé côté navigateur.
Continuité d'activité garantie.
Sauvegardes incrémentales quotidiennes avec restauration point-in-time sur 7 jours. Redondance multi-zone UE.
Plan de continuité d'activité documenté, avec objectifs RTO/RPO communiqués dans le cadre du DPA.
Réversibilité : export ZIP à tout moment. À la résiliation, suppression sous 30 j après période de récupération. Aucun verrouillage propriétaire.
Sous-traitants
Qui touche à vos données.
AnthropicDPA
UsageAnalyse IA (Claude)
LocalisationUSA · CCT Schrems II
GarantieOpt-out training, pas de stockage
Cloudflare R2DPA
UsageStockage fichiers
LocalisationUE · Francfort
GarantieURLs signées 15 min, AES-256
VercelDPA
UsageHébergement web
LocalisationParis · UE
GarantieISO 27001, SOC 2 Type II
SupabaseDPA
UsageBase PostgreSQL
LocalisationUE · Francfort
GarantieRLS isolation, point-in-time
DPA + Journal
DPA signable, journal d'audit en temps réel.
DPA standard ou version client signable dès la phase d'évaluation. Journal d'audit interne pour reconstitution complète.
Non. Vos documents ne servent jamais à entraîner un modèle. Sous-traitant Anthropic en opt-out training. Hébergement UE, AES-256, TLS 1.3, journal d'audit RGPD.
Doaken est-il conforme RGPD ?
Oui. Hébergement dans l'Union Européenne, ISO 27001 et SOC 2 Type II, AES-256, TLS 1.3, bcrypt coût 12 (ANSSI). DPA et CCT signables sur demande.
Où sont hébergées mes données ?
Application web et base PostgreSQL hébergées dans l'Union Européenne (Paris, Francfort, Amsterdam). Documents sur Cloudflare R2 avec DPA + CCT RGPD.
Doaken signe-t-il un DPA ?
Oui. DPA standard ou version client sur demande, dès la phase d'évaluation. Liste des sous-traitants, durées, mesures techniques, modalités RGPD.
Que se passe-t-il en cas d'incident ?
Notification CNIL sous 72 h, information directe des clients impactés, mesures correctives documentées. Journal d'audit pour reconstitution.
Puis-je exporter et résilier ?
Oui. Export ZIP à tout moment. À la résiliation, suppression sous 30 j après période de récupération. Aucun verrouillage propriétaire.
Comment l'authentification est-elle gérée ?
Bcrypt coût 12 (ANSSI), 2FA TOTP, JWT cookies HttpOnly + SameSite strict (24 h), verrouillage après 5 tentatives. Isolation stricte via RLS PostgreSQL.
Sauvegarde et continuité ?
Sauvegardes quotidiennes avec rétention 7 j point-in-time. Redondance multi-zone UE. Plan de reprise documenté avec RTO/RPO dans le DPA.
Quel sous-traitant IA ?
API Anthropic (modèles Claude) pour analyse DCE, génération mémoire et score Go/No-Go. Pas de stockage persistant des prompts, opt-out training par défaut.
Démo + DPA
Voyez l'app et signez en confiance.
Démo 30 min sur vos vrais dossiers + DPA fourni à la demande. Sans engagement.
Vos données restent vos données. Hébergées dans l'Union Européenne, chiffrées, jamais utilisées pour entraîner un modèle.
Doaken traite des documents sensibles : DCE, mémoires techniques, références chantiers, CV nominatifs, chiffrages DPGF. Notre engagement est documenté ligne par ligne : hébergement UE, AES-256 au repos, TLS 1.3 en transit, isolation locataire stricte, sous-traitant IA en mode opt-out training.
La sécurité de vos données et votre conformité RGPD, sans zone grise
Doaken traite des documents sensibles : dossiers de consultation des entreprises (DCE), mémoires techniques, références chantiers, CV nominatifs, chiffrages DPGF, attestations sociales et fiscales. Ces contenus engagent la compétitivité commerciale de votre entreprise et contiennent des données personnelles de vos collaborateurs et de vos clients. Notre engagement est simple : vos données restent vos données, hébergées dans l'Union Européenne, chiffrées au repos et en transit, isolées par locataire, et jamais utilisées pour entraîner un quelconque modèle d'intelligence artificielle.
Nous documentons publiquement la chaîne de sous-traitance technique (hébergement applicatif, base de données, stockage objet, fournisseur d'IA, services transactionnels d'envoi d'emails) et nous fournissons sur demande l'ensemble des éléments contractuels attendus par un service achats ou une direction des systèmes d'information : DPA standard ou version client, Clauses Contractuelles Types pour les transferts hors Union Européenne, registre des traitements, politique de gestion des incidents, plan de continuité d'activité.
Cette page détaille les engagements techniques et juridiques de Doaken en matière de sécurité, de protection des données personnelles, de confidentialité des contenus envoyés aux modèles IA, d'authentification, de continuité d'activité et de réversibilité. Pour toute demande spécifique (questionnaire sécurité, audit, pénétration test, certification additionnelle), notre équipe répond sous 48 heures ouvrées à l'adresse contact@doaken.fr.
Infrastructure
Une architecture pensée pour la sécurité
Chaque composant de notre infrastructure est sélectionné pour garantir la confidentialité et l'intégrité de vos données.
Hébergement UE
Application et base de données hébergées dans l'Union Européenne sur des infrastructures certifiées ISO 27001 et SOC 2. Tout sous-traitant hors UE est encadré par un DPA et des Clauses Contractuelles Types conformes RGPD.
ISO 27001 · SOC 2
Chiffrement
Toutes les communications sont chiffrées en TLS 1.3. Les données au repos sont protégées par chiffrement AES-256. Clés gérées dans un KMS dédié.
AES-256 · TLS 1.3
Stockage sécurisé
Les fichiers sont stockés avec URLs signées à expiration courte (15 minutes). Aucun accès direct aux documents sans authentification.
URLs signées 15 min
Isolation des données
Chaque entreprise cliente bénéficie d'une isolation stricte des données via Row Level Security (RLS) sur PostgreSQL. Pas de mélange entre locataires.
RLS PostgreSQL
Authentification & Accès
Contrôle d'accès rigoureux
Plusieurs couches de protection pour sécuriser l'accès à votre espace, alignées sur les recommandations ANSSI.
Mots de passe
Hachage bcrypt avec coût 12, aligné sur les recommandations ANSSI. Aucun mot de passe stocké en clair, jamais.
bcrypt coût 12 · ANSSI
Protection anti-brute-force
Verrouillage automatique après 5 tentatives échouées. Délai de 15 minutes avant réinitialisation. Authentification à deux facteurs (TOTP) disponible.
2FA · TOTP · Lockout 5
Sessions sécurisées
Tokens JWT en cookies HttpOnly avec attribut SameSite strict. Expiration automatique après 24 heures. Pas de session perpétuelle.
JWT · HttpOnly · SameSite strict
Conformité RGPD
Protection des données personnelles
Nos engagements pour garantir la conformité au Règlement Général sur la Protection des Données.
Données hébergées dans l'Union Européenne
Droit d'accès, de rectification et de suppression (délai 72h)
Aucune vente ou partage de données à des tiers
Journalisation des accès pour audit
Politique de rétention claire (sauvegardes 7 jours)
DPA (Data Processing Agreement) signable sur demande
Clauses Contractuelles Types (CCT) pour tout transfert hors UE
Délégué à la protection des données (DPO) joignable à dpo@doaken.fr
Notification d'incident à la CNIL sous 72h conformément au RGPD
Portabilité des données : export ZIP des contenus à tout moment
DPA · Journal d'audit · Auditabilité
DPA signable et journal d'audit horodaté, à la demande
Doaken signe un DPA standard ou la version client de votre service achats, dès la phase d'évaluation. Le journal d'audit interne consigne chaque action sensible (connexion, téléchargement, génération, export) avec horodatage, IP, user-agent et identifiant utilisateur. Exportable sur demande pour vos audits internes ou contrôles externes.
Liste exhaustive des sous-traitants intervenant dans le traitement de vos données.
Sous-traitant
Usage
Localisation
DPA
Vercel
Hébergement application web
France (Paris, cdg1)
Oui
Supabase
Base de données PostgreSQL managée
France
Oui
Cloudflare R2
Stockage des documents et DCE
Cloudflare (DPA RGPD, CCT)
Oui
Anthropic
Analyse IA (traitement sans stockage)
USA (DPA + opt-out training)
Oui
L'IA Anthropic traite vos données pour l'analyse mais ne les stocke pas et ne les utilise jamais pour l'entraînement de ses modèles (politique Anthropic API).
Sous-traitants IA et confidentialité
Vos contenus ne servent jamais à entraîner un modèle
Doaken s'appuie sur l'API Anthropic (modèles Claude) pour analyser les DCE, générer les mémoires techniques, calculer le score Go/No-Go et assister le chiffrage génératif. La politique Anthropic API applicable à notre compte garantit, par défaut et sans démarche supplémentaire, qu'aucun contenu transmis (prompt utilisateur ou contenu d'entreprise) ne soit utilisé pour entraîner les modèles, ni conservé au-delà de la durée nécessaire au traitement de la requête. C'est ce que nous appelons le mode opt-out training contractuel.
Concrètement : lorsqu'un de vos collaborateurs téléverse un DCE ou demande la génération d'une section de mémoire technique, le contenu pertinent est transmis à l'API Anthropic, traité, et la réponse est renvoyée à l'application Doaken. Aucun stockage persistant côté Anthropic, aucune réutilisation pour des tiers, aucune indexation. Les transferts hors Union Européenne (l'API Anthropic étant opérée depuis les États-Unis) sont encadrés par un DPA et des Clauses Contractuelles Types conformes aux exigences du RGPD post-Schrems II.
Nous n'utilisons aucun modèle IA grand public côté navigateur (pas d'extension, pas de plugin tiers chargé dans votre session). Tous les appels IA passent par notre backend, ce qui garantit la traçabilité complète des requêtes et l'application des règles d'authentification et d'autorisation. Le journal d'audit conserve l'horodatage et l'identifiant utilisateur pour chaque action déclenchant un appel IA, conformément aux exigences d'auditabilité d'un traitement automatisé sur données à caractère personnel.
Tout changement de fournisseur IA, ajout d'un nouveau sous-traitant ou modification substantielle des conditions de traitement serait notifié à nos clients dans le délai prévu au DPA, avec possibilité d'exercer un droit d'opposition. La liste à jour des sous-traitants est disponible sur cette page et fait partie intégrante des annexes contractuelles.
Continuité d'activité et auditabilité
Sauvegardes, journal d'audit, plan de reprise
Sauvegardes quotidiennes et redondance multi-zone
La base de données PostgreSQL fait l'objet de sauvegardes incrémentales quotidiennes avec capacité de restauration point-in-time sur une fenêtre glissante de sept jours. L'infrastructure est répliquée sur plusieurs zones de disponibilité au sein de l'Union Européenne afin d'assurer la continuité de service en cas d'incident sur une zone unique. Les fichiers stockés sur Cloudflare R2 bénéficient de la réplication géographique native du fournisseur, alignée sur les standards d'un service de stockage objet d'entreprise.
Journal d'audit et traçabilité
Toutes les actions sensibles (connexion, modification de droits utilisateur, téléchargement de DCE, génération de mémoire, export ZIP de soumission) sont consignées dans un journal d'audit horodaté. Le journal conserve l'identifiant utilisateur, l'adresse IP, le user-agent et le détail de l'opération, dans le respect du RGPD. Il est consultable par l'administrateur de votre espace et exportable sur demande pour les audits internes ou les contrôles externes.
Plan de continuité et notification d'incident
Doaken applique un plan de continuité d'activité documenté, avec des objectifs de reprise (RTO) et de point de reprise (RPO) communiqués dans le cadre du DPA. En cas d'incident de sécurité présentant un risque pour les droits et libertés des personnes concernées, la notification à la CNIL intervient dans le délai réglementaire de 72 heures, accompagnée d'une information directe des clients impactés et d'un rapport d'analyse post-incident.
Réversibilité et export
Le principe de portabilité du RGPD est appliqué de bout en bout : les contenus que vous produisez via Doaken (mémoires techniques, DPGF chiffrées, dossiers de soumission) sont exportables au format ZIP à tout moment depuis l'application. À la résiliation du contrat, une période de récupération est prévue avant suppression définitive des données utilisateur, et les sauvegardes incrémentales sont purgées selon la politique décrite dans le DPA. Aucun verrouillage propriétaire, aucune rétention abusive.
Headers de sécurité
Protection HTTP renforcée
En-têtes de sécurité HTTP configurés pour protéger contre les attaques courantes.
Données, conformité RGPD et sous-traitants : ce que les DSI, RSSI et juristes nous demandent.
Mes données sont-elles utilisées pour entraîner un modèle d'IA tiers ?
Non. Vos documents (DCE, mémoires, références, CV, chiffrages, DPGF) ne servent jamais à entraîner un modèle. Notre sous-traitant IA Anthropic est encadré contractuellement en mode opt-out training : la politique Anthropic API ne stocke pas vos données et ne les utilise pas pour l'entraînement. Hébergement UE, chiffrement AES-256 au repos, TLS 1.3 en transit, journal d'audit conforme RGPD.
Doaken est-il conforme RGPD et aux standards de sécurité ?
Oui. Hébergement dans l'Union Européenne sur infrastructures certifiées ISO 27001 et SOC 2 Type II, chiffrement AES-256 au repos et TLS 1.3 en transit, hachage bcrypt coût 12 aligné sur les recommandations ANSSI. DPA et Clauses Contractuelles Types signables sur demande. Sous-traitants listés publiquement, incluant Anthropic API en mode opt-out training encadré CCT RGPD.
Où sont hébergées mes données ?
L'application web et la base PostgreSQL sont hébergées dans l'Union Européenne (Paris, Francfort, Amsterdam selon le service) sur infrastructures certifiées ISO 27001 et SOC 2 Type II. Les documents sont stockés sur Cloudflare R2 avec DPA et Clauses Contractuelles Types RGPD. Aucun stockage des contenus utilisateur en dehors de l'UE.
Doaken signe-t-il un DPA ?
Oui. Doaken signe un DPA standard ou la version client sur demande, dès la phase d'évaluation. Le DPA détaille la liste des sous-traitants, les durées de conservation, les mesures techniques, les modalités d'exercice des droits RGPD et la procédure de notification d'incident. Demande à formuler à contact@doaken.fr ou via la démo.
Que se passe-t-il en cas de fuite ou d'incident de sécurité ?
Doaken applique la procédure RGPD : notification à la CNIL sous 72 heures lorsqu'un incident présente un risque pour les droits des personnes, information directe des clients impactés, mesures correctives documentées. Le journal d'audit interne permet la reconstitution complète des événements, et la sauvegarde quotidienne permet la restauration en cas de corruption.
Puis-je exporter mes données et résilier ?
Oui. À tout moment, vous pouvez exporter vos DCE, mémoires techniques, DPGF chiffrées et documents au format ZIP. À la résiliation, les contenus utilisateur sont supprimés sous 30 jours après une période de conservation post-contrat permettant la récupération. Les sauvegardes incrémentales sont purgées selon la politique décrite dans le DPA. Aucun verrouillage propriétaire.
Comment Doaken gère-t-il l'authentification ?
Mots de passe hachés en bcrypt coût 12 aligné sur les recommandations ANSSI, authentification à deux facteurs disponible (TOTP), sessions JWT en cookies HttpOnly + SameSite strict avec expiration 24 heures, verrouillage automatique après 5 tentatives échouées. Isolation stricte par locataire via Row Level Security PostgreSQL. Le journal d'audit conserve toutes les connexions et actions sensibles.
Quelle est la politique de sauvegarde et de continuité d'activité ?
Sauvegardes quotidiennes automatisées de la base de données avec rétention sur 7 jours en mode point-in-time. Redondance multi-zone au sein de l'Union Européenne. Les fichiers stockés sur Cloudflare R2 bénéficient de la réplication géographique. Plan de reprise d'activité documenté avec objectifs RTO/RPO communiqués sur demande dans le cadre du DPA.
Doaken utilise-t-il l'IA d'Anthropic, OpenAI ou un autre fournisseur ?
Doaken s'appuie principalement sur l'API Anthropic (modèles Claude) pour l'analyse DCE, la génération du mémoire technique et le scoring Go/No-Go. La politique Anthropic API garantit l'absence de stockage persistant des prompts et l'absence d'utilisation pour l'entraînement (mode opt-out training par défaut). Tout changement de sous-traitant IA serait notifié selon la procédure DPA.
Dernière mise à jour : 7 mai 2026
Des questions sur la sécurité ?
Contactez notre équipe pour obtenir notre DPA, notre questionnaire sécurité, ou pour toute question relative à la protection de vos données.