Tillid erklæres ikke. Den verificeres.
Denne side indeholder kun mekanismer, der findes i koden eller infrastrukturen, med deres reelle værdier og en verificeringsdato. Når noget endnu ikke findes — en certificering, en offentlig sandbox — skriver vi også det. Resten af sitet sælger; denne side beskriver.
AES-256-GCM i hvile, TLS under overførsel
Følsomme data — bilag, identiteter, vurderingselementer, underretningsindhold — ligger i kolonner krypteret med AES-256-GCM (skemaets _enc-kolonner). Boksnøglen forlader aldrig serveren; dens deponering opbevares offline, netop for at gendannelse forbliver mulig, og krypto-sletning også. Alle flader serveres over TLS.
Ét kontor, én tenant — håndhævet af databasen, ikke af koden
Hvert kontor er isoleret gennem PostgreSQL Row Level Security i forced tilstand, hjælpetabeller inklusive: databasen nægter at servere et andet kontors række, selv for fejlbehæftet applikationskode. Netværkscockpittet aggregerer indikatorer; ingen underretning om mistænkelig transaktion vises nogensinde på en delt flade (art. L.561-18 i den franske CMF).
Et kædet register, forankret hos en tredjepart, verificerbart uden os
Hver sag fører et SHA-256-kædet integritetsregister; rødderne forankres hos en tredjeparts tidsstemplingsmyndighed (RFC 3161-protokollen). Verifikatorerne er offentliggjort og virker offline, uden Vigilae-konto: en kontrollant — eller en konkurrent — kan genberegne kæden fra /verif/. Beviset afhænger ikke af abonnementet.
TOTP, krævende adgangskoder, epokebaserede sessioner
TOTP som anden faktor er tilgængelig på hver konto og kan gøres obligatorisk for et helt kontor. Adgangskoder er på mindst 12 tegn, med et entropitjek — tolv gange det samme bogstav går ikke igennem. Sessioner er epokebaserede: et log-ud eller en nulstilling ugyldiggør øjeblikkeligt hvert token udstedt før den, på hver enhed.
Streng CSP overalt, hvor personoplysninger findes
Flader, der viser personoplysninger, serveres med en streng Content Security Policy — intet inline-script, ingen tredjeparts-origin, ingen publikumsmåling. Det offentlige site måles uden cookies. Connect-API'et eksponerer kun neutrale flader, dokumenteret i udviklersektionen.
Krypterede, 3-2-1, gendannelse testet hver uge
Krypterede restic-backups efter 3-2-1-reglen: tre kopier, to medier, én off-site. En automatiseret gendannelsesøvelse kører hver uge — en backup, der aldrig er blevet gendannet, er kun et håb. Offentliggjort opbevaring: daglige beholdes 90 dage, ugentlige 52 uger; data slettet fra databasen forsvinder derfor fra alle backups senest 12 måneder efter sletningen — den periode, der står i vores databehandleraftale. Hemmeligheder deponeres i repositorier adskilt fra dataene.
Inaktiv som standard, erklæret residens, opstartsværn
Intet indhold sendes til en AI-model uden en eksplicit sat lås: som standard er AI-perceptionen inaktiv, og alt det øvrige — screening, risikoklassificering, register — kører uden den, på deterministiske motorer. Når den aktiveres, er residensen erklæret (Vertex AI, region europe-west1), og et opstartsværn nægter at starte serveren, hvis den faktiske leverandør eller region afviger fra erklæringen: den side, De læser, kan ikke lyve ved udeladelse. Detaljerne: AI-politikken.
Fire i dag, listet ud fra den reelle konfiguration
Hetzner Online GmbH (hosting, Tyskland); Google Cloud (Vertex AI) — Anthropics Claude-model (AI-perception, når den er aktiveret, Den Europæiske Union); Brevo (transaktionel e-mail, Frankrig); HubSpot Ireland Ltd (formularer på det offentlige site, Irland). Den fulde liste — formål, data, sikkerhedsforanstaltninger — genereres fra tjenestens konfiguration: /sous-traitants/. En leverandør, der ikke står på den, behandler intet for os. Selve screeningen kører lokalt: intet kundenavn sendes nogensinde til en dataleverandør.
En indberetning, der læses af dem, der driver tjenesten
Mener De at have fundet en svaghed? Skriv til contact@vigilae.org med "Security" i emnet: beskeden når direkte frem til det team, der driver platformen. Beskriv, hvad De har observeret, uden at udnytte sårbarheden ud over demonstrationen og uden at tilgå data, der ikke er Deres; vi kvitterer, retter og holder Dem orienteret om udfaldet. En dedikeret adresse offentliggøres her, når den findes — ikke før.
Ingen certificering hævdet — for ingen haves
De finder hverken logo eller certificeringsforkortelse her: vi har til dato ingen, og at vise én ville være en løgn. Vores procedurer — logning, testede backups, sikkerhedsgennemgange, behandlingsfortegnelser — er bygget til at kunne revideres af en tredjepart; den dag en certificering opnås, vil den stå her med sit præcise omfang og sin dato. Indtil da kan mekanismerne ovenfor verificeres uden et badge.
Verificeret den 20. august 2026, mod koden og den erklærede produktionskonfiguration. Denne side opdateres, når mekanismerne ændrer sig — ikke efter en fast kalender. Intet værktøj kan garantere fuldstændig compliance eller fravær af hændelser; hvad vi kan, er at vise Dem, hvor De skal kigge.