Tillidscenter

Tillid erklæres ikke. Den verificeres.

Denne side indeholder kun mekanismer, der findes i koden eller infrastrukturen, med deres reelle værdier og en verificeringsdato. Når noget endnu ikke findes — en certificering, en offentlig sandbox — skriver vi også det. Resten af sitet sælger; denne side beskriver.

Kryptering

AES-256-GCM i hvile, TLS under overførsel

Følsomme data — bilag, identiteter, vurderingselementer, underretningsindhold — ligger i kolonner krypteret med AES-256-GCM (skemaets _enc-kolonner). Boksnøglen forlader aldrig serveren; dens deponering opbevares offline, netop for at gendannelse forbliver mulig, og krypto-sletning også. Alle flader serveres over TLS.

Isolering

Ét kontor, én tenant — håndhævet af databasen, ikke af koden

Hvert kontor er isoleret gennem PostgreSQL Row Level Security i forced tilstand, hjælpetabeller inklusive: databasen nægter at servere et andet kontors række, selv for fejlbehæftet applikationskode. Netværkscockpittet aggregerer indikatorer; ingen underretning om mistænkelig transaktion vises nogensinde på en delt flade (art. L.561-18 i den franske CMF).

Bevis & integritet

Et kædet register, forankret hos en tredjepart, verificerbart uden os

Hver sag fører et SHA-256-kædet integritetsregister; rødderne forankres hos en tredjeparts tidsstemplingsmyndighed (RFC 3161-protokollen). Verifikatorerne er offentliggjort og virker offline, uden Vigilae-konto: en kontrollant — eller en konkurrent — kan genberegne kæden fra /verif/. Beviset afhænger ikke af abonnementet.

Adgang

TOTP, krævende adgangskoder, epokebaserede sessioner

TOTP som anden faktor er tilgængelig på hver konto og kan gøres obligatorisk for et helt kontor. Adgangskoder er på mindst 12 tegn, med et entropitjek — tolv gange det samme bogstav går ikke igennem. Sessioner er epokebaserede: et log-ud eller en nulstilling ugyldiggør øjeblikkeligt hvert token udstedt før den, på hver enhed.

Flader

Streng CSP overalt, hvor personoplysninger findes

Flader, der viser personoplysninger, serveres med en streng Content Security Policy — intet inline-script, ingen tredjeparts-origin, ingen publikumsmåling. Det offentlige site måles uden cookies. Connect-API'et eksponerer kun neutrale flader, dokumenteret i udviklersektionen.

Backups

Krypterede, 3-2-1, gendannelse testet hver uge

Krypterede restic-backups efter 3-2-1-reglen: tre kopier, to medier, én off-site. En automatiseret gendannelsesøvelse kører hver uge — en backup, der aldrig er blevet gendannet, er kun et håb. Offentliggjort opbevaring: daglige beholdes 90 dage, ugentlige 52 uger; data slettet fra databasen forsvinder derfor fra alle backups senest 12 måneder efter sletningen — den periode, der står i vores databehandleraftale. Hemmeligheder deponeres i repositorier adskilt fra dataene.

AI

Inaktiv som standard, erklæret residens, opstartsværn

Intet indhold sendes til en AI-model uden en eksplicit sat lås: som standard er AI-perceptionen inaktiv, og alt det øvrige — screening, risikoklassificering, register — kører uden den, på deterministiske motorer. Når den aktiveres, er residensen erklæret (Vertex AI, region europe-west1), og et opstartsværn nægter at starte serveren, hvis den faktiske leverandør eller region afviger fra erklæringen: den side, De læser, kan ikke lyve ved udeladelse. Detaljerne: AI-politikken.

Databehandlere

Fire i dag, listet ud fra den reelle konfiguration

Hetzner Online GmbH (hosting, Tyskland); Google Cloud (Vertex AI) — Anthropics Claude-model (AI-perception, når den er aktiveret, Den Europæiske Union); Brevo (transaktionel e-mail, Frankrig); HubSpot Ireland Ltd (formularer på det offentlige site, Irland). Den fulde liste — formål, data, sikkerhedsforanstaltninger — genereres fra tjenestens konfiguration: /sous-traitants/. En leverandør, der ikke står på den, behandler intet for os. Selve screeningen kører lokalt: intet kundenavn sendes nogensinde til en dataleverandør.

Sårbarheder

En indberetning, der læses af dem, der driver tjenesten

Mener De at have fundet en svaghed? Skriv til contact@vigilae.org med "Security" i emnet: beskeden når direkte frem til det team, der driver platformen. Beskriv, hvad De har observeret, uden at udnytte sårbarheden ud over demonstrationen og uden at tilgå data, der ikke er Deres; vi kvitterer, retter og holder Dem orienteret om udfaldet. En dedikeret adresse offentliggøres her, når den findes — ikke før.

Hvad denne side ikke siger

Ingen certificering hævdet — for ingen haves

De finder hverken logo eller certificeringsforkortelse her: vi har til dato ingen, og at vise én ville være en løgn. Vores procedurer — logning, testede backups, sikkerhedsgennemgange, behandlingsfortegnelser — er bygget til at kunne revideres af en tredjepart; den dag en certificering opnås, vil den stå her med sit præcise omfang og sin dato. Indtil da kan mekanismerne ovenfor verificeres uden et badge.

Verificeret den 20. august 2026, mod koden og den erklærede produktionskonfiguration. Denne side opdateres, når mekanismerne ændrer sig — ikke efter en fast kalender. Intet værktøj kan garantere fuldstændig compliance eller fravær af hændelser; hvad vi kan, er at vise Dem, hvor De skal kigge.