Sécurité, conformité et protection des données chez Kolva. Tout ce qu’il vous faut pour évaluer notre plateforme pour votre organisation.
Sécurité et contrôle
Vos données ERP restent gouvernées par votre organisation. Kolva applique des accès contrôlés, une validation humaine et des permissions révocables à toute la couche d’intelligence.
Les agents ERP utilisent un accès source en lecture seule, sauf action distincte explicitement autorisée.
Des protections de transport et de stockage couvrent les données qui transitent par Kolva et celles conservées par la plateforme.
Les périmètres utilisateur, rôle, entreprise et données déterminent le contexte et les actions disponibles.
Les flux de découverte minimisent et assainissent les métadonnées techniques avant l’analyse par le support.
Les interventions support suivent un flux contrôlé avec le contexte de l’acteur, du périmètre et du moment.
Les actions soumises à permissions dans Kolva exigent une autorisation explicite et une validation humaine. Le parcours standard de synchronisation ERP reste sortant et en lecture seule.
Le client garde le contrôle de la révocation des accès connecteur, utilisateur, jeton et assistant.
État de conformité
Type I planifié — Type II à suivre. Audit Service Organization Control couvrant sécurité, disponibilité et confidentialité. Aucune lettre de mission n’a encore été publiée.
Conformité totale avec le Règlement Général sur la Protection des Données de l’UE. DPA disponible pour tous les clients.
Conformité avec le California Consumer Privacy Act. Droits d’accès, de suppression et d’opt-out totalement supportés.
Certification du système de management de la sécurité de l’information. Prévue sur la feuille de route 2027.
La plateforme Kolva (intelligence ERP) n’est ni une entité couverte ni un partenaire commercial au sens HIPAA. Le produit clinique distinct Vera Bio (kolva.health) traite des données de santé selon sa propre posture de conformité.
Gestion des données
Région principale : UE (AWS eu-west-1, Irlande). Toute autre exigence de résidence est examinée contractuellement avant le déploiement.
Le chiffrement au repos est assuré par nos hébergeurs (Supabase sur AWS : AES-256). Le transport utilise TLS 1.2 ou supérieur, TLS 1.3 lorsque le client le prend en charge. Les identifiants ERP sont scellés par chiffrement d’enveloppe Cloud KMS (AES-256-GCM).
Les données client sont conservées pendant la durée de l’abonnement. Suppression sous 30 jours après demande vérifiée ; export RGPD sur demande. Le réglage de rétention par entreprise est sur la feuille de route.
Les sauvegardes de base de données sont gérées par l’hébergeur (Supabase). La restauration à un instant T et la durée de rétention dépendent du plan souscrit ; les preuves sont disponibles sur demande.
Les agents ERP tournent sur votre réseau d’entreprise. Les données restent locales jusqu’à la synchronisation en HTTPS. Aucun port entrant requis.
Le parcours standard de synchronisation ERP est uniquement sortant et ne nécessite aucun port entrant. Les actions sensibles activées séparément utilisent des flux explicites, soumis à permissions, en dehors de ce parcours de lecture par défaut.
Sous-traitants
| Fournisseur | Objet | Localisation | Conformité |
|---|---|---|---|
| Supabase | Base de données et authentification | AWS UE (Irlande) | SOC 2 |
| Vercel | Hébergement et CDN | Edge global | SOC 2 |
| Stripe | Traitement des paiements | US / UE | PCI DSS niveau 1 |
| Resend | E-mails transactionnels | US | SOC 2 |
| Anthropic | Traitement IA (Claude) | US | SOC 2 |
| OpenAI | Modèles de langage IA, traitement vocal et embeddings | US | SOC 2 |
| Inngest | Orchestration de tâches | US | SOC 2 |
| Upstash | Rate limiting et cache | Global | SOC 2 |
| Google Cloud KMS | Chiffrement d’enveloppe des identifiants ERP | UE | SOC 2 |
| AWS KMS | Clés d’enveloppe héritées (lecture seule) | UE | SOC 2 |
| ElevenLabs | Synthèse vocale (audio de l’Académie) | États-Unis | SOC 2 |
| Sentry | Supervision des erreurs et performances (PII masquées) | États-Unis | SOC 2 |
| Google Maps Platform | Géocodage des adresses clients | Monde | ISO 27001 |
Dernière mise à jour : 22 août 2026. Nous notifions les clients 30 jours avant d’ajouter de nouveaux sous-traitants.
Documents et ressources
Comment nous collectons, utilisons et protégeons vos données.
Conditions juridiques régissant l’utilisation de la plateforme Kolva.
DPA conforme RGPD pour les clients enterprise.
Informations sur les cookies et technologies de suivi.
Mesures de sécurité détaillées et certifications.
Garanties de disponibilité, temps de réponse et recours.
État système en direct et historique des incidents.
Réponse aux incidents
Dès 15 min
Délai de réponse aux incidents critiques (P1, SLA Enterprise)
≤ 48 h
Notification client des violations de données personnelles (DPA)
≤ 10
Compte rendu post-incident pour les incidents P1 (jours ouvrés)
Nous publions une page de statut du service. L’intégration d’une supervision de disponibilité en direct est en cours.
Voir l’état du systèmeNotre équipe est prête à vous aider avec des évaluations de sécurité, des questionnaires de conformité ou toute question de protection des données. Nous accueillons aussi les divulgations responsables de vulnérabilités.
Essai gratuit de 21 jours. Sans carte bancaire.