Hébergement dans l'Union européenne & conformité RGPD
Où sont hébergées vos données, comment elles sont protégées, et comment exercer vos droits RGPD.
La conformité est au cœur de Bordoly : nous traitons des données opérationnelles (BSDs, sites, déchets dangereux) qui doivent être protégées par défaut.
Où sont hébergées vos données ?
Vos données opérationnelles sont hébergées dans l'Union européenne :
- Application et base de données : serveur privé virtuel Hostinger, datacenter dans l'Union européenne (actuellement Allemagne, Düsseldorf)
- Photos d'enlèvement, signatures et sauvegardes de base : AWS Paris (région
eu-west-3)
Ces données ne quittent pas l'Union européenne. En revanche, deux sous-traitants techniques traitent des données depuis les États-Unis — le paiement et l'e-mail transactionnel. Ces transferts sont encadrés par les Clauses Contractuelles Types de la Commission européenne ; le tableau ci-dessous les liste, et la politique de confidentialité en détaille les garanties.
Établissements de santé : faut-il un agrément HDS ?
Non, et il est utile de comprendre pourquoi.
L'agrément Hébergeur de Données de Santé (HDS) s'impose à qui héberge des données de santé à caractère personnel, c'est-à-dire des informations sur l'état de santé d'une personne identifiée. Un BSDASRI ne décrit pas un patient : il décrit un déchet produit par un établissement de soins, avec son producteur, son transporteur, son exutoire, son poids et son traitement. Aucune donnée de santé n'y figure, et Bordoly n'en collecte aucune par ailleurs.
L'agrément HDS n'est donc pas requis pour cet usage, et nous ne le revendiquons pas. Nous ne détenons par ailleurs aucune certification de sécurité, ni ISO 27001 ni SOC 2, et nous ne l'affirmons nulle part. Ce que nous documentons à la place est vérifiable : la localisation de chaque catégorie de données, la liste nominative de nos sous-traitants avec leur finalité et leurs garanties, et un journal d'audit rendu immuable par contrainte de base de données.
Si votre établissement traite par ailleurs de vraies données de santé dans un autre outil, cet outil relève du HDS ; Bordoly, non.
Chiffrement
- En transit : la connexion entre votre navigateur et nos serveurs utilise le standard de chiffrement web le plus récent. Votre navigateur est forcé d'y revenir à chaque visite, les algorithmes négociés sont les plus solides du moment, et chaque session reçoit ses propres clés — un trafic intercepté aujourd'hui ne pourra pas être relu demain même si une clé venait à fuiter.
- Au repos : nos disques (base de données et fichiers) sont chiffrés avec un algorithme de niveau militaire.
- Sauvegardes : chiffrées avant envoi, stockées sur AWS Paris avec verrouillage d'objet (immuables une fois écrites).
Aucun mot de passe Bordoly n'est jamais stocké : les administrateurs web se connectent uniquement par SSO TrackDéchets, et les techniciens utilisent un PIN à usage unique haché côté serveur.
Authentification
- Web admin : authentification unique (SSO) via votre compte TrackDéchets. Aucun mot de passe Bordoly à retenir, aucun secret stocké côté serveur
- Mobile technicien : e-mail + PIN à 6 chiffres à usage unique (TTL 15 minutes, hash bcrypt en base), avec rate-limit (5 tentatives, lockout 30 min) et stockage SecureStore côté appareil
- Portails externes : le portail client s'ouvre par e-mail + PIN à usage unique ; le portail transporteur s'authentifie par OAuth TrackDéchets, ce qui autorise la signature du transport depuis le portail
Vos droits RGPD
En tant que personne concernée, vous bénéficiez des droits suivants :
- Accès — récupérer une copie de toutes vos données personnelles (export JSON)
- Rectification — modifier les données inexactes depuis votre profil
- Effacement — supprimer définitivement votre compte et les données associées
- Portabilité — recevoir vos données dans un format structuré et lisible par machine
- Limitation — geler temporairement le traitement de vos données
- Opposition — vous opposer à un traitement spécifique
Comment exercer un droit ?
Trois canaux :
- Auto-service : la plupart des actions sont disponibles dans Réglages → Mon compte → Confidentialité (export, suppression)
- E-mail : dpo@bordoly.fr — réponse sous 30 jours maximum
- Courrier : DPO Bordoly, voir mentions légales
Sous-traitants
Nous tenons à jour une liste publique de nos sous-traitants ultimes :
| Sous-traitant | Usage | Localisation |
|---|---|---|
| Hostinger | Hébergement principal (application + base) | UE (Allemagne) |
| AWS | Stockage des photos, signatures, sauvegardes | France (Paris, eu-west-3) |
| TrackDéchets API | Émission de BSDs | France |
| Stripe | Paiement, facturation, abonnements | Irlande + États-Unis (CCT) |
| Resend | E-mails transactionnels | États-Unis (CCT) |
| Sentry | Suivi d'erreurs (secrets filtrés) | Union européenne (Francfort) |
Tout ajout fait l'objet d'une notification 30 jours à l'avance par e-mail aux Owners des comptes Pro et plus.
Audit & traçabilité
Toutes les actions sensibles (création de BSD, modification de SIRET, suppression de site, export de données) sont enregistrées dans un journal d'audit consultable par les Admins du tenant :
- Rétention : 10 ans (durée comptable de référence, L. 123-22 c. com.) — les BSD et preuves terrain sont eux conservés 5 ans (R. 541-45 c. env.)
- Format : JSON structuré, exportable CSV
- Intégrité : le journal d'audit conserve chaque mutation de manière immuable côté
base de données, avec horodatage signé serveur, identifiant de session (
requestId) et acteur. La protection avancée par chaîne de hachage est planifiée pour une release ultérieure.
Incident & violation de données
En cas de violation de données personnelles susceptible d'engendrer un risque pour vos droits :
- Vous serez notifié sous 72h maximum (obligation RGPD article 34)
- Le DPO publie un post-mortem transparent dans les 30 jours
- La CNIL est notifiée selon la procédure réglementaire
Pour aller plus loin
- Politique de confidentialité
- Mentions légales
- Bordoly ne détient aucune certification de sécurité (ni ISO 27001, ni SOC 2) et n'en revendique aucune. Sur demande, nous fournissons les engagements opérationnels et techniques réellement en place — politiques d'accès, journal d'audit, chiffrement, sauvegardes — écrivez à support@bordoly.fr
Astuce : si vous êtes responsable RGPD chez un client final, nous fournissons un DPA (accord de sous-traitance) standard à signer en deux clics — disponible dans Réglages → Conformité.