Empreinte du fichier
Une empreinte SHA-256 relie le fichier analysé à son identifiant de vérification. Elle permet de contrôler si les octets comparés sont identiques.
DUXIA Anti-Fraud OS / TRUST CENTER
Examinez les contrôles techniques, les mécanismes de conservation des preuves et les limites de nos engagements. Une base de dialogue pour vos équipes sécurité, conformité et juridique.
Intégrité
SHA-256
Empreinte de fichier associée à la vérification.
Scellement
ML-DSA-65
Disponible si la signature est activée et les clés configurées.
Décision
Revue humaine
Les signaux accompagnent l'expert, qui garde la décision métier.
01 / INTÉGRITÉ DES PREUVES
Une empreinte SHA-256 relie le fichier analysé à son identifiant de vérification. Elle permet de contrôler si les octets comparés sont identiques.
Un enregistrement de conservation relie l'empreinte, l'identifiant et des métadonnées datées. Sa signature HMAC-SHA256 peut être vérifiée par le service.
Le scellement ML-DSA-65 d'un rapport est conditionnel : module activé, bibliothèque disponible et clés configurées. Vérifiez la présence du sceau sur chaque export.
Les indices de structure, de contenu et de provenance sont à interpréter séparément. Une personne habilitée décide après examen du contexte.
Ces mécanismes apportent des éléments de traçabilité. Leur présence ne garantit ni l'authenticité d'une pièce, ni son admissibilité devant une autorité.
02 / GOUVERNANCE
Cette synthèse suit les catégories de critères SOC 2 pour faciliter la diligence fournisseur. Elle décrit un travail en cours ; elle ne constitue pas un rapport d'audit indépendant, une certification SOC 2 ou ISO 27001.
Aucune attestation SOC 2 publiée
Les neuf domaines ci-dessous sont signalés comme partiels / en cours dans la liste publique actuelle.
| ID | Domaine | Résumé du contrôle | État |
|---|---|---|---|
| CC1 | Environnement de contrôle | RBAC produit, Clerk, configuration par environnement ; politiques RH / charte hors dépôt à formaliser pour l’audit. | Partiel / en cours |
| CC2 | Communication et information | Pages Trust & Legal, guides ops (headers, observabilité, SIEM, SCIM) ; registre fournisseurs et comité crise à maintenir. | Partiel / en cours |
| CC3 | Évaluation des risques | Signaux fraude, quotas, consortium ; registre des risques IT & DPIA formels à produire côté gouvernance. | Partiel / en cours |
| CC4 | Activités de surveillance | Health checks, uptime configurable, Sentry, export SIEM documenté ; corrélation Datadog/contrôles SOC à industrialiser. | Partiel / en cours |
| CC5 | Activités de contrôle | Rate limiting, headers sécurité, webhooks signés, Stripe webhooks vérifiés ; CAB production et preuves de revue PR. | Partiel / en cours |
| CC6 | Accès logique et physique | Clerk, RBAC API, clés API révocables, RLS Postgres optionnelle, super-admin borné ; MFA cloud/Stripe à imposer partout. | Partiel / en cours |
| CC7 | Opérations système | Nettoyage des fichiers après analyse, jobs async, Redis optionnel ; sauvegardes chiffrées et tests restore à prouver chez l’hébergeur. | Partiel / en cours |
| CC8 | Gestion des changements | Git, changelog applicatif, CI/CD selon hébergeur ; rotation secrets et processus CAB documentés hors code. | Partiel / en cours |
| CC9 | Gestion des risques des tiers | Clerk, Stripe, SMTP, Sentry, modèle distant documentés ; questionnaires SIG et revue annuelle des rapports fournisseur. | Partiel / en cours |
Les services API et modèle de production utilisent Google Cloud Run en région northamerica-northeast1 (Montréal). Les traitements, sous-traitants et durées de conservation applicables à votre contrat doivent être examinés dans les documents légaux et avec notre équipe.
Les exigences de la LPRPDE (PIPEDA) et des lois applicables se traitent selon les données, la juridiction et les responsabilités de chaque partie. Nous documentons les mesures et les rôles contractuels ; nous ne présentons pas cette page comme une certification de conformité.
03 / PÉRIMÈTRE
Les contrôles sur une pièce d'identité concernent sa structure et certaines données lisibles. Ils ne prouvent ni l'identité du porteur ni l'authenticité physique du support.
Demandez les documents contractuels, précisez votre juridiction et définissez les éléments de preuve nécessaires à votre procédure.