Aller au contenu principal
Centre de confiance

Sécurité et confiance chez Vexaro Desk

Un aperçu en langage clair de la façon dont nous protégeons les sessions de bureau à distance et les données qui les accompagnent : l'architecture, les prestataires sur lesquels nous nous appuyons, notre traitement de vos données et ce qu'il faut attendre de la disponibilité.

Vexaro Desk est en accès anticipé. Cette page résume le fonctionnement actuel du produit ; ce n'est pas un contrat. Les documents juridiques formels (DPA, conditions) sont publiés séparément et prévalent lorsqu'ils s'appliquent.

01Architecture de sécurité

Chaque connexion est chiffrée en transit. Lorsque le réseau le permet, une session passe en pair-à-pair direct entre les deux ordinateurs ; sinon, elle transite par un relais chiffré. Les champs sensibles des comptes sont chiffrés avant d'être stockés. L'essentiel, sans jargon :

Chiffré en transit

Le trafic de la console, de l'API et des sessions est chiffré en transit. Le trafic vers nos sites, la console, l'API et la visionneuse du navigateur passe par notre prestataire de périphérie (Cloudflare, ci-dessous), qui le déchiffre à sa périphérie. La visionneuse du navigateur accède à une session via un serveur Vexaro qui fait le lien pour le navigateur : chaque tronçon est chiffré, mais ce serveur déchiffre le flux, les sessions navigateur ne sont donc pas chiffrées de bout en bout.

Identité de session vérifiée

Une session directe vérifie l'identité cryptographique de l'autre ordinateur avant que la moindre donnée de session ne circule. Si la vérification échoue, la connexion est refusée. Elle n'est jamais rétrogradée en silence vers un chemin non vérifié.

Pair-à-pair direct

Lorsque le réseau le permet, vos données d'écran circulent directement entre les deux ordinateurs, chiffrées de bout en bout. Lorsqu'un réseau impose une connexion relayée, le trafic reste chiffré en transit via des relais exploités par Vexaro.

Lire la présentation du chiffrement (en anglais)

Chiffré au repos

Les champs sensibles sont chiffrés au repos : secrets d'authentification multifacteur, secrets de webhook, d'annuaire et d'authentification unique (SSO), ainsi que l'adresse e-mail de chaque compte.

Accès maîtrisé

L'accès à la console est régi par des rôles et un cloisonnement par organisation. Chaque appareil décide qui peut se connecter : consentement pour les sessions assistées, mot de passe d'accès pour les sessions non assistées, éventuellement limité à des ID Vexaro précis. L'authentification multifacteur est disponible pour chaque compte.

Auditable par conception

Les événements de session et d'administration sont consignés dans la piste d'audit, exportable ou transférable vers un SIEM. Le dossier de preuve de chaque session réunit le consentement, la chronologie des événements, les informations sur l'enregistrement et les transferts de fichiers.

02Sous-traitants

Les prestataires tiers qui traitent des données personnelles pour notre compte : ce que fait chacun, les données qu'il reçoit et la garantie sur laquelle nous nous appuyons lorsque des données sont traitées hors de l'Espace économique européen (EEE). Les données de compte, d'appareil et de connexion ainsi que les informations sur les enregistrements sont conservées en un seul lieu, sur des serveurs exploités par Vexaro. Les fichiers d'enregistrement restent sur vos ordinateurs.

PrestataireFinalitéDonnées reçuesGarantie hors EEE
NSP LLCHébergement des serveurs exploités par Vexaro, qui font fonctionner le service et stockent ses donnéesToutes les données du service, y compris les informations sur les enregistrementsClauses contractuelles types
ServeriusHébergement des serveurs relais de VexaroAdresses IP et métadonnées de connexion ; le contenu des sessions relayées, conservé en mémoire le temps de la sessionClauses contractuelles types
OVHcloudHébergement des serveurs relais de VexaroAdresses IP et métadonnées de connexion ; le contenu des sessions relayées, conservé en mémoire le temps de la sessionClauses contractuelles types
Cloudflare, Inc.DNS, terminaison TLS, diffusion en périphérie, protection anti-bots et anti-DDoS pour nos sites et notre APIAdresses IP, métadonnées de connexion et trafic vers nos sites, la console, l'API et la visionneuse du navigateur, qu'il déchiffre à sa périphérieEU-US Data Privacy Framework ; clauses contractuelles types
StripeTraitement des paiements par carteLa référence Vexaro de votre organisation et les données de paiement saisies dans le formulaire de paiement StripeClauses contractuelles types
Plus Five Five, Inc. (Resend)Envoi de nos e-mails et réception des messages envoyés aux adresses @vexaro.cloudAdresses de l'expéditeur et des destinataires, noms s'ils sont indiqués, et contenu des messagesEU-US Data Privacy Framework ; clauses contractuelles types

Des données personnelles sont traitées hors de l'EEE, du Royaume-Uni et de la Suisse, y compris dans des pays qui ne bénéficient pas d'une décision d'adéquation. Lorsque le RGPD, le RGPD britannique ou la loi fédérale suisse sur la protection des données s'applique, nous nous appuyons sur une décision d'adéquation s'il en existe une (dont l'EU-US Data Privacy Framework pour les prestataires certifiés), et à défaut sur les clauses contractuelles types. Sur demande à [email protected], nous vous indiquons les pays dans lesquels vos données personnelles sont traitées. En cas d'écart avec ce tableau, la liste des sous-traitants du Centre juridique (vexaro.cloud/en/legal/subprocessors) fait foi. Les données de carte vont directement au prestataire de paiement, et Vexaro ne les stocke pas.

03Synthèse du traitement des données

Une brève synthèse de la manière dont nous traitons les données personnelles pour votre compte. Elle ne remplace pas l'Avenant relatif au traitement des données (DPA), publié séparément, qui prévaut en cas de divergence.

Rôles
Pour les données que vous saisissez dans le service, vous êtes le responsable de traitement et Vexaro le sous-traitant, agissant selon vos instructions documentées.
Périmètre du traitement
Nous traitons les données de compte et de session uniquement pour fournir, sécuriser et assurer le support du service de bureau à distance. Nous ne les utilisons pas pour faire de la publicité auprès de vos utilisateurs.
Sous-traitants
Nous faisons appel aux sous-traitants énumérés ci-dessus. Lorsque nous en ajoutons ou en remplaçons un, nous mettons la liste à jour et vous en informons.
Droits des personnes concernées
Nous appuyons vos obligations de traiter les demandes d'accès, de rectification et de suppression, et fournissons des outils pour exporter ou supprimer les données de compte.
Notification d'incident
Nous nous efforçons d'informer les clients concernés d'une violation avérée de données personnelles dans les meilleurs délais, avec les faits tels que nous les établissons.
Restitution et suppression
À la clôture du compte, nous supprimons ou restituons vos données dans un délai de conservation défini, sous réserve des obligations légales de conservation.

Besoin d'un DPA signé pour votre organisation ? Contactez-nous et nous vous communiquerons le document en vigueur.

04Disponibilité

Les objectifs de disponibilité dépendent de votre offre. Business vise une disponibilité mensuelle de 99,5 % pour la console, l'API et le relais. Les engagements Enterprise sont fixés dans le bon de commande, et la Politique de disponibilité du service explique comment ils sont mesurés et crédités. Les autres offres n'ont aucun engagement de disponibilité.

Mode de mesure
La disponibilité est mesurée par mois civil, hors maintenance annoncée à l'avance, comme le prévoit la Politique de disponibilité du service.
État du service
Nous ne publions pas encore de page d'état en direct ; signalez les problèmes de service à [email protected].
Maintenance
La maintenance planifiée est programmée pour limiter les perturbations et annoncée à l'avance lorsqu'elle peut affecter les sessions.
Délai de réponse du support
Les canaux de support et les objectifs de réponse évoluent selon votre offre ; les offres supérieures incluent un support prioritaire et dédié, comme indiqué sur la page des tarifs.

La Politique de disponibilité du service du Centre juridique fait foi ; les conditions Enterprise sont fixées dans le bon de commande.

Des questions sur la sécurité ou la conformité ?

Notre équipe se fera un plaisir de présenter l'architecture, de partager la documentation sous NDA ou de vous accompagner dans une évaluation de sécurité fournisseur.