← Hub
Sécurité & conformité

Tes données chez Gapup

Page conçue pour ton équipe sécurité ou ton DPO. Engagements RGPD, liste exhaustive des sous-traitants, DPA téléchargeables, certifications en cours. Mise à jour 26 juillet 2026.

Nos engagements

Hébergement EU prioritaire

Toutes les données client (PII, contenus, logs) sont hébergées dans la zone EU (Frankfurt principalement). Aucun export systématique vers US. Les sous-traitants US (Anthropic, Stripe, Resend) ont des engagements DPA + EU data residency activés.

Chiffrement bout-en-bout

Données en transit : TLS 1.3 obligatoire sur tous les endpoints publics. Données au repos : AES-256 (Supabase + Vercel KV). Mots de passe : bcrypt rounds=10. Tokens session : signés JWT + rotation 14j.

Aucun training LLM sur tes données

Notre contrat avec Anthropic et Mistral inclut la clause no-training. Tes prompts et contenus ne servent jamais à entraîner les modèles, ni de Anthropic, ni de Mistral, ni d'aucun tiers.

RGPD by design — droits 15-22

Tu disposes des 6 droits RGPD : accès, rectification, effacement, limitation, portabilité, opposition. Délai de réponse : ≤ 30 jours. Demande à privacy@gapup.io avec une pièce d'identité.

Conservation limitée

Logs techniques : 30 jours. Données analytiques anonymes : 13 mois. Comptes inactifs > 24 mois : préavis 30j puis suppression. Tu peux exiger une suppression anticipée à tout moment.

Notifications de changement

Tout ajout d'un sous-traitant majeur (qui touche tes données) déclenche une notification email + un préavis de 30 jours pour t'opposer. Cette page est mise à jour à chaque changement.

Liste des sous-traitants (sub-processor list)

Tous les tiers qui touchent à tes données. Conforme art. 28 RGPD. Notification 30j avant ajout d'un nouveau sous-traitant.

Sous-traitantFinalitéRégionDPACertifications
VercelHébergement applicatif (edge runtime)EU (Frankfurt)DPA ↗SOC 2 Type II, ISO 27001, GDPR, CCPA
SupabaseBase de données Postgres + auth + storageEU (Frankfurt)DPA ↗SOC 2 Type II, HIPAA, GDPR
Anthropic (Claude)LLM pour génération de rapports IAUS (zero-retention API tier)DPA ↗SOC 2 Type II, ISO 27001, no training on user data
Mistral AILLM fallback pour génération de contenuEU (France)DPA ↗GDPR-native, EU-hosted
StripePaiements + facturationUS-EU (data residency EU)DPA ↗PCI-DSS Level 1, SOC 2 Type II, ISO 27001
ResendEnvoi d'emails transactionnelsUS-EU (Frankfurt failover)DPA ↗SOC 2 Type II, GDPR
CloudflareCDN + DNS + protection DDoSGlobal edgeDPA ↗SOC 2 Type II, ISO 27001, GDPR, FedRAMP

Roadmap certifications

SOC 2 Type I (lite)

in progress
cible : Q3 2026

Audit initial via cabinet partenaire EU. Réutilisation des certifications de nos sous-traitants.

ISO 27001

planned
cible : Q1 2027

Démarrage des contrôles dès le passage à 50+ paying clients.

RGPD self-assessment

active
cible : Live aujourd'hui

Auto-évaluation continue via /admin/rgpd-checklist (interne).

Contacts dédiés

DPO (délégué protection données)
dpo@gapup.io
Réclamations RGPD, art. 27 et 37 RGPD.
Privacy / droits utilisateur
privacy@gapup.io
Demandes d'accès / rectification / effacement / portabilité.
Sécurité (incident / vulnérabilité)
security@gapup.io
PGP key sur demande. Programme bug bounty Q3 2026.
Recours CNIL
cnil.fr ↗
En cas de désaccord, recours autorité de contrôle FR.

Restez informé

Services
  • Accueil
  • Démos
  • Offres
  • Bonus Early Bird
  • Waitlist
Ressources
  • Contact & support
  • Email support
Mentions légales
  • CGU
  • CGV
  • Mentions légales
  • Confidentialité & cookies
Entreprise
  • À propos de Gapup Hub
  • Partenariats
  • Presse
© 2026 Gapup Hub — la plateforme IA tout-en-un pour ton entreprise. Opéré par Saga AI Services.