🛡️ Souverain · Hébergé en UE · Self-host
Confiance & Conformité
Posture sécurité · Résidence des données · Audit
Argonix est conçu pour les entreprises européennes qui exigent des réponses claires sur la sécurité, la résidence des données et la conformité — sans traduction d'argumentaire marketing. Cette page liste ce qui est vrai, en production, aujourd'hui.
Posture de conformité
Statut honnête — ce à quoi nous nous alignons, ce sur quoi nous sommes audités, ce qui est en cours.
SOC 2 Type II
En coursContrôles implémentés sur sécurité, disponibilité et confidentialité. Fenêtre d'audit Type II ouverte avec un auditeur reconnu en UE.
ISO 27001
En coursSMSI cadré, registre des risques, déclaration d'applicabilité et contrôles Annexe A en place. Audit de certification dans les temps.
RGPD
ConformeResponsable de traitement et sous-traitant basés en UE. DPA disponible sur demande. Registre de traitements, liste de sous-traitants et workflow DSAR en place.
NIS2
AlignéRègles de détection intégrées, journal d'audit, timeline d'incident et workflow de reporting 24h — directement alignés avec les obligations NIS2.
EU AI Act
TransparentFournisseurs LLM documentés, journalisation des prompts, opt-out d'entraînement, options d'inférence hébergée en UE (Mistral, Llama sur GPU UE).
CIS / MITRE
MappéChaque finding CSPM est mappé aux CIS Benchmarks (AWS, GCP, Azure, K8s) et chaque règle de détection est mappée aux tactiques et techniques MITRE ATT&CK.
Résidence des données & souveraineté
Vos données restent où vous décidez. Pas de fallback US, pas de re-routage transparent.
🇪🇺 Argonix Cloud (UE)
- • Région principale : Francfort (Hetzner / acteurs UE)
- • Région France disponible sur demande
- • Base de données, stockage objet, queue, index vectoriel — tous dans la même région
- • Aucune donnée ne quitte l'UE, jamais
- • Entité juridique basée en UE (France)
🏠 Self-hosted
- • Chart Helm + Operator Kubernetes (22 CRDs)
- • Installation air-gapped supportée
- • Bring your own LLM (vLLM, Ollama, Bedrock, Mistral)
- • Bring your own object store, Postgres, Redis
- • Licence source-available — voir GitHub
Contrôles de sécurité
🔐 Chiffrement
TLS 1.3 en transit. AES-256 au repos. Secrets chiffrés en enveloppe (KMS cloud ou Vault).
🪪 SSO & MFA
Google, GitHub, Microsoft, OIDC générique et SAML 2.0. MFA TOTP sur le compte natif. Application par organisation.
👥 RBAC
Multi-tenant par conception. 4 rôles d'organisation (owner, admin, editor, viewer). Permissions par ressource appliquées côté serveur.
📜 Audit log immuable
Chaque action privilégiée enregistrée avec acteur, IP, ressource, avant/après. Append-only, exportable vers SIEM, conservé 13 mois par défaut.
🔑 Tokens API scopés
Tokens par organisation et par scope. Expiration, révocation, suivi de dernière utilisation. Aucun credential partagé longue durée.
🧪 Pentest & SAST
Pentest annuel par tiers. SAST, scan de dépendances, scan de conteneurs, scan de secrets sur chaque PR. SCA quotidien sur les images de production.
Sous-traitants
Liste courte, UE en priorité. Mise à jour lors de changement.
| Fournisseur | Finalité | Région | Données |
|---|---|---|---|
| Hetzner | Compute, base de données, stockage objet | 🇩🇪 Francfort | Toutes données client |
| Stripe | Facturation & paiements | 🇮🇪 Irlande | Email, adresse de facturation, TVA |
| Brevo | Email transactionnel | 🇫🇷 France | Email, nom |
| Mistral / OpenAI / Anthropic | Inférence LLM (configurable, opt-out) | 🇪🇺 Endpoints UE quand disponibles | Uniquement les prompts envoyés explicitement à Argos |
| Cloudflare | Protection DDoS, CDN actifs statiques | 🇪🇺 Edge UE | Actifs publics uniquement |
Les clients self-hosted fonctionnent avec zéro sous-traitant géré par Argonix.
Réponse à incident & divulgation
🚨 SLA de notification
Les clients affectés par un incident de sécurité sont notifiés sous 72 heures au maximum (conformément au RGPD et à NIS2). Les incidents à fort impact sont publiés sur notre status page publique en quelques heures.
🐛 Divulgation responsable
Les chercheurs en sécurité peuvent signaler des vulnérabilités à security@argonix.io (PGP disponible). Accusé sous 48h, fix critique sous 7 jours, crédit dans le changelog.
Documents sur demande
Email security@argonix.io ou votre contact Argonix.
FAQ
Où sont stockées mes données ?
Par défaut à Francfort (Hetzner). Une région France est disponible sur demande. Les clients self-hosted stockent leurs données où ils déploient.
Argonix entraîne-t-il des IA sur mes données ?
Non. Nous n'entraînons jamais sur des données, prompts ou sorties client. Les fournisseurs LLM utilisés via notre offre managée sont configurés avec opt-out d'entraînement. Les clients self-hosted peuvent câbler n'importe quel modèle local.
Êtes-vous soumis au CLOUD Act américain ?
Non. Argonix est une entité française, avec une infrastructure UE uniquement pour l'offre managée. Notre sous-traitant par défaut est Hetzner (allemand). Les clients exigeant une posture plus stricte peuvent self-hoster.
Avez-vous un questionnaire sécurité en réserve ?
Oui — CAIQ Lite et un questionnaire long format sont disponibles sous NDA. Demander via security@argonix.io.
Quel est votre SLA d'uptime ?
99,9 % de disponibilité mensuelle sur l'offre managée pour les plans Pro et Enterprise, avec crédits de service en cas de non-respect. SLO supérieurs (99,95 % / 99,99 %) disponibles sur Enterprise.
Explorer plus
Besoin d'une revue sécurité ?
Nous répondons aux questionnaires sécurité en jours, pas en semaines. Réservez un appel ou écrivez-nous.