invitio

Sécurité & RGPD

Des engagements que votre DSI peut vérifier

invitio traite des données d'invités pour le compte de vos clients. Voici, sans jargon, ce que nous mettons en œuvre — et ce que nous signons.

Hébergement en Union européenne

Base de données et fichiers hébergés à Paris (eu-west-3). Les pages sont diffusées par un réseau mondial, les données restent en Europe.

Cloisonnement par agence

Chaque agence n'accède qu'à ses propres événements : le cloisonnement est appliqué au niveau de la base de données elle-même (règles RLS), pas seulement de l'interface.

Purge automatique à 12 mois

Douze mois après l'événement, les données personnelles des invités sont supprimées automatiquement. Ne restent que des statistiques anonymes agrégées.

Liens personnels non devinables

Chaque invité répond via un jeton unique. Les pages ne divulguent jamais la liste des invités, et le jeton ne fuite pas dans les en-têtes (Referrer-Policy).

Emails conformes

Désinscription en un clic dans chaque email (List-Unsubscribe), adresses en erreur exclues automatiquement, version texte systématique.

Chiffrement

HTTPS/TLS sur toutes les pages et toutes les API, en-têtes de sécurité stricts (HSTS, nosniff, X-Frame-Options).

Webhooks signés

Les notifications des prestataires d'email sont vérifiées cryptographiquement et refusées par défaut (fail-closed).

DPA et registre

Un accord de traitement des données (DPA) listant nos sous-traitants (Supabase/AWS Paris, Cloudflare, Resend) est signable sur simple demande.

Un questionnaire sécurité à remplir, une liste blanche à configurer ? Chaque événement dispose d'une fiche délivrabilité prête à transmettre à la DSI. Pour le reste : contact@invitio.org.