Sécurité & RGPD
invitio traite des données d'invités pour le compte de vos clients. Voici, sans jargon, ce que nous mettons en œuvre — et ce que nous signons.
Base de données et fichiers hébergés à Paris (eu-west-3). Les pages sont diffusées par un réseau mondial, les données restent en Europe.
Chaque agence n'accède qu'à ses propres événements : le cloisonnement est appliqué au niveau de la base de données elle-même (règles RLS), pas seulement de l'interface.
Douze mois après l'événement, les données personnelles des invités sont supprimées automatiquement. Ne restent que des statistiques anonymes agrégées.
Chaque invité répond via un jeton unique. Les pages ne divulguent jamais la liste des invités, et le jeton ne fuite pas dans les en-têtes (Referrer-Policy).
Désinscription en un clic dans chaque email (List-Unsubscribe), adresses en erreur exclues automatiquement, version texte systématique.
HTTPS/TLS sur toutes les pages et toutes les API, en-têtes de sécurité stricts (HSTS, nosniff, X-Frame-Options).
Les notifications des prestataires d'email sont vérifiées cryptographiquement et refusées par défaut (fail-closed).
Un accord de traitement des données (DPA) listant nos sous-traitants (Supabase/AWS Paris, Cloudflare, Resend) est signable sur simple demande.
Un questionnaire sécurité à remplir, une liste blanche à configurer ? Chaque événement dispose d'une fiche délivrabilité prête à transmettre à la DSI. Pour le reste : contact@invitio.org.