Sécurité · RGPD · Souveraineté

Sécurité & souveraineté

Six piliers techniques concrets et une philosophie claire : chaque octet reste physiquement chez vous, sous vos clés, sous votre droit.

  • 6 piliers techniques
  • 0 donnée chez nous
  • 100 % audit log local
  • AES-256 chiffrement disque

Six piliers pour que vos données restent vos données

01

Chiffrement at-rest

FileVault 2 · AES-XTS 256 · clé Secure Enclave

Le disque du Mac Mini est chiffré avec FileVault. La clé de récupération est générée et stockée chez vous (et uniquement chez vous, dans le Keychain local). Personne, pas même nous, ne peut lire le disque sans cette clé. Si le Mac Mini est volé, les données restent illisibles.

02

Tailscale · VPN privé

WireGuard · curve25519 · ChaCha20-Poly1305 · ACL par device

L'accès distant à votre Mac Mini passe par un tunnel Tailscale WireGuard chiffré de bout en bout. Aucun port n'est ouvert sur Internet, aucune IP publique n'est exposée. Vous seul, depuis vos appareils autorisés, pouvez vous connecter. Option Headscale self-hosted disponible.

03

CrowdSec · IPS

parsers + scenarios YAML · blocklist communautaire · /var/log/privatecore/crowdsec

CrowdSec surveille les tentatives d'intrusion, les scans de ports et les comportements anormaux. Les attaquants connus de la communauté sont bloqués automatiquement avant même de toucher vos services. Vos journaux restent locaux, seuls les signaux d'attaque (anonymisés) sont partagés.

04

Caddy · TLS auto

TLS 1.3 only · Let's Encrypt ACME · HSTS preload · OCSP stapling

Caddy sert votre interface web en HTTPS avec des certificats Let's Encrypt renouvelés automatiquement. Les versions TLS modernes sont imposées, les anciennes désactivées. Aucune configuration manuelle, aucun certificat oublié ou expiré.

05

VLAN réseau

Tag 802.1Q · ACL routeur · pas de routage inter-VLAN par défaut

Votre Mac Mini pro vit sur un VLAN distinct de votre réseau domestique. Les appareils personnels (TV, consoles, objets connectés) ne peuvent pas atteindre la couche pro, et vice versa. Une compromission d'un objet connecté ne compromet pas vos données métier.

06

Uptime Kuma · monitoring

self-hosted · push-notif iOS/Android · Slack/Teams webhooks

Uptime Kuma tourne sur votre Mac Mini et surveille ses propres services (API, base de données, Ollama, Tailscale). En cas de panne, vous recevez une alerte immédiate par email et push. La supervision reste locale, aucun tiers n'est alerté.

Modèle de menace : transparence totale

On ne prétend pas vous protéger contre tout. Voici ce qu'on couvre et ce qui sort de notre périmètre.

Couvert par PrivateCore

  • Vol physique du Mac Mini (FileVault rend le disque illisible)
  • Interception réseau (TLS 1.3 + Tailscale WireGuard de bout en bout)
  • Brute force, scan, web exploits (CrowdSec + rate limiting Caddy)
  • Certificat expiré ou TLS faible (Caddy ACME automatique)
  • Compromission d'un objet connecté du réseau (isolation VLAN)
  • Panne service silencieuse (Uptime Kuma + alertes push)

Hors périmètre : partagé avec d'autres acteurs

  • Compromission de macOS lui-même (RCE 0-day Apple) : partagé avec Apple
  • Compromission de votre réseau LAN par un attaquant authentifié : votre opérateur réseau
  • Coercition légale étrangère : hors juridiction française, voir mentions légales
  • Erreur humaine de configuration (laisser un mot de passe faible) : vous restez admin

Conformité RGPD native

Parce que vos données ne quittent jamais votre Mac Mini, le RGPD est satisfait par construction. Résidence des données : France (votre domicile ou votre bureau). Pas de tracking, pas d'analytics tiers, pas de cookies publicitaires. Droit à l'effacement : débrancher et détruire le disque suffit. Aucune copie ne traîne dans un datacenter. DPA (Data Processing Agreement) disponible sur demande pour vos clients B2B.

Audits & transparence

Le code source de BusinessCore est ouvert à l'inspection de nos clients sous NDA. Les binaires sont signés par notre certificat Apple Developer ID et notarisés. Les builds reproductibles sont sur la roadmap. Un rapport de sécurité détaillé est remis à chaque installation pro.

Divulgation responsable

Vous avez trouvé une faille ? Écrivez à [email protected]. PGP optionnelle (clé sur /pgp.asc). Premier accusé de réception sous 48h, fix ou statut sous 30 jours. Liste des découvreurs publiée sur /security/hall-of-fame avec votre accord.

Email [email protected]

Prêt à reprendre le contrôle ?

Une installation sur mesure, une réponse même jour, et votre Mac Mini livré en J+1.