1. Où nous en sommes
Nous sommes une petite équipe d'ingénierie européenne et nous décrivons notre posture de sécurité littéralement, sans emprunter une crédibilité que nous n'avons pas acquise.
Nous ne détenons ni SOC 2, ni ISO 27001, ni attestation tierce équivalente, et nous n'en revendiquons aucune. Aucun audit n'a été commandé : il n'existe donc ni rapport, ni lettre de transition, ni certification à partager. Si cela change, nous l'indiquerons ici avec le périmètre et la date réels.
Ce que nous pouvons fournir à un évaluateur : cette page, le DPA, la liste des sous-traitants, le calendrier de conservation et un contact direct avec ceux qui exploitent les systèmes.
2. Infrastructure et hébergement
La plateforme fonctionne sur une infrastructure cloud managée, avec un stockage principal des données dans l'Union européenne. La production est séparée des environnements de développement et de test, et aucune donnée personnelle de production n'est utilisée pour développer ou tester.
La disponibilité repose sur une supervision automatisée et des sauvegardes chiffrées sur un cycle de 35 jours. Les procédures de restauration sont testées périodiquement.
3. Chiffrement
Les données en transit sont protégées par TLS 1.2 ou supérieur sur tous les points d'accès publics. Les données au repos, y compris bases de données, stockage objet et sauvegardes, sont chiffrées en AES-256 ou équivalent géré par le fournisseur.
Les secrets et identifiants d'API des plateformes connectées sont stockés chiffrés et ne sont jamais écrits dans les journaux applicatifs.
4. Contrôle d'accès
L'accès aux systèmes de production suit le moindre privilège et se limite au personnel qui en a besoin. L'accès administrateur exige des comptes individuels et une authentification multifacteur.
Les droits sont revus périodiquement et révoqués sans délai lorsqu'un rôle change ou qu'une mission se termine. Nous accédons aux données client uniquement pour exploiter le service, traiter une demande de support ou sur instruction du client.
5. Journalisation et supervision
Les événements de sécurité, actions d'administration et activités d'authentification sont journalisés et conservés 12 mois. Les journaux sont surveillés pour détecter les anomalies et servent aux investigations et à la responsabilité au titre de l'article 32 du RGPD.
6. Développement sécurisé et gestion des vulnérabilités
Les changements passent par une revue par les pairs avant la production. Les dépendances sont surveillées et corrigées selon le risque : les failles critiques sont prioritaires, les autres suivent le cycle de publication normal.
Nous n'avons pas de programme de bug bounty rémunéré. Les signalements de chercheurs indépendants sont bienvenus et traités selon la section 7.
7. Contact sécurité et signalement d'une vulnérabilité
Signalez une vulnérabilité ou un incident présumé à [email protected] avec SECURITY en objet. Précisez ce que vous avez trouvé, comment le reproduire et l'impact estimé.
Nous accusons réception sous 2 jours ouvrés, donnons une première évaluation sous 5 jours ouvrés et tenons le rapporteur informé jusqu'à la clôture.
Si vous testez de bonne foi, n'accédez pas, ne modifiez pas et ne supprimez pas de données qui ne vous appartiennent pas, ne dégradez pas le service et ne divulguez pas publiquement le problème avant que nous ayons eu une chance raisonnable de le corriger. Nous n'engagerons aucune action contre les chercheurs qui respectent ces principes.
8. Réponse aux incidents et notification de violation
Les incidents présumés sont triés, contenus et investigués, et la remédiation est suivie jusqu'à clôture. Nous consignons ce qui s'est passé, quelles données étaient concernées et ce que nous avons modifié.
Lorsque nous agissons en sous-traitant et prenons connaissance d'une violation de données personnelles, nous informons le client concerné sans retard injustifié et sous 48 heures, avec les informations nécessaires à ses obligations au titre de l'article 33. En tant que responsable, nous notifions le Garante per la protezione dei dati personali sous 72 heures si la violation présente un risque, et informons les personnes concernées si le risque est élevé.
9. Gestion des prestataires et sous-traitants
Les prestataires susceptibles de traiter des données personnelles sont évalués avant engagement et liés par des clauses écrites de protection des données. La liste à jour est publiée sur la page des sous-traitants, avec les lieux et garanties de transfert.
10. Ce que nous attendons de vous
La sécurité est partagée. Utilisez des identifiants forts et uniques et activez l'authentification multifacteur, tenez votre liste d'utilisateurs à jour et retirez les partants, n'accordez aux intégrations que les portées nécessaires, et configurez l'agent pour qu'il ne prenne pas d'actions conséquentes sans les garde-fous souhaités.