Sécurité & confiance

La sécurité de vos données,
par conception.

Vous nous confiez des données professionnelles et personnelles sensibles. Voici, en toute transparence, les mesures techniques et organisationnelles qui les protègent.

Nos principes de sécurité

Chaque carte correspond à une mesure réellement en place dans la plateforme.

Mesures en place

Chaque point ci-dessous correspond à un contrôle effectivement implémenté.

Hébergement et sauvegardes dans l'Union européenne (résidence des données)
Chiffrement au repos (AES-256 / AWS KMS) et en transit (TLS)
Base de données haute disponibilité (plusieurs zones) et protection contre la suppression accidentelle
Pare-feu applicatif (WAF) : limitation de débit et filtrage du trafic malveillant
Authentification par jeton JWT signé, mots de passe hachés avec BCrypt
Connexion par mot de passe : nombre de tentatives limité temporairement, échecs journalisés et supervisés
Connexion sans mot de passe (« magic link ») : lien à usage unique, temporaire, limité en fréquence
Autorisation par rôles appliquée à chaque point d'accès de l'API
Révocation des accès sur changement de mot de passe ou désactivation d'un compte par un administrateur
Isolation des données par organisation, vérifiée par une suite de tests automatisés rejouée à chaque mise en production
Réinitialisation de mot de passe à usage unique, avec protection anti-énumération
En-têtes de sécurité HTTP (CSP, X-Frame-Options, Referrer-Policy) et CORS restreint
Gestion centralisée des secrets (AWS Secrets Manager)
Analyse de sécurité statique (SAST) en intégration continue
Audits de code périodiques, avec plan de remédiation suivi dans le temps
Accès administrateur volontairement restreints à un nombre réduit de personnes
Cibles internes de reprise : RPO ~5 min, RTO de quelques minutes à 1–2 h
Assurance cyber-risques souscrite
Contact dédié pour le signalement responsable de vulnérabilités

Notre approche : la transparence

Nous traitons la sécurité comme un processus continu. Certains renforcements sont en cours (authentification à double facteur, règles de complexité du mot de passe) : nous préférons les présenter honnêtement comme des axes d'amélioration plutôt que de sur-promettre. Notre dossier complet détaille l'ensemble de nos mesures et répond aux questionnaires de sécurité.

Un dossier complet à votre disposition

Hébergement, chiffrement, sauvegardes, sous-traitants (DPA), registre RGPD, disponibilité, réponses aux questionnaires de sécurité : nous partageons ces documents avec les prospects et clients qui en font la demande.

Demander le dossier complet