Politique de sécurité des données

Dernière mise à jour : [Date de mise à jour à compléter]

1. Engagement général

[Raison sociale à compléter]met en œuvre les mesures techniques et organisationnelles appropriées, conformément à l'article 32 du RGPD, pour assurer un niveau de sécurité adapté au risque, incluant notamment la confidentialité, l'intégrité, la disponibilité et la résilience constantes des systèmes de traitement.

2. Mesures techniques

  • Chiffrement en transit : l'ensemble des échanges entre les Utilisateurs et le Service sont chiffrés via le protocole HTTPS/TLS.
  • Chiffrement au repos : les données sont stockées auprès de notre hébergeur de base de données (Supabase), qui applique un chiffrement au repos sur son infrastructure.
  • Cloisonnement des données : des règles de sécurité au niveau de la base de données (row level security) garantissent que chaque Utilisateur ne peut accéder qu'aux données qui lui appartiennent.
  • Authentification : accès au Service protégé par identifiants personnels ou authentification via un fournisseur tiers reconnu.
  • Gestion des secrets : les clés d'accès aux services tiers sont stockées de manière sécurisée et ne sont accessibles qu'aux systèmes qui en ont strictement besoin.
  • Limitation de débit : des mécanismes de limitation des requêtes protègent le Service contre les tentatives d'abus, de force brute ou de saturation.
  • Sauvegardes : des sauvegardes régulières de la base de données sont assurées par l'hébergeur, permettant une restauration en cas d'incident.

3. Mesures organisationnelles

  • Accès aux données de production limité aux personnes dont les missions le justifient ;
  • Recours à des sous-traitants sélectionnés pour leurs garanties de sécurité ;
  • Revue périodique des accès, des dépendances logicielles et des configurations de sécurité ;
  • Procédure de gestion des incidents de sécurité, incluant la notification décrite dans la Gestion des données personnelles.

4. Responsabilité de l'Utilisateur

La sécurité du compte de l'Utilisateur repose également sur le respect, par ce dernier, des bonnes pratiques suivantes : choix d'un mot de passe robuste et unique, non-partage de ses identifiants, déconnexion sur les postes partagés, signalement immédiat de toute suspicion de compromission à [Email de contact à compléter].

5. Signalement d'une vulnérabilité

Toute personne constatant une vulnérabilité de sécurité affectant le Service est invitée à la signaler de manière responsable à [Email de contact à compléter], avant toute divulgation publique, afin de permettre sa correction dans les meilleurs délais.