Retour aux informations legales

Legal et confidentialite

Securite et hebergement

Resume des mesures techniques et organisationnelles du service.

Document de cadrage provisoire. Les textes definitifs doivent etre relus par un juriste ou DPO avant lancement.

Mesures principales

Le service utilise des sessions serveur, cookies HttpOnly, mots de passe hashes, verification email, isolation par organisation, journaux d'audit, chiffrement des sauvegardes et en-tetes de securite.

Les secrets, cookies, OTP, mots de passe, sauvegardes et donnees de production ne doivent jamais etre exposes dans les logs, tickets, captures ou conversations agent.

La decision finale CSRF, le risque cloud ANSSI et la notification de violation de donnees doivent etre valides avant ouverture publique.

  • Authentification : sessions serveur et cookies HttpOnly
  • Controle d acces : isolation par organisation et roles applicatifs
  • Journalisation : evenements de securite sans secrets ni valeurs sensibles
  • Sauvegardes : chiffrement et restauration testee avec donnees locales ou sanitisees
  • Cache : pas de cache offline pour pages authentifiees, API, documents ou donnees metier
  • Incident : qualification du risque et notification CNIL sous 72 heures lorsque requis
  • Cloud : analyse de risque et attentes SecNumCloud a evaluer pour clients sensibles

Disponibilite et restauration

Les procedures de sauvegarde et restauration doivent etre testees avec des donnees locales ou sanitisees uniquement.

Les engagements de disponibilite et support doivent etre fixes dans le contrat client.

  • SLA : business decision and lawyer review required
  • Fenetre de maintenance : to be completed before launch
  • Objectif de restauration : to be completed before launch