Skip to content
Sécurité & traitement des données

Les réponses que votre équipe sécurité va réclamer

Comment nous gérons les accès, les données, l'infrastructure et les incidents. Les modalités précises sont formalisées dans l'accord de traitement des données que nous signons pour chaque mission.

Accès & comptes

Moindre privilège
Les ingénieurs reçoivent le minimum d'accès qu'exige le jalon en cours, attribué nominativement et révoqué en fin de mission - avec un journal d'accès que vous pouvez auditer.
Votre environnement, vos règles
Nous travaillons dans vos comptes cloud et votre fournisseur d'identité lorsque c'est possible. Accès uniquement par VPN, postes gérés et vérifications d'antécédents sont pris en charge si nécessaire.
MFA partout
L'authentification multifacteur est obligatoire sur tous les comptes que nous opérons - les nôtres comme ceux que vous nous ouvrez.
Gestion des secrets
Les identifiants vivent dans un gestionnaire de secrets, jamais dans le code, la messagerie ou des documents. La rotation à la passation est systématique.

Traitement des données

Minimisation des données par défaut

Le développement et les tests s'appuient sur des données synthétiques ou anonymisées dès que c'est faisable. L'accès aux données de production est l'exception, journalisé et justifié.

Une ingénierie alignée sur le RGPD

Politiques de conservation, flux de suppression et gestion du consentement sont conçus dans les systèmes dès le premier jalon - pas ajoutés en catastrophe avant la mise en production.

Garde-fous spécifiques à l'IA

Aucun entraînement sur vos données sans accord écrit. Le déploiement des modèles va des API hébergées dans l'UE aux poids ouverts entièrement auto-hébergés, choisi selon la sensibilité des données.

Options de résidence des données

Hébergement et traitement exclusivement dans l'UE, disponibles sur toute la stack lorsque votre conformité l'exige.

Des pratiques d'ingénierie sécurisées

Revue de code et contrôles CI

Chaque modification est relue par un pair ; l'analyse des dépendances et des vulnérabilités tourne en CI à chaque build.

Chiffré partout

TLS en transit, chiffrement au repos et infrastructure décrite sous forme de code, pour que la posture de sécurité soit relisible plutôt que transmise oralement.

Pistes d'audit

Les systèmes que nous construisons enregistrent qui a fait quoi et quand - y compris les actions automatisées et les décisions d'IA, interrogeables par vos équipes.

Incidents & continuité

Les systèmes tombent en panne ; ce qui compte, c'est la manière dont ils tombent et la vitesse à laquelle vous l'apprenez. Chaque système que nous exploitons est livré avec cette posture :

Supervision et alertes dès le premier jourLes alertes partent simultanément vers vos canaux et les nôtres
Une réponse aux incidents définieContacts nommés, niveaux de gravité et délais de notification convenus pour chaque mission
Des sauvegardes testéesProcédures de sauvegarde et de restauration vérifiées, pas supposées - exercices de restauration sur les forfaits d'exploitation
Des post-mortems honnêtesÉcrits, sans recherche de coupable, partagés avec vous - y compris ce que nous avons raté

Un questionnaire de sécurité à remplir ?

Envoyez-le - nous répondons aux évaluations fournisseurs dans le cadre de la phase de devis.

Nous contacter