mirovalex

Politique de Sécurité

Dernière mise à jour : 3 mai 2024

La présente Politique de Sécurité décrit les mesures techniques et organisationnelles mises en œuvre par mirovalex pour protéger les données, les systèmes et les informations des utilisateurs de la plateforme accessible via mirovalex. Nous nous engageons à maintenir un niveau de sécurité adapté aux risques liés à nos activités.

1. Périmètre d'application

Cette politique s'applique à l'ensemble des systèmes d'information, infrastructures, applications et données gérés par mirovalex, ainsi qu'à toute personne accédant à ces ressources, qu'il s'agisse d'employés, de prestataires, de partenaires ou d'utilisateurs finaux.

2. Principes généraux de sécurité

Notre approche de la sécurité repose sur les principes fondamentaux suivants :

3. Protection des données personnelles

3.1 Collecte et traitement

Les données personnelles collectées sont limitées à ce qui est strictement nécessaire à la fourniture de nos services. Elles ne sont ni vendues ni cédées à des tiers à des fins commerciales sans consentement explicite.

3.2 Stockage et chiffrement

Les données sensibles sont stockées sous forme chiffrée à l'aide de protocoles reconnus. Les mots de passe ne sont jamais conservés en clair et font l'objet d'un hachage sécurisé à l'aide d'algorithmes adaptés aux standards actuels.

3.3 Durée de conservation

Les données sont conservées uniquement pendant la durée nécessaire à leur finalité ou conformément aux obligations légales applicables. À l'expiration de cette durée, elles sont supprimées ou anonymisées de manière irréversible.

4. Sécurité des communications

Toutes les communications entre les utilisateurs et notre plateforme sont chiffrées via le protocole TLS. Les certificats sont renouvelés régulièrement et leur validité est surveillée en continu. Nous ne transmettons jamais d'informations sensibles via des canaux non sécurisés.

5. Contrôle d'accès

5.1 Authentification

L'accès aux interfaces d'administration et aux données sensibles est soumis à une authentification renforcée. Nous encourageons fortement l'utilisation de l'authentification à deux facteurs pour tous les comptes utilisateurs.

5.2 Gestion des droits

Les droits d'accès sont attribués selon le principe du moindre privilège. Chaque utilisateur ou système ne dispose que des permissions strictement nécessaires à l'accomplissement de ses fonctions. Les droits sont révisés régulièrement et révoqués dès qu'ils ne sont plus justifiés.

5.3 Comptes inactifs

Les comptes n'ayant fait l'objet d'aucune activité pendant une période prolongée sont soumis à une procédure de vérification et peuvent être désactivés automatiquement.

6. Sécurité de l'infrastructure

6.1 Hébergement

Notre infrastructure est hébergée auprès de fournisseurs reconnus disposant de certifications de sécurité établies. Les environnements de production, de test et de développement sont strictement séparés.

6.2 Surveillance et journalisation

Les systèmes font l'objet d'une surveillance continue. Les journaux d'accès et d'événements sont conservés pendant une durée définie, analysés régulièrement et protégés contre toute altération.

6.3 Mises à jour et correctifs

Les composants logiciels, systèmes d'exploitation et dépendances sont maintenus à jour. Les correctifs de sécurité critiques sont appliqués dans les meilleurs délais suivant leur publication.

7. Gestion des vulnérabilités

Nous effectuons des évaluations régulières de nos systèmes afin d'identifier et de corriger les vulnérabilités potentielles. Ces évaluations comprennent des audits de code, des analyses automatisées et, le cas échéant, des tests de pénétration réalisés par des experts indépendants.

Toute vulnérabilité identifiée est traitée selon un processus de priorisation basé sur sa criticité, son impact potentiel et sa probabilité d'exploitation.

8. Gestion des incidents de sécurité

8.1 Détection et réponse

Des procédures de détection et de réponse aux incidents sont en place. En cas d'incident avéré, une équipe dédiée prend en charge l'analyse, la containment, l'éradication et la reprise d'activité dans les meilleurs délais.

8.2 Notification

En cas d'incident susceptible d'affecter les données des utilisateurs, mirovalex s'engage à notifier les personnes concernées dans les délais prévus par les réglementations applicables, en fournissant une description claire de la nature de l'incident, des données impliquées et des mesures correctives engagées.

Pour signaler un incident ou une suspicion de violation, veuillez contacter : info@mirovalex.com

9. Sauvegardes et continuité de service

Des sauvegardes régulières et automatisées des données critiques sont effectuées. Ces sauvegardes sont stockées dans des environnements distincts de la production et font l'objet de tests de restauration périodiques afin d'en garantir l'intégrité et la disponibilité en cas de besoin.

10. Sécurité applicative

Le développement de nos applications intègre des pratiques de sécurité dès la conception, notamment :

11. Prestataires et tiers

Les prestataires et partenaires ayant accès à nos systèmes ou données sont soumis à des obligations contractuelles de sécurité équivalentes aux normes que nous appliquons en interne. Leur niveau de conformité est évalué avant toute collaboration et fait l'objet d'un suivi régulier.

12. Formation et sensibilisation

L'ensemble du personnel de mirovalex bénéficie d'une sensibilisation aux bonnes pratiques de sécurité informatique. Cette sensibilisation est renouvelée régulièrement et adaptée aux évolutions du contexte de menace.

13. Divulgation responsable

Si vous identifiez une vulnérabilité potentielle affectant nos systèmes ou services, nous vous invitons à nous en informer de manière responsable avant toute divulgation publique. Toute communication à ce sujet peut être adressée à :

Mirovalex
5 Av. Saint-Pol, 51100 Reims, France
info@mirovalex.com
+33 3 20 06 96 89

Nous nous engageons à accuser réception de toute signalement dans un délai raisonnable et à traiter les vulnérabilités identifiées avec diligence.

14. Révision de la politique

La présente politique est révisée au minimum une fois par an ou à la suite de tout changement significatif dans nos pratiques, notre infrastructure ou l'environnement réglementaire. La version en vigueur est toujours accessible sur notre site à l'adresse mirovalex.

Pour toute question relative à cette politique, vous pouvez nous contacter à l'adresse info@mirovalex.com.