Politique de Sécurité
Dernière mise à jour : 3 mai 2024
La présente Politique de Sécurité décrit les mesures techniques et organisationnelles mises en œuvre par mirovalex pour protéger les données, les systèmes et les informations des utilisateurs de la plateforme accessible via mirovalex. Nous nous engageons à maintenir un niveau de sécurité adapté aux risques liés à nos activités.
1. Périmètre d'application
Cette politique s'applique à l'ensemble des systèmes d'information, infrastructures, applications et données gérés par mirovalex, ainsi qu'à toute personne accédant à ces ressources, qu'il s'agisse d'employés, de prestataires, de partenaires ou d'utilisateurs finaux.
2. Principes généraux de sécurité
Notre approche de la sécurité repose sur les principes fondamentaux suivants :
- Confidentialité : seules les personnes autorisées peuvent accéder aux données sensibles.
- Intégrité : les données sont protégées contre toute modification non autorisée.
- Disponibilité : les services sont maintenus opérationnels avec un niveau de continuité approprié.
- Traçabilité : les accès et opérations significatifs font l'objet d'une journalisation.
3. Protection des données personnelles
3.1 Collecte et traitement
Les données personnelles collectées sont limitées à ce qui est strictement nécessaire à la fourniture de nos services. Elles ne sont ni vendues ni cédées à des tiers à des fins commerciales sans consentement explicite.
3.2 Stockage et chiffrement
Les données sensibles sont stockées sous forme chiffrée à l'aide de protocoles reconnus. Les mots de passe ne sont jamais conservés en clair et font l'objet d'un hachage sécurisé à l'aide d'algorithmes adaptés aux standards actuels.
3.3 Durée de conservation
Les données sont conservées uniquement pendant la durée nécessaire à leur finalité ou conformément aux obligations légales applicables. À l'expiration de cette durée, elles sont supprimées ou anonymisées de manière irréversible.
4. Sécurité des communications
Toutes les communications entre les utilisateurs et notre plateforme sont chiffrées via le protocole TLS. Les certificats sont renouvelés régulièrement et leur validité est surveillée en continu. Nous ne transmettons jamais d'informations sensibles via des canaux non sécurisés.
5. Contrôle d'accès
5.1 Authentification
L'accès aux interfaces d'administration et aux données sensibles est soumis à une authentification renforcée. Nous encourageons fortement l'utilisation de l'authentification à deux facteurs pour tous les comptes utilisateurs.
5.2 Gestion des droits
Les droits d'accès sont attribués selon le principe du moindre privilège. Chaque utilisateur ou système ne dispose que des permissions strictement nécessaires à l'accomplissement de ses fonctions. Les droits sont révisés régulièrement et révoqués dès qu'ils ne sont plus justifiés.
5.3 Comptes inactifs
Les comptes n'ayant fait l'objet d'aucune activité pendant une période prolongée sont soumis à une procédure de vérification et peuvent être désactivés automatiquement.
6. Sécurité de l'infrastructure
6.1 Hébergement
Notre infrastructure est hébergée auprès de fournisseurs reconnus disposant de certifications de sécurité établies. Les environnements de production, de test et de développement sont strictement séparés.
6.2 Surveillance et journalisation
Les systèmes font l'objet d'une surveillance continue. Les journaux d'accès et d'événements sont conservés pendant une durée définie, analysés régulièrement et protégés contre toute altération.
6.3 Mises à jour et correctifs
Les composants logiciels, systèmes d'exploitation et dépendances sont maintenus à jour. Les correctifs de sécurité critiques sont appliqués dans les meilleurs délais suivant leur publication.
7. Gestion des vulnérabilités
Nous effectuons des évaluations régulières de nos systèmes afin d'identifier et de corriger les vulnérabilités potentielles. Ces évaluations comprennent des audits de code, des analyses automatisées et, le cas échéant, des tests de pénétration réalisés par des experts indépendants.
Toute vulnérabilité identifiée est traitée selon un processus de priorisation basé sur sa criticité, son impact potentiel et sa probabilité d'exploitation.
8. Gestion des incidents de sécurité
8.1 Détection et réponse
Des procédures de détection et de réponse aux incidents sont en place. En cas d'incident avéré, une équipe dédiée prend en charge l'analyse, la containment, l'éradication et la reprise d'activité dans les meilleurs délais.
8.2 Notification
En cas d'incident susceptible d'affecter les données des utilisateurs, mirovalex s'engage à notifier les personnes concernées dans les délais prévus par les réglementations applicables, en fournissant une description claire de la nature de l'incident, des données impliquées et des mesures correctives engagées.
Pour signaler un incident ou une suspicion de violation, veuillez contacter : info@mirovalex.com
9. Sauvegardes et continuité de service
Des sauvegardes régulières et automatisées des données critiques sont effectuées. Ces sauvegardes sont stockées dans des environnements distincts de la production et font l'objet de tests de restauration périodiques afin d'en garantir l'intégrité et la disponibilité en cas de besoin.
10. Sécurité applicative
Le développement de nos applications intègre des pratiques de sécurité dès la conception, notamment :
- Validation et assainissement de toutes les entrées utilisateurs
- Protection contre les attaques courantes telles que l'injection SQL, le cross-site scripting et la falsification de requêtes
- Révision de code axée sur la sécurité avant toute mise en production
- Gestion sécurisée des sessions et des tokens d'authentification
11. Prestataires et tiers
Les prestataires et partenaires ayant accès à nos systèmes ou données sont soumis à des obligations contractuelles de sécurité équivalentes aux normes que nous appliquons en interne. Leur niveau de conformité est évalué avant toute collaboration et fait l'objet d'un suivi régulier.
12. Formation et sensibilisation
L'ensemble du personnel de mirovalex bénéficie d'une sensibilisation aux bonnes pratiques de sécurité informatique. Cette sensibilisation est renouvelée régulièrement et adaptée aux évolutions du contexte de menace.
13. Divulgation responsable
Si vous identifiez une vulnérabilité potentielle affectant nos systèmes ou services, nous vous invitons à nous en informer de manière responsable avant toute divulgation publique. Toute communication à ce sujet peut être adressée à :
Mirovalex
5 Av. Saint-Pol, 51100 Reims, France
info@mirovalex.com
+33 3 20 06 96 89
Nous nous engageons à accuser réception de toute signalement dans un délai raisonnable et à traiter les vulnérabilités identifiées avec diligence.
14. Révision de la politique
La présente politique est révisée au minimum une fois par an ou à la suite de tout changement significatif dans nos pratiques, notre infrastructure ou l'environnement réglementaire. La version en vigueur est toujours accessible sur notre site à l'adresse mirovalex.
Pour toute question relative à cette politique, vous pouvez nous contacter à l'adresse info@mirovalex.com.
