Une collectivité qui achète un logiciel métier engage sa responsabilité de
responsable de traitement. Cette page dit précisément ce que la suite fait,
et ce qu'elle ne fait pas — de quoi répondre à votre DPO sans nous rappeler.
🔑 Une authentification, des droits qui viennent de chez vous
L'agent se connecte une fois : sur votre annuaire Active Directory, sur un
fournisseur d'identité, ou sur un compte du portail. Les droits sont portés
par vos groupes existants — vous ne tenez pas une deuxième liste d'habilitations
qui dérive au premier départ. Les comptes d'administration exigent une double
authentification par code temporaire (TOTP, RFC 6238).
🔒 Les secrets sont chiffrés au repos
Mots de passe de service, jetons d'API, mot de passe de connexion à l'annuaire :
chiffrés en base (XSalsa20-Poly1305), avec une clé qui vit hors du dépôt de code
et se remplace sans réécrire les données. Les mots de passe des comptes ne sont
jamais stockés, seulement leur empreinte.
📓 Tout accès sensible laisse une trace
Un journal d'audit homogène à tous les modules : qui, quand, quelle action, sur
quel enregistrement, depuis quelle adresse. Les valeurs sensibles n'y entrent
jamais. C'est ce qui permet de répondre à « qui a consulté cette fiche ? »
autrement que par une supposition.
🗓 Les données ne s'accumulent pas indéfiniment
Chaque module porte ses durées de conservation, appliquées par une purge
automatique : anonymisation des signalements clos, effacement des adresses IP de
vote, suppression des interventions closes au-delà du délai retenu. Les durées
sont paramétrables, parce que c'est votre analyse qui fait foi, pas la nôtre.
🧱 Le socle applicatif est durci
En-têtes de sécurité et politique de contenu à jeton, protection contre la
falsification de requête, cookies de session verrouillés, limitation de débit sur
les points d'entrée publics, verrouillage après échecs répétés. Ces contrôles sont
dans le socle commun : un module ne peut pas les oublier.
🔍 Un audit automatisé, toutes les semaines
Nos installations sont relues chaque semaine par un audit automatisé qui cherche
les élévations de privilège, les fuites entre collectivités et les points d'entrée
non protégés. Les correctifs qui en sortent sont livrés à tout le monde — c'est
ainsi qu'a été trouvée et corrigée une faille d'accès inter-collectivité.
🇫🇷 Hébergement et sous-traitance
Les données restent en France, sur nos serveurs ou sur les vôtres — l'installation
sur votre propre infrastructure est prévue, et c'est le mode le plus fréquent pour
les modules internes. Aucune donnée ne part vers un service tiers : les fonds de
carte viennent de la Géoplateforme de l'IGN, pas de Google ni de Mapbox. Aucune
publicité, aucun traceur publicitaire, aucune revente : jamais.
🚪 Réversibilité
Le code est libre et l'installation est la vôtre. Vos données s'exportent depuis
l'application, dans des formats lisibles. Si vous arrêtez, rien ne s'éteint et
rien ne se garde en otage : vous restez capable de faire vivre l'outil, seul ou
avec quelqu'un d'autre.
Le partage des rôles, au sens du RGPD
Vous êtes responsable de traitement : ce sont vos données, vos
finalités, votre registre. Nous intervenons en sous-traitant pour
l'hébergement et la maintenance, dans les limites d'un contrat écrit. Nous
fournissons ce qu'il faut pour votre registre des traitements : catégories de
données, finalités, destinataires, durées de conservation et mesures de sécurité,
module par module.
Une question de votre délégué à la protection des données ?
Écrivez-nous, la réponse est écrite, pas commerciale.