1. Ce que nous affirmons, et ce que nous n'affirmons pas
Nos pratiques de sécurité sont alignées sur le référentiel ISO/CEI 27001. Nous ne sommes pas certifiés ISO 27001 : aucun organisme accrédité n'a audité ni certifié notre système de management de la sécurité de l'information à ce jour.
Nous préférons l'écrire clairement plutôt que d'entretenir une ambiguïté que votre direction des systèmes d'information découvrirait au moment de l'audit fournisseur.
2. Chiffrement
- Tous les échanges entre votre navigateur et nos services sont chiffrés en transit via TLS, avec redirection systématique vers HTTPS.
- Les données stockées sont chiffrées au repos par notre infrastructure d'hébergement.
- Les mots de passe et jetons de session ne sont jamais stockés en clair.
3. Hébergement et infrastructure
L'infrastructure de Socium repose sur trois hébergeurs principaux : Amazon Web Services (AWS) et Google Cloud Platform (GCP) pour les services applicatifs et les données de production, et Cloudflare pour la diffusion du site vitrine, la protection contre les attaques par déni de service et le filtrage applicatif en amont.
Les données de production de la plateforme sont hébergées dans des centres de données situés en Europe (AWS eu-west / GCP europe-west). Aucune résidence des données par pays n'est proposée à ce stade.
4. Contrôle des accès
- L'accès à l'espace d'administration est protégé par une authentification à usage unique envoyée par courriel, puis par une session signée cryptographiquement et à durée limitée.
- Le cookie de session est inaccessible au JavaScript de la page, transmis uniquement sur canal chiffré, et restreint au domaine concerné.
- Les accès internes sont attribués selon le principe du moindre privilège et revus lors de chaque mouvement d'équipe.
- Les données de chaque entreprise cliente sont logiquement cloisonnées : aucun client n'accède aux données d'un autre.
5. Développement et exploitation
- Les formulaires publics sont protégés contre les soumissions automatisées et les entrées sont validées côté serveur.
- Les dépendances logicielles font l'objet d'un suivi et sont mises à jour en cas de vulnérabilité connue.
- Les secrets d'exploitation sont conservés hors du code source, dans le coffre de configuration de la plateforme d'hébergement.
- Les journaux techniques et de sécurité sont conservés pour permettre l'investigation d'un incident.
6. Sauvegardes et continuité
Socium s'engage sur des objectifs de résilience stricts pour garantir la continuité de vos opérations RH :
| Indicateur | Objectif ciblé | Description |
|---|---|---|
| Disponibilité (Uptime) | 99,9 % | Taux de disponibilité mensuel des services |
| RTO (Recovery Time) | < 4 heures | Temps maximum pour rétablir les services critiques |
| RPO (Recovery Point) | < 1 heure | Perte de données maximale admissible en cas de restauration |
Stratégie de sauvegarde :
- Cycle de sauvegarde : sauvegardes automatisées quotidiennes, chiffrées en AES-256.
- Étanchéité des données : les sauvegardes sont isolées logiquement des environnements de production pour prévenir tout risque de corruption croisée.
- Tests de restauration : des exercices de restauration à blanc sont effectués trimestriellement pour garantir l'intégrité et la rapidité de récupération des données.
7. Gestion des incidents
En cas d'incident de sécurité affectant des données à caractère personnel, nous informons sans délai injustifié les clients concernés, avec les éléments nécessaires à leur propre analyse et à leurs obligations éventuelles.
La loi n° 2008-12 n'impose pas de délai de notification comparable à celui du règlement européen ; nous nous engageons néanmoins à alerter nos clients dans les meilleurs délais et, lorsque le règlement européen s'applique au traitement concerné, à respecter les délais qu'il prévoit.
8. Signaler une vulnérabilité
Si vous découvrez une faille de sécurité sur nos services, écrivez à [email protected] en décrivant précisément le problème et les étapes permettant de le reproduire.
Nous nous engageons à accuser réception, à vous tenir informé du traitement, et à ne pas engager de poursuites à l'encontre d'un chercheur agissant de bonne foi, sans dégrader le service ni accéder à des données qui ne lui appartiennent pas.
9. Conformité
Le traitement des données à caractère personnel est encadré par la loi n° 2008-12 du 25 janvier 2008 et déclaré auprès de la Commission de Protection des Données Personnelles. Les détails figurent dans notre politique de confidentialité.
