Aller au contenu
Sécurité & RGPD

Vos données de vente restent chez vous, chiffrées, en France.

Nous détaillons ici les mécanismes réels — algorithmes, durées, procédures — plutôt que des formulations rassurantes. Une plateforme qui traite le chiffre d'affaires de 340 enseignes ne peut pas se contenter d'adjectifs.

99,95 %
Disponibilité contractuelle
99,97 %
Disponibilité mesurée 12 mois
France uniquement
Hébergement
6
Certifications actives
Cadenas d'acier fermant une chaîne sur un portail.
Principe

Chaque enseigne est cloisonnée.
Aucune donnée ne se mélange entre clients.

Le cloisonnement n'est pas une option de configuration : c'est la structure de la plateforme. Une défaillance chez un client ne peut pas exposer les données d'un autre.

Au repos et en transit,
sans exception ni option désactivable.

Chiffrement au repos
AES-256 sur l'ensemble des bases de données, des sauvegardes et des fichiers stockés. Les clés sont gérées séparément des données qu'elles protègent et font l'objet d'une rotation périodique.
Chiffrement en transit
TLS 1.3 sur toutes les connexions externes (API, tableau de bord, webhooks) et sur les flux internes entre services. Les versions antérieures à TLS 1.2 sont refusées par les serveurs.
Sauvegardes
Sauvegardes chiffrées quotidiennes, répliquées entre le site de production et le site de reprise d'activité, avec un objectif de point de reprise (RPO) de 15 minutes.
Secrets et identifiants
Stockage des identifiants d'API et des clés de connecteur dans un coffre-fort de secrets dédié, jamais en clair dans une base applicative ou un fichier de configuration.

Exclusivement en France,
sur trois sites certifiés.

Aucune donnée client ne transite ni ne séjourne hors de l'Union européenne. Les trois sites d'hébergement sont listés ici, pas décrits en termes vagues de « cloud sécurisé ».

SiteRôleCertificationRedondance
PAR-1
Paris, Île-de-France
Production principale — lecture / écritureISO 27001 · ISO 50001Alimentation 2N, refroidissement N+1
RBX-4
Roubaix, Hauts-de-France
Réplication synchroneISO 27001 · ISO 22301Alimentation 2N, refroidissement N+1
GRA-2
Gravelines, Hauts-de-France
Reprise d'activité — RPO 15 minISO 27001 · hébergement souverain attestéAlimentation et refroidissement N+1

Données hébergées exclusivement en France (Paris, Roubaix, Gravelines)

Aucun accès permanent
aux données d'un client.

L'accès aux données de production par un salarié de Maison Numérique est l'exception, jamais l'état par défaut.

Accès à durée limitée

Aucun accès permanent aux bases de données client. Un accès de support est ouvert pour une durée bornée, liée à un ticket, puis révoqué automatiquement.

Double validation

Tout accès à des données de production sensibles nécessite la validation d'une seconde personne habilitée, indépendante de celle qui formule la demande.

Journalisation systématique

Chaque accès, chaque requête et chaque export sont journalisés de façon inaltérable et conservés pour permettre un audit a posteriori.

Principe du moindre privilège

Les droits accordés correspondent strictement à la fonction exercée. Un départ ou un changement de poste déclenche une révision immédiate des accès.

Postes gérés et chiffrés

Les équipes accédant à l'infrastructure travaillent sur des postes gérés, avec chiffrement de disque et authentification à plusieurs facteurs obligatoire.

Audit périodique des habilitations

La liste des personnes disposant d'un accès, même conditionnel, est revue à intervalle régulier et rapprochée des rôles réellement nécessaires.

Ce que nous vérifions,
et à quelle fréquence.

Sous-traitants
La liste des sous-traitants ultérieurs (hébergement, envoi d'e-mails transactionnels, supervision applicative) est tenue à jour et communicable sur demande dans le cadre d'un contrat de sous-traitance (DPA). Aucun sous-traitant n'héberge de données hors de l'Union européenne.
Tests d'intrusion
Test d'intrusion externe mené par un prestataire indépendant au minimum une fois par an, portant sur l'application, l'API et l'infrastructure exposée. Les vulnérabilités critiques sont corrigées avant la publication d'un résumé de synthèse aux clients qui en font la demande.
Politique de sécurité des systèmes d'information (PSSI)
Document formel couvrant la gestion des accès, la classification des données, la réponse à incident et la gestion des correctifs de sécurité, revu annuellement par la direction technique.
Gestion des vulnérabilités logicielles
Analyse continue des dépendances et des images de déploiement, avec un délai de correction imposé selon la criticité (critique : 72 heures, élevée : 15 jours).

Vos données repartent
avec vous, à tout moment.

La réversibilité n'est pas une clause de fin de contrat lue une seule fois : c'est une fonctionnalité disponible en continu.

Export à la demande
Export complet du catalogue, de l'historique de ventes, des segments clients et des recommandations générées, au format structuré, disponible depuis le tableau de bord ou via l'API.
Fin de contrat
À la résiliation, un export complet est fourni et les données sont supprimées des systèmes de production selon le calendrier prévu au contrat, sauf obligation légale de conservation.
Suppression des sauvegardes
Les copies de sauvegarde contenant les données du client sont purgées selon leur cycle de rotation, dans un délai contractuellement défini après la suppression en production.

Vérifiables, pas déclaratives.

ISO 27001

Système de management de la sécurité de l'information

Organisme —
Bureau Veritas Certification
Périmètre —
Plateforme, infrastructure française et opérations support
Statut —
Recertifié en février 2026 · audit de suivi février 2027
ISO 27701

Management de la protection de la vie privée

Organisme —
Bureau Veritas · extension du certificat ISO 27001
Périmètre —
Obligations de sous-traitant au sens du RGPD
Statut —
Certifié en mars 2026
RGPD

Règlement général sur la protection des données (UE 2016/679)

Organisme —
Auto-attesté avec revue juridique externe annuelle
Périmètre —
Articles 28, 30, 32 et 35
Statut —
Registre des traitements tenu à jour · DPIA disponible
SOC 2 Type II

Service Organization Control, Trust Services Criteria

Organisme —
Cabinet indépendant accrédité AICPA
Périmètre —
Sécurité, disponibilité et confidentialité
Statut —
Fenêtre d'observation de 12 mois · rapport sous NDA
Hébergement France

Souveraineté des données

Organisme —
Contrats d'hébergement français, attestés
Périmètre —
Paris, Roubaix et Gravelines — aucun transfert hors UE
Statut —
Vérifiable par audit client
API v2026-03

Contrat d'interface publique

Organisme —
Versionnage daté, dépréciation minimale de 12 mois
Périmètre —
REST, webhooks signés et SDK first-party
Statut —
Spécification OpenAPI publiée

Vous avez trouvé une faille ?
Voici comment nous la signaler.

Nous traitons les signalements de vulnérabilité comme une contribution, pas comme une menace, à condition qu'ils suivent une divulgation coordonnée.

Contact
securite@maisonnumerique.site
Téléphone
+33 1 84 80 21 77
Engagement de triage
Triage sous 24 heures
Disponibilité
Astreinte 24 / 7
  • Ne pas accéder à des données réelles de client au-delà de ce qui est strictement nécessaire pour démontrer la faille.
  • Nous laisser un délai raisonnable pour corriger avant toute divulgation publique.
  • Ne pas mener de test de charge, de déni de service ou d’ingénierie sociale contre nos équipes ou nos clients.
  • Fournir un rapport reproductible : étapes, environnement, impact observé.

Une clé PGP publique est fournie sur demande à l’adresse securite@maisonnumerique.site pour chiffrer les échanges sensibles.

Questions sur vos données

Un point à vérifier avant
de signer votre contrat-cadre ?

Notre déléguée à la protection des données, Élodie Marchand, répond aux demandes techniques et juridiques à l'adresse dpo@maisonnumerique.site.

Engagement : Réponse légale sous 30 jours