Vos données de vente restent chez vous, chiffrées, en France.
Nous détaillons ici les mécanismes réels — algorithmes, durées, procédures — plutôt que des formulations rassurantes. Une plateforme qui traite le chiffre d'affaires de 340 enseignes ne peut pas se contenter d'adjectifs.
- 99,95 %
- Disponibilité contractuelle
- 99,97 %
- Disponibilité mesurée 12 mois
- France uniquement
- Hébergement
- 6
- Certifications actives

Chaque enseigne est cloisonnée.
Aucune donnée ne se mélange entre clients.
Le cloisonnement n'est pas une option de configuration : c'est la structure de la plateforme. Une défaillance chez un client ne peut pas exposer les données d'un autre.
Au repos et en transit,
sans exception ni option désactivable.
- Chiffrement au repos
- AES-256 sur l'ensemble des bases de données, des sauvegardes et des fichiers stockés. Les clés sont gérées séparément des données qu'elles protègent et font l'objet d'une rotation périodique.
- Chiffrement en transit
- TLS 1.3 sur toutes les connexions externes (API, tableau de bord, webhooks) et sur les flux internes entre services. Les versions antérieures à TLS 1.2 sont refusées par les serveurs.
- Sauvegardes
- Sauvegardes chiffrées quotidiennes, répliquées entre le site de production et le site de reprise d'activité, avec un objectif de point de reprise (RPO) de 15 minutes.
- Secrets et identifiants
- Stockage des identifiants d'API et des clés de connecteur dans un coffre-fort de secrets dédié, jamais en clair dans une base applicative ou un fichier de configuration.
Exclusivement en France,
sur trois sites certifiés.
Aucune donnée client ne transite ni ne séjourne hors de l'Union européenne. Les trois sites d'hébergement sont listés ici, pas décrits en termes vagues de « cloud sécurisé ».
| Site | Rôle | Certification | Redondance |
|---|---|---|---|
PAR-1 Paris, Île-de-France | Production principale — lecture / écriture | ISO 27001 · ISO 50001 | Alimentation 2N, refroidissement N+1 |
RBX-4 Roubaix, Hauts-de-France | Réplication synchrone | ISO 27001 · ISO 22301 | Alimentation 2N, refroidissement N+1 |
GRA-2 Gravelines, Hauts-de-France | Reprise d'activité — RPO 15 min | ISO 27001 · hébergement souverain attesté | Alimentation et refroidissement N+1 |
Données hébergées exclusivement en France (Paris, Roubaix, Gravelines)
Aucun accès permanent
aux données d'un client.
L'accès aux données de production par un salarié de Maison Numérique est l'exception, jamais l'état par défaut.
Accès à durée limitée
Aucun accès permanent aux bases de données client. Un accès de support est ouvert pour une durée bornée, liée à un ticket, puis révoqué automatiquement.
Double validation
Tout accès à des données de production sensibles nécessite la validation d'une seconde personne habilitée, indépendante de celle qui formule la demande.
Journalisation systématique
Chaque accès, chaque requête et chaque export sont journalisés de façon inaltérable et conservés pour permettre un audit a posteriori.
Principe du moindre privilège
Les droits accordés correspondent strictement à la fonction exercée. Un départ ou un changement de poste déclenche une révision immédiate des accès.
Postes gérés et chiffrés
Les équipes accédant à l'infrastructure travaillent sur des postes gérés, avec chiffrement de disque et authentification à plusieurs facteurs obligatoire.
Audit périodique des habilitations
La liste des personnes disposant d'un accès, même conditionnel, est revue à intervalle régulier et rapprochée des rôles réellement nécessaires.
Ce que nous vérifions,
et à quelle fréquence.
- Sous-traitants
- La liste des sous-traitants ultérieurs (hébergement, envoi d'e-mails transactionnels, supervision applicative) est tenue à jour et communicable sur demande dans le cadre d'un contrat de sous-traitance (DPA). Aucun sous-traitant n'héberge de données hors de l'Union européenne.
- Tests d'intrusion
- Test d'intrusion externe mené par un prestataire indépendant au minimum une fois par an, portant sur l'application, l'API et l'infrastructure exposée. Les vulnérabilités critiques sont corrigées avant la publication d'un résumé de synthèse aux clients qui en font la demande.
- Politique de sécurité des systèmes d'information (PSSI)
- Document formel couvrant la gestion des accès, la classification des données, la réponse à incident et la gestion des correctifs de sécurité, revu annuellement par la direction technique.
- Gestion des vulnérabilités logicielles
- Analyse continue des dépendances et des images de déploiement, avec un délai de correction imposé selon la criticité (critique : 72 heures, élevée : 15 jours).
Vos données repartent
avec vous, à tout moment.
La réversibilité n'est pas une clause de fin de contrat lue une seule fois : c'est une fonctionnalité disponible en continu.
- Export à la demande
- Export complet du catalogue, de l'historique de ventes, des segments clients et des recommandations générées, au format structuré, disponible depuis le tableau de bord ou via l'API.
- Fin de contrat
- À la résiliation, un export complet est fourni et les données sont supprimées des systèmes de production selon le calendrier prévu au contrat, sauf obligation légale de conservation.
- Suppression des sauvegardes
- Les copies de sauvegarde contenant les données du client sont purgées selon leur cycle de rotation, dans un délai contractuellement défini après la suppression en production.
Vérifiables, pas déclaratives.
Système de management de la sécurité de l'information
- Organisme —
- Bureau Veritas Certification
- Périmètre —
- Plateforme, infrastructure française et opérations support
- Statut —
- Recertifié en février 2026 · audit de suivi février 2027
Management de la protection de la vie privée
- Organisme —
- Bureau Veritas · extension du certificat ISO 27001
- Périmètre —
- Obligations de sous-traitant au sens du RGPD
- Statut —
- Certifié en mars 2026
Règlement général sur la protection des données (UE 2016/679)
- Organisme —
- Auto-attesté avec revue juridique externe annuelle
- Périmètre —
- Articles 28, 30, 32 et 35
- Statut —
- Registre des traitements tenu à jour · DPIA disponible
Service Organization Control, Trust Services Criteria
- Organisme —
- Cabinet indépendant accrédité AICPA
- Périmètre —
- Sécurité, disponibilité et confidentialité
- Statut —
- Fenêtre d'observation de 12 mois · rapport sous NDA
Souveraineté des données
- Organisme —
- Contrats d'hébergement français, attestés
- Périmètre —
- Paris, Roubaix et Gravelines — aucun transfert hors UE
- Statut —
- Vérifiable par audit client
Contrat d'interface publique
- Organisme —
- Versionnage daté, dépréciation minimale de 12 mois
- Périmètre —
- REST, webhooks signés et SDK first-party
- Statut —
- Spécification OpenAPI publiée
Vous avez trouvé une faille ?
Voici comment nous la signaler.
Nous traitons les signalements de vulnérabilité comme une contribution, pas comme une menace, à condition qu'ils suivent une divulgation coordonnée.
- Contact
- securite@maisonnumerique.site
- Téléphone
- +33 1 84 80 21 77
- Engagement de triage
- Triage sous 24 heures
- Disponibilité
- Astreinte 24 / 7
- Ne pas accéder à des données réelles de client au-delà de ce qui est strictement nécessaire pour démontrer la faille.
- Nous laisser un délai raisonnable pour corriger avant toute divulgation publique.
- Ne pas mener de test de charge, de déni de service ou d’ingénierie sociale contre nos équipes ou nos clients.
- Fournir un rapport reproductible : étapes, environnement, impact observé.
Une clé PGP publique est fournie sur demande à l’adresse securite@maisonnumerique.site pour chiffrer les échanges sensibles.
Un point à vérifier avant
de signer votre contrat-cadre ?
Notre déléguée à la protection des données, Élodie Marchand, répond aux demandes techniques et juridiques à l'adresse dpo@maisonnumerique.site.
Engagement : Réponse légale sous 30 jours