Sécurité et conformité au cœur de report.makeitsafe.app
Un dispositif d'alerte ne vaut que si les lanceurs lui font confiance. Voici comment nous protégeons leurs données et garantissons votre conformité réglementaire.
La confidentialité du lanceur est absolue
C'est l'exigence n°1 de la loi Sapin II. Voici comment elle est garantie techniquement, pas seulement contractuellement.
Messagerie chiffrée par mot de passe
Le lanceur choisit son propre mot de passe lors du dépôt. Les échanges avec le référent éthique sont protégés par ce mot de passe. Même Make IT Safe ne peut pas lire les messages sans lui.
Technique : hash bcrypt, aucun mot de passe en clair en base de données.
Séparation identité / contenu
L'identité du lanceur (si fournie) et le contenu de l'alerte sont traités séparément. Le référent éthique voit le contenu de l'alerte, pas l'identité, sauf s'il dispose d'un rôle spécifique « garant de confidentialité ».
Architecture double enveloppe.
URL non devinable
L'URL de chaque formulaire client intègre un identifiant UUID aléatoire. Elle ne peut pas être trouvée par énumération ou par simple connaissance du nom de l'entreprise.
Format : report.makeitsafe.app/[nom-client]-[8 caractères UUID]
Aucune donnée sensible dans les emails
Les notifications envoyées par email ne contiennent jamais la description de l'alerte, les faits constatés, l'identité du lanceur, ni les pièces jointes. Uniquement la référence dossier et un lien vers la plateforme.
Une infrastructure sécurisée et certifiée
Isolation des données
Chaque organisation cliente dispose de son propre espace de données strictement isolé. Il est techniquement impossible pour un client d'accéder aux données d'un autre.
Row Level Security activé sur toutes les tables.
Protection du formulaire public
Le formulaire public est protégé contre les soumissions automatisées et le spam via un rate limiting côté serveur et des protections anti-bot natives.
Max 5 soumissions par IP par heure.
Vérification anti-bot Cloudflare Turnstile
Chaque soumission du formulaire public passe par une vérification Cloudflare Turnstile. Ce mécanisme détecte les soumissions automatisées sans collecter de données personnelles.
Challenge invisible ou interaction-only selon le profil de risque.
Certifications de l'infrastructure
L'infrastructure sous-jacente est certifiée SOC 2 Type II et s'appuie sur Cloudflare. Les données sont hébergées sur des serveurs situés en France et en Europe.
Conçu pour la conformité RGPD dès le premier jour
Le dispositif d'alerte est soumis au référentiel CNIL du 10 janvier 2019. Chaque fonctionnalité de report.makeitsafe.app est alignée sur ces exigences.
| Exigence | Statut | Comment c'est couvert |
|---|---|---|
| Information des personnes concernées | Couvert | Bloc RGPD affiché sur le formulaire : finalité, base légale, droits, durées de conservation |
| Confidentialité de l'identité du lanceur | Couvert | Messagerie chiffrée par mot de passe, séparation identité / contenu |
| Accès limité aux personnes habilitées | Couvert | Gestion des rôles (référent, auditeur, admin) avec permissions strictes |
| Durées de conservation limitées | Couvert | 2 mois si alerte non retenue, 5 ans si suite disciplinaire - suppression automatique |
| Sécurité des données | Couvert | Chiffrement, bcrypt, rate limiting, hébergement EU |
| Droit d'accès et rectification | Couvert | Configurable par organisation, email DPO paramétrable |
| Registre des traitements | Couvert | ROPA éditeur disponible sur demande |
| Analyse d'impact (PIA) | Couvert | PIA réalisé en interne par Make IT Safe, disponible sur demande |
La base légale du traitement est l'obligation légale (art. 6.1.c RGPD) - le consentement n'est pas requis pour les alertes Sapin II.
Nos engagements de sécurité
report.makeitsafe.app est un produit Make IT Safe. La sécurité de la plateforme est vérifiée régulièrement par nos équipes techniques et par des audits internes.
Ce que cela signifie pour vous : la sécurité de report.makeitsafe.app n'est pas une promesse contractuelle. Elle est contrôlée et améliorée en continu.
Ce que nous vérifions
- Test d'intrusion applicatif (isolation des organisations, endpoints API, messagerie)
- Revue de la gestion des accès et des rôles
- Vérification du chiffrement et de la gestion des secrets
- Revue des règles d'isolation des données (Row Level Security)
Ce que vous pouvez demander
Sur demande, nous pouvons fournir :
- Rapport d'audit de sécurité (sous NDA)
- Analyse d'impact RGPD (PIA) complète
- Registre des traitements (ROPA) éditeur
- Grille de conformité CNIL détaillée
Ce que nous vous dirons toujours honnêtement
Nous ne stockons pas vos mots de passe
Tous les mots de passe (lanceurs et gestionnaires) sont stockés sous forme de hash bcrypt irréversible. Personne chez Make IT Safe ne peut les lire.
Nous ne lisons pas vos alertes
Le contenu des alertes et des messageries est isolé par organisation. Les équipes Make IT Safe n'y ont pas accès dans le cadre nominal - uniquement sur demande écrite et tracée du client pour des raisons de support.
Nous ne pouvons pas réinitialiser le mot de passe d'une messagerie
C'est intentionnel. Le mot de passe de messagerie du lanceur est le seul moyen d'y accéder. Même notre équipe technique ne peut pas le récupérer - c'est la garantie de confidentialité absolue.
Une question sur la sécurité ou la conformité ?
Notre équipe peut vous fournir la documentation technique et réglementaire adaptée à votre contexte (audit interne, RSSI, DPO, juriste).