Sécurité et conformité au cœur de report.makeitsafe.app

Un dispositif d'alerte ne vaut que si les lanceurs lui font confiance. Voici comment nous protégeons leurs données et garantissons votre conformité réglementaire.

Hébergement France / EU Audité par Make IT Safe

La confidentialité du lanceur est absolue

C'est l'exigence n°1 de la loi Sapin II. Voici comment elle est garantie techniquement, pas seulement contractuellement.

Messagerie chiffrée par mot de passe

Le lanceur choisit son propre mot de passe lors du dépôt. Les échanges avec le référent éthique sont protégés par ce mot de passe. Même Make IT Safe ne peut pas lire les messages sans lui.

Technique : hash bcrypt, aucun mot de passe en clair en base de données.

Séparation identité / contenu

L'identité du lanceur (si fournie) et le contenu de l'alerte sont traités séparément. Le référent éthique voit le contenu de l'alerte, pas l'identité, sauf s'il dispose d'un rôle spécifique « garant de confidentialité ».

Architecture double enveloppe.

URL non devinable

L'URL de chaque formulaire client intègre un identifiant UUID aléatoire. Elle ne peut pas être trouvée par énumération ou par simple connaissance du nom de l'entreprise.

Format : report.makeitsafe.app/[nom-client]-[8 caractères UUID]

Aucune donnée sensible dans les emails

Les notifications envoyées par email ne contiennent jamais la description de l'alerte, les faits constatés, l'identité du lanceur, ni les pièces jointes. Uniquement la référence dossier et un lien vers la plateforme.

Une infrastructure sécurisée et certifiée

Isolation des données

Chaque organisation cliente dispose de son propre espace de données strictement isolé. Il est techniquement impossible pour un client d'accéder aux données d'un autre.

Row Level Security activé sur toutes les tables.

Protection du formulaire public

Le formulaire public est protégé contre les soumissions automatisées et le spam via un rate limiting côté serveur et des protections anti-bot natives.

Max 5 soumissions par IP par heure.

Vérification anti-bot Cloudflare Turnstile

Chaque soumission du formulaire public passe par une vérification Cloudflare Turnstile. Ce mécanisme détecte les soumissions automatisées sans collecter de données personnelles.

Challenge invisible ou interaction-only selon le profil de risque.

Certifications de l'infrastructure

L'infrastructure sous-jacente est certifiée SOC 2 Type II et s'appuie sur Cloudflare. Les données sont hébergées sur des serveurs situés en France et en Europe.

Conçu pour la conformité RGPD dès le premier jour

Le dispositif d'alerte est soumis au référentiel CNIL du 10 janvier 2019. Chaque fonctionnalité de report.makeitsafe.app est alignée sur ces exigences.

Information des personnes concernées CouvertBloc RGPD affiché sur le formulaire : finalité, base légale, droits, durées de conservation
Confidentialité de l'identité du lanceur CouvertMessagerie chiffrée par mot de passe, séparation identité / contenu
Accès limité aux personnes habilitées CouvertGestion des rôles (référent, auditeur, admin) avec permissions strictes
Durées de conservation limitées Couvert2 mois si alerte non retenue, 5 ans si suite disciplinaire - suppression automatique
Sécurité des données CouvertChiffrement, bcrypt, rate limiting, hébergement EU
Droit d'accès et rectification CouvertConfigurable par organisation, email DPO paramétrable
Registre des traitements CouvertROPA éditeur disponible sur demande
Analyse d'impact (PIA) CouvertPIA réalisé en interne par Make IT Safe, disponible sur demande

La base légale du traitement est l'obligation légale (art. 6.1.c RGPD) - le consentement n'est pas requis pour les alertes Sapin II.

Nos engagements de sécurité

report.makeitsafe.app est un produit Make IT Safe. La sécurité de la plateforme est vérifiée régulièrement par nos équipes techniques et par des audits internes.

Ce que cela signifie pour vous : la sécurité de report.makeitsafe.app n'est pas une promesse contractuelle. Elle est contrôlée et améliorée en continu.

Ce que nous vérifions

  • Test d'intrusion applicatif (isolation des organisations, endpoints API, messagerie)
  • Revue de la gestion des accès et des rôles
  • Vérification du chiffrement et de la gestion des secrets
  • Revue des règles d'isolation des données (Row Level Security)

Ce que vous pouvez demander

Sur demande, nous pouvons fournir :

  • Rapport d'audit de sécurité (sous NDA)
  • Analyse d'impact RGPD (PIA) complète
  • Registre des traitements (ROPA) éditeur
  • Grille de conformité CNIL détaillée

Ce que nous vous dirons toujours honnêtement

Nous ne stockons pas vos mots de passe

Tous les mots de passe (lanceurs et gestionnaires) sont stockés sous forme de hash bcrypt irréversible. Personne chez Make IT Safe ne peut les lire.

Nous ne lisons pas vos alertes

Le contenu des alertes et des messageries est isolé par organisation. Les équipes Make IT Safe n'y ont pas accès dans le cadre nominal - uniquement sur demande écrite et tracée du client pour des raisons de support.

Nous ne pouvons pas réinitialiser le mot de passe d'une messagerie

C'est intentionnel. Le mot de passe de messagerie du lanceur est le seul moyen d'y accéder. Même notre équipe technique ne peut pas le récupérer - c'est la garantie de confidentialité absolue.

Une question sur la sécurité ou la conformité ?

Notre équipe peut vous fournir la documentation technique et réglementaire adaptée à votre contexte (audit interne, RSSI, DPO, juriste).