Sécurité des Données
Comment nous protégeons vos données : chiffrement, contrôles d'accès, divulgation des vulnérabilités et réponse aux incidents.
Sécurité chez CRA Evidence
CRA Evidence est hébergé sur AWS dans l'Union européenne. Toutes les données clients sont chiffrées en transit et au repos. Nous utilisons des contrôles d'isolation des locataires pour maintenir les données de votre organisation séparées de celles des autres clients.
Infrastructure
- Cloud : Hébergé dans l'Union européenne (Dublin, Irlande)
- Résidence des Données : Toutes les données clients stockées exclusivement dans l'UE
- Réseau : Les services de production sont déployés dans une architecture réseau restreinte
- Audit : Les actions utilisateur et système liées à la sécurité sont enregistrées dans une piste d'audit append-only
Chiffrement
- En Transit : TLS 1.2 ou supérieur sur toutes les connexions (HTTPS imposé)
- Au Repos : Chiffrement AES-256 sur tous les magasins de données
- Gestion des Clés : Service dédié de gestion des clés ; les clés ne sont jamais exposées à la couche applicative
- Identifiants : Mots de passe hachés avec des algorithmes à mémoire intensive ; clés API hachées avant stockage (le texte en clair n'est jamais conservé)
Authentification et Contrôle d'Accès
- Connexion : Email/mot de passe, OAuth (Google, Microsoft, GitHub), SAML SSO
- MFA : Authentification multifacteur basée sur TOTP avec codes de secours ; les organisations peuvent imposer le MFA à tous les membres
- Rôles : Quatre rôles par organisation (Propriétaire, Administrateur, Membre, Lecteur), selon le principe du moindre privilège
- Clés API : Permissions définies, révocables individuellement
- Imposition du SSO : Les organisations peuvent exiger le SAML SSO pour tous les membres
Isolation des Locataires
CRA Evidence est une plateforme multi-locataires conçue pour maintenir l'espace de travail, les preuves, les produits, les SBOM, les vulnérabilités et les documents de conformité de chaque client logiquement isolés des autres clients.
- Les espaces de travail clients sont séparés par des contrôles d'accès et des vérifications d'autorisation au niveau applicatif
- Les enregistrements de sécurité produit et de conformité sont limités à l'organisation propriétaire
- Le stockage des fichiers et les enregistrements d'audit sont séparés par espace de travail client
- L'accès aux données client est journalisé pour la responsabilité et les investigations
Gestion des Vulnérabilités
- Base de Connaissances des Vulnérabilités : Le renseignement de vulnérabilités multi-sources est actualisé régulièrement depuis des sources publiques faisant autorité et utilisé comme couche de vérification indépendante.
- Surveillance des Dépendances : Vérifications automatisées des dépendances de l'application
- Gestion des Correctifs : Mises à jour régulières des composants d'application et d'infrastructure
Conservation des Données
- Données de compte actif : Conservées tant que l'abonnement est actif
- Comptes supprimés : Données supprimées dans les 30 jours suivant la demande
- Journaux d'audit : Conservés pendant 10 ans conformément aux exigences de l'Article 13(14) du CRA
- Sauvegardes : Snapshots quotidiens automatisés chiffrés
RGPD et Vie Privée
- Accord de Traitement des Données (DPA) : Disponible sur demande (privacy@craevidence.com)
- Registre des Activités de Traitement (ROPA) : Maintenu conformément à l'article 30 du RGPD
- Sous-traitants : Liste publiée avec notification de changement de 30 jours
- Portabilité des Données : Export SBOM en formats standard (CycloneDX, SPDX)
- Suppression des Données : Compte et toutes les données associées supprimés dans les 30 jours suivant la demande
- Politique de Confidentialité : Lire notre politique de confidentialité
Conformité
Notre Conformité
- Conforme au RGPD (UE 2016/679) : ROPA, DPA, liste de sous-traitants, politique de confidentialité
- Résidence des données dans l'UE : toutes les données hébergées dans l'Union européenne
- RFC 9116 : security.txt publié
- Aligné ISO 29147/30111 : Processus de Divulgation Coordonnée de Vulnérabilités
Certifications du Fournisseur d'Infrastructure
Notre fournisseur d'infrastructure maintient les certifications SOC 1/2/3, ISO 27001, ISO 27017, ISO 27018 et C5 (BSI allemand) pour la région UE que nous utilisons.
Feuille de Route
- Test de pénétration indépendant (planifié)
- SOC 2 Type II (planifié)
- ISO 27001 (en évaluation)
Nous construisons notre posture de conformité en parallèle de notre produit. Cette page reflète où nous en sommes aujourd'hui.
Divulgation de Vulnérabilités
Nous accueillons la recherche en sécurité responsable. Si vous découvrez une vulnérabilité dans notre plateforme, veuillez la signaler.
Comment Signaler
- Email : security@craevidence.com
- Réponse : Accusé de réception sous 24 heures, évaluation initiale sous 7 jours ouvrés
Périmètre
- Dans le périmètre : *.craevidence.com, l'API CRA Evidence, le CLI CRA Evidence
- Hors périmètre : Services tiers, ingénierie sociale, attaques par déni de service
Safe Harbor
Nous ne poursuivrons pas en justice les chercheurs en sécurité qui :
- Agissent de bonne foi
- Évitent les violations de vie privée, la destruction de données ou l'interruption de service
- Signalent leurs découvertes rapidement et accordent un délai raisonnable pour la remédiation
Politique de CVD
Nous suivons les standards ISO 29147/30111 pour la Divulgation Coordonnée de Vulnérabilités.
Contact
- Signalements de sécurité : security@craevidence.com
- Questions de vie privée : privacy@craevidence.com
- Demandes de DPA : privacy@craevidence.com
Dernière mise à jour : Juin 2026.
Des questions sur nos pratiques de sécurité ?
Nous sommes engagés pour la transparence. Contactez-nous si vous avez des questions liées à la sécurité.