Sécurité et conformité

Conçu pour être contrôlé.

Tout ce qui figure sur cette page est une propriété du système en fonctionnement, vérifiable sur pièces. Isolation structurelle, authentification forte, journal en ajout seul.

Isolation des organisations

Votre propre schéma. Pas une colonne.

Chaque organisation dispose de son propre schéma PostgreSQL. Une requête ne peut pas s’égarer dans les tables d’une autre organisation : l’isolation est structurelle, pas une clause WHERE qu’il faudrait ne jamais oublier.

POSTGRESQL - UNE BASE, DES SCHÉMAS ISOLÉS
org_mairiedocuments
circuits
journal_audit
utilisateurs
org_cabinetdocuments
circuits
journal_audit
utilisateurs
org_bailleurdocuments
circuits
journal_audit
utilisateurs

Identité et accès

Une authentification qui suppose le pire.

SSO

OIDC et SAML

  • Google et fournisseurs d’identité d’entreprise
  • Liaison de compte explicite - pas de rattachement silencieux par simple correspondance d’adresse électronique
MFA

TOTP et codes de secours

  • Applications d’authentification, enrôlement par QR code
  • Codes de secours à usage unique
SESSIONS

Détection de vol de jeton

  • Sessions actives visibles et révocables
  • Rotation du jeton de rafraîchissement à chaque usage
  • Un jeton réutilisé révoque toute la famille de sessions
RBAC

Rôles à grain fin

  • Clés de permission par capacité
  • Interface adaptée aux droits de chacun
  • Transitions de circuit de validation conditionnées par rôle
API

Clés d’API à portée limitée

  • Portée et expiration par clé
  • Intégration machine à machine
  • Notifications HTTP sortantes signées HMAC-SHA256
FONDATIONS

Bases durcies

  • Mots de passe hachés avec Argon2
  • Limitation de débit sur connexion et réinitialisation
  • Secrets chiffrés AES-256-GCM au repos

Audit et cycle de vie des données

Chaque action laisse une trace. Chaque trace est exportable.

Journal d’audit Journal en ajout seul de chaque action significative - connexions, dépôts, téléchargements, changements de droits, approbations - avec acteur, IP, user-agent et métadonnées. Par organisation et au niveau plateforme. Export CSV / Excel.
Conservation Politiques par catégorie de données, avec balayages automatisés : les données expirent selon vos règles, pas par accident.
Effacement RGPD Droit à l’effacement exécuté comme une tâche de fond suivie et traçable, pas comme une demande manuelle.
Consentement Suivi du consentement des utilisateurs finaux, enregistré et consultable.
Périmètre exact. Dacleo fournit des mécanismes de sécurité, de traçabilité et de gouvernance des données - des appuis concrets, contrôlables sur pièces, pour la démarche de conformité de l’organisation cliente.

Trajectoire de certification

Conforme par conception. Certifiable sans refonte.

Dacleo applique dès la conception les bonnes pratiques attendues par ISO/IEC 27001, le RGPD et la directive NIS2. Les mécanismes sont en place et contrôlables sur pièces ; la certification est une démarche d’organisation que cette base technique rend rapide - pas un chantier de remise à niveau.

ISO/IEC 27001

Les contrôles techniques, déjà en place

  • Contrôle d’accès par rôles, MFA, SSO - moindre privilège
  • Cryptographie : Argon2, AES-256-GCM, Ed25519
  • Journal d’audit en ajout seul, journalisation structurée
  • Cloisonnement des données par schéma PostgreSQL
RGPD (UE 2016/679)

La conformité outillée, pas déclarée

  • Conservation par politiques, balayages automatisés
  • Effacement (art. 17) en tâche de fond suivie ; exports en formats ouverts (art. 20)
  • Consentements enregistrés et consultables
  • Hébergement en France, sans exposition extraterritoriale
NIS2 (UE 2022/2555)

Les mesures de l’article 21, côté produit

  • Authentification forte (MFA) et gestion des accès
  • Traçabilité : journal en ajout seul, acteur, IP, user-agent
  • Détection de réutilisation de jeton - signal de compromission tracé
  • Limitation de débit, files de reprise, exploitation documentée
Un statut transparent. Ce que Dacleo apporte : des mécanismes alignés sur ISO/IEC 27001, le RGPD et NIS2, des preuves exportables et une démarche d’alignement documentée, remise aux acheteurs sur demande. La certification ISO/IEC 27001 du produit est un horizon préparé dès la conception ; le RGPD et NIS2 s’appliquent sans délivrer de certificat produit. Les certifications d’infrastructure (ISO 27001, HDS, SecNumCloud) relèvent de l’hébergeur OVHcloud.
Venez avec votre RSSI

La revue de sécurité la plus rapide de votre année.