Aller au contenu
Classification : Public

Sécurité & conformité

Synthèse des dispositions de sécurité de Daven à destination des équipes sécurité, projet et achats. Chaque point renvoie à un document du corpus SSI, communicable sur demande.

Norme
ISO/IEC 27001 : 2022
Hébergement
Scaleway · HDS
Données
France
RGPD
Sous-traitant art. 28.3
Gouvernance

Le Plan de Sécurité du Système de l'Information (PSSI).

PSSI Générale alignée sur ISO/IEC 27001 2022, 27002 2022 et 27005 2022, conforme au RGPD et aux recommandations de l'ANSSI.

RSSI
Maximilien Juif
DPO
Jonathan Hervé, Eidos Avocats, indépendant
Corpus
PSSI, PAS, Charte SI, Registre RGPD, PAN01 → PAN09, PCA/PRA
Collaborateurs
Charte SI signée.Confidentialité 5 ans post-contrat.Formation SSI annuelle.
Hébergement

Vos données restent en France.

Hébergeur
Scaleway : ISO 27001 2022, HDS
Localisation
France (UE) pour la production et les sauvegardes.Aucun transfert hors UE.
Locaux Daven
Paris 17ᵉ (siège) et Clichy.Aucune donnée de production n'y est hébergée.
Accès hébergeur
Aucun accès logique aux instances ni aux données.Infrastructure physique (serveurs dédiés) uniquement.
Cloisonnement
Multi-tenant par schéma de base de données, garanti par le moteur de base.Testé automatiquement à chaque déploiement.Séparation physique possible sur demande.
Nature des données
Traitements uniquement d'identifiants.Aucune donnée nominative.Aucune donnée sensible art. 9 RGPD.
Conservation
Tracking 13 mois (CNIL).Suppression sous 2 mois en fin de contrat.Résidu en sauvegarde ≤ 3 mois glissants.
Mesures techniques

Chiffrement, accès, surveillance.

Chiffrement
TLS 1.2 min. sur tous les flux (HTTPS exclusif, ciphers AEAD).Sauvegardes AES 256.Postes chiffrés FileVault/BitLocker.Secrets en coffre-fort numérique.
Accès Client
Comptes nominatifs gérés par Daven sur instruction du référent Client.Mot de passe robuste (bcrypt + sel).MFA et SSO disponibles.Bannissement après 10 échecs / 10 min.Session ≤ 24 h configurable.
Accès internes
Moindre privilège, comptes nominatifs, gradation standard / renforcé.MFA obligatoire en production.SSH par clé uniquement.Whitelist IP via VPN sur ressources sensibles.Logs d'accès conservés 1 an.
Développement
GitHub, branches protégées, 1 reviewer bloquant, tests CI bloquants.Déploiement manuel par personne habilitée.Aucune modification directe en production.Fenêtres de déploiement du lundi au jeudi.
Surveillance
SNORT (IDS).AIDE (intégrité fichiers).Swarmpit (containers).Monitoring applicatif.Better Uptime.
Sauvegardes
Quotidiennes, conservées 3 mois.Chiffrées AES 256, en France.Tests de restauration périodiques.
Continuité
PCA/PRA couvrant incendie, panne électrique, rançongiciel, défaillance prestataire…
API
OAuth2, jeton distinct par Client.TLS 1.2 min.Rate limiting 1000 req/min.Logs conservés 1 an.
Délais

Des engagements chiffrés.

Correctifs

Grille CVSS v3.1 à 4 niveaux. Registre des vulnérabilités.

Critique24 h
Élevé7 j ouvrés
Modéré30 j
Faible60 j
Incidents

Procédure en 5 phases. Exercice annuel de simulation.

< 1 h
Mobilisation critique
< 4 h
Mobilisation élevé, ouvrées
< 24 h
Notification Client
< 72 h
Notification CNIL
RGPD

Daven est sous-traitant.

Daven est sous-traitant (art. 4.8 du RGPD) ; le Client reste responsable de traitement. Un accord de sous-traitance, conforme à l'art. 28.3, est annexé au contrat et le registre des traitements (art. 30) est tenu à jour. Les droits des personnes sont exercés — effacement compris — sous 15 jours ouvrés en environnement actif.

Corpus SSI

Documents communicables sur demande.

Plan d'Assurance Sécurité (PAS) annexé au contratPSSI GénéralePAN01 IncidentsPAN02 Habilitations DashboardPAN03 Patch managementPAN04 Suppression sécuriséePAN05 Sécurité RHPAN06 Habilitations internesPAN07 Classification des donnéesPAN08 Gestion des changementsPAN09 Gestion des actifsCharte utilisateur du SICharte BYODRegistre RGPD (extraits)Schéma d'architectureListe des sous-traitants