Fiche sécurité fournisseur
Cette page répond d'avance aux questions d'un questionnaire de sécurité fournisseur. Elle est faite pour être imprimée ou enregistrée en PDF et transmise telle quelle par une agence à son client.
Document établi le
1. Identité de l'éditeur
- NEXTLAB SAS
- SIREN 108 181 421
- TVA FR26108181421
- 2 avenue d'Iéna, Résidence Les Jardins de Chaillot, 75116 Paris
- Code d'identification participant (Commission européenne) : 861319164
2. Hébergement et localisation des données
**Scaleway** — hébergement de l'application et des données, en France.
3. Sous-traitants ultérieurs
- **Scaleway** (France) — hébergement de l'application et des données. **Traitement en France**, par une société de droit français.
- **Brevo** (Sendinblue, France) — envoi des e-mails transactionnels. Traitement dans l'Union européenne.
4. Mesures techniques
- En-têtes de sécurité en production : HSTS d'un an (max-age=31536000, includeSubDomains), refus d'intégration de nos pages dans un autre site (frame-ancestors « none » et X-Frame-Options : DENY), nosniff, et une Permissions-Policy qui refuse la caméra, le microphone, la géolocalisation, le paiement et l'USB — que la plateforme n'utilise jamais.
- Une politique de sécurité du contenu qui restreint les origines : base-uri et form-action limités au site, object-src à « none », et un connect-src limité au site et à notre prestataire de paiement — un script ne peut donc pas ouvrir de connexion vers un domaine arbitraire. Elle autorise en revanche les scripts en ligne, dont le rendu de Next.js dépend, et les images depuis n'importe quel domaine HTTPS : ce n'est donc ni une protection contre l'injection de script, ni une barrière étanche à l'exfiltration, et nous préférons l'écrire plutôt que de laisser le mot « stricte » le suggérer.
- Mots de passe hachés avec argon2id, l'algorithme recommandé aujourd'hui.
- Identifiants des connecteurs chiffrés en base avec AES-256-GCM.
- Les connecteurs qui lisent vos outils sont en lecture seule, et le refus est appliqué au niveau du transport, non laissé au bon vouloir de chaque intégration : hormis s'authentifier et fermer leur propre session, ils n'écrivent rien. La seule écriture sortante du produit est le ticket que vous poussez vous-même vers votre PSA ou votre RMM, décrite à l'article 8 de l'accord de sous-traitance.
- Cloisonnement entre agences vérifié par 23 tests automatisés rejoués à chaque modification du code : une agence qui tente de lire, de modifier ou de supprimer les données d'une autre reçoit « introuvable », et l'export RGPD ne contient aucune ligne appartenant à un autre client.
- Limitation de débit sur toute l'API, avec des compteurs plus stricts encore sur les pages d'authentification.
- Journal d'audit exportable en CSV.
5. Protection des données
- En cas de violation de données à caractère personnel, notification sous 48 heures. C'est un engagement contractuel, plus court que les 72 heures de l'article 33 du RGPD, précisément pour vous laisser le temps d'y notifier l'autorité.
- L'accord de sous-traitance au sens de l'article 28 du RGPD n'existe pas en deux versions : le document publié en ligne est celui qui s'applique, à jour, sans fichier séparé à réclamer par e-mail.
- Export complet de vos données à tout moment, sans nous demander, et un préavis chiffré en cas d'arrêt du service.
6. Contact
- Contact : Laurent Bertière — contact@vigicap.fr
- security@vigicap.fr