Politique de Protection des Données
Dernière mise à jour : 30/09/2026
🛡️ Engagement Sécurité
Faxeed s'engage à protéger vos données avec les plus hauts standards de sécurité, conformément au RGPD et aux meilleures pratiques de l'industrie.
RGPD Conforme
ISO 27001
SOC 2 Type II
Chiffrement AES-256
1. Principes Fondamentaux
🔒 Minimisation des Données
Nous collectons uniquement les données strictement nécessaires à la fourniture de nos services.
🎯 Finalité Limitée
Chaque donnée collectée a une finalité précise et légitime définie à l'avance.
⏰ Limitation de Conservation
Les données sont conservées uniquement le temps nécessaire à leur finalité.
🔐 Sécurité par Conception
La protection des données est intégrée dès la conception de nos systèmes.
2. Classification des Données
2.1 Niveaux de Sensibilité
🔴 Données Très Sensibles
- Informations de paiement (numéros de carte, comptes bancaires)
- Données biométriques
- Données de santé
- Données politiques ou religieuses
Protection : Chiffrement AES-256, accès restreint, audit complet
🟡 Données Sensibles
- Données personnelles d'identification
- Adresses et coordonnées
- Données de commandes et livraisons
- Logs d'accès et d'activité
Protection : Chiffrement, contrôle d'accès, monitoring
🟢 Données Publiques
- Informations d'entreprise publiques
- Statistiques anonymisées
- Données de performance agrégées
Protection : Contrôle d'accès standard
3. Mesures de Sécurité Techniques
3.1 Chiffrement
- Données au repos : AES-256 avec clés de chiffrement gérées par HSM
- Données en transit : TLS 1.3 pour toutes les communications
- Sauvegardes : Chiffrement AES-256 avec rotation des clés
- Base de données : Chiffrement au niveau colonne pour les données sensibles
3.2 Contrôle d'Accès
- Authentification : Multi-facteurs obligatoire pour tous les accès
- Autorisation : Principe du moindre privilège (RBAC)
- Rôles : Super Admin, Admin Organisation, Vendeur, Agent de Livraison
- Audit : Logs complets de tous les accès et modifications
3.3 Monitoring et Détection
- Surveillance 24/7 : Monitoring continu des systèmes et accès
- Détection d'intrusion : Système IDS/IPS avancé
- Analyse comportementale : Détection d'anomalies en temps réel
- Alertes : Notifications immédiates en cas d'incident
4. Mesures de Sécurité Organisationnelles
4.1 Formation et Sensibilisation
- Formation RGPD : Obligatoire pour tous les employés
- Formation sécurité : Mise à jour annuelle des bonnes pratiques
- Simulations : Tests de phishing et d'ingénierie sociale
- Certifications : Encouragement aux certifications sécurité
4.2 Politiques et Procédures
- Politique de sécurité : Document de référence mis à jour trimestriellement
- Procédures d'incident : Plan de réponse aux incidents de sécurité
- Gestion des accès : Procédure de création, modification et suppression
- Audit interne : Vérifications régulières de conformité
5. Gestion des Accès aux Données
5.1 Matrice des Accès par Rôle
👑 Super Admin
- Accès complet à toutes les données
- Gestion des utilisateurs et rôles
- Configuration système
- Audit et logs complets
🏢 Admin Organisation
- Données de son organisation uniquement
- Gestion des vendeurs et agents
- Rapports et statistiques
- Configuration organisationnelle
🛒 Vendeur
- Données de ses commandes
- Informations clients limitées
- Statistiques de vente
- Gestion des produits
🚚 Agent de Livraison
- Adresses de livraison
- Informations de contact basiques
- Statut des livraisons
- Zones de livraison assignées
5.2 Contrôles d'Accès
- Authentification forte : MFA obligatoire pour tous les accès
- Session management : Timeout automatique et renouvellement
- IP whitelisting : Restriction d'accès par adresse IP
- Audit trail : Enregistrement de tous les accès et actions
6. Gestion des Incidents de Sécurité
6.1 Classification des Incidents
🔴 Incident Critique
Compromission de données sensibles, accès non autorisé majeur
Réponse : < 1 heure, notification CNIL < 72h
🟡 Incident Majeur
Panne de service, tentative d'intrusion détectée
Réponse : < 4 heures, notification interne
🟢 Incident Mineur
Anomalie détectée, problème de performance
Réponse : < 24 heures, résolution standard
6.2 Procédure de Réponse
- Détection : Système automatique ou signalement manuel
- Évaluation : Classification et impact de l'incident
- Containment : Isolation et limitation des dégâts
- Investigation : Analyse forensique et identification des causes
- Résolution : Correction et remise en service
- Post-mortem : Analyse et amélioration des processus
7. Sauvegardes et Récupération
7.1 Stratégie de Sauvegarde
- Fréquence : Sauvegardes incrémentielles toutes les 6 heures
- Rétention : 30 jours pour les sauvegardes quotidiennes, 1 an pour les mensuelles
- Localisation : Stockage géographiquement distribué
- Chiffrement : AES-256 pour toutes les sauvegardes
7.2 Tests de Récupération
- Tests mensuels : Vérification de l'intégrité des sauvegardes
- Tests trimestriels : Simulation de récupération complète
- RTO : Objectif de temps de récupération < 4 heures
- RPO : Objectif de point de récupération < 1 heure
8. Conformité et Audit
8.1 Audits Internes
- Audit trimestriel : Vérification des contrôles de sécurité
- Audit annuel : Évaluation complète de la conformité RGPD
- Tests de pénétration : Tests externes semestriels
- Revue des accès : Vérification trimestrielle des droits d'accès
8.2 Audits Externes
- Certification ISO 27001 : Audit annuel par organisme certifié
- SOC 2 Type II : Audit semestriel des contrôles
- Audit RGPD : Évaluation annuelle par cabinet spécialisé
- Tests de pénétration : Tests externes par des experts en sécurité
9. Gestion des Sous-traitants
9.1 Évaluation des Risques
- Due diligence : Évaluation complète avant sélection
- Certifications : Vérification des certifications sécurité
- Audit : Visite des installations et processus
- Références : Vérification des références clients
9.2 Contrats et Garanties
- Clauses RGPD : Conformité obligatoire au RGPD
- Audit : Droit d'audit des processus et systèmes
- Notification : Obligation de notification des incidents
- Responsabilité : Clauses de responsabilité et d'assurance
10. Contact et Signalement
✅ Engagement Continu
Faxeed s'engage à maintenir et améliorer continuellement ses mesures de protection des données. Cette politique est révisée trimestriellement et mise à jour selon l'évolution des menaces et des réglementations.