Sécurité et continuité
Cette page répond par écrit aux questions que l’on se pose avant de confier à un prestataire les données de ses propres clients. Ce n’est pas une certification : ce sont les faits de l’infrastructure, vérifiables et à jour à cette date.
1. Où sont les données
- Serveurs de production : Royaume-Uni (centre de données d’Erith, infrastructure OVH). Le Royaume-Uni est couvert par la décision d’adéquation de la Commission européenne, renouvelée jusqu’au 27 décembre 2031 : les données qui y restent n’exigent aucune garantie supplémentaire.
- Sauvegardes hors site : États-Unis (Californie).
- Assistance système : États-Unis et Inde, assurée par le personnel de l’hébergeur, tenu à des obligations de confidentialité et limité aux seuls besoins du support technique.
L’hébergeur est une société américaine. Les transferts vers les États-Unis et l’Inde sont couverts par des clauses contractuelles types (décision UE 2021/914, modules 2 et 3) conclues directement avec lui, complétées par une analyse d’impact des transferts.
2. Chiffrement
- HTTPS obligatoire sur tous les points d’accès (TLS 1.2 ou supérieur), avec HSTS actif et connexion en mode strict entre le CDN et le serveur d’origine.
- Jetons OAuth (Google Search Console, Analytics, WordPress, Drive), jetons de facturation électronique et secrets d’authentification à deux facteurs chiffrés au repos en AES-128 (Fernet).
- Mots de passe conservés uniquement sous forme de hachage (Argon2/PBKDF2), jamais en clair et jamais récupérables.
3. Sauvegardes et conservation
- Sauvegardes quotidiennes de la base de données, du système de fichiers et des boîtes mail, avec une rétention d’au moins 10 jours, vers une destination extérieure au serveur de production. La fenêtre réelle dépend de l’espace de sauvegarde acquis : à la date de cette page, 30 jours sont restaurables.
- Export complet de la base de données avant chaque mise en production.
- Perte maximale théorique de données en cas de panne grave (RPO) : 24 heures.
4. Qui accède aux données
- Miraqo est une entreprise individuelle : le traitement est effectué par son titulaire. Les éventuels collaborateurs sont désignés par écrit et tenus à la confidentialité.
- L’accès administratif est restreint et tracé.
- Les données sont séparées par organisation et par projet : chaque requête est rattachée à l’organisation de l’utilisateur qui l’effectue.
- Les vues de partage publiques exigent un jeton non devinable, avec date d’expiration et mot de passe facultatif.
- L’authentification à deux facteurs (TOTP) est disponible pour tous les utilisateurs ; les jetons d’API sont révocables à tout moment.
5. Ce qui se passe en cas d'incident
En cas de violation de données à caractère personnel touchant les données d’un client, nous l’en informons sans retard injustifié et en tout état de cause dans les 48 heures suivant le moment où nous en avons connaissance, à l’adresse de l’administrateur du compte, en précisant : la nature de la violation, les catégories et le nombre approximatif de personnes concernées et d’enregistrements, les conséquences probables et les mesures prises ou proposées.
Lorsque le client est responsable de traitement, la notification à l’autorité de contrôle et aux personnes concernées demeure son obligation : notre rôle est de le mettre en mesure de la remplir dans les délais.
6. Restauration et continuité
- Procédure de restauration documentée, avec sauvegarde de l’intégralité du compte (base de données, système de fichiers, messagerie).
- Un environnement de préproduction séparé, sur lequel chaque mise en production est vérifiée avant d’être mise en ligne.
- Une suite de tests automatisés s’exécute avant chaque mise en production ; les fonctionnalités les plus sensibles restent derrière des indicateurs d’activation.
Nous ne publions pas de temps de restauration garanti (RTO) : la restauration d’un compte complet dépend aussi des délais de l’hébergeur, et nous préférons ne pas annoncer un chiffre que nous n’avons pas mesuré en conditions réelles.
7. Ce que nous ne faisons pas
- Nous ne vendons, ne cédons et ne partageons aucune donnée avec des tiers à des fins de profilage, de marketing ou de courtage de données.
- Nous n’utilisons pas les données des clients — y compris celles issues de Google Search Console et Analytics — pour entraîner des modèles d’intelligence artificielle, ni les nôtres ni ceux de tiers.
- Nous ne demandons ni ne traitons de catégories particulières de données (art. 9 RGPD).
8. Documents disponibles sur demande
- Accord de sous-traitance (art. 28 RGPD) prêt à signer, avec ses annexes sur les données traitées, les mesures techniques et organisationnelles et la liste des sous-traitants ultérieurs.
- Liste à jour des sous-traitants ultérieurs, avec siège, service et base de transfert.
- Clauses contractuelles types conclues avec l’hébergeur.
- Registre des activités de traitement au titre de l’art. 30 RGPD, communicable sur demande motivée.
Pour les obtenir, ou pour toute question sur cette page, écrire à [email protected]. Nous répondons sous 30 jours, généralement bien plus tôt.