Approche de sécurité
ConsentProof applique une logique de défense en profondeur : sécuriser l’accès, limiter les droits, isoler les clients, tracer les actions sensibles, contrôler l’intégrité des preuves et protéger les sauvegardes.
Contrôles principaux
- Authentification renforcée : mot de passe et TOTP obligatoires, codes de récupération à usage unique et protections contre les tentatives répétées.
- Réinitialisations sensibles : les procédures de récupération de compte sont conçues pour forcer une nouvelle étape de sécurité plutôt que supprimer durablement le second facteur.
- Sessions : cookies de session destinés à l’authentification et à la sécurité, sans finalité publicitaire.
- Accès privilégiés : les fonctions propriétaire et super-admin sont séparées des espaces clients.
- Journalisation : les événements de sécurité et les opérations sensibles sont enregistrés afin de faciliter l’analyse d’un incident.
- Intégrité : les preuves disposent de mécanismes de contrôle et de chaînage destinés à révéler une incohérence.
- Sauvegardes : copies chiffrées, rotation limitée et possibilité de conservation hors hébergement.
- Transport : le service est destiné à être exploité exclusivement en HTTPS.
- Minimisation : le périmètre de données est limité à ce qui est utile à la preuve, au service et à sa sécurité.
Gestion des incidents
Un incident de sécurité doit être qualifié, contenu, documenté puis corrigé. Lorsqu’une violation concerne des données traitées pour le compte d’un client, ConsentProof l’informe dans les meilleurs délais avec les informations raisonnablement disponibles afin qu’il puisse analyser ses propres obligations.
Signalement responsable
Une vulnérabilité potentielle peut être signalée de façon confidentielle à l’adresse ci-dessous. Nous demandons de ne pas accéder à des données qui ne vous appartiennent pas, de ne pas interrompre le service et de laisser un délai raisonnable d’analyse avant toute divulgation.
Transparence sur les certifications
ConsentProof ne revendique aucune certification ISO, HDS, SecNumCloud ou qualification équivalente tant qu’elle n’a pas été effectivement obtenue. Une mesure de sécurité réduit le risque ; elle ne permet jamais d’affirmer qu’un système est invulnérable.