Sécurité, hébergement et réversibilité
Dernière mise à jour :
Cette page décrit ce qui est en place aujourd'hui sur app.dansys.fr, et ce qui ne l'est pas encore. Elle s'adresse aux responsables sécurité, aux délégués à la protection des données et aux services achats. Si vous relevez un écart entre ce qui est écrit ici et ce que vous constatez, écrivez-nous : nous corrigerons l'un ou l'autre.
1. Hébergement
- Hébergeur
- Infomaniak Network SA, serveur privé virtuel
- Localisation
- Genève, Suisse
- Cadre RGPD
- La Suisse fait l'objet d'une décision d'adéquation de la Commission européenne (article 45 du RGPD) : les données peuvent y être hébergées sans garantie complémentaire.
- Administration
- Par Dansys. Le serveur porte la base de données, l'application et les fichiers.
- Transport
- HTTPS de bout en bout, certificats Let's Encrypt, frontal Traefik.
Le service tourne sur un seul serveur. Il n'existe pas de bascule automatique vers un second site : une panne de la machine interrompt le service le temps de la rétablir.
2. Sous-traitants
Au sens de l'article 28 du RGPD, Dansys fait appel aux sous-traitants suivants. Aucun autre service tiers ne reçoit de données du service : pas d'outil de mesure d'audience, pas de traceur publicitaire, pas de service externe de suivi des erreurs.
- Infomaniak Network SA (Suisse) — hébergement du serveur : base de données, application, fichiers téléversés et sauvegardes.
- Google (États-Unis), API Gemini, en formule payante — assistant documentaire sur la documentation constructeur, assistant de préparation des essais et transcription des notes vocales, ces deux derniers à la demande explicite d'un utilisateur. Google agit comme sous-traitant selon son avenant de traitement des données et n'utilise pas ces échanges pour améliorer ses produits. Ne lui sont jamais transmis : les réponses de contrôle, les réserves, les signatures, les procès-verbaux ni le journal d'audit.
- Resend, Inc. (États-Unis) — envoi des e-mails du service : invitations, vérification d'adresse, réinitialisation du mot de passe, notifications. Reçoit l'adresse du destinataire et le contenu du message, rien d'autre. Transferts encadrés par les clauses contractuelles types.
- O2switch SAS (France) — messagerie professionnelle
@dansys.fr, pour vos échanges avec Dansys. - Slack (États-Unis) — alertes d'exploitation internes à Dansys : le message d'erreur, la route et la version, après retrait automatique des adresses e-mail, téléphones, numéros de sécurité sociale et de carte.
- Expo (États-Unis) — distribution des mises à jour de l'application mobile et jeton de notification de l'appareil. Aucune donnée métier.
Le détail des transferts hors de l'Espace économique européen figure dans la politique de confidentialité. Le code source est hébergé chez GitHub, qui n'a accès à aucune donnée des clients.
3. Sauvegardes
- Tous les jours, la base de données et les fichiers téléversés sont sauvegardés.
- Chaque sauvegarde est restaurée automatiquement dans une base de contrôle et comparée à la base réelle (nombre de lignes, fichiers référencés). Une sauvegarde qui ne se restaure pas fait échouer la tâche du jour, au lieu de passer pour bonne.
- Sont conservées les 7 dernières sauvegardes quotidiennes et 4 hebdomadaires.
- Les sauvegardes sont aujourd'hui sur la même machine que le service. Elles protègent d'une erreur (suppression, mise à jour ratée), pas de la perte du serveur.
- L'envoi d'une copie chiffrée hors de la machine est en cours de mise en place. Cette page sera mise à jour lorsqu'il sera effectif.
4. Cloisonnement des données
- Par organisation. Chaque donnée appartient à une organisation, et chaque requête de l'API est filtrée sur l'organisation de l'utilisateur.
- Sécurité au niveau des lignes (RLS) de PostgreSQL. Des politiques par organisation sont posées sur 38 tables. Elles s'appliquent aujourd'hui aux lectures de l'assistant documentaire, qui passe par un rôle de base de données dépourvu de tout contournement. Le passage de l'ensemble de l'API sous ces politiques est en cours ; d'ici là, le cloisonnement de l'API repose sur le filtre applicatif ci-dessus.
- Intervenants externes. Sous-traitants et fournisseurs sont rattachés à leur entreprise et ne voient que les stations qui leur ont été ouvertes ; ce périmètre est contrôlé à chaque requête. Suspendre l'entreprise désactive tous ses comptes.
- Rôles. Neuf rôles, d'administrateur à spécialiste fournisseur, portent chacun une matrice de droits par ressource et par action.
5. Authentification
- Mots de passe conservés sous forme d'empreinte scrypt salée.
- Tentatives de connexion limitées (5 par quart d'heure), comme les demandes de réinitialisation.
- Sessions de 7 jours au plus.
- Authentification unique OIDC (Entra ID, Google Workspace, Okta…) en formule Entreprise : Dansys enregistre le fournisseur d'identité de votre entreprise après avoir vérifié que votre organisation possède le domaine de messagerie. Le SAML n'est pas proposé.
- La double authentification n'est pas encore disponible ; avec le SSO, elle s'applique chez votre fournisseur d'identité.
6. Signatures électroniques
- Le signataire ressaisit son mot de passe au moment de signer. Cette exigence est active par défaut ; un administrateur peut la lever pour son organisation.
- La signature porte l'empreinte SHA-256 du contenu signé (certificat, essai, dossier de remise, évaluation des risques…) : une modification ultérieure du contenu se détecte.
- Les signatures d'un même document sont chaînées : chacune porte l'empreinte de la précédente, et l'intégrité de la chaîne se recalcule à la lecture.
- En base, une signature ne peut être ni modifiée ni supprimée ; seule sa révocation est possible, et elle est tracée.
7. Journal d'audit
- Le journal est en ajout seul : la base refuse toute modification, et toute suppression d'une entrée de moins de 24 mois. Aucune purge automatique n'est programmée.
- Il s'exporte en CSV, avec l'empreinte SHA-256 des lignes exportées dans l'en-tête du fichier : toute retouche du fichier se détecte en recalculant l'empreinte. Il s'agit d'un contrôle d'intégrité, non d'une signature par certificat.
- Ces protections valent contre l'application et ses utilisateurs ; un administrateur disposant des accès propriétaires de la base garde techniquement la main.
8. Réversibilité
Vos données restent les vôtres. Elles sortent du service par les exports suivants :
- Excel : projet, réserves, station complète (équipements, contrôles, projets).
- PDF : projet, phases, courbe d'avancement, équipements, certificats, réserves, dossiers de remise, essais fonctionnels, fiches de test des signaux, évaluations des risques, émargements des causeries, demandes de modification, manifeste des signatures.
- ZIP de remise : le dossier de remise complet, documents compris.
- COBie (Excel), par station ou par dossier de remise, et CFIHOS (ZIP).
- GMAO : Maximo et SAP PM, en CSV et en XML.
- Planning : Primavera (CSV), MS Project (XML), calendrier iCal.
- Journal d'audit en CSV, avec son empreinte.
- API documentée (OpenAPI), par clé d'intégration.
Il n'existe pas encore d'export de toute l'organisation en une seule opération. En fin de contrat, l'extraction complète se prépare avec vous : c'est la réversibilité assistée prévue par la formule Entreprise.
9. Supervision
Les erreurs de l'API, de l'application web et de l'application mobile sont relevées sur le serveur lui-même, sans service tiers, après retrait des données personnelles, et déclenchent une alerte. Le serveur étant unique, une panne complète de la machine suspend aussi cette supervision.
10. Ce qui n'est pas encore en place
- copie des sauvegardes hors de la machine, chiffrée ;
- application de la RLS à l'ensemble de l'API ;
- double authentification propre à Dansys ; SSO SAML ;
- export de toute l'organisation en une seule opération ;
- certification ISO/IEC 27001 de Dansys, qui n'est pas engagée.
11. Documents sur demande
Pour une consultation, un achat public ou un référencement, nous transmettons :
- l'accord de sous-traitance (article 28 du RGPD) ;
- un modèle de plan d'assurance sécurité (PAS) ;
- nos réponses à votre questionnaire sécurité.
12. Contact sécurité
Pour signaler une vulnérabilité ou poser une question de sécurité : julien.gillot@dansys.fr, en précisant « Sécurité » en objet. Merci de nous laisser le temps de corriger avant toute publication.
Voir aussi : politique de confidentialité, mentions légales, conditions générales, tarifs.