Sécurité et traitement des données
Dernière mise à jour: 2026-08-07
Nous construisons des systèmes dont d'autres entreprises dépendent, ce qui fait de notre propre posture de sécurité une partie de ce que vous achetez. Cette page décrit comment nous protégeons notre infrastructure, comment nous traitons les données des visiteurs et des clients, qui sont nos sous-traitants ultérieurs et comment nous joindre si vous trouvez une vulnérabilité.
1. Notre approche
Nous concevons selon le moindre privilège, limitons au maximum les données que nous détenons et préférons des contrôles éprouvés et sans surprise à des dispositifs inédits. Le travail de sécurité fait partie de la livraison courante — revu dans les mêmes pull requests que le reste — et non d'un contrôle séparé en fin de parcours.
Ce que cette page est, et ce qu'elle n'est pas
Ceci est une description exacte des contrôles que nous appliquons. Ce n'est pas une revendication de certification par un tiers. Lorsque nous nous alignons sur une norme sans en être certifiés, nous le disons explicitement plutôt que de laisser entendre un audit qui n'a pas eu lieu.
2. Gouvernance et responsabilité
La sécurité relève de la direction et n'est pas déléguée à qui se trouve le plus près. Un membre nommément désigné de notre direction est responsable de la sécurité de l'information, de la tenue de cette déclaration et de la coordination de notre réponse à tout incident.
Les questions de protection des données et de sécurité — y compris les signalements de vulnérabilités — nous parviennent toutes à office@c9group.dev.
Nous réexaminons cette déclaration, notre liste de sous-traitants ultérieurs et nos registres d'accès au moins une fois par an, ainsi qu'après toute modification substantielle de notre infrastructure.
3. Quelles données nous détenons
Visiteurs du site
Télémétrie de requête standard — adresse IP, agent utilisateur, référent, pages demandées — ainsi que les identifiants analytiques et publicitaires lorsque vous y avez consenti. Les détails, y compris la base légale de chaque finalité, figurent dans notre Politique de confidentialité.
Prospects
Ce que vous nous envoyez via un formulaire de contact, une réservation ou un e-mail : généralement nom, e-mail professionnel, entreprise et description de votre projet. Nous demandons le minimum nécessaire à un premier échange utile et n'exigeons pas de données personnelles au-delà.
Données de mission client
Pendant une mission, nous pouvons détenir du code source, de la documentation d'architecture, des identifiants pour les systèmes sur lesquels vous nous demandez de travailler et — lorsque le travail l'exige — des données contenues dans ces systèmes. Cette catégorie est régie par l'accord de mission et, lorsque des données personnelles sont concernées, par un accord de traitement.
Nous ne voulons pas de vos données personnelles de production. Lorsqu'une mission peut être réalisée sur des données anonymisées, pseudonymisées ou synthétiques, c'est ce que nous demandons. Lorsque l'accès à la production est réellement nécessaire, il est limité dans le temps, journalisé et révoqué à la fin de la tâche.
4. Hébergement et localisation des données
Ce site fonctionne sur Amazon Web Services. Le calcul applicatif et le stockage d'origine sont hébergés dans la région eu-central-1 (Francfort, Allemagne), au sein de l'Union européenne. Les ressources statiques sont distribuées via le réseau edge mondial d'Amazon CloudFront, qui met en cache le contenu public des pages et les ressources — mais pas les formulaires envoyés ni les données personnelles — au plus près des visiteurs.
| Couche | Prestataire | Localisation |
|---|---|---|
| Calcul applicatif et rendu | AWS Lambda | eu-central-1, Francfort, Allemagne |
| Stockage d'origine | Amazon S3 | eu-central-1, Francfort, Allemagne |
| Diffusion de contenu et terminaison TLS | Amazon CloudFront | Réseau edge mondial |
| Code source | GitHub | États-Unis |
L'infrastructure des projets clients est provisionnée dans la région indiquée par le client. Lorsqu'un client exige une localisation des données exclusivement dans l'UE, nous la mettons en œuvre au niveau de l'architecture et la confirmons par écrit dans l'accord de mission.
5. Chiffrement
- En transit : Tout le trafic vers et depuis ce site passe par HTTPS avec TLS 1.2 ou supérieur. Les requêtes HTTP simples sont redirigées vers HTTPS.
- Au repos : Les données stockées dans notre environnement AWS sont chiffrées au repos avec des clés gérées par AWS.
- Transfert interne : Le trafic entre les composants de notre infrastructure est chiffré en transit.
- Postes de travail : Les postes utilisés pour accéder aux systèmes clients et au code source ont le chiffrement intégral du disque activé.
6. Contrôle des accès
- Moindre privilège : L'accès est accordé par rôle et par mission, limité à ce que le travail exige, et réexaminé périodiquement.
- Authentification multifacteur : Obligatoire sur les consoles de notre fournisseur cloud, la gestion de code source et la messagerie.
- Pas de comptes partagés : Chacun s'authentifie sous son identité, de sorte que les actions sont imputables.
- Gestion des secrets : Les secrets sont conservés dans un coffre géré ou un coffre chiffré. Ils ne sont jamais versionnés, envoyés par messagerie instantanée ni stockés en clair.
- Identifiants clients : Lorsque vous nous donnez accès à vos systèmes, nous préférons des comptes nominatifs limités à notre rôle plutôt que des identifiants partagés, et nous vous demandons de les révoquer à la fin de la mission. Si vous n'avez pas révoqué les nôtres, demandez-nous — nous vous dirons exactement quel accès nous conservons.
- Fin de mission : L'accès est révoqué lorsqu'une personne quitte l'entreprise ou sort d'une mission.
7. Développement sécurisé
- Revue de code : Les modifications sont revues par une personne autre que l'auteur avant fusion.
- Gestion de versions : Tous les travaux sont suivis dans Git, ce qui offre un historique de modifications complet et imputable.
- Tests automatisés et CI : Les suites de tests et de lint s'exécutent automatiquement à chaque modification ; un échec bloque le pipeline.
- Gestion des dépendances : Les dépendances tierces sont figées par des lockfiles et surveillées pour les vulnérabilités publiées. Les avis de sécurité concernant une dépendance que nous livrons sont triés dès réception.
- Analyse de secrets : Les dépôts sont surveillés pour détecter des identifiants versionnés ; tout élément détecté est révoqué et remplacé, et non simplement effacé de l'historique.
- Infrastructure as code : Les environnements sont définis dans des configurations et scripts de déploiement versionnés, de sorte que les changements sont vérifiables et reproductibles plutôt qu'appliqués à la main.
- Séparation des environnements : Développement, préproduction et production sont séparés, les identifiants de production n'étant conservés que là où la production s'exécute.
Nos ingénieurs utilisent des outils de programmation assistée par IA. Tout le code généré passe par les mêmes revues, tests et contrôles de dépendances que le code écrit à la main, et nous ne saisissons jamais d'identifiants ni de données confidentielles de clients dans des outils d'IA tiers.
8. Gestion des vulnérabilités et des correctifs
Nous surveillons les avis de sécurité relatifs aux plateformes et dépendances que nous exploitons. Objectifs de correction, mesurés à partir du moment où un correctif nous est disponible :
| Gravité | Objectif de correction |
|---|---|
| Critique — activement exploitée ou trivialement exploitable avec un impact grave | Sous 24 heures |
| Élevée | Sous 7 jours |
| Moyenne | Sous 30 jours |
| Faible | Prochaine maintenance planifiée |
Lorsqu'un correctif n'est pas encore disponible, nous appliquons une mesure compensatoire — désactiver la fonctionnalité concernée, restreindre l'accès réseau ou ajouter de la détection — et consignons la décision. Les engagements de correction pour les systèmes que nous exploitons pour le compte d'un client figurent dans l'accord de service applicable et peuvent être plus stricts que les objectifs ci-dessus.
9. Journalisation et supervision
Les journaux applicatifs et d'infrastructure sont collectés de manière centralisée dans notre environnement cloud, conservés pendant une durée définie et examinés lors de l'investigation d'une erreur ou d'un incident suspecté. Les actions d'administration dans nos comptes cloud sont enregistrées dans une piste d'audit.
Nous maintenons délibérément les journaux exempts de données personnelles inutiles et ne journalisons pas les corps de requête contenant des identifiants ou le contenu des formulaires.
10. Sauvegardes et continuité
Ce site est sans état et reconstructible depuis les sources : l'artefact déployable est produit à partir de code versionné, si bien que la reprise consiste à redéployer plutôt qu'à restaurer. Le code source est conservé dans Git avec des copies distribuées.
Pour les systèmes clients que nous exploitons, la fréquence des sauvegardes, la conservation, l'objectif de point de reprise et l'objectif de temps de reprise sont définis par mission, et les restaurations sont testées plutôt que présumées fonctionnelles.
11. Travailler avec les données clients
- Accord de traitement des données : Lorsque nous traitons des données personnelles pour votre compte, nous agissons comme sous-traitant dans le cadre d'un accord écrit conforme à l'article 28 du RGPD. Notre accord type est fourni sur demande et nous pouvons également examiner le vôtre.
- Confidentialité : Nous signons sur demande des accords de confidentialité réciproques, y compris avant un premier échange de cadrage.
- Traitement sur instruction : Nous ne traitons les données personnelles des clients que sur instructions documentées et jamais pour nos propres finalités.
- Information sur les sous-traitants ultérieurs : Nous vous informons avant d'ajouter un sous-traitant ultérieur qui traiterait vos données personnelles et vous donnons la possibilité de vous y opposer.
- Restitution et suppression : À la fin d'une mission, nous restituons ou supprimons les données du client sur demande et confirmons par écrit une fois l'opération faite.
- Assistance : Nous vous aidons à répondre aux demandes des personnes concernées, aux questionnaires de sécurité et aux sollicitations des régulateurs relatives aux systèmes que nous avons construits ou exploitons.
12. Personnel
- Toute personne travaillant sur des missions clients — salarié ou prestataire — est tenue par des obligations écrites de confidentialité qui survivent à la fin de son intervention.
- Les sous-traitants sont soumis à des obligations de sécurité et de confidentialité au moins aussi protectrices que les nôtres, et nous restons responsables de leur travail à votre égard.
- L'accès à un environnement client n'est accordé qu'aux personnes qui y travaillent et est retiré lorsqu'elles en sortent.
- Notre équipe travaille depuis des sites distribués ; l'accès distant aux systèmes clients suit les mêmes règles d'authentification et de moindre privilège que l'accès depuis le bureau.
13. Sous-traitants ultérieurs et services tiers
Les tiers suivants peuvent traiter des données en lien avec ce site. Les services d'analyse et de publicité ne se chargent qu'après votre consentement via notre bandeau cookies ; les autres sont nécessaires au fonctionnement du site ou à notre réponse.
| Prestataire | Finalité | Données traitées | Consentement requis |
|---|---|---|---|
| Amazon Web Services | Hébergement, diffusion de contenu, TLS | Télémétrie des requêtes, adresse IP | Non — nécessaire |
| Cloudflare | Détermination du pays pour choisir votre langue à la première visite | Adresse IP (non conservée par nous) | Non — nécessaire |
| Prestataire d'acheminement d'e-mails (SMTP) | Acheminement des formulaires de contact et de nos réponses | Nom, e-mail, contenu du message | Non — nécessaire |
| Calendly | Prise de rendez-vous sur notre page de réservation | Nom, e-mail, détails du rendez-vous | Non — vous choisissez de l'utiliser |
| WhatsApp (Meta) | Canal de messagerie facultatif | Numéro de téléphone, contenu du message | Non — vous choisissez de l'utiliser |
| Google (Analytics, Tag, Ads) | Mesure d'audience et de performance publicitaire | Données d'usage, données d'appareil, identifiants publicitaires | Oui |
| LinkedIn (Insight Tag) | Mesure de la performance publicitaire | Données d'usage, identifiants publicitaires | Oui |
| GitHub | Hébergement du code source | Contenu des dépôts ; aucune donnée de visiteur | Sans objet |
Nous mettons en œuvre le Google Consent Mode, de sorte que les balises Google se chargent à l'état refusé et qu'aucun stockage analytique ou publicitaire n'est écrit tant que vous n'avez pas consenti. Le retrait du consentement via le bandeau cookies efface les identifiants publicitaires que nous conservons localement.
Les sous-traitants ultérieurs employés sur une mission client précise sont listés dans l'accord de traitement de cette mission, et non ici.
14. Transferts internationaux
L'hébergement du site conserve les données dans l'UE. Certains des prestataires ci-dessus sont établis hors de l'Espace économique européen, principalement aux États-Unis, ce qui signifie que certaines données peuvent y être transférées.
Pour ces transferts, nous nous appuyons sur les clauses contractuelles types de la Commission européenne, sur la certification du prestataire au titre du cadre de protection des données UE–États-Unis lorsqu'elle s'applique, et sur les mesures supplémentaires décrites sur cette page — principalement le chiffrement en transit et la minimisation des données. Le mécanisme de transfert propre à chaque prestataire est disponible sur demande.
15. Réponse aux incidents
Si nous identifions un incident de sécurité affectant des données que nous détenons, nous le circonscrivons, en évaluons la portée, en corrigeons la cause et informons les personnes concernées.
Nos engagements de notification
Lorsque nous agissons comme sous-traitant pour un client, nous notifions ce client sans délai injustifié et sous 24 heures après avoir eu connaissance d'une violation de données personnelles, afin qu'il puisse respecter son propre délai réglementaire de 72 heures. Lorsque nous agissons comme responsable du traitement, nous notifions l'autorité de contrôle compétente sous 72 heures lorsque la violation est notifiable, et informons les personnes concernées sans délai injustifié lorsque le risque pour elles est élevé.
Après tout incident significatif, nous menons une analyse post-incident sans recherche de faute, consignons la cause racine et les actions correctives et partageons les conclusions avec les clients concernés.
16. Divulgation responsable
Si vous pensez avoir trouvé une vulnérabilité de sécurité sur ce site ou dans un système que nous exploitons, nous voulons en être informés.
Signaler une vulnérabilité
E-mail : office@c9group.dev
Merci d'indiquer : L'URL ou le système concerné, les étapes de reproduction et l'impact que vous estimez. Une preuve de concept aide mais n'est pas obligatoire.
Notre engagement envers vous
Nous accusons réception de chaque signalement sous un jour ouvré, vous donnons une première évaluation sous cinq jours ouvrés et vous tenons informé jusqu'à la résolution. Nous vous créditerons publiquement si vous le souhaitez, et nous n'engagerons jamais de poursuites contre un chercheur signalant de bonne foi selon les règles ci-dessous.
En retour, nous vous demandons de :
- nous laisser un délai raisonnable pour corriger le problème avant toute divulgation publique
- éviter d'accéder à des données qui ne sont pas les vôtres, de les modifier ou de les supprimer, et de vous arrêter dès que vous avez démontré la vulnérabilité
- ne pas mener de tests de déni de service, ne pas envoyer de spam et ne pas recourir à l'ingénierie sociale ni à des attaques physiques contre notre personnel ou nos bureaux
- ne pas utiliser de scanners automatisés qui dégradent le service pour les autres utilisateurs
Nous n'exploitons pas actuellement de programme de primes aux bogues rémunéré. Nous lisons chaque signalement qui nous est adressé et nous vous en remercions.
17. Normes auxquelles nous nous référons
Nos pratiques sont conçues pour s'aligner sur les cadres suivants. Nous ne sommes actuellement certifiés selon aucun d'entre eux, et nous indiquerons ici l'organisme certificateur et la date du certificat si cela change.
- RGPD (règlement (UE) 2016/679) : Protection des données dès la conception et par défaut, obligations du sous-traitant au titre de l'article 28 et notification des violations.
- ISO/CEI 27001 : Utilisée comme modèle de référence pour nos pratiques de contrôle des accès, de gestion des actifs et de réponse aux incidents.
- OWASP Top 10 et OWASP ASVS : Référence pour la revue de sécurité applicative.
- CIS Benchmarks : Référence pour la configuration de base du cloud et des systèmes d'exploitation.
- NIS2 (directive (UE) 2022/2555) : Prise en compte lorsque nous développons pour des clients concernés, dont les obligations relatives à la chaîne d'approvisionnement s'étendent à nous.
18. Documentation disponible sur demande
Les équipes achats et sécurité peuvent demander ce qui suit à office@c9group.dev :
- notre accord type de traitement des données
- un accord de confidentialité réciproque
- la liste des sous-traitants ultérieurs et le mécanisme de transfert pour une mission donnée
- des réponses complétées à votre questionnaire de sécurité ou à votre évaluation fournisseur
- une description écrite des contrôles appliqués à un projet donné
Engagement de réponse
Nous accusons réception des demandes de sécurité et d'achats sous un jour ouvré et renvoyons les questionnaires complétés sous cinq jours ouvrés, ou convenons d'une date avec vous si le questionnaire est exceptionnellement long.
19. Contact
C9 Group
E-mail : office@c9group.dev
Téléphone : +386 71 809 267
Bureaux : Neubergerjeva 15, Ljubljana, Slovénie · Jaše Ignjatovića 7, Novi Sad, Serbie
Voir également notre Politique de confidentialité, nos Conditions d'utilisation et notre Déclaration d'accessibilité.
20. Langue
Version faisant foi
Cette déclaration est publiée en plusieurs langues. La version anglaise est le texte faisant foi. En cas de divergence de la traduction, la version anglaise prévaut.