Aperçu de la sécurité
Six domaines de contrôle décrivent comment Matsivo protège les données clients. Chacun ouvre une page détaillée.
Sécurité applicative
La sécurité est intégrée à la couche applicative : réponses HTTP renforcées, entrées validées et règles métier appliquées côté serveur.
En savoir plusAuthentification
Identité managée, exigences de mot de passe strictes, limitation des tentatives répétées et authentification multifacteur optionnelle.
En savoir plusAutorisation
Contrôle d'accès basé sur les rôles, cloisonnement par établissement et sécurité au niveau des lignes appliquée à chaque requête.
En savoir plusContinuité d'activité
Sauvegardes managées, infrastructure restaurable et approche documentée des incidents et de la maintenance planifiée.
En savoir plusChiffrement
TLS en transit, chiffrement au repos sur une infrastructure managée, hachage moderne des mots de passe et secrets gérés de manière centralisée.
En savoir plusSupervision
Événements d'audit de sécurité, capture des erreurs applicatives et télémétrie de la plateforme qui rendent visible toute activité inhabituelle.
En savoir plusArchitecture de sécurité
Matsivo est une plateforme multi-tenant où l'isolation et les contrôles de permissions sont appliqués dans la base de données, et pas seulement dans l'interface.
- Architecture multi-tenant
- Une plateforme renforcée, strictement cloisonnée par organisation.
- Isolation des locataires
- Chaque enregistrement est lié à une organisation et filtré par appartenance.
- Contrôle d'accès basé sur les rôles
- Permissions granulaires résolues par organisation et par établissement.
- Sécurité au niveau des lignes
- Les règles d'accès résident dans la base de données et s'appliquent à chaque requête.
- Journalisation d'audit
- Événements de sécurité en ajout seul, que les utilisateurs ne peuvent ni modifier ni supprimer.
- Authentification sécurisée
- Identité managée, messages d'erreur neutres et limitation côté serveur.
- Authentification multifacteur
- Prise en charge TOTP avec application au niveau de l'organisation.
- Moindre privilège
- Droits minimaux pour les personnes, les services et les rôles de base de données.
- En-têtes de sécurité
- CSP, refus d'affichage en cadre et isolation cross-origin sur chaque réponse.
- API sécurisées
- Entrées validées, limites de taille et autorisation côté serveur.
Chemin d'une requête
- 1
Navigateur
TLS + en-têtes de réponse renforcés
- 2
Application
Session authentifiée, validation des entrées
- 3
Action de domaine
Contrôles de permissions et MFA, entrée d'audit
- 4
Base de données
Sécurité au niveau des lignes, cloisonnement par locataire
Les détails d'implémentation, les noms de fournisseurs et les valeurs de configuration ne sont volontairement pas publiés ici.
Confidentialité
Matsivo traite les données du personnel pour le compte de votre organisation. Vous en gardez la maîtrise.
- RGPD
- Matsivo est conçu et exploité pour une utilisation conforme au RGPD : traitement licite sur vos instructions, hébergement dans l'UE et prise en charge des demandes des personnes concernées reçues via votre organisation.
- Propriété des données
- Votre organisation reste responsable du traitement des données qu'elle enregistre. Matsivo ne vend pas les données clients et ne les utilise ni pour la publicité ni pour le profilage.
- Portabilité des données
- Les données de planification, de pointage, de personnel et d'achats peuvent être exportées à tout moment dans des formats structurés et lisibles par machine.
- Droit à l'effacement
- Les enregistrements peuvent être supprimés dans l'application, et un administrateur peut demander la suppression complète d'un espace de travail. Les enregistrements d'audit suivent un horizon de conservation défini.
- Vie privée des utilisateurs
- Le produit collecte les données nécessaires à la planification et à la rémunération du travail. Il ne suit ni la localisation privée, ni les messages personnels, ni l'activité hors service.
- Minimisation des données
- Les champs se limitent aux besoins opérationnels et l'accès est restreint aux établissements dont l'utilisateur est responsable.
Les conditions de traitement des données et la liste des sous-traitants sont disponibles sur demande à contact@matsivo.com.
Infrastructure
Matsivo fonctionne sur une infrastructure cloud européenne managée, déployée à partir d'un code versionné.
- Plateforme cloud
- Hébergement cloud managé et base de données PostgreSQL managée, tous deux exploités dans l'Union européenne.
- Environnement de production
- Un environnement de production unique, séparé des espaces de développement et de démonstration, avec des données de production protégées par des garde-fous côté serveur.
- Sauvegardes
- Sauvegardes automatisées de la base de données de production, gérées par la plateforme de base de données.
- Supervision
- Supervision des erreurs de plateforme, de base de données et d'application, examinée par l'équipe d'ingénierie.
- Reprise après sinistre
- La couche applicative est sans état et redéployable ; la reprise combine un redéploiement et la sauvegarde de plateforme la plus récente.
- Architecture évolutive
- Code applicatif servi en périphérie et base de données managée qui s'adapte à la charge, sans infrastructure dédiée par client.
Chiffrement
Les données sont chiffrées en transit et au repos, et les identifiants ne quittent jamais les systèmes conçus pour les conserver.
- Chiffrement en transit
- Tout le trafic utilise TLS. Les requêtes HTTP sont redirigées vers HTTPS et les connexions internes entre services sont chiffrées.
- Chiffrement au repos
- Les bases de données, sauvegardes et fichiers téléversés sont stockés avec un chiffrement au repos géré par le fournisseur.
- Hachage des mots de passe
- Les mots de passe sont uniquement stockés sous forme de hachages unidirectionnels salés par le service d'authentification managé et ne peuvent pas être lus par le personnel de Matsivo.
- Gestion sécurisée des sessions
- Les sessions expirent après inactivité, ont une durée de vie maximale et peuvent être révoquées sur tous les appareils.
- Gestion des secrets
- Les clés d'API et les secrets applicatifs sont conservés dans un coffre managé, injectés à l'exécution et jamais transmis au navigateur.
Signaler un problème de sécurité
Nous accueillons les signalements des chercheurs en sécurité et des clients.
Si vous pensez avoir découvert une vulnérabilité dans Matsivo, écrivez à security@matsivo.com en décrivant le problème, l'URL ou le point de terminaison concerné et les étapes nécessaires pour le reproduire. Merci d'inclure suffisamment de détails pour permettre à notre équipe de valider le signalement.
- Signalez d'abord en privé et laissez-nous un délai raisonnable pour enquêter.
- N'utilisez que des comptes et des données qui vous appartiennent — n'accédez jamais aux données d'autres organisations.
- Évitez les tests de déni de service, le spam, l'ingénierie sociale et les attaques physiques.
- Nous accusons réception des signalements et vous tenons informé pendant la correction.
- Nous ne proposons pas de programme de bug bounty rémunéré.
Politique lisible par machine
Nos coordonnées et notre politique de divulgation sont publiées sous forme de fichier RFC 9116 :
/.well-known/security.txtConformité
Notre objectif est de répondre aux exigences des grandes organisations et de documenter nos contrôles en toute transparence.
Conforme au RGPD
Hébergement dans l'UE, propriété des données, export et suppression pris en charge.
Sécurité d'entreprise
MFA, RBAC, sécurité au niveau des lignes, journalisation d'audit et en-têtes renforcés.
Sécurité dès la conception
Autorisations appliquées dans la base de données ; réglages sécurisés par défaut pour chaque organisation.
SOC 2
Prévu. Matsivo n'est pas certifié SOC 2 aujourd'hui.
ISO 27001
Prévu. Matsivo n'est pas certifié ISO 27001 aujourd'hui.
Certifications futures
Les travaux de certification formelle figurent à la feuille de route, ils ne sont pas encore réalisés.
Les éléments marqués « Prévu » sont des initiatives futures. Matsivo ne détient pas aujourd'hui de certification SOC 2, ISO 27001, ISO 27701 ou CSA STAR, et ne revendique aucune certification.
Disponibilité
Nous surveillons la plateforme en continu et communiquons clairement en cas de changement.
- Supervision
- Les erreurs applicatives, la santé de la base de données et les performances de l'API sont surveillées par l'équipe d'ingénierie.
- Réponse aux incidents
- Les incidents sont triés par gravité ; les problèmes affectant les clients sont communiqués aux administrateurs de l'organisation.
- Maintenance planifiée
- La maintenance est programmée en dehors des heures de pointe lorsque c'est possible et annoncée à l'avance.
- Page de statut
- Une page de statut publique est prévue. En attendant, contactez-nous pour recevoir les mises à jour.
Questions fréquentes
Les questions qui nous sont le plus souvent posées lors des revues de sécurité et d'achat.
Où mes données sont-elles stockées ?
Matsivo fonctionne sur une infrastructure cloud européenne managée. Les données clients — base de données, fichiers téléversés et sauvegardes — sont hébergées dans l'Union européenne. Si vous avez besoin de la région d'hébergement précise pour une revue d'achat, contactez security@matsivo.com.
Qui est propriétaire de mes données ?
Vous. Votre organisation reste propriétaire et responsable du traitement des données opérationnelles qu'elle enregistre dans Matsivo. Matsivo traite ces données pour fournir le service, sans les vendre ni les utiliser à des fins publicitaires.
Puis-je exporter mes données ?
Oui. Les données de planification, de pointage, de personnel et d'achats peuvent être exportées depuis l'application dans des formats structurés (CSV/Excel) et en PDF. Pour un extrait complet des données d'une organisation, un administrateur peut en faire la demande à contact@matsivo.com.
Puis-je supprimer définitivement mes données ?
Oui. Les enregistrements peuvent être supprimés dans l'application par les utilisateurs disposant de la permission adéquate, et un administrateur d'organisation peut demander la suppression complète de l'espace de travail. Les enregistrements d'audit de sécurité sont conservés pendant une durée définie avant purge automatique, car ils sont nécessaires à la traçabilité.
Comment signaler une vulnérabilité ?
Écrivez à security@matsivo.com avec suffisamment de détails pour reproduire le problème. Notre politique publiée est disponible sur /.well-known/security.txt. Nous accusons réception des signalements et tenons les chercheurs informés ; nous ne proposons pas actuellement de bug bounty rémunéré.
La MFA est-elle prise en charge ?
Oui. Les utilisateurs peuvent enrôler une application d'authentification TOTP, et les organisations peuvent exiger l'authentification multifacteur pour leurs membres. L'exigence est vérifiée côté serveur pour les opérations sensibles.
Comment les mots de passe sont-ils protégés ?
Les mots de passe sont gérés par un service d'authentification managé et stockés uniquement sous forme de hachages unidirectionnels salés. Une longueur minimale de 12 caractères est imposée, les tentatives échouées répétées sont limitées et le personnel de Matsivo ne peut pas lire votre mot de passe.
Comment les sauvegardes sont-elles gérées ?
La base de données de production est sauvegardée par la plateforme de base de données managée, et l'application elle-même est reproductible à partir d'un code versionné. Les restaurations sont réalisées par l'équipe d'ingénierie Matsivo ; les clients n'ont pas d'accès direct aux fichiers de sauvegarde.
Contact
Échangez avec celles et ceux qui construisent et exploitent Matsivo.