MatsivoDémonstration
Sécurité · Confidentialité · Fiabilité

Centre de confiance

La sécurité, la confidentialité et la fiabilité sont intégrées à chaque partie de Matsivo.

Cette page est tenue à jour par l'équipe Matsivo afin de répondre aux questions courantes de sécurité et de confidentialité concernant la plateforme Matsivo. Elle décrit les contrôles en place aujourd'hui et signale clairement les initiatives planifiées. Il ne s'agit ni d'un audit indépendant ni d'une certification.

Défiler

Architecture de sécurité

Matsivo est une plateforme multi-tenant où l'isolation et les contrôles de permissions sont appliqués dans la base de données, et pas seulement dans l'interface.

Architecture multi-tenant
Une plateforme renforcée, strictement cloisonnée par organisation.
Isolation des locataires
Chaque enregistrement est lié à une organisation et filtré par appartenance.
Contrôle d'accès basé sur les rôles
Permissions granulaires résolues par organisation et par établissement.
Sécurité au niveau des lignes
Les règles d'accès résident dans la base de données et s'appliquent à chaque requête.
Journalisation d'audit
Événements de sécurité en ajout seul, que les utilisateurs ne peuvent ni modifier ni supprimer.
Authentification sécurisée
Identité managée, messages d'erreur neutres et limitation côté serveur.
Authentification multifacteur
Prise en charge TOTP avec application au niveau de l'organisation.
Moindre privilège
Droits minimaux pour les personnes, les services et les rôles de base de données.
En-têtes de sécurité
CSP, refus d'affichage en cadre et isolation cross-origin sur chaque réponse.
API sécurisées
Entrées validées, limites de taille et autorisation côté serveur.

Chemin d'une requête

  1. 1

    Navigateur

    TLS + en-têtes de réponse renforcés

  2. 2

    Application

    Session authentifiée, validation des entrées

  3. 3

    Action de domaine

    Contrôles de permissions et MFA, entrée d'audit

  4. 4

    Base de données

    Sécurité au niveau des lignes, cloisonnement par locataire

Les détails d'implémentation, les noms de fournisseurs et les valeurs de configuration ne sont volontairement pas publiés ici.

Confidentialité

Matsivo traite les données du personnel pour le compte de votre organisation. Vous en gardez la maîtrise.

RGPD
Matsivo est conçu et exploité pour une utilisation conforme au RGPD : traitement licite sur vos instructions, hébergement dans l'UE et prise en charge des demandes des personnes concernées reçues via votre organisation.
Propriété des données
Votre organisation reste responsable du traitement des données qu'elle enregistre. Matsivo ne vend pas les données clients et ne les utilise ni pour la publicité ni pour le profilage.
Portabilité des données
Les données de planification, de pointage, de personnel et d'achats peuvent être exportées à tout moment dans des formats structurés et lisibles par machine.
Droit à l'effacement
Les enregistrements peuvent être supprimés dans l'application, et un administrateur peut demander la suppression complète d'un espace de travail. Les enregistrements d'audit suivent un horizon de conservation défini.
Vie privée des utilisateurs
Le produit collecte les données nécessaires à la planification et à la rémunération du travail. Il ne suit ni la localisation privée, ni les messages personnels, ni l'activité hors service.
Minimisation des données
Les champs se limitent aux besoins opérationnels et l'accès est restreint aux établissements dont l'utilisateur est responsable.

Les conditions de traitement des données et la liste des sous-traitants sont disponibles sur demande à contact@matsivo.com.

Infrastructure

Matsivo fonctionne sur une infrastructure cloud européenne managée, déployée à partir d'un code versionné.

Plateforme cloud
Hébergement cloud managé et base de données PostgreSQL managée, tous deux exploités dans l'Union européenne.
Environnement de production
Un environnement de production unique, séparé des espaces de développement et de démonstration, avec des données de production protégées par des garde-fous côté serveur.
Sauvegardes
Sauvegardes automatisées de la base de données de production, gérées par la plateforme de base de données.
Supervision
Supervision des erreurs de plateforme, de base de données et d'application, examinée par l'équipe d'ingénierie.
Reprise après sinistre
La couche applicative est sans état et redéployable ; la reprise combine un redéploiement et la sauvegarde de plateforme la plus récente.
Architecture évolutive
Code applicatif servi en périphérie et base de données managée qui s'adapte à la charge, sans infrastructure dédiée par client.

Chiffrement

Les données sont chiffrées en transit et au repos, et les identifiants ne quittent jamais les systèmes conçus pour les conserver.

Chiffrement en transit
Tout le trafic utilise TLS. Les requêtes HTTP sont redirigées vers HTTPS et les connexions internes entre services sont chiffrées.
Chiffrement au repos
Les bases de données, sauvegardes et fichiers téléversés sont stockés avec un chiffrement au repos géré par le fournisseur.
Hachage des mots de passe
Les mots de passe sont uniquement stockés sous forme de hachages unidirectionnels salés par le service d'authentification managé et ne peuvent pas être lus par le personnel de Matsivo.
Gestion sécurisée des sessions
Les sessions expirent après inactivité, ont une durée de vie maximale et peuvent être révoquées sur tous les appareils.
Gestion des secrets
Les clés d'API et les secrets applicatifs sont conservés dans un coffre managé, injectés à l'exécution et jamais transmis au navigateur.

Signaler un problème de sécurité

Nous accueillons les signalements des chercheurs en sécurité et des clients.

Si vous pensez avoir découvert une vulnérabilité dans Matsivo, écrivez à security@matsivo.com en décrivant le problème, l'URL ou le point de terminaison concerné et les étapes nécessaires pour le reproduire. Merci d'inclure suffisamment de détails pour permettre à notre équipe de valider le signalement.

  • Signalez d'abord en privé et laissez-nous un délai raisonnable pour enquêter.
  • N'utilisez que des comptes et des données qui vous appartiennent — n'accédez jamais aux données d'autres organisations.
  • Évitez les tests de déni de service, le spam, l'ingénierie sociale et les attaques physiques.
  • Nous accusons réception des signalements et vous tenons informé pendant la correction.
  • Nous ne proposons pas de programme de bug bounty rémunéré.
Contacter la sécurité

Politique lisible par machine

Nos coordonnées et notre politique de divulgation sont publiées sous forme de fichier RFC 9116 :

/.well-known/security.txt

Conformité

Notre objectif est de répondre aux exigences des grandes organisations et de documenter nos contrôles en toute transparence.

En place

Conforme au RGPD

Hébergement dans l'UE, propriété des données, export et suppression pris en charge.

En place

Sécurité d'entreprise

MFA, RBAC, sécurité au niveau des lignes, journalisation d'audit et en-têtes renforcés.

En place

Sécurité dès la conception

Autorisations appliquées dans la base de données ; réglages sécurisés par défaut pour chaque organisation.

Prévu

SOC 2

Prévu. Matsivo n'est pas certifié SOC 2 aujourd'hui.

Prévu

ISO 27001

Prévu. Matsivo n'est pas certifié ISO 27001 aujourd'hui.

Prévu

Certifications futures

Les travaux de certification formelle figurent à la feuille de route, ils ne sont pas encore réalisés.

Les éléments marqués « Prévu » sont des initiatives futures. Matsivo ne détient pas aujourd'hui de certification SOC 2, ISO 27001, ISO 27701 ou CSA STAR, et ne revendique aucune certification.

Disponibilité

Nous surveillons la plateforme en continu et communiquons clairement en cas de changement.

Supervision
Les erreurs applicatives, la santé de la base de données et les performances de l'API sont surveillées par l'équipe d'ingénierie.
Réponse aux incidents
Les incidents sont triés par gravité ; les problèmes affectant les clients sont communiqués aux administrateurs de l'organisation.
Maintenance planifiée
La maintenance est programmée en dehors des heures de pointe lorsque c'est possible et annoncée à l'avance.
Page de statut
Une page de statut publique est prévue. En attendant, contactez-nous pour recevoir les mises à jour.

Questions fréquentes

Les questions qui nous sont le plus souvent posées lors des revues de sécurité et d'achat.

Où mes données sont-elles stockées ?

Matsivo fonctionne sur une infrastructure cloud européenne managée. Les données clients — base de données, fichiers téléversés et sauvegardes — sont hébergées dans l'Union européenne. Si vous avez besoin de la région d'hébergement précise pour une revue d'achat, contactez security@matsivo.com.

Qui est propriétaire de mes données ?

Vous. Votre organisation reste propriétaire et responsable du traitement des données opérationnelles qu'elle enregistre dans Matsivo. Matsivo traite ces données pour fournir le service, sans les vendre ni les utiliser à des fins publicitaires.

Puis-je exporter mes données ?

Oui. Les données de planification, de pointage, de personnel et d'achats peuvent être exportées depuis l'application dans des formats structurés (CSV/Excel) et en PDF. Pour un extrait complet des données d'une organisation, un administrateur peut en faire la demande à contact@matsivo.com.

Puis-je supprimer définitivement mes données ?

Oui. Les enregistrements peuvent être supprimés dans l'application par les utilisateurs disposant de la permission adéquate, et un administrateur d'organisation peut demander la suppression complète de l'espace de travail. Les enregistrements d'audit de sécurité sont conservés pendant une durée définie avant purge automatique, car ils sont nécessaires à la traçabilité.

Comment signaler une vulnérabilité ?

Écrivez à security@matsivo.com avec suffisamment de détails pour reproduire le problème. Notre politique publiée est disponible sur /.well-known/security.txt. Nous accusons réception des signalements et tenons les chercheurs informés ; nous ne proposons pas actuellement de bug bounty rémunéré.

La MFA est-elle prise en charge ?

Oui. Les utilisateurs peuvent enrôler une application d'authentification TOTP, et les organisations peuvent exiger l'authentification multifacteur pour leurs membres. L'exigence est vérifiée côté serveur pour les opérations sensibles.

Comment les mots de passe sont-ils protégés ?

Les mots de passe sont gérés par un service d'authentification managé et stockés uniquement sous forme de hachages unidirectionnels salés. Une longueur minimale de 12 caractères est imposée, les tentatives échouées répétées sont limitées et le personnel de Matsivo ne peut pas lire votre mot de passe.

Comment les sauvegardes sont-elles gérées ?

La base de données de production est sauvegardée par la plateforme de base de données managée, et l'application elle-même est reproductible à partir d'un code versionné. Les restaurations sont réalisées par l'équipe d'ingénierie Matsivo ; les clients n'ont pas d'accès direct aux fichiers de sauvegarde.

Contact

Échangez avec celles et ceux qui construisent et exploitent Matsivo.

Contact général

Questions sur le produit, les tarifs ou votre espace de travail.

Sécurité

Signalements de vulnérabilités, revues de sécurité et questionnaires.

Démo

Découvrez Matsivo appliqué à votre exploitation lors d'une session guidée.