Juridique et conformité
Sécurité des données & mesures techniques
Remarque : Cette traduction est fournie à titre informatif. Seule la version allemande fait foi. Deutsch →
La sécurité n'est pas un mot marketing chez Baduno, mais une pratique documentée. Cette page décrit les mesures techniques et organisationnelles (MTO) par lesquelles nous protégeons le site web, l'espace client et les données de projet – à titre d'information pour les clients, partenaires et leurs responsables de la protection des données.
Cette page vous informe sur notre pratique et la situation juridique de manière générale. Elle ne constitue pas un conseil juridique ; seuls les documents contractuels et la version allemande de ces pages font foi.
Chiffrement & Transport
Toutes les connexions à baduno.com utilisent exclusivement HTTPS chiffré par TLS ; les appels non chiffrés sont redirigés. Les mots de passe dans l'espace client ne sont jamais stockés en clair, mais conservés avec un procédé moderne à mémoire dure (scrypt) avec un sel individuel ; les sessions utilisent des cookies HttpOnly-Secure avec une durée de vie limitée.
Infrastructure & Accès
L'exploitation a lieu dans des centres de données allemands (Hetzner) avec des environnements système séparés. Les accès administratifs se font exclusivement via des connexions SSH basées sur clé ; les connexions par mot de passe sont désactivées. Les accès sont limités aux personnes désignées et sont journalisés ; les autorisations suivent le principe du moindre privilège.
Sauvegarde et restauration des données
Les sauvegardes automatisées quotidiennes avec conservation définie, les tests de restauration réguliers et les plans de reprise documentés font partie de la norme. Avant toute intervention majeure – comme les migrations – nous créons des sauvegardes complètes supplémentaires ; la restauration est vérifiée, non présumée.
Gestion des données clients dans les projets
Les données du projet sont gérées séparément par client ; seuls les participants au projet y ont accès. Les auditeurs externes travaillent sous accord de confidentialité et reçoivent uniquement les extraits nécessaires à leur mission. Après la fin du projet, nous restituons les données conformément à l'accord et les supprimons après l'expiration des délais légaux de conservation.
Vulnérabilités et incidents
Nous appliquons rapidement les mises à jour de sécurité dans des fenêtres planifiées ; les systèmes sont surveillés. Si vous découvrez une vulnérabilité, veuillez la signaler à [email protected] – nous réagissons rapidement, communiquons de manière transparente et nous nous abstenons expressément de poursuites judiciaires contre les déclarants de bonne foi. Nous traitons les violations de données à signaler conformément aux art. 33/34 RGPD.
Exemple pratique : un nouveau projet client, de l'inscription à la suppression des données
Pour rendre les mesures techniques et organisationnelles tangibles, considérons un scénario typique : un client s'inscrit à l'espace client sur baduno.com. La connexion s'effectue exclusivement via HTTPS chiffré par TLS ; lors de l'appel de la page, une redirection automatique vers la version sécurisée a lieu. Lors de la saisie du mot de passe, celui-ci est haché avec la procédure robuste scrypt et un sel individuel – il n'est jamais stocké en clair. Après une connexion réussie, une session est établie via un cookie HttpOnly-Secure avec une durée de vie limitée.
Ensuite, le client crée un nouveau projet. Les données du projet sont gérées séparément des autres clients, et l'accès est limité aux participants désignés au projet. Les accès administratifs aux serveurs s'effectuent exclusivement via des connexions SSH basées sur des clés ; les connexions par mot de passe sont désactivées, et tous les accès sont enregistrés. Pendant la durée du projet, des sauvegardes automatisées sont effectuées quotidiennement et testées pour leur restaurabilité. Avant des interventions majeures telles que des migrations, une sauvegarde complète supplémentaire est réalisée et sa restaurabilité est vérifiée.
Après la clôture du projet, les données sont remises au client conformément à l'accord. Les délais de conservation légaux sont respectés ; après leur expiration, les données sont supprimées. Ce processus montre comment les mesures de sécurité s'imbriquent dans la pratique et sont appliquées en continu.
Malentendus fréquents concernant nos mesures de sécurité
Dans les échanges avec clients et partenaires, nous rencontrons régulièrement des malentendus que nous souhaitons clarifier ici :
« TLS à lui seul sécurise l'ensemble du site web. » – TLS chiffre la transmission entre votre navigateur et notre serveur. Il protège vos données pendant le transport. Sur le serveur lui-même, des mesures supplémentaires telles que des environnements système séparés, des restrictions d'accès et le hachage des mots de passe sont nécessaires pour protéger également les données sur place. Baduno met en œuvre toutes ces mesures.
« Les sauvegardes ne sont nécessaires qu'en cas d'urgence. » – Les sauvegardes ne servent pas seulement à la restauration après un incident. Nous testons régulièrement la restaurabilité pour garantir que la sauvegarde fonctionne effectivement. Il s'agit d'un processus actif qui est documenté.
« Les mots de passe sont stockés de manière sécurisée, mais qu'en est-il des sessions ? » – Les sessions fonctionnent via des cookies HttpOnly-Secure avec une durée de vie limitée. Ces cookies sont protégés contre l'accès par des scripts côté client et ne sont envoyés que via des connexions chiffrées. De plus, les données de session sont protégées sur notre serveur par des procédures appropriées.
« Les mises à jour de sécurité sont appliquées immédiatement. » – Nous appliquons les mises à jour de sécurité dans des fenêtres planifiées en temps utile, en tenant compte de la stabilité du système. En cas de vulnérabilités critiques, des mises à jour non planifiées peuvent également avoir lieu. Cela se fait de manière coordonnée et documentée.
Ce que nos mesures de sécurité signifient pour vous en tant que client
Nos mesures techniques et organisationnelles sont conçues pour protéger vos données tout au long de notre collaboration. Concrètement, cela signifie pour vous en tant que client :
Vous pouvez avoir confiance que vos données de projet sont gérées séparément de celles des autres clients et que seules les personnes autorisées y ont accès. Si vous ou votre délégué à la protection des données avez besoin de preuves de nos mesures de sécurité, nous les mettons à disposition dans le cadre de notre accord de traitement des commandes. Les mesures décrites, telles que le chiffrement TLS, le hachage sécurisé des mots de passe et les sauvegardes régulières, sont documentées et vérifiables.
Dans l'espace client, vous avez la possibilité de gérer vos propres identifiants de manière sécurisée. Utilisez un mot de passe fort et unique et conservez-le confidentiellement. Ne partagez pas vos identifiants avec des personnes non autorisées. Si vous découvrez une faille de sécurité, vous pouvez nous la signaler via [email protected] – nous la traitons de manière transparente et nous nous abstenons de poursuites judiciaires contre les déclarants de bonne foi.
Grâce à l'interaction de nos mesures et de votre coopération, nous créons un environnement de confiance pour vos projets de localisation. Pour toute question sur les mesures individuelles, nous restons à votre disposition à tout moment.
Processus interne chez nous
Les mesures techniques et organisationnelles (MTO) chez Baduno vivent de leur application cohérente dans le fonctionnement quotidien. En interne, nous avons défini qui est responsable de quels domaines de sécurité : un responsable de la sécurité désigné coordonne la mise en œuvre, tandis que l'administration système est chargée de la configuration technique et de la surveillance. Des revues internes régulières vérifient si les mesures sont toujours conformes à l'état actuel et doivent être ajustées. Pour ce faire, nous nous appuyons sur des processus documentés – par exemple pour l'attribution des droits d'accès, l'installation des mises à jour de sécurité ou la réalisation de tests de restauration. Chaque intervention sur l'infrastructure est planifiée à l'avance et exécutée selon un schéma défini ; les modifications sont consignées de manière à pouvoir retracer qui a fait quoi et quand. Les nouveaux collaborateurs sont formés aux consignes de sécurité dès leur arrivée et signent un accord de confidentialité. Les prestataires de services externes, occasionnellement sollicités pour des travaux de maintenance, sont également soumis aux mêmes règles d'accès strictes et travaillent uniquement sous supervision. Ainsi, nous veillons à ce que les mesures décrites ne soient pas seulement sur le papier, mais appliquées au quotidien.
Articulation avec nos autres directives
Les mesures de sécurité sur cette page ne sont pas un module isolé, mais font partie d'un cadre de conformité global, qui inclut également notre politique de confidentialité et nos conditions générales. Dans la politique de confidentialité, nous expliquons quelles données personnelles nous traitons, à quelles fins et sur quelle base juridique. Les mesures techniques ici garantissent que ce traitement s'effectue en toute sécurité – notamment par le chiffrement, les contrôles d'accès et la séparation des données. Nos conditions générales régissent quant à elles les obligations contractuelles des deux parties, y compris la remise et la suppression des données de projet après la fin du contrat. Pour les clients du secteur public ou ayant des exigences de sécurité particulières, nous proposons sur demande des contrats de traitement de données complémentaires qui approfondissent les mesures techniques et organisationnelles convenues. Les processus de signalement des vulnérabilités et de gestion des incidents de protection des données sont liés à notre politique générale de réponse aux incidents. Ainsi, si vous considérez l'ensemble de notre paysage de conformité, vous constatez que les mesures de sécurité ne sont pas isolées mais forment avec les autres documents un tableau cohérent – de la théorie dans la politique de confidentialité à la mise en œuvre technique en passant par la sécurisation contractuelle.
Termes expliqués clairement
Pour mieux comprendre les mesures décrites, nous expliquons ici quelques termes techniques utilisés sur cette page. TLS (Transport Layer Security) est un protocole de chiffrement qui protège la connexion entre votre navigateur et notre serveur – comparable à une enveloppe scellée pour la transmission de données. HTTPS est la combinaison de HTTP et TLS ; il permet de reconnaître que la connexion est sécurisée. Un hash n'est pas un mot de passe, mais une chaîne de caractères calculée mathématiquement à partir de l'entrée. Contrairement à un mot de passe chiffré, un hash ne peut pas être reconverti en entrée originale. Un salt est une valeur aléatoire ajoutée au mot de passe avant le hachage pour éviter que des mots de passe identiques produisent des hashs identiques. Le scrypt que nous utilisons est un algorithme de hachage à mémoire intensive qui rend les attaques avec du matériel spécialisé (ASIC) beaucoup plus difficiles. Les cookies HttpOnly-Secure sont de petits paquets de données qui stockent l'identifiant de session et ne peuvent pas être lus par des scripts – une protection contre les attaques XSS. L'authentification SSH par clé remplace le mot de passe conventionnel par une paire de clés cryptographiques et est considérée comme beaucoup plus sûre. Ces termes vous aident à mieux évaluer les aspects techniques de nos mesures de sécurité.
Exemple pratique étape par étape : de l'inscription à la suppression des données
Pour rendre les mesures techniques encore plus tangibles, reprenons en détail l'exemple déjà esquissé d'un nouveau projet client. Chaque étape montre quelles mesures de sécurité sont actives en arrière-plan.
Étape 1 – Inscription et connexion : Lorsque vous vous inscrivez dans l'espace client, votre navigateur envoie les données via une connexion HTTPS chiffrée par TLS. Le mot de passe est immédiatement haché sur le serveur avec la méthode robuste scrypt et un sel individuel – aucun mot de passe en clair n'existe à aucun moment. Après une connexion réussie, un cookie HttpOnly Secure est défini, transmis uniquement via HTTPS et non lisible par JavaScript.
Étape 2 – Création de projet : Lors de la création d'un nouveau projet, les données saisies sont stockées dans une structure de base de données séparée et multitenant. Seules les personnes que vous avez désignées comme participants au projet y ont accès – et uniquement aux domaines nécessaires à leur fonction (principe du besoin d'en connaître).
Étape 3 – Sauvegardes continues : Pendant la durée du projet, notre système effectue des sauvegardes automatiques quotidiennes. Celles-ci sont chiffrées et stockées sur des systèmes de stockage séparés. Avant toute intervention majeure – par exemple une migration de données – nous réalisons en outre une sauvegarde complète manuelle et vérifions sa restaurabilité par un test.
Étape 4 – Contrôles d'accès : Tout accès administratif aux serveurs s'effectue exclusivement via des connexions SSH basées sur des clés. Les connexions par mot de passe sont désactivées. Tous les accès sont journalisés et régulièrement vérifiés pour détecter des anomalies.
Étape 5 – Clôture du projet et suppression : Après la fin du projet, vous recevez les données dans un format convenu. Nous respectons les délais légaux de conservation – après leur expiration, nous supprimons définitivement les données de tous les systèmes, y compris les bandes de sauvegarde.
Ce que nos mesures de sécurité signifient concrètement pour vous en tant que client
Les mesures techniques et organisationnelles décrites sur cette page ne sont pas un simple document – elles ont un impact direct sur votre travail quotidien avec Baduno. Nous résumons ici ce que vous ressentez concrètement en tant que client dans votre quotidien.
Connexion et sessions sécurisées : Vous pouvez compter sur la protection de vos identifiants lors de la transmission et du stockage. L'utilisation de scrypt avec un sel rend pratiquement impossible pour les attaquants de craquer des mots de passe issus d'une fuite de base de données. Les cookies HttpOnly Secure empêchent le vol de jetons de session via des attaques de script.
Données de projet protégées : Vos données de projet sont strictement séparées de celles des autres clients. Même en cas d'intrusion hypothétique dans un système, un attaquant ne pourrait pas accéder facilement à toutes les données clients. La restriction d'accès selon le principe du moindre privilège garantit que seules les personnes que vous avez désignées voient vos données – et seulement la partie nécessaire à leur tâche.
Sauvegarde fiable des données : En cas de défaut technique, nous pouvons restaurer vos données en peu de temps à partir des sauvegardes quotidiennes. Les tests de restauration réguliers nous donnent l'assurance que les sauvegardes fonctionnent réellement – nous ne nous fions pas à la simple existence des fichiers de sauvegarde.
Transparence en cas d'incident : Si, contre toute attente, un incident de sécurité survient, nous vous informons rapidement et conformément aux exigences légales. Vous n'avez pas à vous occuper vous-même des obligations de déclaration – nous nous en chargeons pour vous.
Ces mesures vous procurent un haut niveau de sécurité dans le cadre de vos opérations quotidiennes, sans que vous ayez à vous soucier des détails techniques.
État de cette information : juillet 2026 – nous mettons à jour en cas de modifications de la situation juridique ou de nos procédures.