Vue d’ensemble de la sécurité
Reelevant maintient un programme complet de sécurité de l’information supervisé par un comité des risques dédié. Le programme est revu au moins annuellement et couvre tous les aspects de la protection des données, du contrôle d’accès, de la réponse aux incidents et de la gestion des fournisseurs. Pour la documentation de sécurité, les certifications et les rapports d’audit les plus à jour, consultez le Trust Centre Reelevant.Certifications et conformité
Le rapport SOC 2 Type 2 en vigueur, ceux de nos hébergeurs, ainsi que la synthèse du dernier test d’intrusion sont disponibles via le Trust Centre sous NDA.
Aucune fonctionnalité d’intelligence artificielle n’entre dans le périmètre du service : Reelevant n’entraîne ni n’exploite de modèle d’IA sur les données clients. L’IA n’est utilisée qu’en interne, en complément — et jamais en remplacement — de la revue humaine obligatoire dans notre processus de développement.
Protection des données
Chiffrement
Résidence des données
- Région principale : UE (régions supplémentaires prévues) — les données clients sont stockées et traitées exclusivement dans l’UE, sans aucun transfert hors UE
- Aucune donnée client hors UE : le seul service à portée mondiale est la résolution DNS publique, qui ne traite aucune donnée personnelle
- Architecture multi-tenant : La plateforme opère un environnement de production unique avec une isolation logique stricte des tenants — les données de chaque client sont ségrégées par des contrôles d’accès et un scoping au niveau applicatif
Minimisation des données
- Seuls les champs explicitement mappés dans les Datasources sont accessibles à la plateforme
- Aucune donnée personnelle n’est stockée au-delà de la période de rétention configurée
- Les données de production sont assainies avant utilisation dans les environnements hors-production
- Aucun enrichissement tiers : la plateforme ne croise jamais vos données avec des sources externes
Données personnelles détenues par la plateforme
Reelevant agit en qualité de sous-traitant, sur vos instructions. Les données personnelles détenues se limitent à :
Les données exportées vers l’entrepôt analytique restent pseudonymes : elles ne portent que l’identifiant client et ne peuvent être ré-identifiées que par vous, via votre propre table de correspondance.
Contrôles de rétention
- Configurable par Datasource (90 jours par défaut pour les événements comportementaux)
- La destruction sécurisée suit les standards industriels acceptés pour la suppression de données
- La destruction est suivie et documentée
- Effacement à l’enregistrement disponible sur demande via l’opération d’anonymisation des Datasources
Engagements contractuels
Les engagements suivants font partie du contrat de sous-traitance (DPA) standard :Contrôle d’accès
Accès à la plateforme
- Authentification à deux facteurs (TOTP) disponible pour chaque utilisateur, et imposable à l’ensemble de vos utilisateurs en rendant le SSO SAML obligatoire sur vos domaines — la politique d’authentification est alors déléguée à votre propre fournisseur d’identité
- SSO supporté via SAML 2.0 — voir Authentification et SSO
- RBAC + ABAC — Permissions basées sur les rôles scopées par attributs d’entreprise et de Team
- Moindre privilège — Les utilisateurs reçoivent l’accès minimum requis pour leur rôle
- Revues d’accès trimestrielles — Tous les accès aux systèmes de production sont revus par la direction
Politique de mot de passe
La politique de mot de passe est appliquée par la plateforme et configurable par entreprise. Valeurs par défaut :
Longueur minimale, exigences de complexité, expiration, historique des mots de passe et seuils de verrouillage peuvent être renforcés pour correspondre à votre propre politique. L’approche recommandée pour les organisations disposant d’une politique de mot de passe d’entreprise est de déléguer entièrement l’authentification à votre fournisseur d’identité via le SSO SAML, afin que vos propres règles s’appliquent.
Systèmes de production
- Accès distant restreint au personnel autorisé ; MFA exigée sur toutes les consoles cloud et d’administration ainsi que sur tout accès distant à la production
- Authentification SSH par clé uniquement pour l’accès au niveau système — l’authentification par mot de passe et la connexion root sont désactivées, et une protection anti-force brute bloque les tentatives répétées
- Les serveurs de production communiquent sur un réseau privé chiffré non joignable depuis Internet ; aucun accès RDP ou bureau distant n’est exposé
- Les accès des employés partis sont révoqués dans les 24 heures, comptes et postes via la gestion des identités et des terminaux, accès système via le retrait des clés SSH
Gestion des vulnérabilités
Scans et tests
Délais de remédiation
Gestion des correctifs
Tous les correctifs système sont obtenus depuis des sources de confiance et déployés au moins mensuellement, avec les correctifs critiques escaladés pour un déploiement immédiat. Les serveurs appliquent automatiquement les mises à jour de sécurité, les échecs étant remontés à l’équipe infrastructure. Les mises à jour des postes et des applications sont imposées par la gestion de parc et appliquées dans les 15 jours suivant leur publication.Sécurité des postes de travail
- Gestion de parc — tous les postes sont enrôlés dans une solution MDM qui applique les politiques de configuration, le chiffrement disque, l’inventaire et la cadence de mise à jour. Les postes ne sont pas joints à un domaine Active Directory
- Détection et réponse sur les postes (EDR) — protection nouvelle génération avec détection comportementale, réponse automatisée et isolement à distance d’un poste compromis, déployée sur l’ensemble du parc
- Identités d’entreprise — comptes et accès applicatifs gérés dans Google Workspace avec MFA obligatoire
- Serveurs — un moteur antivirus est installé sur chaque hôte de production, avec scans planifiés et remontée centralisée des résultats
- L’usage des ressources informatiques est encadré par une charte informatique publiée, applicable à tous les collaborateurs
Sécurité réseau et système
- Pare-feu hôte en refus par défaut sur chaque serveur ; seuls les ports SSH et du réseau privé sont joignables depuis Internet
- Réseau privé chiffré entre tous les serveurs, segmenté par environnement (production, staging, outillage) et non routable depuis Internet
- Anti-DDoS assuré au niveau réseau par notre hébergeur sur tous les points d’entrée publics
- Gateway développée en interne en frontal de l’API et du Runner : elle valide et filtre chaque requête entrante (validation de schéma, contrôles d’authentification et d’autorisation, exposition restreinte des routes)
- Pas d’appliance pare-feu nouvelle génération / UTM dédiée : la protection périmétrique repose sur la combinaison des contrôles ci-dessus (pare-feu hôtes, anti-DDoS de l’hébergeur, validation par la gateway, détection d’intrusion sur les hôtes)
- DNSSEC activé sur les domaines Reelevant
- Détection d’intrusion et monitoring d’intégrité des fichiers sur tous les serveurs, avec remontée des alertes et des événements pare-feu vers un stockage de logs centralisé et à accès contrôlé
- Gestion des secrets — les secrets d’infrastructure sont stockés chiffrés au repos dans un coffre dont la clé est elle-même protégée, et les secrets applicatifs sont injectés à l’exécution ; aucun secret n’est conservé dans le code source
Sécurité de la messagerie et des domaines
La messagerie d’entreprise repose sur Google Workspace avec filtrage anti-spam et anti-malware, et SPF, DKIM et DMARC sont publiés sur les domaines d’envoi Reelevant.Réponse aux incidents
Reelevant maintient une équipe de réponse aux incidents (IRT) dédiée avec des rôles et procédures définis :- Événements de sécurité (activité suspecte, pas de compromission confirmée) — enquête et suivi internes
- Incidents de sécurité (compromission confirmée) — activation complète de l’IRT, enquête documentée, notification client sous 48 heures après détection lorsque des données personnelles sont concernées
- Exercice de simulation annuel pour tester les procédures de continuité d’activité et de reprise après sinistre
- Rapports post-incident avec analyse des causes racines et actions de remédiation
Niveaux de sévérité des incidents
Continuité d’activité
- Architecture de failover multi-région actif-actif
- Sauvegardes complètes quotidiennes de toutes les données de production, stockées dans des emplacements distants sécurisés
- Rétention des sauvegardes de 180 jours avec test de restauration annuel
- Objectifs de reprise testés annuellement via des exercices de simulation
Gestion des fournisseurs
Reelevant évalue tous les fournisseurs en termes de criticité et de risque avant engagement :- Les fournisseurs manipulant des données sensibles ou confidentielles font l’objet d’une diligence raisonnable renforcée
- Les fournisseurs critiques et à haut risque sont revus au moins annuellement via des rapports de conformité
- Tous les fournisseurs doivent se conformer aux politiques de sécurité de l’information de Reelevant
Fournisseurs d’infrastructure
Reelevant s’appuie sur une liste courte et volontairement limitée de fournisseurs d’infrastructure :
OVHcloud et Google Cloud sont nos seuls sous-traitants ultérieurs de données personnelles. Aucun autre acteur ne traite de données clients dans le cadre de la fourniture du service.
Détail des sous-traitants ultérieurs
Entités juridiques telles que listées dans le DPA :
Aucun de ces sous-traitants n’accède aux données clients à distance depuis l’extérieur de l’UE.
Journalisation des audits
- Journal d’audit dans la plateforme — authentification, SSO, provisionnement SCIM et modifications des utilisateurs, des rôles et des Teams, consultable par vos propres administrateurs d’identités
- Logs de sécurité collectés de manière centralisée et conservés 1 an dans un stockage à accès contrôlé, conformément à la recommandation de la CNIL sur la conservation des journaux
- Modèle de supervision — journalisation centralisée avec alertes automatisées et astreinte des ingénieurs ; Reelevant n’opère ni SIEM commercial ni SOC externe 24/7
- Transfert des logs vers votre SOC / SIEM — disponible en bêta ; contactez votre équipe compte
- Toutes les actions d’administration sont journalisées avec attribution utilisateur et horodatage
- Les événements d’authentification (réussis et échoués) sont capturés et surveillés
- Monitoring d’intégrité des fichiers et détection d’intrusion basée sur l’hôte déployés
- Les données de logs sont protégées en termes de confidentialité, intégrité et disponibilité
Signaler une faille de sécurité
security@reelevant.com est le point d’entrée unique pour toute demande de sécurité ou de protection des données — signalement de vulnérabilité, notification d’incident et exercice des droits des personnes.
Aucun Délégué à la Protection des Données n’a été désigné, la désignation n’étant pas obligatoire au titre de l’article 37 pour nos traitements. Les obligations de registre au titre de l’article 30 et le détail des traitements sont couverts par les contrats clients et le DPA.
Entité juridique : Reelevant SAS, 10 rue de Penthièvre, 75008 Paris, France — RCS Paris 521 917 468.
Indiquez si possible les étapes de reproduction et les endpoints concernés. Les signalements sont triés par l’Incident Response Team et corrigés selon les délais ci-dessus.
Sensibilisation à la sécurité
- Tous les employés suivent une formation de sensibilisation à la sécurité dans les 30 jours suivant leur embauche
- Formation de rappel annuelle obligatoire
- Vérifications d’antécédents effectuées sur toutes les nouvelles embauches
- Accords de confidentialité signés avant l’octroi de l’accès aux systèmes
- Formation spécialisée au développement sécurisé pour les ingénieurs, avec partage des pratiques OWASP au sein de l’équipe
- La sécurité est portée par le CTO, avec un comité des risques et une Incident Response Team, et renforcée par des assurances externes (audit SOC 2 annuel, test de pénétration externe annuel, analyse automatisée continue)
En savoir plus
Trust Centre
Certifications, rapports d’audit et documentation de sécurité à jour.
Status Page
Disponibilité de la plateforme en temps réel et historique des incidents.
Releases et rétrocompatibilité
Politique de release, délais de préavis et garanties de compatibilité.