Politique de sécurité
Dernière mise à jour : 21 juin 2026
Chez RESTIV Technology (« nous », « notre » ou « nos »), la sécurité est au cœur de toutes nos activités. La présente politique de sécurité expose notre engagement en matière de protection de vos données ainsi que les mesures que nous mettons en œuvre pour garantir un environnement sécurisé à nos clients et partenaires.
La présente politique de sécurité doit être lue conjointement avec notre politique de confidentialité, notre déclaration de conformité au RGPD et nos conditions d’utilisation, qui, ensemble, décrivent notre approche globale en matière de protection des données.
1. Principes de sécurité
Notre programme de sécurité repose sur les principes fondamentaux suivants :
- Défense en profondeur : Nous mettons en place plusieurs niveaux de contrôles de sécurité afin de protéger les informations sensibles.
- Principe du privilège minimal : L’accès aux données est accordé selon le principe du « besoin d’en connaître », avec les autorisations minimales nécessaires.
- Zero Trust : Nous vérifions chaque demande d’accès, quelle que soit sa source ou son emplacement sur le réseau.
- Surveillance continue : Notre niveau de sécurité fait l’objet d’une évaluation et d’une vérification constantes.
- La protection de la vie privée dès la conception : Les aspects liés à la sécurité et à la protection de la vie privée sont intégrés dès le début dans le cycle de développement de nos produits.
2. Sécurité des infrastructures
Notre infrastructure est conçue en plaçant la sécurité au cœur de notre démarche :
- Sécurité dans le cloud : Nous utilisons des services cloud de niveau entreprise dotés de fonctionnalités de sécurité robustes et de certifications de conformité.
- Sécurité du réseau : plusieurs couches de pare-feu, de systèmes de détection d’intrusion et de surveillance du trafic protègent le périmètre de notre réseau.
- Chiffrement : Toutes les données sont chiffrées tant en transit (à l’aide du protocole TLS 1.2 ou d’une version supérieure) qu’au repos, à l’aide d’algorithmes de chiffrement conformes aux normes du secteur.
- Haute disponibilité : Notre infrastructure est conçue pour garantir la résilience grâce à une redondance répartie sur plusieurs zones géographiques.
- Mises à jour régulières : Les systèmes font l’objet de correctifs et de mises à jour régulières afin de corriger les failles de sécurité.
3. Contrôle d’accès
Nous mettons en place des contrôles d’accès stricts afin de protéger les informations :
- Authentification multifactorielle (MFA) : L’authentification multifactorielle est obligatoire pour tous les systèmes internes et toutes les applications destinées aux clients.
- Accès basé sur les rôles : Les autorisations d’accès reposent sur des rôles et des responsabilités clairement définis, et font l’objet de réévaluations régulières.
- Authentification forte : Nous appliquons des règles strictes en matière de mots de passe, notamment des exigences de complexité et un renouvellement régulier.
- Gestion des sessions : les délais d’expiration automatiques, la gestion sécurisée des sessions et la validation des appareils contribuent à empêcher tout accès non autorisé.
- Journalisation des accès : Toutes les tentatives d’accès sont consignées et surveillées afin de détecter toute activité suspecte.
4. Sécurité des applications
La sécurité est intégrée à toutes les étapes de notre cycle de développement :
- Développement sécurisé : Nos pratiques de développement respectent les recommandations de l’OWASP (Open Web Application Security Project).
- Révisions de code : Des révisions régulières du code par des pairs et des outils automatisés d’analyse de sécurité permettent d’identifier les vulnérabilités.
- Tests d’intrusion : Nous réalisons régulièrement des tests d’intrusion, tant par nos équipes internes que par des spécialistes en sécurité externes.
- Gestion des vulnérabilités : un processus formel d’identification, de classification et de correction des vulnérabilités garantit une résolution rapide.
- Sécurité des API : Toutes les API intègrent des mécanismes d’authentification forte, de limitation du débit et de validation des données d’entrée.
5. Surveillance de la sécurité et gestion des incidents
Nous disposons de capacités de surveillance vigilante et d’intervention rapide :
- Surveillance 24 h/24, 7 j/7 : Surveillance continue des systèmes et des réseaux afin de détecter toute activité inhabituelle ou tout incident de sécurité potentiel.
- Alertes automatisées : Des systèmes automatisés détectent les comportements suspects et les menaces potentielles, et déclenchent des alertes.
- Équipe d’intervention en cas d’incident : Une équipe dédiée, composée de professionnels de la sécurité, est prête à intervenir et à limiter les conséquences des incidents de sécurité.
- Plan d’intervention : Un plan d’intervention complet décrit en détail notre approche en matière de gestion des incidents de sécurité.
- Bilan post-incident : Une analyse approfondie des incidents de sécurité nous permet d’améliorer nos mesures de sécurité.
6. Continuité d’activité et reprise après sinistre
Nous nous préparons à faire face aux perturbations afin de garantir la fiabilité de nos services :
- Systèmes de sauvegarde : Des sauvegardes régulières et chiffrées, associées à des contrôles d’accès stricts, permettent de se prémunir contre la perte de données.
- Reprise après sinistre : Des plans complets de reprise après sinistre garantissent une restauration rapide des services.
- Tests : La réalisation régulière de tests sur les procédures de reprise d’activité permet de vérifier notre capacité à reprendre nos activités.
- Redondance géographique : Les systèmes critiques sont répartis sur plusieurs régions géographiques afin d’en garantir la disponibilité.
- Plan de communication : En cas de perturbation, nous disposons de procédures claires pour communiquer avec les parties concernées.
7. Conformité et certifications
Nous veillons au respect des normes et réglementations du secteur :
- SOC 2 Type II : Nos contrôles de sécurité font l’objet d’un audit indépendant conformément aux critères « Trust Services » de l’AICPA.
- ISO 27001 : Nous mettons en œuvre un système de gestion de la sécurité de l’information conforme aux normes internationales.
- Conformité au RGPD : Nos pratiques sont conformes au Règlement général sur la protection des données de l’Union européenne.
- Audits réguliers : Des audits réalisés par des organismes tiers indépendants évaluent régulièrement notre niveau de sécurité.
- Meilleures pratiques du secteur : Nous suivons des référentiels tels que le cadre de cybersécurité du NIST et les contrôles CIS.
8. Signaler des problèmes de sécurité
Nous encourageons la divulgation responsable des problèmes de sécurité :
Si vous constatez une faille de sécurité potentielle ou si vous avez d’autres préoccupations en matière de sécurité, veuillez contacter notre équipe de sécurité à l’adresse security@restiv.io. Nous nous engageons à :
- Accusé de réception de votre rapport dans les 24 heures
- Fournir un calendrier indiquant que le problème sera résolu dans les 48 heures
- Nous vous tiendrons informés de l’avancement de nos travaux sur cette question
- Reconnaître votre contribution à notre sécurité (avec votre autorisation)
Nous saluons les efforts déployés par les chercheurs en sécurité et l’ensemble de la communauté pour nous aider à garantir la sécurité de notre plateforme.
9. Coordonnées
Pour toute question concernant nos mesures de sécurité ou pour signaler un problème de sécurité, veuillez contacter :
Équipe de sécurité de RESTIV Technology 101-119, 6e avenue SW Calgary, AB, Canada T2P 0P8
E-mail : security@restiv.io
Téléphone : +1.587.807.0896
10. Modifications apportées à la présente politique
Nous pouvons être amenés à mettre à jour la présente Politique de sécurité de temps à autre afin de refléter les changements apportés à nos pratiques ou aux exigences légales. Nous informerons nos clients de tout changement important et indiquerons en haut de la présente politique la date de sa dernière mise à jour.