Sécurité, Cloud & Conformité Partenaires
Principes de sécurité appliqués aux projets Relai. Les contrôles définitifs, l’hébergement et les engagements de service sont documentés pour chaque mission.
1. Principes de sécurité
Relai applique une approche de sécurité par conception adaptée au périmètre de chaque projet. La configuration effectivement livrée est décrite dans la documentation technique et, lorsque nécessaire, dans un accord de traitement des données.
- Transport chiffré : les interfaces web et API sont configurées en HTTPS avec des versions de TLS maintenues par les fournisseurs concernés.
- Gestion des secrets : les clés et jetons ne sont pas intégrés au code public ; ils sont stockés dans les mécanismes de secrets de l’environnement retenu.
- Moindre privilège : les comptes techniques et intégrations reçoivent uniquement les autorisations nécessaires.
- Journalisation maîtrisée : les logs sont limités aux informations utiles au diagnostic et à la sécurité, avec une durée de conservation définie par projet.
2. Agents WhatsApp
Les projets utilisant la WhatsApp Business Platform sont conçus autour du consentement, de la gestion des désabonnements et de la reprise par un opérateur humain. Les responsabilités de Relai, du client et de Meta sont précisées dans le contrat et la documentation du projet.
3. Hébergement, sauvegardes et disponibilité
L’hébergement peut être opéré dans l’environnement du client ou chez un fournisseur cloud sélectionné pour le projet. Les régions de données, sauvegardes, objectifs de reprise et niveaux de disponibilité ne sont pas présumés : ils sont validés et chiffrés avant la mise en production.
Les certifications d’un fournisseur cloud décrivent ce fournisseur ; elles ne constituent pas, à elles seules, une certification de Relai ou de la solution complète.
4. Prestataires techniques possibles
Selon le besoin et avec l’accord du client, une solution peut faire appel aux catégories de prestataires suivantes. La liste contractuelle du projet prévaut toujours sur cette page.
| Catégorie | Rôle possible | Point à valider |
|---|---|---|
| Cloud / CDN | Hébergement, base de données, stockage, protection réseau | Fournisseur, région, rétention et sauvegardes |
| Meta Platforms | Transport des messages via WhatsApp Business Platform | Compte client, consentement et règles de messagerie |
| Fournisseur de modèle IA | Traitement linguistique ou documentaire via API | Conditions d’utilisation des données, région et rétention |
| Formspree, si activé | Transmission des demandes du formulaire de contact | Compte, domaine autorisé, rétention et accord de traitement |
5. Accord de traitement des données
Lorsqu’un projet implique un traitement de données personnelles pour le compte du client, les rôles, finalités, catégories de données, mesures de sécurité, sous-traitants et modalités de suppression doivent être formalisés avant la mise en production.
6. Signalement de vulnérabilités
Pour signaler de manière responsable une vulnérabilité concernant un système exploité par Relai, écrivez à [email protected]. N’incluez pas de données personnelles ou de secrets dans le premier message ; indiquez un moyen de contact sécurisé.