ICE
À renseigner
Identifiant Commun Entreprise

Sécurité · Protection des données
Chaque contrôle décrit sur cette page correspond à un mécanisme réellement implémenté dans le produit. Ce qui n'est pas encore fait est écrit ici aussi, dans la même page, avec les mêmes détails.
Double authentification
TOTP
RFC 6238 · codes de secours
Mots de passe
bcrypt
hachés · coût 12
HSTS
2 ans
includeSubDomains · preload
Journal d'audit
Acteur + IP
sur chaque action sensible
Écrivez-nous sur WhatsApp
Implémenté
Six mécanismes, tous vérifiables dans le produit : ils s'appliquent à l'ensemble des établissements hébergés, sans option ni supplément.
CSP, HSTS (2 ans, includeSubDomains, preload), X-Frame-Options SAMEORIGIN, X-Content-Type-Options nosniff, Referrer-Policy et Permissions-Policy (caméra, micro, géolocalisation désactivés) s'appliquent à toutes les routes. L'en-tête qui annonce le framework est retiré.
Chaque utilisateur active la 2FA depuis son compte : secret TOTP compatible Google Authenticator, Authy ou 1Password, codes de secours à usage unique, désactivation possible depuis le même écran.
bcrypt avec un coût de 12, pour les mots de passe comme pour les clés d'API. Une clé d'API n'est affichée qu'une seule fois, à sa création : ensuite, seule son empreinte existe côté serveur.
Les permissions sont recalculées à partir des rôles attribués, en portée établissement ou plateforme. Une attribution arrivée à échéance cesse immédiatement de donner accès, sans intervention manuelle.
Chaque action sensible est écrite avec son auteur, l'entité concernée et son identifiant, l'adresse IP, le user-agent et l'horodatage. Le journal est indexé par établissement et par date.
Chaque enregistrement porte l'identifiant de son établissement et les requêtes sont filtrées sur cet identifiant. Domaine, thème et contenus publics sont eux aussi propres à chaque établissement.
Transparence
Une page sécurité se juge autant à ce qu'elle refuse d'afficher qu'à ce qu'elle annonce. Voici l'état réel des chantiers ouverts.
Aucune certification ISO 27001 ni SOC 2
Nous n'affichons aucun logo de certification, parce que nous n'en détenons aucun. Les contrôles ci-dessus sont vérifiables dans le produit ; ils ne sont pas audités par un tiers.
Aucun taux de disponibilité publié
Nous ne publions pas de pourcentage de disponibilité : il n'existe ni instrument de mesure indépendant, ni mécanisme d'indemnisation contractualisé qui le rendrait vérifiable.
Isolation applicative, pas encore Row-Level Security
Le cloisonnement entre établissements est appliqué par le code. Le passage à des politiques RLS PostgreSQL est planifié et documenté dans notre blueprint d'architecture ; tant qu'il n'est pas livré, nous ne le revendiquons pas.
Politique de contenu (CSP) en cours de durcissement
La CSP est active sur tout le domaine, mais autorise encore les scripts et styles en ligne dont le framework a besoin. Le passage à une politique à nonce est un chantier suivi, pas une case déjà cochée.
Limitation de débit par instance
Le compteur qui limite les formulaires publics et les API à clé vit en mémoire, donc par instance applicative. Un déploiement multi-réplicas doit ajouter une limitation au niveau de la passerelle.
Conformité Maroc
Identifiants administratifs et fiscaux de l'établissement, vérifiables auprès des organismes officiels.
ICE
À renseigner
Identifiant Commun Entreprise
RC
À renseigner
Registre du Commerce
IF
À renseigner
Identifiant Fiscal
CNSS
À renseigner
Sécurité sociale
CNDP · Loi 09-08
Le statut de déclaration CNDP de cet établissement n'est pas renseigné sur ce site. Les outils de conformité décrits ci-dessous restent disponibles dans l'espace d'administration.Non renseigné
Outillage
La conformité s'apprécie par la CNDP, pas par un badge sur un site web. Ce que nous fournissons, c'est l'outillage — disponible dans l'espace d'administration de l'établissement.
Checklist de 8 contrôles
La liste des points à vérifier avant une revue d'audit ou une demande de la CNDP, avec leur statut.
Registre des traitements
Finalités, bases légales et durées de conservation, documentées au même endroit que les données.
Cartographie des transferts
La cartographie minimale exigée par la CNDP pour les traitements qui sortent du territoire marocain.
Notification sous 72 h
Le déroulé de notification d'une violation de données vers la CNDP et vers les personnes concernées.
Ces outils aident votre établissement à tenir ses obligations. Ils ne constituent ni un avis juridique, ni une déclaration faite en votre nom.
Transparence
Les envois d'e-mails, de SMS et de messages WhatsApp ainsi que les paiements passent par une couche d'abstraction : le prestataire réellement utilisé est un choix de configuration, propre à chaque établissement et à chaque environnement. Nous préférons donc ne pas afficher ici une liste générique qui ne correspondrait pas à votre instance.
Votre question n'est pas dans la liste ?
Écrivez-nous sur WhatsApp : votre message arrive avec le contexte de cette page.
Direction, DSI ou DPO : envoyez-nous vos questions ou votre grille d'évaluation. Nous répondons point par point, en indiquant ce qui est en place et ce qui ne l'est pas encore.
Aucun document n'est promis à l'aveugle : nous répondons à votre grille plutôt que d'envoyer une plaquette générique.