Aller au contenu principal
educati.
Contrôles vérifiables

Sécurité · Protection des données

Ce que la plateforme protège — et comment nous pouvons le prouver

Chaque contrôle décrit sur cette page correspond à un mécanisme réellement implémenté dans le produit. Ce qui n'est pas encore fait est écrit ici aussi, dans la même page, avec les mêmes détails.

Double authentification

TOTP

RFC 6238 · codes de secours

Mots de passe

bcrypt

hachés · coût 12

HSTS

2 ans

includeSubDomains · preload

Journal d'audit

Acteur + IP

sur chaque action sensible

  • Double authentification (TOTP)Activable par chaque utilisateur, codes de secours inclus
  • Rôles granulaires et journal d'auditChaque action sensible est horodatée et attribuée
  • En-têtes de sécurité sur tout le domaineCSP, HSTS, anti-clickjacking, MIME-sniffing bloqué
  • Facturation en dirhams (MAD)Scolarité, échéanciers et reçus dans la devise locale
  • Interface en français, anglais et arabeArabe en lecture de droite à gauche, pas une traduction plaquée
  • Cloisonnement par établissementDomaine, thème et données propres à chaque établissement
  • Tarifs publiés publiquementPrix de départ et durées d'engagement visibles avant tout contact

Implémenté

Les contrôles réellement en place

Six mécanismes, tous vérifiables dans le produit : ils s'appliquent à l'ensemble des établissements hébergés, sans option ni supplément.

En-têtes de sécurité sur tout le domaine

CSP, HSTS (2 ans, includeSubDomains, preload), X-Frame-Options SAMEORIGIN, X-Content-Type-Options nosniff, Referrer-Policy et Permissions-Policy (caméra, micro, géolocalisation désactivés) s'appliquent à toutes les routes. L'en-tête qui annonce le framework est retiré.

Double authentification en libre-service

Chaque utilisateur active la 2FA depuis son compte : secret TOTP compatible Google Authenticator, Authy ou 1Password, codes de secours à usage unique, désactivation possible depuis le même écran.

Mots de passe et clés d'API hachés

bcrypt avec un coût de 12, pour les mots de passe comme pour les clés d'API. Une clé d'API n'est affichée qu'une seule fois, à sa création : ensuite, seule son empreinte existe côté serveur.

Rôles granulaires et accès expirables

Les permissions sont recalculées à partir des rôles attribués, en portée établissement ou plateforme. Une attribution arrivée à échéance cesse immédiatement de donner accès, sans intervention manuelle.

Journal d'audit horodaté

Chaque action sensible est écrite avec son auteur, l'entité concernée et son identifiant, l'adresse IP, le user-agent et l'horodatage. Le journal est indexé par établissement et par date.

Cloisonnement par établissement

Chaque enregistrement porte l'identifiant de son établissement et les requêtes sont filtrées sur cet identifiant. Domaine, thème et contenus publics sont eux aussi propres à chaque établissement.

Transparence

Ce que nous ne prétendons pas

Une page sécurité se juge autant à ce qu'elle refuse d'afficher qu'à ce qu'elle annonce. Voici l'état réel des chantiers ouverts.

  • Aucune certification ISO 27001 ni SOC 2

    Nous n'affichons aucun logo de certification, parce que nous n'en détenons aucun. Les contrôles ci-dessus sont vérifiables dans le produit ; ils ne sont pas audités par un tiers.

  • Aucun taux de disponibilité publié

    Nous ne publions pas de pourcentage de disponibilité : il n'existe ni instrument de mesure indépendant, ni mécanisme d'indemnisation contractualisé qui le rendrait vérifiable.

  • Isolation applicative, pas encore Row-Level Security

    Le cloisonnement entre établissements est appliqué par le code. Le passage à des politiques RLS PostgreSQL est planifié et documenté dans notre blueprint d'architecture ; tant qu'il n'est pas livré, nous ne le revendiquons pas.

  • Politique de contenu (CSP) en cours de durcissement

    La CSP est active sur tout le domaine, mais autorise encore les scripts et styles en ligne dont le framework a besoin. Le passage à une politique à nonce est un chantier suivi, pas une case déjà cochée.

  • Limitation de débit par instance

    Le compteur qui limite les formulaires publics et les API à clé vit en mémoire, donc par instance applicative. Un déploiement multi-réplicas doit ajouter une limitation au niveau de la passerelle.

Conformité Maroc

Identité légale · educati

Identifiants administratifs et fiscaux de l'établissement, vérifiables auprès des organismes officiels.

ICE

À renseigner

Identifiant Commun Entreprise

RC

À renseigner

Registre du Commerce

IF

À renseigner

Identifiant Fiscal

CNSS

À renseigner

Sécurité sociale

CNDP · Loi 09-08

Le statut de déclaration CNDP de cet établissement n'est pas renseigné sur ce site. Les outils de conformité décrits ci-dessous restent disponibles dans l'espace d'administration.Non renseigné

Outillage

Outillage de conformité loi 09-08 (CNDP)

La conformité s'apprécie par la CNDP, pas par un badge sur un site web. Ce que nous fournissons, c'est l'outillage — disponible dans l'espace d'administration de l'établissement.

Checklist de 8 contrôles

La liste des points à vérifier avant une revue d'audit ou une demande de la CNDP, avec leur statut.

Registre des traitements

Finalités, bases légales et durées de conservation, documentées au même endroit que les données.

Cartographie des transferts

La cartographie minimale exigée par la CNDP pour les traitements qui sortent du territoire marocain.

Notification sous 72 h

Le déroulé de notification d'une violation de données vers la CNDP et vers les personnes concernées.

Ces outils aident votre établissement à tenir ses obligations. Ils ne constituent ni un avis juridique, ni une déclaration faite en votre nom.

Transparence

Hébergement et sous-traitants

Les envois d'e-mails, de SMS et de messages WhatsApp ainsi que les paiements passent par une couche d'abstraction : le prestataire réellement utilisé est un choix de configuration, propre à chaque établissement et à chaque environnement. Nous préférons donc ne pas afficher ici une liste générique qui ne correspondrait pas à votre instance.

  • Prestataires configurés par établissement, pas imposés par la plateforme
  • Liste exacte des sous-traitants actifs communiquée par écrit lors de la revue technique
  • Localisation de l'hébergement confirmée par contrat, pas par une carte décorative

Questions fréquentes sur la sécurité

Proposez-vous l'authentification à deux facteurs ?
Oui, en TOTP (RFC 6238). Chaque utilisateur l'active depuis son compte avec l'application d'authentification de son choix, et reçoit des codes de secours à usage unique pour ne jamais rester enfermé dehors.
Comment les mots de passe sont-ils stockés ?
Hachés avec bcrypt et un coût de 12. Aucun mot de passe n'est conservé en clair, et les clés d'API suivent exactement le même traitement : la clé complète n'apparaît qu'une fois, à sa création.
Que contient exactement le journal d'audit ?
L'action réalisée, l'entité concernée et son identifiant, l'auteur, l'adresse IP, le user-agent et l'horodatage. Il est indexé par établissement et par date, ce qui permet de reconstituer une chronologie précise lors d'une revue.
Êtes-vous certifiés ISO 27001 ?
Non — et nous n'affichons aucun logo qui pourrait le laisser croire. Nous décrivons les contrôles réellement implémentés, et la liste de ce qui n'est pas encore fait est publiée sur cette même page.
Où sont hébergées les données ?
L'hébergement dépend du contrat et de l'environnement de votre établissement. Nous vous le confirmons par écrit lors de la revue technique, plutôt que d'afficher ici une localisation qui ne correspondrait pas à votre instance.
Comment signaler une faille de sécurité ?
Écrivez-nous sur WhatsApp ou via le formulaire de contact en indiquant « sécurité » comme sujet. Décrivez le comportement observé et l'URL concernée, sans y joindre de données personnelles appartenant à un tiers.
Revue sécurité

Une revue sécurité, avec les bonnes personnes autour de la table

Direction, DSI ou DPO : envoyez-nous vos questions ou votre grille d'évaluation. Nous répondons point par point, en indiquant ce qui est en place et ce qui ne l'est pas encore.

Aucun document n'est promis à l'aveugle : nous répondons à votre grille plutôt que d'envoyer une plaquette générique.

  • Double authentification (TOTP)Activable par chaque utilisateur, codes de secours inclus
  • Rôles granulaires et journal d'auditChaque action sensible est horodatée et attribuée
  • En-têtes de sécurité sur tout le domaineCSP, HSTS, anti-clickjacking, MIME-sniffing bloqué
  • Facturation en dirhams (MAD)Scolarité, échéanciers et reçus dans la devise locale
  • Interface en français, anglais et arabeArabe en lecture de droite à gauche, pas une traduction plaquée
  • Cloisonnement par établissementDomaine, thème et données propres à chaque établissement
  • Tarifs publiés publiquementPrix de départ et durées d'engagement visibles avant tout contact
Démo