Sécurité et conformité

Sécurité, confidentialité et conformité

Comment Maketools protège les données de votre organisation et de vos joueurs : où elles sont hébergées, comment elles sont chiffrées, quels contrôles sont en place et qui les traite.

Données hébergées dans l'Union européenne

Toutes les données de la plateforme restent dans l'UE, dans une seule région AWS.

  • L'application, les bases de données et le stockage de fichiers tournent sur Amazon Web Services, région de Paris (eu-west-3), sur une infrastructure que Maketools exploite elle-même et décrit en code.
  • Seul le réseau de diffusion est exposé sur Internet, derrière un pare-feu applicatif en production : les serveurs d'application ne sont joignables que par lui, et les bases de données et le cache vivent dans des sous-réseaux isolés, sans accès à Internet.
  • Le site est servi depuis Amazon S3 par le réseau de diffusion Amazon CloudFront, uniquement en HTTPS.
  • Préproduction et production sont des environnements séparés, chacun avec ses propres secrets. Les données de production ne sont jamais copiées en préproduction.

Chiffrement

Les données sont chiffrées en transit et au repos ; les identifiants ne sont jamais stockés sous une forme lisible.

  • En transit : TLS sur toutes les connexions, jusqu'aux bases de données et au cache, avec HTTP Strict Transport Security (HSTS, preload).
  • Au repos : bases de données (Amazon RDS) et leurs sauvegardes, cache (Amazon ElastiCache), files de messages et stockage de fichiers (Amazon S3) chiffrés.
  • Les mots de passe sont hachés avec scrypt et re-hachés automatiquement quand les paramètres de coût augmentent.
  • Les jetons de session, codes à usage unique et clés d'API ne sont stockés que sous forme d'empreinte SHA-256.
  • Les secrets de vérification en deux étapes, les secrets SSO et les identifiants LRS sont chiffrés en AES-256-GCM, liés à leur compte ou à leur organisation, avec des clés que l’on peut faire tourner.

Contrôles de sécurité

Contrôles techniques en place aujourd'hui, rattachés à l'annexe A de l'ISO/IEC 27001:2022 et aux critères SOC 2 (Trust Services Criteria).

Alignés, pas certifiés

Ces contrôles sont conçus et testés au regard de l'ISO 27001 et de SOC 2. Maketools ne détient pas, à ce stade, de certification ISO 27001 ni de rapport SOC 2. Notre hébergeur (AWS) dispose de ses propres certifications et attestations.

  • Journal d'audit immuable

    • Connexions, changements de membres et de rôles, politique de sécurité, versions et déploiements de jeux, exports et effacements de données sont enregistrés.
    • Journal en ajout seul : aucune entrée ne peut être modifiée ni supprimée avant la fin de sa durée de conservation.
    • Les entrées sont chaînées par empreintes SHA-256 ; la chaîne est vérifiée chaque jour, y compris après chaque purge, qui conserve une ancre de la dernière entrée purgée.
    • Consultable par les propriétaires et admins de l'organisation, conservé 12 mois : la durée recommandée par la CNIL pour les journaux d'accès, suffisante pour la période d'observation d'un audit SOC 2 Type II.

    Références :ISO 27001 5.28, 5.33, 8.15SOC 2 CC4.1, CC7.2

  • Authentification forte

    • La vérification en deux étapes (TOTP et codes de secours à usage unique) est exigée pour gérer la sécurité d'une organisation et pour exposer les données des joueurs. Chaque organisation peut l'imposer à ses rôles à privilèges ou à tous ses membres, avec un délai de 7 jours annoncé à chacun.
    • Sessions dans des cookies sécurisés et HttpOnly, expirées après 24 h d'inactivité pour les rôles à privilèges.
    • Les actions sensibles (email, mot de passe, vérification en deux étapes, suppression du compte) exigent une réauthentification récente.
    • Limitation de débit et verrouillage progressif par compte et par adresse réseau ; les messages d'erreur ne révèlent jamais si un compte existe.
    • Connexion Google et Microsoft gérée côté serveur, avec PKCE et nonce.

    Références :ISO 27001 5.17, 8.5SOC 2 CC6.1, CC6.6

  • Contrôle d'accès et isolation

    • Refus par défaut : chaque point d'accès vérifie une permission dans une matrice de rôles unique (owner, admin, éditeur, analyste, membre).
    • Les données de chaque organisation sont isolées ; l'accès d'une organisation à une autre est testé pour chaque service.
    • Personne ne peut attribuer un rôle supérieur au sien, et chaque organisation garde toujours un owner.
    • Les administrateurs de la plateforme doivent utiliser la vérification en deux étapes et chacune de leurs actions est auditée.
    • Les interventions de l'équipe Maketools passent par des opérateurs nommés, chacun avec une clé personnelle à durée limitée qui ne quitte pas son poste ; chaque consultation et chaque action est journalisée. Une clé réservée aux statistiques ne lit que des agrégats et ne peut rien modifier.
    • La curation du catalogue est un rôle interne séparé qui ne donne accès à aucune donnée des clients, et notre équipe n'intervient dans une organisation (par exemple pour personnaliser un jeu) que sur son invitation, visible dans son journal d'audit.

    Références :ISO 27001 5.15, 5.18, 8.2, 8.3SOC 2 CC6.1, CC6.3, C1.1

  • Sécurité applicative

    • Politique de sécurité du contenu (CSP) stricte, sans script inline, avec Trusted Types, HSTS, protection contre l'intégration en cadre et en-têtes de sécurité renforcés.
    • Protection contre la falsification de requêtes (CSRF) sur toute requête qui modifie des données.
    • L'API n'est joignable qu'à travers notre CDN : les appels directs aux serveurs applicatifs sont refusés.
    • Téléversements contrôlés : images uniquement, type vérifié sur le contenu, 2 Mo maximum, ré-encodées côté serveur sans métadonnées.
    • Les scores sont calculés par le serveur ; les exports tableur sont protégés contre l'injection de formules.
    • Limites de débit sur les actions coûteuses ou détournables (invitations, exports, téléversements, inscriptions, paiements, signalements), par adresse réseau et par compte.
    • Tout joueur peut signaler un jeu publié ; l'équipe de modération peut le suspendre, et l'organisation reçoit le motif et la façon de contester la décision.
    • Les données personnelles et les secrets sont masqués dans les journaux applicatifs et exclus des traces de requêtes.
    • Une revue de sécurité adversariale précède les mises en production ; chaque faille confirmée est corrigée avec un test de non-régression.

    Références :ISO 27001 8.7, 8.11, 8.23, 8.26SOC 2 CC6.6, CC6.8, CC8.1

  • Développement sécurisé

    • Analyse statique (SAST) à chaque modification, règles OWASP Top 10 comprises.
    • Audit des dépendances bloquant les vulnérabilités élevées et critiques, chaque semaine même sans modification, avec propositions de mise à jour automatiques.
    • Recherche de secrets sur tout l'historique du code ; les secrets sont gérés par environnement dans un coffre dédié (AWS Secrets Manager), hors du code et des images déployées.
    • Tests automatisés et seuils de couverture obligatoires avant toute fusion.

    Références :ISO 27001 8.4, 8.8, 8.25, 8.29SOC 2 CC7.1, CC8.1

  • Sauvegardes

    • Sauvegardes automatiques des bases de données avec restauration à un instant donné, dans la région UE ; en production, base protégée contre la suppression et restaurable dans une autre zone de disponibilité.

    Références :ISO 27001 8.13SOC 2 A1.2

RGPD et confidentialité

Les données des joueurs appartiennent à l'organisation qui les invite. Nous ne collectons que ce dont les jeux et les rapports ont besoin.

Lire la politique de confidentialité complète

Qui est responsable

Votre organisation est responsable de traitement pour les données de ses joueurs (parties, scores, rapports). Maketools agit en tant que sous-traitant et suit ses instructions.

Maketools est responsable de traitement pour les comptes utilisateurs, la facturation et ses statistiques internes d'usage, agrégées et anonymes.

Droits des personnes

  • Accès et portabilité : chaque utilisateur exporte ses données en JSON, en libre-service, depuis son compte.
  • Effacement : la suppression du compte se fait en libre-service et s'applique à tous les services sous 30 jours.
  • Rectification : le nom et l'adresse email se modifient à tout moment depuis le compte.

Confidentialité des rapports

  • Les rapports sont pseudonymisés par défaut : les joueurs y apparaissent sous la forme Player-XXXX, un pseudonyme différent d'une organisation à l'autre.
  • Les rapports nominatifs relèvent d'une décision explicite de l'organisation, qui en informe ses joueurs.
  • Un rapport filtré sur un groupe de moins de 5 joueurs n'est jamais détaillé, ni à l'écran ni dans les exports.

Conservation

Durées de conservation
DonnéeConservation
Compte utilisateur Jusqu'à sa suppression par l'utilisateur
Événements de jeu bruts 13 mois, puis agrégats anonymes uniquement
Jetons et codes à usage unique expirés Supprimés 7 jours après expiration
Journal d'audit 12 mois, puis purge
Exports de rapports générés 24 heures
Statistiques internes d'usage (agrégats, sans donnée personnelle) Sans limite ; l'identifiant d'une organisation supprimée y est remplacé par un identifiant aléatoire
Jours d'activité pseudonymisés (décompte des utilisateurs actifs) 35 jours, puis suppression
Demandes de jeu sur mesure (email à l'équipe commerciale, rien n'est enregistré par la plateforme) 3 ans après le dernier contact, puis suppression
Journaux techniques de l'application (erreurs et suivi du service) 30 jours, puis suppression

Aucun traceur tiers : ni cookie publicitaire ni cookie de mesure d'audience. Les adresses réseau ne sont conservées que dans le journal d'audit.

Sous-traitants

Tiers qui traitent des données personnelles pour notre compte.

Liste des sous-traitants
Sous-traitantFinalitéLocalisation des données
Amazon Web Services EMEA SARL Hébergement de l'application, des bases de données, des fichiers et du site Union européenne (Paris, eu-west-3)
Resend Emails transactionnels (codes de connexion, invitations, notifications) États-Unis
Stripe Paiement, facturation et calcul de la TVA (Stripe Tax) ; les données de carte ne transitent jamais par Maketools Irlande et États-Unis

Contact sécurité

Vous avez trouvé une vulnérabilité, ou vous avez une question de sécurité ou de confidentialité ? Écrivez-nous.

Équipe sécurité :charlotte@maketools.ai

Divulgation responsable

Nous accueillons les signalements des chercheurs en sécurité. Merci de nous écrire en privé, de ne pas accéder à des données qui ne sont pas les vôtres ni les modifier, et de nous laisser un délai raisonnable de correction avant toute publication.

Contact lisible par machine : security.txt