Tout ce que votre revue de sécurité va demander.
Où vivent vos données, qui les traite, ce que nous chiffrons, et quels documents nous pouvons remettre à votre service juridique. Si quelque chose manque ici, demandez-le et nous l'envoyons.
Les réponses courtes
Qui est le responsable de traitement ?
Arcana Soft, Avenue Habib Bourguiba, Bir Mchergua, Zaghouan 1141, Tunisie. Matricule fiscal 1815896P.
Où nos données sont-elles hébergées ?
La région d'hébergement de votre locataire est fixée au provisionnement et consignée dans votre contrat de service. Indiquez-nous avant signature si vous exigez une région particulière.
La Tunisie bénéficie-t-elle d'une décision d'adéquation ?
Non. Les transferts hors EEE ou Royaume-Uni reposent donc sur les Clauses contractuelles types accompagnées d'une analyse d'impact du transfert, fournies dans notre accord de traitement des données.
Qu'est-ce qui est chiffré exactement ?
Le trafic passe en TLS. Les identifiants que nous conservons pour vous, à savoir mots de passe SMTP, secrets client PMS et clés de signature push, sont chiffrés en AES-256-GCM sous une clé conservée hors de la base. Le chiffrement au niveau de l'infrastructure est assuré par notre hébergeur et couvert sous NDA.
Comment l'accès est-il contrôlé ?
Les rôles sont attribués par établissement et vérifiés par des gardes côté serveur : l'API refuse ce que l'interface ne propose pas. Chaque requête authentifiée résout un contexte de locataire avant toute interrogation.
Qu'est-ce qui est journalisé ?
Les actions sensibles écrivent un enregistrement en ajout seul portant l'identité et l'e-mail de l'auteur, l'action, la cible, l'état avant et après, et un horodatage, sur les catégories authentification, données, administration, configuration, RGPD et système.
Que deviennent nos données si nous partons ?
Les données d'exploitation sont conservées pendant la durée de l'abonnement plus 90 jours, exportables durant toute cette fenêtre, puis supprimées définitivement.
Et si Arcana Soft est rachetée ?
Nous vous informons avant que vos données ne soient soumises à une autre politique de confidentialité, et vous pouvez vous y opposer, résilier et exporter. L'article 10 des Conditions porte la clause de cession.
Détenez-vous ISO 27001 ou SOC 2 ?
Pas à ce jour, et nous ne revendiquons pas de certifications que nous n'avons pas. Cette page décrit les contrôles réellement en place dans le produit, et nous en fournissons la preuve sur demande.
Comment gérez-vous une violation de données ?
Les clients concernés sont notifiés par e-mail. Les incidents de disponibilité et les maintenances planifiées suivent l'article 6 des Conditions, qui fixe aussi les avoirs de service.
Documents
Les pages publiées sont liées ci-dessous. Le reste est envoyé sur demande, généralement sous un jour ouvré.
- Politique de confidentialitéPublié
- Conditions d'utilisationPublié
- Aperçu de la sécuritéPublié
- Accord de traitement des données (DPA)Sur demande
- Liste des sous-traitants avec lieux de traitementSur demande
- Clauses contractuelles types et analyse d'impact du transfertSur demande
- Cartographie des données et durées de conservationSur demande
Sous-traitants
Chaque tiers qui touche vos données, et ce qu'il reçoit.
| Sous-traitant | Finalité | Données reçues |
|---|---|---|
| Mistral AI | Dispatch IA, analyse des bons de travail, synthèse des rapports | Texte du bon de travail soumis à l'analyse |
| Google reCAPTCHA | Protection anti-robots des formulaires publics | Adresse IP du visiteur et signaux de navigateur |
| Calendly | Prise de rendez-vous de démonstration | Nom et e-mail des personnes qui réservent |
| Prestataire d'e-mails transactionnels | Notifications de bons de travail, escalades, messages de compte | Nom et e-mail du destinataire, contenu de la notification |
| Hébergeur cloud et base de données | Hébergement applicatif et stockage | Ensemble des données d'exploitation et de compte |
Nous informons les clients des ajouts avant leur prise d'effet. Demandez la version applicable à votre contrat, nommant chaque prestataire et son lieu de traitement.
Signaler une vulnérabilité
Écrivez à contact@arcana-soft.com. Nous accusons réception sous deux jours ouvrés, trions par gravité, et vous tenons informé jusqu'à résolution. Nous ne poursuivons pas les chercheurs de bonne foi.