Aller au contenu principal
Sécurité · Conformité

Réponse aux incidents de sécurité

Comment nous détectons, classifions et notifions les incidents de sécurité. En toute transparence, conformément aux art. 33-34 du RGPD — délai de 72 heures pour la notification au régulateur.

1. Détection

Les actions sensibles (connexion, contact étudiant, export de données) sont écrites dans le journal d’audit en ajout seul : les entrées ne sont ni modifiées ni supprimées et les lignes sont conservées 24 mois. La dérogation de match et la révocation d’identifiant sont définies comme actions d’audit mais rien ne les écrit aujourd’hui. L’ouverture d’un incident reste une décision humaine : aucun déclencheur automatique n’est branché sur ces schémas.

2. Escalade en temps réel

Aucune escalade automatique n’est câblée aujourd’hui. lib/incident-response.ts définit quatre niveaux de gravité (low / medium / high / critical) et peut publier sur un canal Slack d’astreinte, mais le webhook dont il a besoin (SLACK_INCIDENT_WEBHOOK_URL) n’est pas défini et rien dans l’application ne l’appelle. Les incidents sont ouverts par une personne qui lit le journal d’audit.

3. Classification (lignes directrices CEPD 01/2021)

  • Confidentialitédonnées divulguées à une partie non autorisée.
  • Intégritédonnées altérées de manière non autorisée.
  • Disponibilitédonnées inaccessibles aux parties autorisées.
  • Intrusion suspectéeschéma d'abus détecté mais pas encore confirmé.

4. Notification à l'autorité (art. 33)

Pour les violations de données à caractère personnel susceptibles d’engendrer un risque pour les droits et libertés des personnes physiques, nous notifions l’autorité italienne (Garante per la Protezione dei Dati Personali) dans les 72 heures suivant la découverte. La notification est rédigée à partir des entrées du journal d’audit relatives à l’incident.

Autorité : garanteprivacy.it

5. Notification aux personnes concernées (art. 34)

Lorsque la violation est susceptible d'engendrer un risque élevé pour les droits des utilisateurs, nous les informons directement par e-mail — en décrivant la nature de la violation, les catégories de données concernées, les mesures prises et les points de contact. Aucune communication avant que l'impact n'ait été maîtrisé.

6. Post-mortem et prévention

Pour chaque incident classé medium ou supérieur, nous menons un post-mortem dans les 14 jours : causes profondes, contrôles manquants, actions correctives. Les post-mortems restent internes pour des raisons de sécurité ; un résumé agrégé est publié chaque année dans le rapport de sécurité.

Contact

Pour signaler une vulnérabilité ou un incident présumé : security@in-transparency.com

DPO / confidentialité : info@in-transparency.com