Conformité
ISO
Notre centre de données est certifié ISO 27001. Pour plus d'informations, consultez les détails de notre partenaire d'hébergement.
ISO 27001 est une norme de sécurité de l'information largement reconnue et acceptée au niveau international qui spécifie les meilleures pratiques de gestion de la sécurité et des contrôles de sécurité complets conformément aux directives des meilleures pratiques ISO 27002.
RGPD
En tant qu'entreprise norvégienne, nous sommes entièrement conformes au RGPD. Vous pouvez trouver nos politiques relatives à la confidentialité et au traitement des données dans nos conditions d'utilisation. Le contrat de traitement des données de notre partenaire d'hébergement est disponible en ligne. Pour une liste de nos sous-traitants, veuillez nous contacter.
Le règlement général sur la protection des données (UE) 2016/679 (RGPD) est un règlement du droit de l'UE sur la protection des données et la vie privée dans l'Union européenne (UE) et dans l'Espace économique européen (EEE). Il traite également du transfert de données personnelles en dehors des zones de l'UE et de l'EEE. Lisez le texte intégral du règlement.
NIS2
Notre partenaire d'hébergement est conforme à la directive NIS2. Pour plus d'informations, consultez les détails de notre partenaire d'hébergement.
La directive NIS2 (UE) 2022/2555 est une législation de l'UE sur la cybersécurité visant à assurer un niveau commun élevé de cybersécurité dans l'ensemble de l'Union. Lisez la directive complète.
PCI DSS
Makeplans ne stocke aucun détail de carte de crédit mais s'appuie sur des partenaires certifiés pour une transmission et un stockage sûrs.
PCI DSS est la norme de sécurité mondiale pour toutes les entités qui stockent, traitent ou transmettent des données de titulaire de carte et/ou des données d'authentification sensibles. Pour plus d'informations, consultez les détails de notre partenaire d'hébergement.
Développement sécurisé
Contrôle d'accès
Makeplans considère la sécurité comme une priorité absolue. Notre processus d'attribution des accès suit le principe du moindre privilège et nous nous authentifions via SSO avec des clés matérielles comme second facteur obligatoire.
Sécurité des appareils
Nous standardisons sur des appareils macOS. Tous les appareils sont chiffrés et une configuration sécurisée est appliquée.
Processus de développement
Nous utilisons une approche basée sur les pull requests avec des revues de code et des pipelines CI/CD. Chaque modification est testée avec des tests automatisés, les dépendances sont vérifiées pour les vulnérabilités connues et le code est analysé pour détecter les problèmes de sécurité.
Sécurité de l'infrastructure
Hébergé en Norvège
Notre infrastructure est hébergée chez JCloud en Norvège, dont le centre de données est certifié ISO 27001 et qui est conforme à NIS2, au RGPD et à PCI DSS. Ils maintiennent des pratiques de sécurité de pointe et offrent une protection environnementale et physique de premier ordre pour les services et l'infrastructure. En savoir plus sur la sécurité de JCloud sur leur page de politique de sécurité.
Chiffrement des données
Toutes les données sont chiffrées au repos et en transit. Nous analysons régulièrement notre configuration TLS et veillons à ce que nos services n'autorisent que le trafic HTTPS avec HSTS activé.
Séparation des environnements
Les environnements hors production sont séparés de la production, tant au niveau du réseau que du contrôle d'accès. Les données de production ne sont jamais utilisées à des fins de test.
Journalisation d'audit
Nous veillons à collecter les journaux de nos services pour garantir un audit approprié sans journaliser de données sensibles.
Haute disponibilité
Notre infrastructure est conçue pour une haute disponibilité. Les données sont sauvegardées sur plusieurs sites pendant au moins 30 jours, et nous disposons de plans de reprise après sinistre testés régulièrement.
Sous-traitants
Nous effectuons une due diligence sur tous les sous-traitants de données et minimisons le nombre de tiers impliqués. Le contrat de traitement des données et la politique de confidentialité de notre partenaire d'hébergement sont disponibles en ligne. Pour une liste de nos sous-traitants, veuillez nous contacter.
Sécurité organisationnelle
Personnel
Makeplans dispose d'une petite équipe hautement technique qui considère la sécurité comme une priorité absolue. Les employés signent un accord de confidentialité, suivent les politiques de sécurité et participent à des formations internes de sécurité spécifiques à leur rôle.
Réponse aux incidents
Nous avons établi des procédures pour répondre aux incidents de sécurité et de confidentialité liés à nos produits et services. Nous publions un point de contact pour les chercheurs en sécurité.
Gestion des risques
Nous effectuons régulièrement des évaluations des risques et des évaluations internes de notre système de gestion de la sécurité de l'information, de notre infrastructure et de tous les processus internes.
Divulgation des vulnérabilités de sécurité
Si vous pensez avoir trouvé une faille de sécurité dans Makeplans, ou si vous avez d'autres préoccupations de sécurité, veuillez consulter les informations sur le bug bounty ou nous contacter à hello@makeplans.com.