# Conformité

## ISO

Notre centre de données est certifié ISO 27001. Pour plus d'informations, consultez [les détails de notre partenaire d'hébergement](https://jcloud.no/policy/security/).

ISO 27001 est une norme de sécurité de l'information largement reconnue et acceptée au niveau international qui spécifie les meilleures pratiques de gestion de la sécurité et des contrôles de sécurité complets conformément aux directives des meilleures pratiques ISO 27002.

## RGPD

En tant qu'entreprise norvégienne, nous sommes entièrement conformes au RGPD. Vous pouvez trouver nos politiques relatives à la confidentialité et au traitement des données dans nos [conditions d'utilisation](https://terms.makeplans.com). Le [contrat de traitement des données](https://jcloud.no/policy/dpa/) de notre partenaire d'hébergement est disponible en ligne. Pour une liste de nos sous-traitants, veuillez nous contacter.

Le règlement général sur la protection des données (UE) 2016/679 (RGPD) est un règlement du droit de l'UE sur la protection des données et la vie privée dans l'Union européenne (UE) et dans l'Espace économique européen (EEE). Il traite également du transfert de données personnelles en dehors des zones de l'UE et de l'EEE. Lisez le [texte intégral du règlement](https://eur-lex.europa.eu/legal-content/FR/TXT/HTML/?uri=CELEX:02016R0679-20160504).

## NIS2

Notre partenaire d'hébergement est conforme à la directive NIS2. Pour plus d'informations, consultez [les détails de notre partenaire d'hébergement](https://jcloud.no/policy/security/).

La directive NIS2 (UE) 2022/2555 est une législation de l'UE sur la cybersécurité visant à assurer un niveau commun élevé de cybersécurité dans l'ensemble de l'Union. Lisez la [directive complète](https://eur-lex.europa.eu/legal-content/FR/TXT/HTML/?uri=CELEX:02022L2555-20221227&qid=1765198642365).

## PCI DSS

Makeplans ne stocke aucun détail de carte de crédit mais s'appuie sur des partenaires certifiés pour une transmission et un stockage sûrs.

PCI DSS est la norme de sécurité mondiale pour toutes les entités qui stockent, traitent ou transmettent des données de titulaire de carte et/ou des données d'authentification sensibles. Pour plus d'informations, consultez [les détails de notre partenaire d'hébergement](https://jcloud.no/policy/security/).

## Développement sécurisé

### Contrôle d'accès

Makeplans considère la sécurité comme une priorité absolue. Notre processus d'attribution des accès suit le principe du moindre privilège et nous nous authentifions via SSO avec des clés matérielles comme second facteur obligatoire.

### Sécurité des appareils

Nous standardisons sur des appareils macOS. Tous les appareils sont chiffrés et une configuration sécurisée est appliquée.

### Processus de développement

Nous utilisons une approche basée sur les pull requests avec des revues de code et des pipelines CI/CD. Chaque modification est testée avec des tests automatisés, les dépendances sont vérifiées pour les vulnérabilités connues et le code est analysé pour détecter les problèmes de sécurité.

## Sécurité de l'infrastructure

### Hébergé en Norvège

Notre infrastructure est hébergée chez JCloud en Norvège, dont le centre de données est certifié ISO 27001 et qui est conforme à NIS2, au RGPD et à PCI DSS. Ils maintiennent des pratiques de sécurité de pointe et offrent une protection environnementale et physique de premier ordre pour les services et l'infrastructure. En savoir plus sur la [sécurité de JCloud sur leur page de politique de sécurité](https://jcloud.no/policy/security/).

### Chiffrement des données

Toutes les données sont chiffrées au repos et en transit. Nous analysons régulièrement notre configuration TLS et veillons à ce que nos services n'autorisent que le trafic HTTPS avec HSTS activé.

### Séparation des environnements

Les environnements hors production sont séparés de la production, tant au niveau du réseau que du contrôle d'accès. Les données de production ne sont jamais utilisées à des fins de test.

### Journalisation d'audit

Nous veillons à collecter les journaux de nos services pour garantir un audit approprié sans journaliser de données sensibles.

### Haute disponibilité

Notre infrastructure est conçue pour une haute disponibilité. Les données sont sauvegardées sur plusieurs sites pendant au moins 30 jours, et nous disposons de plans de reprise après sinistre testés régulièrement.

### Sous-traitants

Nous effectuons une due diligence sur tous les sous-traitants de données et minimisons le nombre de tiers impliqués. Le [contrat de traitement des données](https://jcloud.no/policy/dpa/) et la [politique de confidentialité](https://jcloud.no/policy/privacy/) de notre partenaire d'hébergement sont disponibles en ligne. Pour une liste de nos sous-traitants, veuillez nous contacter.

## Sécurité organisationnelle

### Personnel

Makeplans dispose d'une petite équipe hautement technique qui considère la sécurité comme une priorité absolue. Les employés signent un accord de confidentialité, suivent les politiques de sécurité et participent à des formations internes de sécurité spécifiques à leur rôle.

### Réponse aux incidents

Nous avons établi des procédures pour répondre aux incidents de sécurité et de confidentialité liés à nos produits et services. Nous publions un point de contact pour les chercheurs en sécurité.

### Gestion des risques

Nous effectuons régulièrement des évaluations des risques et des évaluations internes de notre système de gestion de la sécurité de l'information, de notre infrastructure et de tous les processus internes.

## Divulgation des vulnérabilités de sécurité

Si vous pensez avoir trouvé une faille de sécurité dans Makeplans, ou si vous avez d'autres préoccupations de sécurité, veuillez consulter les informations sur le [bug bounty](https://help.makeplans.com/article/53-bug-bounty) ou nous contacter à [hello@makeplans.com](mailto:hello@makeplans.com).
