AccueilSécurité

Politique de sécurité

Les mesures techniques qui protègent les données que vous nous confiez, et la marche à suivre pour nous signaler une faille.

Périmètre

Cette politique décrit les mesures appliquées aux services que nous exploitons : le site wavatec.fr, le portail client et la plateforme Elyys360. Elle ne couvre pas les produits édités par des tiers que nous revendons, dont la sécurité relève de leur éditeur.

Chiffrement des échanges

Tous les échanges avec nos services passent par HTTPS. Aucun accès en clair n'est proposé, et les certificats sont renouvelés automatiquement.

Authentification

Les clients se connectent par lien à usage unique, valable quinze minutes et transmis à leur adresse professionnelle : aucun mot de passe client n'est donc à retenir, ni à voler. Les jetons ne sont jamais conservés en clair — seule leur empreinte cryptographique est stockée, ce qui rend une fuite de la base inexploitable pour se connecter. Les comptes d'administration exigent un mot de passe, conservé sous forme de condensat calculé avec un algorithme conçu pour résister aux attaques par force brute. Le nombre de tentatives est limité, et les échecs répondent de manière identique quelle qu'en soit la cause, afin de ne rien révéler de l'existence d'un compte.

Cloisonnement des données

Chaque requête au portail est rattachée à l'entreprise de la session, et le filtrage est appliqué à la source, au niveau de l'accès aux données plutôt que dans chaque écran. Un compte ne peut donc pas atteindre les données d'une autre entreprise, y compris en cas d'erreur de développement dans une page.

Minimisation et conservation

La mesure d'audience du site public ne conserve aucune adresse IP : seuls le réseau d'origine, au /24, et une empreinte quotidienne servant à compter les visiteurs distincts sont enregistrés. Les données d'audience sont supprimées automatiquement au bout de quatre-vingt-dix jours. Les pièces jointes déposées par les clients sont stockées sous des identifiants aléatoires et ne sont accessibles qu'au travers d'une route authentifiée, jamais par une adresse publique devinable.

Protection contre les abus

Les points d'entrée publics — demande de lien de connexion, formulaire de contact, prise de rendez-vous — sont protégés par une épreuve anti-automatisation et par une limitation du nombre de requêtes, appliquée par visiteur.

Signalement d'une vulnérabilité

Si vous découvrez une faille dans l'un de nos services, écrivez à contact@wavatec.fr, en décrivant la manière de la reproduire. Nous accusons réception, qualifions le signalement et tenons le déclarant informé jusqu'à la correction. Nous n'engagerons aucune poursuite à l'encontre d'une recherche menée de bonne foi, dès lors qu'elle n'a donné lieu ni à l'exfiltration de données de tiers, ni à une dégradation du service, ni à la divulgation publique de la faille avant sa correction.