Sécurité et protection des données

Nous construisons des applications et des agents IA qui manipulent des données métier, parfois sensibles. Voici comment nous les protégeons, preuves à l’appui.

Des hébergeurs certifiés HDS et ISO 27001, une architecture validée par la DSI d’un laboratoire pharmaceutique international, une application de santé en production pour un hôpital public : le détail ci-dessous.

Vos données restent en France ou dans l’Union européenne

Selon votre besoin, votre application est hébergée :

  • sur un hébergement certifié HDS pour les données de santé (Scalingo, certificat n° 38436-2, valable jusqu’au 11 septembre 2028) ;
  • sur un hébergement ISO 27001, avec notre partenaire WebCapsule ;
  • sur des serveurs OVHcloud en France ;
  • ou directement dans votre environnement : votre cloud, vos serveurs, derrière votre VPN.

Une certification porte sur l’hébergeur et sur son périmètre, pas automatiquement sur l’application. Pour chaque projet, nous vérifions et documentons l’offre retenue.

Une architecture validée par la DSI d’un grand groupe

Pour un laboratoire pharmaceutique international, notre architecture a été examinée et validée par son comité d’architecture IT avant notre référencement comme fournisseur. L’application fonctionne aujourd’hui dans l’environnement du client, derrière son VPN et son bastion.

Données de santé : la protection dès la conception

Pour le service d’urgences d’un hôpital public, nous avons repris et mis en production une application patient qui prépare un compte rendu pour le médecin. Les données de santé y sont protégées dès la conception :

  • session patient anonyme : aucune donnée identifiante n’est demandée ;
  • accès du médecin au compte rendu par un QR code, valable 24 heures ;
  • journalisation des accès au compte rendu ;
  • audit de sécurité documenté ;
  • analyse de sécurité automatique du code et de ses dépendances à chaque modification : une faille critique bloque toute mise à jour jusqu’à sa correction ;
  • procédure en cas de violation de données et plan de sortie rédigés pour le projet.

Des audits de sécurité sur les applications que nous reprenons

Sur l’application d’un courtier en assurance que nous avons reprise, notre audit de sécurité a mis au jour trois failles critiques, que nous avons traitées en priorité.

L’IA sans perdre le contrôle de vos données

  • Des modèles d’IA européens (Mistral) quand vos données l’exigent.
  • Des automatisations hébergées chez vous quand c’est possible, comme chez Imalize, où n8n tourne sur l’infrastructure du client.
  • Une validation humaine là où une erreur coûte cher : l’IA prépare, une personne décide.

Nos propres services

Sur ce site et son back-office, que nous exploitons nous-mêmes :

  • une sauvegarde chiffrée chaque jour, stockée chez un autre fournisseur que l’hébergeur ;
  • un test de restauration automatique chaque semaine ;
  • des mises en production contrôlées : tests automatiques, sauvegarde avant toute modification de la base, retour arrière possible ;
  • une mesure d’audience sans cookie, avec un contrat de traitement des données signé avec notre outil d’analyse.

Vous gardez la main

  • Le code vous appartient.
  • Nous transférons la connaissance au fil du projet, pour que vos équipes puissent reprendre la main.
  • Pour les projets sensibles, un plan de sortie documenté.

Assurance et documents

Scroll est assurée en responsabilité civile professionnelle auprès de Hiscox. Nous répondons aux questionnaires de sécurité fournisseur et transmettons sur demande :

  • l’attestation d’assurance en cours de validité ;
  • les certificats des hébergeurs retenus ;
  • la description de l’architecture et des mesures de sécurité de votre projet.

Contact : contact@agence-scroll.com · +33 6 48 03 90 27