Sécurité
Les données scolaires sont des données personnelles, souvent celles de mineurs. Cette page décrit les mesures en place, sans promesse que nous ne pourrions pas tenir.
Page à faire valider
Authentification
L'accès repose sur un jeton signé, à durée de vie courte, renouvelé côté serveur. Le jeton n'est jamais conservé dans le navigateur en clair.
- Jetons signés par clé asymétrique, avec rotation des clés.
- Sessions révocables individuellement depuis l'espace du compte.
- Empreinte d'appareil attachée à chaque requête.
- Second facteur disponible pour les comptes d'administration.
Permissions et isolation
Dix-huit rôles hiérarchisés couvrent les métiers de l'établissement. Chaque requête est filtrée sur l'établissement du compte connecté : l'isolation ne dépend pas de l'interface.
- Permissions par module et par rôle, définies par établissement.
- Isolation stricte des données entre établissements.
- Une section interdite n'est pas rendue, jamais affichée puis bloquée.
- Journal des changements de rôle et des accès sensibles.
Protection des données
Les échanges sont chiffrés en transit et les données chiffrées au repos. Les secrets — clés d'API, jetons de service — sont affichés une seule fois à la création puis définitivement masqués.
- Chiffrement des échanges et des données conservées.
- Anonymisation des données à l'issue d'une suppression.
- Journal d'audit sur les opérations sensibles.
- Aucun secret réaffiché après sa création : il se remplace.
Conformité
La plateforme applique les principes du RGPD ainsi que les obligations locales des pays où elle est déployée.
- Droit d'accès, de rectification et de suppression.
- Export des données personnelles sur demande.
- Suppression de compte honorée après un délai de trente jours, annulable.
- Validation des suppressions réservée au niveau le plus élevé.
Infrastructure
Les données applicatives sont hébergées au Niger. La supervision est continue et les sauvegardes quotidiennes.
- Sauvegardes quotidiennes automatiques et restaurations testées.
- Plan de reprise d'activité documenté.
- Supervision continue et détection des accès anormaux.
- Protection contre les attaques par saturation.
Signaler une faille
Une vulnérabilité présumée se signale à contact@sebanguey.com. Merci de ne pas la rendre publique avant que nous ayons pu la corriger.