Sécurité

Date de mise à jour à confirmer par l'éditeur

Les données scolaires sont des données personnelles, souvent celles de mineurs. Cette page décrit les mesures en place, sans promesse que nous ne pourrions pas tenir.

Authentification

L'accès repose sur un jeton signé, à durée de vie courte, renouvelé côté serveur. Le jeton n'est jamais conservé dans le navigateur en clair.

  • Jetons signés par clé asymétrique, avec rotation des clés.
  • Sessions révocables individuellement depuis l'espace du compte.
  • Empreinte d'appareil attachée à chaque requête.
  • Second facteur disponible pour les comptes d'administration.

Permissions et isolation

Dix-huit rôles hiérarchisés couvrent les métiers de l'établissement. Chaque requête est filtrée sur l'établissement du compte connecté : l'isolation ne dépend pas de l'interface.

  • Permissions par module et par rôle, définies par établissement.
  • Isolation stricte des données entre établissements.
  • Une section interdite n'est pas rendue, jamais affichée puis bloquée.
  • Journal des changements de rôle et des accès sensibles.

Protection des données

Les échanges sont chiffrés en transit et les données chiffrées au repos. Les secrets — clés d'API, jetons de service — sont affichés une seule fois à la création puis définitivement masqués.

  • Chiffrement des échanges et des données conservées.
  • Anonymisation des données à l'issue d'une suppression.
  • Journal d'audit sur les opérations sensibles.
  • Aucun secret réaffiché après sa création : il se remplace.

Conformité

La plateforme applique les principes du RGPD ainsi que les obligations locales des pays où elle est déployée.

  • Droit d'accès, de rectification et de suppression.
  • Export des données personnelles sur demande.
  • Suppression de compte honorée après un délai de trente jours, annulable.
  • Validation des suppressions réservée au niveau le plus élevé.

Infrastructure

Les données applicatives sont hébergées au Niger. La supervision est continue et les sauvegardes quotidiennes.

  • Sauvegardes quotidiennes automatiques et restaurations testées.
  • Plan de reprise d'activité documenté.
  • Supervision continue et détection des accès anormaux.
  • Protection contre les attaques par saturation.

Signaler une faille

Une vulnérabilité présumée se signale à contact@sebanguey.com. Merci de ne pas la rendre publique avant que nous ayons pu la corriger.