1. Gouvernance de la sécurité
La sécurité repose sur une politique interne revue régulièrement. Les accès suivent le principe du moindre privilège, le personnel est sensibilisé et chaque sous-traitant est évalué avant intégration.
2. Chiffrement (transit et repos)
- En transit : TLS 1.2+ (HTTPS) pour toutes les communications.
- Au repos : bases de données et sauvegardes chiffrées (AES-256).
- Chiffrement renforcé et accès restreint pour les données sensibles (santé, photos).
- Gestion sécurisée des clés avec rotation régulière.
3. Accès et authentification
- Authentification multifacteur (MFA) disponible et recommandée.
- Mots de passe stockés en hash salé (bcrypt/argon2), jamais en clair.
- Contrôle d’accès par rôles (RBAC), séparation des environnements.
- Journalisation des accès et revue périodique des habilitations.
4. Sauvegardes et continuité (RPO/RTO)
- Sauvegardes chiffrées quotidiennes, conservées jusqu’à 30 jours.
- Objectif de perte de données (RPO) : 24 h maximum.
- Objectif de reprise (RTO) : restauration sous 24 h après incident majeur.
- Tests de restauration périodiques.
5. Gestion des vulnérabilités
Correctifs appliqués selon leur criticité, recommandations OWASP suivies, analyses automatisées et tests d’intrusion périodiques. Divulgation responsable : security@bellisy.fr.
6. Gestion des incidents (violation de données)
Notification 72 h. En cas de violation susceptible d’engendrer un risque, Bellisy notifie la CNIL sous 72 heures et informe les personnes concernées si le risque est élevé (art. 33 et 34 RGPD). Un plan de réponse (détection, confinement, éradication, restauration, retour d’expérience) est en place.
7. Paiements et données bancaires
- Paiements traités par des prestataires certifiés PCI-DSS (Stripe, PayPal).
- Bellisy ne stocke jamais les numéros complets de carte ; seuls des jetons sécurisés.
- Authentification forte (SCA / DSP2) appliquée lorsque requise.
- Remboursements et litiges traités selon la Politique de remboursement et résiliation.