Sécurité et protection des données
Centre de confiance
Le centre de confiance présente l'état technique et organisationnel actuel de t-api, les principaux flux de données et des engagements publics volontairement limités.
Tocco reste le système de référence
Les personnes, événements, inscriptions, présences, notes et structures d'examen restent dans l'instance Tocco du prestataire de formation concerné. Le portail ne lit et n'écrit des données métier que pour le processus concret et le portail client utilisé.
t-api ne réplique aucune table métier Tocco et ne transfère aucune donnée entre les instances clients.
Minimisation des données
La base de données de la plateforme contient des données techniques pour la configuration des portails clients, l'authentification, les sessions, la limitation de débit, l'audit, le monitoring et l'exploitation. Les données métier ne peuvent être traitées que temporairement en mémoire.
Le site public n'utilise ni suivi marketing ni réseau publicitaire. Le formulaire de contact utilise un cookie CSRF lié à l'hôte, des limites pseudonymisées et Cloudflare Turnstile; son contenu n'est pas stocké dans PostgreSQL.
Chiffrement et secrets
Les connexions utilisent TLS. Les accès Tocco et SSO facultatifs sont chiffrés au repos avec AES-256-GCM et ne sont lisibles ni dans l'administration, ni dans les journaux, ni dans les exports.
Les détails de valeurs métier nécessaires aux preuves d'audit sont également chiffrés au niveau applicatif et liés cryptographiquement au portail client concerné.
Séparation des portails clients
Chaque requête est associée côté serveur à un portail client à partir du sous-domaine. Sessions, accès à la base de données, clés de cache, limites métier, audit et monitoring restent liés à ce portail.
Des tests automatisés avec deux portails clients et des tests IDOR négatifs vérifient que les données et sessions ne sont pas accessibles au-delà des limites d'un portail client.
Protection des accès
L'accès au portail utilise le nom d'utilisateur Tocco personnel, des codes à usage unique envoyés à l'adresse e-mail associée et des sessions liées à l'hôte. L'administration opérateur est séparée et exige un mot de passe ainsi qu'une clé WebAuthn.
Les autorisations et tâches visibles sont dérivées côté serveur des relations Tocco actuelles; une connexion seule ne donne accès à aucun processus métier.
Audit et conservation
Les connexions, événements de sécurité et opérations d'écriture métier sont audités séparément pour chaque portail client. Les journaux techniques ne contiennent ni noms, ni adresses e-mail, ni codes à usage unique, ni notes, ni valeurs de présence.
Les détails des valeurs d'audit sont expurgés après 24 mois par défaut; les enregistrements essentiels à la sécurité sont conservés 10 ans. Les données d'activité et de monitoring ont des délais nettement plus courts.
Hébergement et sous-traitants
Le niveau d'exploitation actuel utilise Vercel pour la diffusion web statique et les fonctions serverless dans fra1 ainsi que Neon PostgreSQL dans eu-central-1. Preview et production utilisent des bases de données distinctes.
Vercel et Neon sont des prestataires américains. Des accords de traitement et des clauses contractuelles types sont en place; tous deux figurent comme sous-traitants ultérieurs dans les accords clients.
Exploitation et restauration
Liveness, readiness, métriques techniques pour chaque portail client, santé de Tocco, alertes, tâches quotidiennes de conservation et tests réguliers de restauration font partie du modèle d'exploitation.
L'objectif actuel de sauvegarde est un RPO de 5 minutes au maximum, un RTO de 60 minutes au maximum et une fenêtre de restauration d'au moins 4 heures; les preuves réelles sont consignées chaque mois.
Validations propres aux clients
Avant son activation, chaque prestataire de formation productif reçoit un contrat individuel, un accord de traitement des données, la liste actuelle des sous-traitants ainsi que les règles convenues de support et de conservation.
Un portail client productif n'est activé qu'après contrôle des capacités, validations de protection des données et de sécurité, UAT client et autorisation documentée.
Ce que nous ne prétendons volontairement pas
t-api ne revendique aucune certification ISO 27001, SOC 2 ou comparable. La plateforme n'est ni présentée comme hébergée exclusivement en Suisse ni comme automatiquement conforme pour chaque utilisation.
Les mesures de sécurité et de protection des données réduisent les risques sans les supprimer. Une vérification contractuelle, juridique et de protection des données reste nécessaire pour chaque prestataire et cas d'utilisation.