Sécurité et conformité
Missivia est conçue pour des environnements réglementés. Cette page liste des faits vérifiables sur la manière dont la plateforme traite les données ; elle s’adresse aux délégués à la protection des données et aux responsables de la sécurité des systèmes d’information. Elle décrit ce qui est en place, pas ce qui est prévu.
Hébergement et sous-traitance
- Hébergement en France : Scaleway SAS, région Paris (fr-par).
- Aucun prestataire d’envoi d’e-mails tiers : le MTA intégré remet les messages directement aux serveurs de messagerie des destinataires, depuis les adresses IP de la plateforme.
- Aucun outil d’analyse d’audience ni de télémétrie tiers, ni sur ce site, ni dans la plateforme, ni dans la console.
- DNS uniquement : aucun CDN ni proxy intermédiaire devant l’API ; le trafic arrive directement sur l’infrastructure hébergée en France.
- Un seul sous-traitant ultérieur : l’hébergeur.
- Appels sortants sans donnée personnelle uniquement : serveurs de messagerie des destinataires (remise des e-mails), autorité de certification (émission et renouvellement des certificats TLS), Microsoft SNDS et Google Postmaster Tools (données de réputation concernant nos propres adresses IP et domaines).
Protection des données
- Chiffrement en transit : TLS avec HSTS pour l’API, la console et ce site ; STARTTLS pour les échanges SMTP.
- Chiffrement au repos des clés de signature (DKIM) et des secrets (webhooks) en AES-256-GCM ; clés API stockées hachées ; mots de passe de la console hachés en Argon2id.
- Sauvegardes chiffrées (
age), clé de déchiffrement conservée hors de l’instance ; tests de restauration exécutés et consignés. - Durées de conservation appliquées par purge automatique : événements et journal d’audit conservés 13 mois par défaut, ajustables par tenant.
- Effacement et portabilité par l’API : suppression physique du contact, anonymisation des événements, export de l’ensemble des données d’un contact en un appel.
- Isolation des tenants appliquée à chaque requête : le tenant est déduit de la clé API, jamais transmis en paramètre ; une ressource d’un autre tenant est introuvable.
Consentement et droits des personnes
- Consentement par finalité, avec preuve : qui, quand, libellé présenté, source de la collecte. Un refus est conservé comme preuve.
- Deux pixels distincts : un pixel de délivrabilité (exempté, n’écrit que la date de dernière ouverture, à la journée) et un pixel de performance, inséré uniquement si un consentement de suivi valide existe au moment du rendu.
- Lien de désinscription dans chaque e-mail marketing, désinscription en un clic (RFC 8058) et en-têtes
List-Unsubscribe/List-Unsubscribe-Post. - E-mails transactionnels séparés des e-mails marketing : régime juridique distinct, aucune mesure de performance.
Traçabilité et sécurité opérationnelle
- Journal d’audit de chaque écriture et de chaque lecture de donnée personnelle : qui, avec quelle clé, quand, identifiant de requête.
- Journalisation des événements de sécurité (authentifications refusées, clés révoquées, dépassements de seuils).
- Protection contre la force brute sur les clés API : limitation des échecs d’authentification par adresse IP.
- Double authentification TOTP obligatoire pour les opérateurs de la plateforme.
- Clés API à moindre privilège : périmètres (scopes) et restriction par adresse IP ou plage CIDR.
- Surveillance des dépendances logicielles et des vulnérabilités publiées.
- Procédure de gestion des incidents de sécurité écrite : qualification, confinement, notification à la CNIL dans les 72 heures, information des tenants concernés.
- Signalement responsable d’une vulnérabilité : security@dataventure.com.
Hébergement de données de santé (HDS)
La certification HDS s’applique à une personne morale qui héberge des données de santé pour le compte d’un tiers, pour une ou plusieurs des six activités du référentiel — pas à un logiciel. Missivia n’est pas elle-même certifiée HDS. Trois niveaux sont à distinguer ; ils forment une trajectoire, pas un acquis.
| Niveau | Qui | Situation |
|---|---|---|
| Infrastructure (activités 1 à 4) | Scaleway SAS | Déployable sur une infrastructure certifiée HDS (Scaleway, activités 1 à 4), sur demande et par contrat. Hors de ce contrat, l’hébergement est « Scaleway Paris », pas « HDS ». |
| Exploitation (activité 5) | Dataventure Group | L’administration du système relève de l’opérateur de Missivia ; la certification correspondante se contractualise au cas par cas, selon le périmètre confié. |
| Mesures techniques de la plateforme | Code, déploiement, instance | Mesures listées sur cette page, auditées le 2026-09-11. Nécessaires, pas suffisantes. |
Missivia est également déployable, sur demande et par contrat, sur Scalingo, PaaS français certifié HDS pour les six activités du référentiel (certificat LNE n° 38436, valable jusqu’au 11 septembre 2028), qui couvre alors l’infrastructure, la plateforme d’hébergement et les sauvegardes externalisées.
En conséquence, aucune donnée de santé ne doit être confiée à la plateforme sans contrat spécifique préalable définissant le périmètre, l’environnement de déploiement et les responsabilités de chaque partie.
Dernière mise à jour : 2026-09-11 · Questions et signalements : security@dataventure.com