Normes de sécurité
Comment nous protégeons la plateforme, vos données et la communauté : mesures de sécurité, modération et bonnes pratiques chez Votinova.
Engagement de sécurité d'Atbion OÜ
1.1. Atbion OÜ — société à responsabilité limitée (Osaühing) constituée conformément au droit estonien, immatriculée sous le code de registre 16890390, numéro de TVA EE102728154 et dont le siège social est situé Ahtri tn 12, Kesklinna linnaosa, Tallinn 15551, Harju maakond, Estonie (« Atbion », « nous ») — exploite Votinova, un service logiciel de présentations interactives et de vote d'audience en temps réel.
1.2. La sécurité de l'information est un principe directeur dans la conception, le développement et l'exploitation de la Plateforme. Les présentes Normes de sécurité décrivent les mesures techniques et organisationnelles qu'Atbion OÜ applique pour protéger la confidentialité, l'intégrité et la disponibilité des données des Clients, des membres de leur Organisation et des Participants qui rejoignent les sessions.
1.3. Ces mesures soutiennent les obligations d'Atbion OÜ en matière de protection des données au titre du Règlement (UE) 2016/679 (RGPD), en particulier son article 32 (sécurité du traitement), et se complètent par la Politique de confidentialité et l'Accord de traitement des données.
1.4. Les présentes Normes concernent la sécurité de l'information et de la plateforme. Les mesures évoluent avec l'état de l'art ; Atbion OÜ les révise et les met à jour de façon périodique.
Chiffrement
2.1. Chiffrement en transit. Toutes les communications entre les appareils des utilisateurs et la Plateforme, ainsi que les communications internes entre ses composants, sont protégées au moyen de TLS (Transport Layer Security) avec des configurations conformes aux bonnes pratiques du secteur.
2.2. Chiffrement au repos. Les données stockées dans la base de données principale et dans les sauvegardes sont chiffrées au repos. Atbion OÜ ne stocke pas les mots de passe en clair (voir la clause 3).
2.3. Hébergement dans l'Union européenne. Les données de la Plateforme sont stockées et traitées sur une infrastructure située dans l'Union européenne, conformément au détail de la clause 4 et aux garanties de transfert décrites dans la Politique de confidentialité.
Authentification et gestion des identifiants
3.1. Stockage des mots de passe. Les mots de passe des utilisateurs ne sont jamais stockés en clair. Ils sont protégés au moyen d'une fonction de dérivation de clés memory-hard du standard du secteur (Argon2), conçue pour résister aux attaques par force brute et par matériel spécialisé. Pour des raisons de sécurité, Atbion OÜ ne divulgue pas les paramètres exacts de configuration.
3.2. Jetons de session. L'accès à la Plateforme est géré au moyen de jetons signés de manière asymétrique (JWT avec RS256). Le jeton d'accès a une durée de validité courte (30 minutes) et le jeton de rafraîchissement une durée de validité limitée (7 jours) avec rotation à chaque utilisation et une liste de révocation qui permet d'invalider les sessions compromises ou fermées.
3.3. Vérification en deux étapes (2FA). La Plateforme offre une vérification en deux étapes au moyen de mots de passe à usage unique basés sur le temps (TOTP), compatibles avec les applications d'authentification habituelles. Son activation est vivement recommandée.
3.4. Connexion avec des tiers. Les utilisateurs peuvent se connecter au moyen de fournisseurs d'identité de confiance (« Se connecter avec Google » et « Se connecter avec Apple »), en déléguant l'authentification des identifiants à ces fournisseurs et en validant le jeton d'identité reçu.
3.5. Participants. L'audience rejoint les sessions, par défaut, de manière anonyme et sans compte, au moyen d'un identifiant éphémère et d'un jeton de participant de courte durée lié à la session. La création d'identifiants n'est pas exigée des Participants, sauf si le Client active le mode authentifié.
Infrastructure
4.1. Calcul et hébergement. La Plateforme s'exécute sur l'infrastructure d'Amazon Web Services (AWS), au moyen d'une orchestration de conteneurs (Amazon EKS), dans une région de l'Union européenne. AWS agit en qualité de sous-traitant et maintient des certifications de sécurité reconnues dans le secteur.
4.2. Base de données. La base de données principale est gérée sur MongoDB Atlas, avec le cluster situé dans une région de l'Union européenne.
4.3. Données en temps réel. Redis est utilisé pour les compteurs de vote en temps réel, la diffusion des résultats et la coordination entre instances, en maintenant une faible latence sans écrire chaque vote dans la base de données sur le chemin critique.
4.4. Paiements. Les paiements sont traités via Stripe. Atbion OÜ ne stocke ni ne traite les données complètes de cartes de paiement sur sa propre infrastructure ; ces données sont gérées directement par Stripe, qui se conforme à la norme PCI DSS (Payment Card Industry Data Security Standard). Le détail du modèle de facturation figure dans la Politique de paiements et de remboursements.
Contrôle d'accès
5.1. Moindre privilège. L'accès aux systèmes et aux données est accordé conformément au principe du moindre privilège : chaque personne et chaque composant ne dispose que des autorisations strictement nécessaires à sa fonction.
5.2. Contrôle d'accès basé sur les rôles (RBAC). Au sein de chaque Organisation, les autorisations sont attribuées par rôles (propriétaire, administrateur et présentateur), de sorte que chaque utilisateur n'accède qu'aux fonctionnalités correspondant à son rôle.
5.3. Isolation multi-tenant. L'architecture garantit l'isolation logique des données par Organisation : chaque requête est circonscrite au périmètre de l'Organisation correspondante et les identifiants fournis par le client sont vérifiés par rapport à l'appartenance de l'utilisateur avant d'accorder l'accès. Une Organisation ne peut pas accéder aux données d'une autre.
Sauvegardes et continuité d'activité
6.1. Sauvegardes. Atbion OÜ réalise des sauvegardes périodiques des données de la Plateforme. Les sauvegardes sont chiffrées et conservées conformément aux politiques de rétention applicables.
6.2. Résilience. L'infrastructure s'appuie sur des services gérés avec redondance qui réduisent l'impact des pannes ponctuelles et permettent la reprise du service.
6.3. Continuité. Atbion OÜ maintient des procédures de reprise visant à rétablir le service et les données dans un délai raisonnable en cas d'incident, et les révise de façon périodique.
Gestion des incidents et notification des violations
7.1. Réponse aux incidents. Atbion OÜ maintient des procédures pour détecter, contenir, investiguer et remédier aux incidents de sécurité, ainsi que pour consigner les enseignements tirés.
7.2. Notification des violations. En cas de violation de la sécurité des données personnelles, Atbion OÜ agira conformément aux articles 33 et 34 du RGPD : notification à l'autorité de contrôle compétente (Andmekaitse Inspektsioon) sans retard indu et, lorsque cela est requis, dans un délai maximal de 72 heures, et communication aux personnes concernées lorsque la violation est susceptible d'engendrer un risque élevé pour leurs droits et libertés.
7.3. Rôle de sous-traitant. Lorsqu'Atbion OÜ agit en qualité de sous-traitant à l'égard des données des Participants, elle assistera le Client (responsable du traitement) dans le respect de ses obligations de notification, conformément à l'Accord de traitement des données.
Modération et sécurité du contenu
8.1. Modération automatique. La Plateforme applique une modération automatique du contenu que les Participants apportent ou qui est affiché à l'audience, au moyen d'AWS Rekognition (analyse d'images) et d'AWS Comprehend (analyse de texte), afin de détecter tout contenu potentiellement illicite ou inapproprié avant sa diffusion.
8.2. Révision humaine. Les filtres automatiques sont complétés par une révision humaine : le présentateur peut modérer les questions et les réponses ouvertes de sa session, et Atbion OÜ peut intervenir conformément à la Politique de contenu et de modération.
8.3. Aucune décision automatisée produisant des effets juridiques. La modération fonctionne comme un filtre assisté avec contrôle humain et ne constitue pas une décision individuelle automatisée produisant des effets juridiques significatifs au sens de l'article 22 du RGPD.
Développement sécurisé
9.1. Cycle de développement. Atbion OÜ applique des pratiques de développement sécurisé tout au long du cycle de vie du logiciel, y compris la révision du code et les tests automatisés avant la mise en production.
9.2. Gestion des dépendances. Les dépendances de tiers sont gérées et surveillées afin de détecter et de corriger les vulnérabilités connues en temps opportun.
9.3. Tests de sécurité. Atbion OÜ réalise des tests de sécurité de façon périodique, y compris des évaluations de vulnérabilités et des tests d'intrusion (pentests), et priorise la correction des constats selon leur gravité.
9.4. Suivi des erreurs. Atbion OÜ utilise Sentry pour le suivi des erreurs et des performances, en minimisant les informations personnelles incluses dans les journaux de diagnostic.
Posture vis-à-vis de NIS2
10.1. La Directive (UE) 2022/2555 (NIS2) établit des mesures pour un niveau commun élevé de cybersécurité dans l'Union européenne.
10.2. Atbion OÜ évalue périodiquement si la Plateforme entre dans le champ d'application de NIS2 et de sa transposition en droit estonien. Indépendamment du résultat de cette évaluation, Atbion OÜ aligne ses mesures techniques et organisationnelles sur les bonnes pratiques qui inspirent NIS2 — parmi lesquelles la gestion des risques, la sécurité de la chaîne d'approvisionnement, la réponse aux incidents et la continuité d'activité — dans le cadre de son engagement général de sécurité.
Divulgation responsable des vulnérabilités
11.1. Atbion OÜ apprécie la collaboration de la communauté de sécurité. Si vous détectez une éventuelle vulnérabilité dans la Plateforme, nous vous prions de la communiquer de manière responsable et privée à security@votinova.com, en fournissant des informations suffisantes pour la reproduire.
11.2. Nous vous demandons de ne pas divulguer publiquement la vulnérabilité tant qu'Atbion OÜ n'a pas eu une occasion raisonnable de l'analyser et de la corriger, et de ne pas accéder aux données de tiers ni de dégrader le service durant vos tests. Atbion OÜ s'engage à traiter les communications de bonne foi et à n'engager aucune action en justice contre quiconque mène ses recherches de manière responsable et proportionnée.
Responsabilités de sécurité du client
La sécurité est une responsabilité partagée. Le Client et les Utilisateurs de son Organisation doivent :
12.1. Utiliser des mots de passe robustes et uniques pour leur compte Votinova et ne pas les réutiliser sur d'autres services.
12.2. Activer la vérification en deux étapes (2FA), en particulier sur les comptes disposant de privilèges d'administration ou de facturation.
12.3. Assurer la garde de leurs identifiants et de leurs appareils, ne pas partager leurs accès et notifier sans délai à Atbion OÜ toute utilisation non autorisée via hello@atbion.com.
12.4. Gérer avec diligence les rôles et les invitations au sein de leur Organisation, en retirant les accès qui ne sont plus nécessaires.
12.5. Lorsqu'ils agissent en qualité de responsables du traitement des données de leurs Participants, configurer le mode de participation (anonyme, identifié ou authentifié) conformément à leur base juridique et à leurs instructions, selon l'Accord de traitement des données.
Contact
- Sécurité (divulgation de vulnérabilités) : security@votinova.com
- Confidentialité / protection des données : privacy@votinova.com
- Assistance générale : hello@atbion.com
- Adresse postale : Atbion OÜ, Ahtri tn 12, Kesklinna linnaosa, Tallinn 15551, Harju maakond, Estonie
Atbion OÜ — Registre du commerce d'Estonie 16890390 — TVA EE102728154 — Votinova (votinova.com).
Dernière mise a jour: 18 juin 2026
Atbion OÜ — Votinova (votinova.com)