Sans rattachement individuel
Les adresses IP et référents ne sont pas conservés lorsque le mode agrégé est sélectionné.
SafeScan encadre les accès, les organisations, les événements suivis et les supports générés. Cette page décrit ce que fait la plateforme et les décisions qui restent à la charge du client.
SafeScan prend en charge l’authentification multifacteur, les codes de récupération et les passkeys pour les comptes concernés.
Les sessions sont stockées côté serveur. Le cookie d’authentification est HttpOnly, limité au périmètre applicatif et configuré avec SameSite ; sa durée maximale est de huit heures.
Les droits distinguent notamment administration de l’organisation, gestion des exercices, analyse et lecture. Les contrôles sont appliqués côté serveur.
Les connexions, récupérations de compte, suivis et opérations sensibles disposent de limites dédiées.
Le niveau de suivi est défini avant la diffusion et doit correspondre à la finalité validée par l’organisation.
Les adresses IP et référents ne sont pas conservés lorsque le mode agrégé est sélectionné.
Les adresses IP sont transformées par HMAC avec un périmètre propre à l’organisation et à l’usage.
Le suivi individuel ne doit être activé que lorsqu’il est justifié et autorisé dans le contexte du client.
La plateforme applique notamment une politique de sécurité du contenu, l’interdiction d’intégration en iframe, une politique de référent restrictive et une politique de permissions navigateur.
Lorsque le coffre de secrets est configuré, les identifiants de messagerie et d’intégration sont chiffrés avec AES-256-GCM et peuvent être renouvelés.
Les artefacts générés sont séparés par organisation et transmis au moyen de liens signés à durée limitée.
Les actions administratives et opérations sensibles alimentent des journaux liés à l’organisation ou à la plateforme.
Les valeurs ci-dessous sont les paramètres par défaut de la plateforme. Elles peuvent être adaptées au contrat et à la politique du client.
90 jours par défaut, avec purge ou effacement des identifiants concernés.
365 jours par défaut.
90 jours par défaut.
730 jours par défaut.
7 jours par défaut, avec expiration propre à chaque usage.
L’organisation cliente reste responsable de la finalité de l’exercice, de sa base juridique, de l’information des personnes, du niveau de suivi, des destinataires des résultats et des durées contractuelles retenues. SafeScan fournit les contrôles techniques permettant d’appliquer ces choix.
Ces informations décrivent les capacités du produit ; elles ne remplacent ni une analyse juridique ni les documents contractuels propres au déploiement.
Présentez-nous vos exigences de contrôle, de conservation et d’intégration. Nous vous répondrons sur le périmètre réellement disponible.