Confiance

Sécurité et sous-traitants

Ce qu’un RSSI ou un acheteur doit pouvoir vérifier avant de nous confier son inventaire : où tournent nos serveurs, qui d’autre voit passer vos données, ce qui protège la plateforme, et à qui écrire si vous y trouvez une faille.

L’essentiel

  • Les données du service (comptes, inventaires, alertes) sont hébergées en France, chez OVHcloud.
  • Nous avons cinq sous-traitants. Trois sont établis hors de l’Union européenne : Cloudflare et PostHog aux États-Unis, Paddle au Royaume-Uni. Chacun de ces transferts est encadré par une garantie prévue par le RGPD.
  • Les e-mails partent de notre propre serveur de messagerie, sans prestataire d’envoi.
  • Pour signaler une vulnérabilité : [email protected].

Hébergement et localisation

L’application, sa base de données, son moteur de recherche et notre serveur de messagerie fonctionnent sur des serveurs d’OVHcloud (OVH SAS), société française, dans des centres de données situés en France.

Le site et l’application sont servis au travers de Cloudflare, qui fait office de proxy inverse : diffusion des pages, protection contre les attaques par déni de service et filtrage du trafic malveillant. Comme tout proxy inverse, Cloudflare voit passer les adresses IP, les en-têtes et le contenu des requêtes. Cloudflare, Inc. est une société américaine dont le réseau est mondial : nous traitons donc ce flux comme un transfert hors de l’Union européenne, encadré par les garanties indiquées ci-dessous.

Nos sous-traitants

Voici la liste complète des prestataires qui traitent des données personnelles pour notre compte. Elle figure aussi dans notre politique de confidentialité.

Sous-traitants au 23 septembre 2026. La même liste figure dans la politique de confidentialité.
Sous-traitantRôleDonnées concernéesPaysGaranties de transfert
OVHcloud
(OVH SAS)
Hébergement des serveurs, de la base de données et du serveur de messagerieToutes les données du service : comptes, inventaires, alertes, dossiers, journaux, e-mails envoyésFranceSans objet : hébergement en France
Cloudflare, Inc.Proxy inverse, diffusion des pages (CDN) et protection contre les attaques, devant le site et l’applicationAdresses IP, en-têtes et contenu des requêtes qui transitentÉtats-UnisCertification au cadre de protection des données UE–États-Unis (Data Privacy Framework) et clauses contractuelles types de la Commission européenne
PostHog, Inc.Mesure d’audience du site et de l’applicationPages vues, clics, informations techniques du navigateur, adresse IP. Avec votre accord seulement : un identifiant persistant, l’enregistrement de session (saisies masquées) et, dans l’application, l’identifiant, l’e-mail, le nom, le rôle, la langue et l’offre de votre compteSociété américaine ; données hébergées dans l’UE (Francfort)Accord de traitement (DPA) et clauses contractuelles types
Mistral AIAssistant « Vigie » et fonctions d’IALes messages adressés à l’assistant et le contexte technique utile à la réponse (composants, alertes, CVE, fins de vie), uniquement lorsque vous utilisez ces fonctionsFrance ; hébergement dans l’UESans objet : traitement dans l’Union européenne
Paddle
(Paddle.com Market Limited)
Revendeur officiel (Merchant of Record) : paiement, facturation et taxes des abonnementsNom, e-mail, adresse de facturation, numéro de TVA, moyen de paiement (saisi chez Paddle, jamais chez nous)Royaume-UniDécision d’adéquation de la Commission européenne pour le Royaume-Uni, ou clauses contractuelles types

Les e-mails (alertes, résumés, messages de service) partent de notre propre serveur de messagerie, hébergé chez OVHcloud : aucun prestataire d’envoi n’intervient. Ils sont signés DKIM, et notre domaine publie des enregistrements SPF et DMARC.

Les notifications que vous configurez vers vos propres outils (Slack, Microsoft Teams, webhooks) partent vers les destinations que vous choisissez : ces services sont les vôtres, pas nos sous-traitants.

Nous n’utilisons pas vos données pour entraîner un modèle. Selon les conditions de Mistral AI, les données transmises à son API payante ne servent pas non plus à entraîner ses modèles ; elles sont conservées 30 jours pour la détection des abus.

Les mesures en place

Cette liste ne contient que des mesures qui fonctionnent aujourd’hui. Ce qui n’y figure pas, nous ne le revendiquons pas.

Comptes et authentification

  • Mots de passe hachés avec bcrypt, jamais stockés en clair.
  • Double authentification par code temporaire (TOTP, RFC 6238), proposée sur tous les comptes, avec des codes de récupération à usage unique. L’activer ferme les autres sessions ouvertes.
  • Authentification unique (SSO) OpenID Connect sur l’offre Entreprise, avec vérification des domaines de l’organisation.
  • Jetons d’accès valables 15 minutes, renouvelés par des jetons de session à usage unique valables 7 jours, transportés dans des cookies HttpOnly et Secure.
  • Changer ou réinitialiser son mot de passe ferme toutes les sessions du compte.
  • Nombre de tentatives limité sur l’inscription, la connexion, la double authentification et la demande de réinitialisation du mot de passe, avec alerte à notre équipe en cas de dépassement.

Application et API

  • Sur l’application : politique de sécurité du contenu (CSP) stricte, avec un nonce renouvelé à chaque requête ; affichage dans un cadre tiers interdit ; en-têtes HSTS, X-Content-Type-Options, Referrer-Policy et Permissions-Policy.
  • Sur le site : en-têtes X-Frame-Options, X-Content-Type-Options et Referrer-Policy.
  • Clés d’API conservées sous forme d’empreinte, révocables, et limitables à certaines familles de données.
  • Secrets de connexion SSO chiffrés en base.

Infrastructure

  • La base de données, le cache et le moteur de recherche n’écoutent que sur l’interface locale du serveur : ils ne sont pas joignables depuis Internet. L’API ne l’est qu’au travers du serveur web frontal.
  • Les services sont répartis sur des réseaux Docker distincts. Les conteneurs de l’application et du site tournent sans droits root, sans capacités Linux et sans élévation de privilèges possible ; celui de l’application, sur un système de fichiers en lecture seule.

Traçabilité

  • Journal d’audit des actions sensibles : connexions, changements de mot de passe, groupes et droits, configuration du SSO, modifications de l’inventaire, actions d’administration. Conservation de 30 jours, de 2 ans ou sans limite selon l’offre ; consultation par les administrateurs de l’organisation sur l’offre Entreprise.

Chaîne logicielle

  • Nous produisons une nomenclature logicielle (SBOM) au format CycloneDX à partir des images réellement déployées : paquets système, bibliothèques et dépendances, avec leurs versions exactes. Vous pouvez nous la demander pour votre évaluation fournisseur.

Signaler une vulnérabilité

Vous pensez avoir trouvé une faille dans TechWatchAlert ? Écrivez à [email protected]. Cette adresse est aussi publiée au format standard security.txt (RFC 9116), sur le site comme sur l’application.

Périmètre

  • Dans le périmètre : le site techwatchalert.com, l’application et son API sur app.techwatchalert.com.
  • Hors périmètre : les services de nos sous-traitants (signalez-les à l’éditeur concerné), les attaques par déni de service, l’ingénierie sociale et les rapports d’outils automatiques sans démonstration d’impact.

Règles de test

  • Testez avec vos propres comptes. N’accédez pas aux données d’autres utilisateurs, ne les modifiez pas et ne conservez que ce qu’exige la démonstration.
  • Les tests automatisés ou intrusifs (scans, fuzzing, injection) sur notre infrastructure demandent une autorisation écrite préalable, comme le prévoit l’article 12.3 des CGU : écrivez-nous avant de les lancer.
  • Laissez-nous le temps de corriger avant toute publication, et convenons ensemble de la date.

Ce qu’un rapport utile contient

  • la page, l’adresse ou le point d’entrée d’API concerné ;
  • les étapes pour reproduire, avec les requêtes et les réponses utiles ;
  • l’impact que vous avez pu démontrer ;
  • le moyen de vous recontacter.

Ce que nous nous engageons à faire

Nous accusons réception de chaque signalement, nous vous tenons informé de son traitement jusqu’à la correction et nous convenons avec vous de la date de publication. Nous n’engageons pas de poursuites contre une personne qui a agi de bonne foi et dans le respect de ces règles, comme le prévoit l’article 12.2 des CGU.

TechWatchAlert dans votre évaluation NIS2

Si votre organisation est soumise à la directive NIS2, TechWatchAlert fait partie de vos fournisseurs : l’article 21.2.d vous demande de tenir compte de la sécurité de votre chaîne d’approvisionnement. Cette page rassemble ce qu’une telle évaluation demande d’ordinaire à un fournisseur. Pour un questionnaire ou un accord de traitement (DPA), écrivez-nous.

TechWatchAlert outille aussi une partie de vos propres obligations : veille incluant le CERT-FR et l’EUVD, registre des risques acceptés, délais de correction, fournisseurs, incidents. Ce que couvre l’offre, et ce qu’elle ne couvre pas.

Questions fréquentes

Mes données quittent-elles l’Union européenne ?

Les données du service sont hébergées en France, chez OVHcloud. Trois sous-traitants sont établis hors de l’Union européenne : Cloudflare, qui voit passer le trafic web, et PostHog, qui mesure l’audience, sont américains ; Paddle, qui gère la facturation, est britannique. Chacun de ces transferts est encadré par une garantie prévue par le RGPD, indiquée dans le tableau des sous-traitants.

Utilisez-vous mes données pour entraîner une IA ?

Non. Quand vous utilisez l’assistant Vigie, votre question et le contexte technique utile partent vers l’API payante de Mistral AI, hébergée dans l’Union européenne. Selon les conditions de Mistral AI, ces données ne servent pas à entraîner ses modèles et sont conservées 30 jours pour la détection des abus.

La mesure d’audience attend-elle votre accord ?

En partie. Sans votre accord, PostHog mesure la fréquentation sans cookie ni stockage dans votre navigateur, sans enregistrement de session et sans rattachement à votre compte. Avec votre accord, il dépose des cookies, enregistre les sessions en masquant les champs saisis et, dans l’application, rattache les événements à votre compte.

Peut-on signer un accord de traitement (DPA) ?

Oui, à partir de l’offre Plus. Demandez-le avec votre modèle si vous en avez un ; à défaut, nous fournissons le nôtre.

Comment signaler une vulnérabilité ?

Écrivez à [email protected], en suivant la section « Signaler une vulnérabilité » de cette page : périmètre, règles de test et contenu d’un rapport utile.

Créer un compte gratuit