Politique de sécurité
Politique de sécurité
Dernière mise à jour : 7 juillet 2026
7.1 Objet et engagement
La présente politique décrit les mesures techniques et organisationnelles mises en œuvre par Juali Technologies pour assurer la confidentialité, l'intégrité, la disponibilité et la traçabilité des systèmes et des données de la Plateforme, conformément à l'obligation de sécurité prévue par le Code du numérique (loi n° 2017-20) et aux exigences de l'APDP, en s'inspirant des bonnes pratiques internationales (ISO/IEC 27001, OWASP).
7.2 Sécurité des comptes Utilisateurs
- Mots de passe soumis à une politique de robustesse et stockés exclusivement sous forme hachée avec sel (bcrypt/argon2) — jamais en clair ;
- Authentification à deux facteurs (2FA) proposée, et obligatoire pour les opérations sensibles ;
- vérification des adresses e-mail et numéros de téléphone (OTP) ;
- détection des connexions inhabituelles, limitation des tentatives (anti-brute force), verrouillage temporaire et alertes à l'Utilisateur ;
- déconnexion automatique des sessions inactives ; possibilité de révoquer les sessions actives depuis le Compte.
Recommandations aux Utilisateurs : utiliser un mot de passe unique et robuste, activer la 2FA, ne jamais partager ses identifiants ni ses codes OTP, se méfier des e-mails et SMS frauduleux, maintenir ses appareils à jour.
7.3 Sécurité des développements et de l'infrastructure
- Chiffrement TLS (HTTPS) de l'ensemble des communications ; HSTS activé ;
- chiffrement au repos des données sensibles (documents KYC notamment) ;
- développement sécurisé : protection contre les vulnérabilités OWASP Top 10 (injections SQL, XSS, CSRF, contrôle d'accès défaillant), requêtes préparées, validation et échappement systématiques des entrées, gestion sécurisée des secrets ;
- cloisonnement des environnements (développement / test / production) avec des données de test anonymisées ;
- durcissement des serveurs, pare-feu, filtrage réseau, mises à jour et correctifs appliqués régulièrement ;
- protection anti-DDoS et limitation de débit (rate limiting) sur les API ;
- revues de code et tests de sécurité réguliers (analyses de vulnérabilités ; tests d'intrusion périodiques).
7.4 Contrôle des accès internes
- Principe du moindre privilège et séparation des rôles ; revue périodique des habilitations ;
- MFA obligatoire pour tous les accès d'administration ;
- journalisation et traçabilité des actions d'administration ;
- engagement de confidentialité du personnel et des prestataires ; sensibilisation régulière (phishing, ingénierie sociale) ;
- retrait immédiat des accès en cas de départ ou de changement de fonction.
7.5 Sauvegardes et continuité d'activité
- Sauvegardes régulières et chiffrées des bases de données et des contenus, conservées sur plusieurs supports/sites ;
- tests périodiques de restauration ;
- plan de continuité et de reprise d'activité (PCA/PRA) définissant les objectifs de reprise (RTO/RPO) pour les services critiques ;
- supervision et alerting 24/7 sur la disponibilité et les anomalies.
7.6 Gestion des incidents de sécurité
- Détection & alerte : supervision, alertes automatiques, signalements internes et externes (security@juali.pro) ;
- Qualification : évaluation de la gravité, du périmètre et des données affectées ;
- Confinement & remédiation : isolement des systèmes concernés, correction de la vulnérabilité, restauration sécurisée ;
- Notification : en cas de violation de données personnelles, notification à l'APDP et, si le risque est élevé, information des personnes concernées ; information des partenaires (PSP) lorsque pertinent ; dépôt de plainte auprès des autorités compétentes (y compris l'OCRC — Office Central de Répression de la Cybercriminalité) en cas d'infraction ;
- Retour d'expérience : analyse post-incident, plan d'action correctif, mise à jour des procédures.
7.7 Signalement responsable des vulnérabilités
Juali encourage le signalement responsable : toute vulnérabilité découverte sur la Plateforme peut être signalée à security@juali.pro avec une description permettant sa reproduction. Nous nous engageons à accuser réception sous 72 heures, à ne pas poursuivre les chercheurs de bonne foi agissant sans exfiltration de données ni perturbation du service, et à corriger les failles avérées dans les meilleurs délais.
7.8 Sécurité des paiements
Les données complètes de paiement (numéros de carte, PIN mobile money) sont traitées exclusivement par les PSP agréés, dans des environnements conformes aux standards applicables (dont PCI-DSS pour les cartes). Juali ne stocke que des références de transaction et des identifiants tronqués/tokenisés.