Sécurité de l'informationDernière mise à jour : 23 juillet 2026Version 3

Sécurité de l'information

Qencia traite des conversations et des données de qualification pour le compte de ses clients. Cette page décrit les principes et mesures techniques et organisationnelles que nous appliquons pour protéger ces informations, sans détailler publiquement notre architecture.

Notre engagement

Qencia héberge et traite des conversations et des données de qualification pour le compte de ses clients professionnels. La confidentialité, l'intégrité et la disponibilité de ces informations sont une condition de confiance, pas une option : la sécurité est intégrée dès la conception de notre plateforme (security by design) et fait l'objet d'une amélioration continue.

Cette page décrit, à un niveau volontairement synthétique, les principes et mesures techniques et organisationnelles que nous appliquons. Pour des raisons de sécurité évidentes, nous ne détaillons pas publiquement notre architecture, nos outils ou notre topologie réseau ; ces éléments sont communiqués sous accord de confidentialité dans le cadre d'audits ou de questionnaires de sécurité fournisseurs.

En bref :

  • hébergement et traitement des données exclusivement au sein de l'Union européenne ;
  • chiffrement systématique des données sensibles (AES-256 au repos, TLS 1.2+ en transit) ;
  • conformité RGPD et développements applicatifs visant le niveau 2 (Standard) de l'OWASP ASVS ;
  • isolation stricte des données entre clients et application du principe du moindre privilège.

Périmètre

Cette politique couvre :

  • la plateforme Qencia et l'ensemble des services applicatifs qui la composent ;
  • les données traitées pour le compte de nos clients (contacts, conversations, données de qualification, y compris données à caractère personnel) ainsi que les données de nos visiteurs et prospects ;
  • les équipes, prestataires et sous-traitants ayant accès à ces systèmes ou données.

Qencia est fourni intégralement en mode SaaS : aucune installation n'est requise sur les systèmes de nos clients.

Conformité et référentiels

Notre démarche de sécurité s'appuie sur des référentiels reconnus plutôt que sur des pratiques ad hoc :

  • Nos développements applicatifs visent le niveau 2 (Standard) de l'OWASP Application Security Verification Standard (ASVS).
  • Nos interfaces de programmation (API) sont conçues en suivant les recommandations de l'OWASP API Security Top 10.
  • Le traitement des données à caractère personnel est conforme au RGPD.
  • Nos hébergeurs sont certifiés ISO/IEC 27001 ou équivalent. Qencia n'est, à ce jour, pas elle-même certifiée ISO/IEC 27001 ; notre conformité s'appuie sur ces référentiels et sur des revues de sécurité internes régulières.

Sécurité de l'infrastructure et de l'hébergement

  • Hébergement et traitement des données au sein de l'Union européenne, auprès de prestataires appliquant des standards de sécurité reconnus (certification ISO/IEC 27001 ou équivalent).
  • Protection périmétrique par pare-feu applicatif (WAF) et protection anti-DDoS en amont de tous les services exposés publiquement, avec chiffrement systématique du trafic en transit (TLS 1.2+).
  • Cloisonnement réseau strict entre les composants selon leur niveau de sensibilité : services publics, services authentifiés, services d'administration et systèmes de données privés sont isolés les uns des autres.
  • Les accès d'administration à l'infrastructure ne sont jamais exposés directement sur Internet : ils transitent par un point d'entrée dédié et chiffré, réservé au personnel autorisé.
  • Séparation stricte entre les environnements de test (staging) et de production, avec des contrôles automatisés avant toute mise en production ; les environnements non-production n'utilisent jamais de données réelles non anonymisées.
  • Dispositifs de détection d'intrusion réseau et corrélation centralisée des événements de sécurité (SIEM), en complément du WAF et de la protection anti-DDoS.
  • Application de pratiques de durcissement (hardening) à chaque couche de l'infrastructure (systèmes, réseau, applicatif).
  • Infrastructure dimensionnée avec une marge de capacité afin d'absorber les pics de charge sans dégradation de service.
  • Sauvegardes chiffrées automatisées, répliquées sur plusieurs sites au sein de l'Union européenne, avec tests de restauration réguliers.

Sécurité applicative et développement

  • Chaque évolution du code fait l'objet d'une revue par un second développeur avant fusion, et passe par une chaîne d'intégration et de déploiement continue incluant des contrôles automatisés.
  • Validation stricte des données en entrée et protections systématiques contre les classes de vulnérabilités les plus courantes (injection, XSS, CSRF, élévation de privilèges).
  • Analyse statique du code (SAST) et surveillance continue des dépendances logicielles, avec application rapide des correctifs de sécurité critiques.
  • Tests de sécurité et revues périodiques de la plateforme, avec un plan de remédiation formalisé pour toute faiblesse identifiée.
  • Les modèles d'intelligence artificielle utilisés par nos agents conversationnels sont mis en œuvre au sein de l'Union européenne ; les données de nos clients ne servent jamais à entraîner des modèles tiers.

Protection et chiffrement des données

  • Chiffrement des données sensibles au repos (AES-256) et en transit (TLS 1.2+).
  • Gestion centralisée des clés de chiffrement, avec rotation et contrôle d'accès strict.
  • Cloisonnement logique des données entre nos différents clients (isolation multi-tenant) : les données d'un client ne sont jamais accessibles à un autre.
  • Sauvegardes chiffrées de bout en bout, y compris lorsqu'elles sont répliquées hors de l'environnement de production.
  • Les traitements réalisés à des fins d'amélioration de nos services s'appuient uniquement sur des données anonymisées ou agrégées.

Le détail des données traitées, des finalités et des durées de conservation est décrit dans notre politique de confidentialité.

Gestion des accès

  • Application du principe du moindre privilège : chaque accès est limité à ce qui est strictement nécessaire à la fonction exercée.
  • Authentification forte à deux facteurs (2FA) obligatoire pour tous les comptes d'administration.
  • Accès nominatifs, journalisés et révisés périodiquement ; révocation immédiate en cas de départ ou de changement de fonction.
  • Vérification préalable des personnes accédant aux systèmes ou données sensibles, et sensibilisation à la sécurité dès leur arrivée.
  • Les mots de passe sont systématiquement stockés sous forme hachée et salée, jamais en clair.
  • Les secrets applicatifs (clés, identifiants) sont stockés dans un coffre-fort dédié, avec accès restreint et journalisé.

Supervision et gestion des incidents

  • Surveillance continue de la disponibilité et du comportement de la plateforme, avec alerte automatique en cas d'anomalie.
  • Journalisation centralisée des accès et des événements de sécurité, conservée à des fins d'investigation.
  • Procédure documentée de gestion des incidents, avec astreinte permettant une intervention rapide.
  • Une procédure de gestion de crise formalisée définit les rôles, l'organisation et les modalités de communication en cas d'incident majeur.
  • En cas de violation de données susceptible d'affecter nos clients ou leurs contacts, notification sous 72 heures conformément au RGPD, dès sa détection.

Continuité d'activité et sauvegardes

Des instantanés automatisés de l'infrastructure et des sauvegardes chiffrées des données sont réalisés selon une fréquence régulière, avec une réplication géographique au sein de l'Union européenne et des tests de restauration périodiques, dans le cadre d'un plan de reprise d'activité formalisé.

Sécurité de la chaîne de sous-traitance

Nos prestataires techniques sont sélectionnés selon des critères de sécurité rigoureux (certifications reconnues, engagements contractuels de confidentialité et de protection des données conformes à l'article 28 du RGPD) et font l'objet d'une revue périodique. La liste de nos sous-traitants figure dans notrepolitique de confidentialité.

Sensibilisation et amélioration continue

Nos équipes sont sensibilisées aux bonnes pratiques de sécurité de l'information. Cette politique est revue au moins une fois par an, ainsi qu'à chaque évolution significative de notre infrastructure, de nos services ou du cadre réglementaire, et intègre les retours de nos clients et partenaires.

Les équipements de nos collaborateurs (postes de travail, mobiles) sont protégés par un chiffrement systématique et une solution de protection contre les logiciels malveillants.

Signalement et contact

Si vous pensez avoir identifié une vulnérabilité de sécurité concernant nos services, merci de nous en informer de manière responsable à l'adressesecurity@qencia.com. Nous nous engageons à accuser réception de tout signalement légitime dans les meilleurs délais et à traiter les vulnérabilités avec la priorité appropriée.

Pour toute question relative à cette politique : security@qencia.com.