Passer au contenu principal

Présentation générale de la sécurité et de la conformité

Posture de sécurité de l'information, modèle d'hébergement et état des certifications.

C
Écrit par Comply Help Center

Ce document décrit comment Comply protège les données des marchands et des utilisateurs finaux, la base cloud sur laquelle repose le service, et notre état de certification actuel. Il est destiné à soutenir les révisions de sécurité et de gouvernance réalisées par les marchands et leurs partenaires. Notre objectif est d'être transparents aussi bien sur ce que nous avons mis en place que sur ce qui n'est pas encore en place.


État des certifications

Comply ne dispose pas actuellement d'une certification SOC 2 ni ISO/IEC 27001 au niveau de l'application. Nous préférons l'indiquer clairement plutôt que de laisser entendre le contraire.

Cela dit, Comply est entièrement construit sur Microsoft Azure et hérite des contrôles et certifications indépendants de cette plateforme (voir section 2). Sur cette base certifiée, nous opérons une architecture délibérément minimaliste et isolée du réseau (section 3), et appliquons une gouvernance des accès basée sur le principe du moindre privilège (section 5).

Comply a obtenu la certification NF525 Catégorie B en France via un audit d'Infocert, avec le numéro de certification 525/0700-1, et respecte pleinement les exigences en vigueur en Espagne.


Base cloud certifiée

L'application Comply s'exécute exclusivement sur l'infrastructure Microsoft Azure. Dans le cadre du modèle de responsabilité partagée dans le cloud, la sécurité physique des centres de données, le matériel sous-jacent et les services de plateforme que nous utilisons sont opérés et audités de manière indépendante par Microsoft.


Microsoft Azure (hébergement)

La plateforme Azure maintient un large ensemble de certifications indépendantes, notamment SOC 1, SOC 2 et SOC 3, ainsi qu'ISO/IEC 27001. Celles-ci couvrent les couches d'infrastructure et de plateforme sur lesquelles repose Comply. Votre équipe peut vérifier le périmètre actuel et télécharger les rapports d'audit directement auprès de Microsoft :

Comply est responsable de la sécurité de tout ce qui est construit sur cette base : code applicatif, configuration, gestion des données et des accès, comme décrit dans les sections suivantes.


Shopify (plateforme de commerce)

Comply fonctionne comme une application au sein de la boutique Shopify du marchand. Les couches de commerce, de paiement et de caisse sont fournies et sécurisées par Shopify, qui détient les certifications indépendantes suivantes :

  • PCI DSS Niveau 1. Shopify détient la certification PCI DSS Niveau 1, le niveau le plus élevé défini par le PCI Security Standards Council pour le traitement sécurisé des données de cartes de paiement.

  • SOC 2 Type II / SOC 3. Shopify a publié des rapports SOC 2 Type II et SOC 3 couvrant la sécurité et la disponibilité de son service.

Les données de cartes de paiement étant traitées au sein de l'environnement certifié PCI de Shopify, Comply n'y a pas accès. Comply travaille uniquement avec les données de commandes et de transactions fiscales nécessaires à la conformité réglementaire, sans accès aux identifiants de paiement bruts.


Hébergement et architecture réseau

Comply est conçu pour minimiser sa surface d'attaque. Le principe directeur est qu'aucun composant n'est exposé à l'internet public, à l'exception d'un unique point d'entrée contrôlé.

  • Point d'entrée unique. Tout le trafic entrant passe par une unique instance Azure Front Door, avec un pare-feu et des règles gérés. Aucun autre composant de la plateforme n'est accessible depuis l'internet public.

  • Isolation réseau. Les services applicatifs, les tâches en arrière-plan et les magasins de données s'exécutent dans un réseau virtuel privé Azure. Les composants internes communiquent via des réseaux privés et ne disposent d'aucun point d'accès public.

  • Calcul. Les charges de travail applicatives s'exécutent sur Azure App Service et Azure Container Apps au sein du réseau virtuel isolé.

  • Stockage des données. Les données applicatives et transactionnelles sont stockées dans Azure.

Couche

Implémentation

Bord / entrée

Instance unique Azure Front Door. Point d'entrée public unique, protégé par un pare-feu et des règles gérés par Azure

Réseau

Réseau virtuel privé Azure. Aucun point d'accès public sur les services internes

Calcul

Azure App Service et Azure Container App Jobs

Données

Composants Azure DB et Storage

Fournisseur cloud

Microsoft Azure (certifié SOC 1/2/3, ISO/IEC 27001)


Protection des données

Les données des clients et des utilisateurs finaux sont protégées aussi bien en transit qu'au repos :

  • Chiffrement. Le trafic vers et au sein de la plateforme est chiffré via TLS. Les données au repos sont chiffrées à l'aide du chiffrement géré par Azure sur l'ensemble des services de stockage et de base de données utilisés.

  • Gestion des clés et des secrets. Les clés cryptographiques et les secrets applicatifs sont stockés dans Azure Key Vault, avec le support d'un module de sécurité matérielle (HSM) pour les opérations de signature sensibles.

  • Résidence des données. Comply opère depuis des régions Azure de l'UE, répondant aux exigences de résidence des données applicables aux marchands européens et à leurs utilisateurs finaux.

  • Archive fiscale immuable. Lorsque la réglementation fiscale l'exige, les enregistrements transactionnels sont conservés dans un stockage immuable en écriture unique (WORM) afin de préserver leur intégrité pendant la durée de conservation requise.

Toutes les données proviennent exclusivement de Shopify ou sont saisies directement dans l'application Comply, sans partenaires de données tiers ni partage de données.


Contrôle des accès et gouvernance

  • Identités gérées. Des identités gérées Azure sont utilisées à la place d'identifiants ou de secrets, permettant une authentification sécurisée basée sur l'identité qui minimise la gestion et l'exposition des identifiants sensibles.

  • Administration restreinte. L'accès administratif à l'environnement cloud est limité exclusivement au personnel autorisé.

  • Moindre privilège. L'accès aux ressources Azure est régi par le Contrôle d'Accès Basé sur les Rôles (RBAC) d'Azure, appliquant le principe du moindre privilège.

  • Journalisation et surveillance. L'activité de la plateforme et des ressources est journalisée via les services natifs de surveillance et de diagnostic d'Azure, garantissant la visibilité opérationnelle, l'auditabilité et la capacité d'investigation.


Contexte de conformité fiscale

Comply est une plateforme de conformité fiscale. Pour les marchands réglementés, l'intégrité et l'auditabilité des enregistrements fiscaux constituent généralement une préoccupation plus pertinente qu'une certification de sécurité générique.

Comply met en œuvre les exigences techniques des régimes qu'il prend en charge, couvrant l'intégrité des enregistrements (chaînage de hachage), l'immuabilité, la signature numérique et l'archivage à long terme. Ces mécanismes sont conçus pour garantir que les enregistrements fiscaux restent complets, séquentiels et inaltérables, ce qui répond directement aux objectifs d'assurance sous-jacents aux révisions de gouvernance de la sécurité de l'information.

Avez-vous trouvé la réponse à votre question ?