Sécurité

La sécurité chez Fanzava.

Vos participants vous confient leurs données. Nous les traitons en conséquence.

Cette page explique comment nous les protégeons, les cadres de protection des données que nous respectons, et ce qu’il faut transmettre à votre DSI.

Deux personnes devant un écran sombre dans une salle de réunion vitrée, un lecteur de badge sur la porte et l’open space qui continue de travailler derrière.

Qui voit quoi.

Deux niveaux, la connexion et l’isolation.

Connexion. E-mail et mot de passe, lien magique, Google. Sur les forfaits Enterprise, vos participants se connectent via votre propre fournisseur d’identité. Les mots de passe sont stockés sous une forme irréversible, même en cas de fuite d’une base de données. L’authentification à deux facteurs est accessible à tous, et obligatoire pour les administrateurs de hub sur les forfaits Enterprise.

Compatible avec votre fournisseur d’identité

  • Okta
  • Microsoft Entra ID
  • Google Workspace

Votre hub. Fanzava fait tourner les hubs de nombreuses entreprises sur la même plateforme, mais les participants, points, classements et réglages de votre hub vivent dans leur propre espace, entièrement séparé de tous les autres hubs. Personne dans un autre hub ne peut voir vos données. Au sein de votre hub, les classements de groupe ne sont visibles que par les membres du groupe.

En savoir plus dans notre documentation (en anglais) : Méthodes d’authentification · Authentification unique (SSO) · Authentification multifacteur · Isolation des clients

Où vivent vos données.

Fanzava fonctionne en cellules régionales, chacune avec sa propre infrastructure complète et sa propre base de données, et les participants, pronostics, points, classements et réglages de votre hub vivent dans une seule d’entre elles. L’Australie (Sydney) et l’Union européenne (base de données à Francfort) sont en service aujourd’hui ; une région États-Unis est construite mais n’héberge encore aucun hub. Les hubs Enterprise choisissent leur région. Tous les autres se voient attribuer une région à l’inscription, selon l’endroit où ils ont été créés.

Tout ce qui circule entre vos participants et Fanzava est chiffré, et tout ce qui est stocké est chiffré, avec des clés gérées par le fournisseur d’infrastructure dans la région où se trouvent vos données. Les clés de chiffrement gérées par le client ne sont pas proposées : si votre processus d’achat les exige, signalez-le avant de signer.

Stripe traite tous les paiements. Fanzava ne voit jamais les données de carte.

En savoir plus dans notre documentation (en anglais) : Hébergement des données · Protection des données

Une conformité à montrer à vos équipes.

Alignée sur les cadres de protection des données et d’accessibilité qui comptent pour les achats.

RGPD
UK GDPR
Privacy Act australien
WCAG 2.1 AA
Cadre Statut
RGPD Conforme.
UK GDPR Conforme. Participants britanniques couverts.
Privacy Act australien Conforme, y compris le régime de notification des violations de données.
WCAG 2.1 Objectif de conformité AA sur toutes les interfaces destinées aux clients.
PCI DSS Hors périmètre, Stripe traite les paiements.

En savoir plus dans notre documentation (en anglais) : Conformité · DPA et RGPD

Toujours informé.

Ce qui se passe dans votre hub, vous le voyez. Actions d’administration, modifications de concours, connexions, changements de compte, tout est consigné dans un journal d’audit auquel vous seul avez accès. Exportable à tout moment. Les forfaits Enterprise peuvent diffuser les événements vers vos outils de supervision de sécurité existants.

Les questions ou incidents de sécurité s’adressent à , avec accusé de réception sous 24 heures et un point d’avancement tous les deux jours jusqu’à la résolution.

Si une violation touche les données de vos participants, nous vous prévenons sous 72 heures, avec les éléments nécessaires pour les informer vous-même.

En savoir plus dans notre documentation (en anglais) : Journaux d’audit · Surveillance, prévention des fuites et réponse aux incidents

Une infrastructure de confiance.

Derrière Fanzava, les mêmes fournisseurs que ceux des banques, des administrations et des outils que votre équipe utilise chaque jour.

Cloudflare
Stripe
WorkOS
Neon

En savoir plus dans notre documentation (en anglais) : Conformité

Pour votre DSI ou votre équipe sécurité.

Pensé pour l’audit informatique. Une documentation détaillée, classée par thème.

Lire la documentation sécurité complète (en anglais)

Pour les achats :

  • Accord de traitement des données (DPA). Intégré à nos conditions d’utilisation pour les forfaits payants, avec les clauses contractuelles types par défaut. Signable séparément pour Enterprise.
  • Liste des sous-traitants. Publiée sur fanzava.com/legal/sub-processors, avec un préavis de 30 jours en cas de modification.
  • Questionnaire de sécurité. Sur demande pour les prospects Enterprise, sous accord de confidentialité.
  • Documentation d’architecture. Disponible pour les clients Enterprise, sous accord de confidentialité.

Signalements de sécurité :

Pour tout le reste : Contactez-nous

Les questions des équipes sécurité.

Les réponses courtes. Chacune est détaillée dans la documentation sécurité, en anglais.

Où sont stockées les données de notre hub ?

Dans une seule cellule régionale : l’Australie (Sydney) ou l’Union européenne (Francfort) aujourd’hui. Les hubs Enterprise choisissent la région, et ce premier choix est définitif : un changement ultérieur est une migration accompagnée, sur demande au support. Deux petits index centraux orientent les noms de domaine et les paiements vers la bonne cellule, et aucun ne contient de données personnelles des participants.

Nos participants peuvent-ils se connecter via notre fournisseur d’identité ?

Oui, avec Enterprise. L’authentification unique fonctionne en SAML ou OIDC, avec des fournisseurs comme Okta, Microsoft Entra ID et Google Workspace. Chaque hub propose aussi e-mail et mot de passe, lien magique et connexion Google.

Comment sont gérés les mots de passe et le second facteur ?

Les mots de passe sont hachés avec Argon2id et jamais stockés, transmis ou journalisés en clair. L’authentification à deux facteurs par application est disponible sur chaque compte, avec des codes de secours, et elle est obligatoire par défaut pour les administrateurs de hub sur Enterprise.

Une autre organisation sur Fanzava peut-elle voir nos données ?

Non. Chaque requête porte l’identité de son hub et chaque requête en base est filtrée sur ce hub : les participants, points et réglages d’un hub ne peuvent pas être lus depuis un autre. Au sein de votre hub, le classement d’un groupe n’est visible que par ses membres.

Combien de temps les journaux d’audit sont-ils conservés ?

Un an sur chaque forfait payant et 90 jours sur Free. Enterprise conserve deux ans par défaut, configurable jusqu’à sept. Un hub qui a eu un forfait payant garde ce plancher d’un an même s’il repasse sur Free.

Traitez-vous les données de carte bancaire ?

Non. Stripe traite chaque paiement, les données de carte n’atteignent jamais Fanzava, et PCI DSS est hors de notre périmètre.

Comment signaler une vulnérabilité ?

Écrivez à security@fanzava.com. Chaque signalement reçoit un accusé de réception sous 24 heures, puis un point d’étape toutes les 48 heures jusqu’à sa résolution.

Que se passe-t-il en cas de violation de données ?

Les administrateurs des hubs concernés sont prévenus sous 72 heures après confirmation de la violation, avec les éléments nécessaires pour informer vos propres participants et, le cas échéant, une autorité de contrôle.

Prêt pour votre audit de sécurité ?

Parlez à notre équipe entreprises de la configuration SSO, des DPA, de l’hébergement des données et de l’accompagnement achats.

Parlez à notre équipe entreprises