Sécurité
Sécurité - Faites confiance à l'outil de rétrospective agile de TeamRetro pour protéger vos données sensibles et garantir une sécurité totale.
Nos clients nous font confiance pour assurer la sécurité et la confidentialité de leurs données. Nous prenons la sécurité très au sérieux et nous nous efforçons sans relâche de faire en sorte que cette confiance soit justifiée. Vous avez des questions ? N’hésitez pas à nous contacter à l’adresse security@teamretro.com.



TeamRetro est certifié SOC 2 Type 2 en matière de sécurité, de disponibilité, de confidentialité et de protection des données personnelles. Un auditeur indépendant a évalué nos politiques, notre produit, notre plateforme et notre infrastructure conformément à la norme relative aux missions d’assurance (ASAE 3150) et a vérifié que TeamRetro respectait ses exigences rigoureuses.
Télécharger le rapport SOC 3Demander la certification SOC 2 Type 2 via le Centre de confiance
Plateforme sécurisée
Infrastructure sécurisée
Nos services sont hébergés sur l’infrastructure Amazon Web Services (AWS). Nous n’hébergeons ni ne gérons nos propres routeurs, équilibreurs de charge, serveurs DNS ou serveurs physiques. Les centres de données d’Amazon bénéficient d’une sécurité assurée 24 heures sur 24 par du personnel, d’un contrôle d’accès biométrique, d’une vidéosurveillance et de verrous physiques. Tous les systèmes, appareils en réseau et circuits font l’objet d’une surveillance constante. Les installations d’AWS sont certifiées conformes aux normes ISO 27001, SOC 1 et SOC 2/SSAE 16/ISAE 3402 (anciennement SAS 70 Type II), PCI Niveau 1, FISMA Moderate et Sarbanes-Oxley (SOX). Pour en savoir plus sur la sécurité AWS.
Hébergé aux États-Unis ou dans l’Union européenne : à vous de choisir
États-Unis – desservis par des centres de données et des sous-traitants situés aux États-Unis, nos principaux services étant hébergés en Virginie du Nord ; et l’Union européenne – desservie par des centres de données et des sous-traitants situés exclusivement dans les États membres de l’UE, nos principaux services étant hébergés à Francfort, en Allemagne.
Toujours chiffré
Chiffrement en transit – Toutes les données envoyées vers ou depuis notre infrastructure sont chiffrées en transit conformément aux meilleures pratiques du secteur, à l’aide du protocole TLS (TLS 1.2 ou 1.3). Notre configuration SSL a obtenu la note de sécurité « A+ » de la part de Qualys SSL Labs.
Chiffrement au repos – Toutes les données de nos utilisateurs sont chiffrées dans nos bases de données à l’aide de l’algorithme de chiffrement AES256, qui a fait ses preuves.
Paiements sécurisés
Notre plateforme est conforme à la norme PCI DSS, ce qui garantit un traitement sécurisé des données de paiement grâce à des mesures de protection et de conformité de pointe. Nous ne traitons ni ne stockons de numéros de carte bancaire : les informations relatives à votre carte sont directement saisies et stockées en toute sécurité par Braintree (une société du groupe PayPal), notre prestataire de services de paiement. Braintree est certifié conforme à la norme PCI de niveau 1 et figure sur la liste des prestataires conformes à Visa® Global et MasterCard® (SDP). Pour en savoir plus sur la sécurité et la conformité de Braintree.
Surveillance de la sécurité des applications
- Nous utilisons une solution de surveillance de la sécurité afin d’assurer la visibilité sur la sécurité de nos applications, d’identifier les attaques et de réagir rapidement en cas de violation de données.
- Nous utilisons des technologies pour surveiller les exceptions et les journaux, ainsi que pour détecter les anomalies dans nos applications.
- Nous collectons et conservons des journaux détaillés afin de disposer d’une piste d’audit de l’activité de nos applications. Nos journaux sont régulièrement examinés par notre équipe de sécurité afin d’identifier d’éventuelles anomalies.
- Les incidents de sécurité sont consignés et des notifications sont envoyées en cas d’attaques critiques afin de permettre une correction rapide.
Sécurité des applications
- Nous utilisons Amazon Web Application Firewall pour protéger nos utilisateurs contre un large éventail de vulnérabilités. AWS WAF intègre des protections contre les catégories d’attaques les plus critiques, telles que les injections SQL et les attaques de type « cross-site scripting ». Il bloque les attaques en temps réel et nous alerte lorsque des attaquants commencent à mettre nos applications à rude épreuve.
- Nous utilisons des en-têtes de sécurité pour protéger nos utilisateurs contre les attaques. Nos services ont obtenu la note A+ de la part de SecurityHeaders.io.
Gestion des incidents
Les incidents de sécurité présumés, y compris toute faille de sécurité logique ou physique, font l’objet d’un ticket, sont suivis et résolus conformément à notre politique et à nos procédures d’intervention en cas d’incident. Lorsque la législation applicable l’exige, notamment la loi européenne sur la cyber-résilience, nous signalons les incidents de sécurité majeurs aux autorités compétentes (telles que l’ENISA) dans les délais prescrits. Si vous avez des questions ou si vous soupçonnez qu’un incident s’est produit, veuillez contacter security@teamretro.com.
Rapports sur les temps d’arrêt
Les clients professionnels peuvent choisir d’être informés de tout problème par e-mail. Notre plateforme d’hébergement permet généralement d’éviter toute interruption de service lorsque nous apportons des modifications à nos services. Toutefois, nous vous informerons par e-mail au moins 24 heures à l’avance de toute interruption de service prévue.
Votre vie privée est protégée
Vous restez propriétaire de vos données ; celles-ci ne sont accessibles qu’aux personnes avec lesquelles vous choisissez de les partager. TeamRetro (et l’équipe de GroupMap Technology) ne peut accéder à vos données que dans des circonstances limitées, par exemple lorsque la loi l’exige ou pour vous fournir une assistance technique. Vous trouverez tous les détails dans la Politique de confidentialité de TeamRetro.
Conservation et suppression des données
Nous conservons les données de nos utilisateurs pendant une période de 365 jours après la fin de leur période d’essai ou de leur abonnement. Toutes les données sont ensuite intégralement supprimées de l’application. Les utilisateurs peuvent demander la suppression de leurs données à tout moment en supprimant leur compte ou en contactant le service d’assistance de TeamRetro. Pour en savoir plus sur nos paramètres de confidentialité, veuillez consulter notre Politique de confidentialité.
Continuité d’activité et reprise après sinistre
Nous effectuons des sauvegardes de tous nos actifs critiques et procédons régulièrement à des tests de restauration afin de garantir une reprise rapide en cas de sinistre. Nous effectuons une sauvegarde complète des données de nos clients toutes les 24 heures. Les sauvegardes sont cryptées de manière sécurisée et conservées pendant 30 jours, après quoi elles sont détruites en toute sécurité. Nous avons mis en place des plans de continuité d’activité et de reprise après sinistre, que nous révisons chaque année.

Protection des utilisateurs
Authentification unique
L’authentification unique (SSO) via votre fournisseur d’identité SAML (IdP) est disponible pour tous les clients de TeamRetro.
Protégé par mot de passe
Les mots de passe de TeamRetro sont stockés avec un sel et hachés de manière cryptographique à l’aide de l’algorithme bcrypt, à la pointe de la technologie. TeamRetro impose une exigence minimale de complexité des mots de passe à l’aide de la bibliothèque ZXCVBN de Dropbox, garantissant ainsi que les mots de passe sont impossibles à deviner et inviolables.
Vérification du compte
Les utilisateurs sont tenus de vérifier qu’ils sont bien les titulaires d’une adresse e-mail via un lien fourni dans un e-mail automatisé avant de pouvoir créer un compte TeamRetro. Tous les utilisateurs doivent être authentifiés avant de pouvoir accéder aux données des clients.
Protection contre le piratage de compte
Nous protégeons nos utilisateurs contre les fuites de données en surveillant et en bloquant les attaques par force brute.
Authentification à deux facteurs
Nous proposons l’authentification à deux facteurs via Google ou votre fournisseur d’identité SAML afin de vous protéger contre les tentatives de piratage de compte.
Contrôle d’accès basé sur les rôles
Un contrôle d’accès avancé basé sur les rôles (RBAC) est proposé pour tous les comptes.
Liste blanche d’adresses IP
Une fois cette configuration mise en place et appliquée, toute personne tentant d’accéder au compte depuis une adresse IP ne figurant pas dans les plages autorisées sera bloquée. Cela permet aux organisations d’exercer un contrôle plus strict sur la manière dont leurs équipes accèdent à TeamRetro et depuis quels endroits.
Surveillance des comportements suspects des utilisateurs
Nous utilisons Datadog pour surveiller les comportements suspects et réagir rapidement en cas de piratage de compte. Cet outil protège également nos clients contre le vol de données en bloquant les attaques par « credential stuffing » ou par force brute.
Pratiques en matière de sécurité
Codage sécurisé
Nos développeurs sont tenus de respecter notre politique de sécurité des applications, formellement documentée, ainsi que les meilleures pratiques et les référentiels en matière de sécurité (OWASP Top 10, SANS Top 25). Nous appliquons les meilleures pratiques suivantes afin de garantir le plus haut niveau de sécurité dans nos logiciels :
- Les développeurs participent régulièrement à des formations sur la sécurité afin de se familiariser avec les vulnérabilités et les menaces courantes
- Nous procédons à une analyse de notre code afin de détecter d’éventuelles failles de sécurité
- Nous mettons régulièrement à jour nos dépendances et veillons à ce qu’aucune d’entre elles ne présente de vulnérabilités connues
- Nous utilisons les tests de sécurité statiques des applications (SAST) pour détecter les failles de sécurité élémentaires dans notre base de code
- Nous utilisons les tests dynamiques de sécurité des applications (DAST) pour analyser nos applications
- Grâce à Datadog, nous pouvons corriger plus efficacement les vulnérabilités mises en évidence par des tests de sécurité, des audits ou un programme de divulgation des vulnérabilités. Nous sommes également alertés lorsque des composants d’application présentant des vulnérabilités connues sont utilisés en production (dépendances).
Analyse des vulnérabilités
TeamRetro fait l’objet d’analyses mensuelles, ainsi qu’après chaque mise à jour majeure, par intruder.io afin d’identifier les vulnérabilités potentielles au niveau de l’infrastructure, de la plateforme et des applications. Toute vulnérabilité identifiée fait l’objet d’un triage et de mesures d’atténuation conformément à nos politiques de sécurité des applications.
Tests d’intrusion
Nous faisons régulièrement réaliser des tests d’intrusion indépendants afin de vérifier la sécurité de la plateforme TeamRetro. Nous corrigeons tous les problèmes critiques dans un délai de 48 heures et les problèmes de gravité élevée dans un délai de 7 jours.
Évaluations des risques
Une évaluation annuelle des risques est réalisée afin d’identifier les menaces et les vulnérabilités des systèmes TeamRetro. Des stratégies d’atténuation sont élaborées sur la base des résultats de cette évaluation des risques.
Renforcement de la sécurité du système
CONTAINERISATION DES SERVEURS – TeamRetro utilise la containerisation du système d’exploitation via AWS Fargate afin de garantir que l’accès aux données et au code de TeamRetro soit correctement restreint. Tous les services TeamRetro s’exécutent sur des ressources de calcul dédiées, isolées au sein de leur propre réseau virtuel.
SYSTÈMES DE FICHIERS ÉPHÉMÈRES DES SERVEURS – Les serveurs TeamRetro fonctionnent sur un système de fichiers éphémère, qui est restauré à partir d’une copie à jour du code le plus récemment déployé au moins une fois par jour, ou à chaque fois qu’une nouvelle version est déployée.
MISE À JOUR DU SYSTÈME – La mise à jour au niveau de la plateforme (système d’exploitation, bibliothèques système et services) des serveurs d’applications et de bases de données TeamRetro est effectuée de manière continue.
MISE À JOUR DES APPLICATIONS – La mise à jour des applications (bibliothèques d’applications, etc.) est assurée en continu par TeamRetro.
ORDINATEURS – Tous les équipements de l’équipe (tels que les ordinateurs portables et les ordinateurs de bureau destinés au développement) sont équipés d’un système de stockage chiffré et protégés par un logiciel antivirus à jour.
Journalisation complète
Nous conservons des journaux complets de toutes les transactions effectuées sur le système, avec un enregistrement spécifique des tentatives de connexion. Nos journaux sont régulièrement examinés par notre équipe de sécurité afin d’identifier les tentatives d’accès non autorisées.
L’accès de notre équipe
- Notre procédure interne rigoureuse empêche tout employé ou administrateur d’accéder aux données des utilisateurs. Nous ne pouvons accéder à vos données que dans des circonstances limitées, par exemple lorsque la loi l’exige ou pour vous fournir une assistance technique. Vous trouverez tous les détails dans notre Politique de confidentialité.
- Nos collaborateurs et nos prestataires signent un accord de non-divulgation et de confidentialité afin de protéger les informations sensibles de nos clients.
- Nos salariés et nos prestataires font l’objet d’une vérification de leurs antécédents par un service de référence dans ce domaine.
- Le niveau d’accès de chacun de nos collaborateurs est déterminé en fonction des besoins, réexaminé périodiquement et révoqué s’il n’est plus nécessaire. Nous appliquons une authentification multifactorielle pour tous les systèmes critiques de TeamRetro.
- L’authentification à deux facteurs est obligatoire pour accéder à l’administration.
Divulgation responsable
Nous encourageons toutes les personnes qui pratiquent la divulgation responsable et respectent nos politiques et nos conditions d’utilisation à participer à notre programme de signalement des vulnérabilités. Veuillez éviter les tests automatisés et n’effectuer des tests de sécurité qu’avec vos propres données. Veuillez ne divulguer aucune information concernant les vulnérabilités tant que nous ne les avons pas corrigées. Les récompenses sont attribuées à notre entière discrétion, en fonction de la gravité de la vulnérabilité signalée. Pour en savoir plus sur le programme de divulgation responsable de TeamRetro.
Fournisseurs tiers et sous-traitants
TeamRetro fait appel à plusieurs prestataires tiers afin de vous offrir une expérience en ligne riche et variée.
Chez TeamRetro, nous nous engageons à faire preuve de transparence concernant les prestataires tiers et les sous-traitants avec lesquels nous collaborons pour fournir et assurer le support de notre service. Nos sous-traitants sont soigneusement sélectionnés en fonction de leur capacité à respecter des normes élevées en matière de sécurité, de confidentialité et de fiabilité.
Nous réexaminons régulièrement nos relations avec nos prestataires afin de nous assurer qu’elles restent conformes à nos obligations en matière de conformité, et nous offrons à nos clients une visibilité claire sur la manière dont leurs données peuvent être traitées et sur les lieux où ce traitement peut avoir lieu. Pour plus de détails, veuillez consulter notre page consacrée aux sous-traitants de TeamRetro.
Vous avez une question ou quelque chose à signaler ? N’hésitez pas à nous écrire à l’adresse security@TeamRetro.com.