Sécurité, confidentialité et protection des données
La confiance des établissements scolaires repose avant tout sur la protection de leurs données. Depuis le lancement du projet SAVA, la sécurité, la confidentialité et le respect du RGPD font partie intégrante de notre démarche de développement — chaque évolution de la plateforme est pensée avec un objectif simple : protéger les données des établissements tout en simplifiant leur travail au quotidien.
Les établissements restent maîtres de leurs données
Les données traitées par SAVA appartiennent exclusivement aux établissements qui utilisent la plateforme. Chaque établissement décide des informations qu'il souhaite partager avec la plateforme et conserve la maîtrise de leur utilisation. Lorsque SAVA échange des données avec un système institutionnel, celui-ci reste toujours le référentiel de référence : SAVA n'a pas vocation à modifier ces données, mais à les exploiter afin d'automatiser certains traitements et d'éviter les opérations manuelles répétitives.
Aucune intelligence artificielle ni aucun partenaire tiers n'a accès aux données de votre établissement. Elles ne sont ni transmises à des outils d'IA, ni partagées avec des services ou sociétés externes : seule l'équipe SAVA, dans le cadre strict de l'exploitation de la plateforme, peut y accéder.
Une architecture pensée pour la sécurité
La plateforme est développée selon les principes de Security by Design et Privacy by Design : la sécurité est prise en compte dès la conception des fonctionnalités, et non ajoutée après leur développement.
Limitation des données
Les données traitées sont limitées au strict nécessaire à chaque fonctionnalité.
Séparation des environnements
Développement, test et production restent des environnements distincts et cloisonnés.
Contrôle des droits d'accès
Chaque accès aux données est vérifié systématiquement, pas seulement à la première connexion.
Surface d'exposition réduite
Les services exposés sont limités au strict nécessaire au fonctionnement de la plateforme.
Surveillance continue
L'infrastructure est surveillée en continu pour détecter les anomalies.
Les données sont protégées à chaque étape
Communications chiffrées
Les échanges entre les utilisateurs et la plateforme sont chiffrés (TLS).
Données sensibles chiffrées
Les données sensibles sont également chiffrées une fois stockées.
Sauvegardes vérifiées
Une politique de sauvegardes automatiques, avec vérification régulière des restaurations.
Surveillance des accès
Les accès et les événements de sécurité sont surveillés en continu.
Mises à jour régulières
Les composants logiciels de la plateforme sont maintenus à jour régulièrement.
Chaque utilisateur accède uniquement à ce dont il a besoin
SAVA applique le principe du moindre privilège : personne n'a accès à plus d'informations que ce que sa fonction requiert.
Rôles et permissions
Chaque compte est rattaché à un rôle précis, avec des permissions qui lui correspondent.
Authentification sécurisée
L'accès à la plateforme repose sur une authentification sécurisée.
Accès administrateurs limités
Les droits d'administration sont accordés au minimum de personnes nécessaire.
Journalisation
Les opérations sensibles sont journalisées pour rester traçables.
Révocation immédiate
Un accès qui n'est plus nécessaire est révoqué sans délai.
Toutes les opérations importantes peuvent être tracées afin d'assurer un haut niveau d'auditabilité.
Protection des données personnelles
Le développement de SAVA s'inscrit dans les principes du Règlement Général sur la Protection des Données (RGPD).
Minimisation des données
Limitation des finalités
Protection dès la conception
Protection par défaut
Durées de conservation limitées
Mesures techniques et organisationnelles adaptées
Hébergement et disponibilité
L'infrastructure de SAVA est hébergée au sein de l'Union européenne. La plateforme est conçue pour assurer :
Haute disponibilité
Des services conçus pour rester disponibles au quotidien.
Sauvegardes régulières
Des sauvegardes effectuées à intervalle régulier.
Reprise en cas d'incident
Des procédures définies pour reprendre le service après un incident.
Supervision permanente
Une supervision technique continue de l'infrastructure.
Surveillance des anomalies
Les performances et anomalies sont surveillées en continu.
Développement sécurisé
La sécurité fait partie intégrante de notre cycle de développement. Chaque évolution de la plateforme est soumise à un processus de validation comprenant notamment :
Revue de code
Contrôle des dépendances
Gestion des vulnérabilités connues
Déploiements maîtrisés
Suivi des incidents & amélioration continue
Intégration avec les systèmes des établissements
Lorsque SAVA est connecté à un système tiers, les échanges sont limités aux informations nécessaires au fonctionnement de la plateforme et aux droits accordés par l'établissement. Notre objectif est d'automatiser des opérations aujourd'hui réalisées manuellement, tout en respectant les règles d'accès et de sécurité définies par les organismes concernés.
La sécurité n'est jamais considérée comme acquise
Les évolutions réglementaires, les recommandations en matière de cybersécurité et les retours des établissements alimentent en permanence l'amélioration de la plateforme. Notre ambition est de proposer un outil performant, mais surtout digne de la confiance des établissements qui nous confient leurs données.