Politique sécurité / Trust & Security
Version 1.0 — 22 juillet 2026
10.1 Engagement général
Amasma prend la sécurité au sérieux et met en œuvre des mesures adaptées à son activité de SaaS de prospection assistée par IA, accessible aux professionnels et aux consommateurs, dont les fonctionnalités de prospection demeurent principalement orientées vers des usages B2B licites.
Amasma ne revendique à ce jour aucune certification ISO 27001, SOC 2, HDS ou SecNumCloud propre.
10.2 Hébergement et architecture
L’application s’appuie notamment sur Lumadock, Supabase et Microsoft Azure. Les régions France ou Union européenne sont privilégiées lorsqu’elles sont disponibles. Azure est conçu pour France Central.
10.3 Protection des données
Amasma utilise le chiffrement en transit, le chiffrement au repos fourni par les prestataires cloud, des contrôles d’accès restreints, l’isolation logique par tenant, la journalisation, la supervision et des sauvegardes.
10.4 Accès internes
Les accès internes sont limités selon le principe du moindre privilège. Le MFA est obligatoire pour les comptes administrateurs lorsque le fournisseur le permet. Les comptes techniques non interactifs doivent utiliser des identités de service et secrets rotatifs.
10.5 Développement sécurisé
Amasma applique des contrôles de production readiness, scans de secrets, tests d’autorisation, vérifications RLS, séparation dev/prod et gestion structurée des vulnérabilités.
10.6 Incident et notification
En cas d’incident, Amasma procède à la qualification, au confinement, à la préservation des preuves, à l’analyse d’impact, à la correction, à la documentation et au retour d’expérience.
Les clients affectés sont informés sans délai indu. Pour une violation de données confirmée, Amasma vise une première notification sous 48 heures.
10.7 Continuité
Amasma maintient des sauvegardes, files persistantes, reprises idempotentes de tâches, procédures de restauration et plans de continuité. Les objectifs internes non contractuels sont RPO 24 h et RTO 48 h.
10.8 Signalement responsable
Les vulnérabilités peuvent être signalées à contact@amasma.fr. Amasma vise un accusé de réception sous deux jours ouvrés. Aucun bug bounty rémunéré n’est actuellement proposé.
10.9 Transparence
Amasma peut fournir aux clients enterprise, sous confidentialité, des informations documentaires raisonnables sur sa sécurité, ses sous-traitants, ses mesures techniques et ses procédures.