Politique sécurité / Trust & Security

Version 1.0 — 22 juillet 2026

10.1 Engagement général

Amasma prend la sécurité au sérieux et met en œuvre des mesures adaptées à son activité de SaaS de prospection assistée par IA, accessible aux professionnels et aux consommateurs, dont les fonctionnalités de prospection demeurent principalement orientées vers des usages B2B licites.

Amasma ne revendique à ce jour aucune certification ISO 27001, SOC 2, HDS ou SecNumCloud propre.

10.2 Hébergement et architecture

L’application s’appuie notamment sur Lumadock, Supabase et Microsoft Azure. Les régions France ou Union européenne sont privilégiées lorsqu’elles sont disponibles. Azure est conçu pour France Central.

10.3 Protection des données

Amasma utilise le chiffrement en transit, le chiffrement au repos fourni par les prestataires cloud, des contrôles d’accès restreints, l’isolation logique par tenant, la journalisation, la supervision et des sauvegardes.

10.4 Accès internes

Les accès internes sont limités selon le principe du moindre privilège. Le MFA est obligatoire pour les comptes administrateurs lorsque le fournisseur le permet. Les comptes techniques non interactifs doivent utiliser des identités de service et secrets rotatifs.

10.5 Développement sécurisé

Amasma applique des contrôles de production readiness, scans de secrets, tests d’autorisation, vérifications RLS, séparation dev/prod et gestion structurée des vulnérabilités.

10.6 Incident et notification

En cas d’incident, Amasma procède à la qualification, au confinement, à la préservation des preuves, à l’analyse d’impact, à la correction, à la documentation et au retour d’expérience.

Les clients affectés sont informés sans délai indu. Pour une violation de données confirmée, Amasma vise une première notification sous 48 heures.

10.7 Continuité

Amasma maintient des sauvegardes, files persistantes, reprises idempotentes de tâches, procédures de restauration et plans de continuité. Les objectifs internes non contractuels sont RPO 24 h et RTO 48 h.

10.8 Signalement responsable

Les vulnérabilités peuvent être signalées à contact@amasma.fr. Amasma vise un accusé de réception sous deux jours ouvrés. Aucun bug bounty rémunéré n’est actuellement proposé.

10.9 Transparence

Amasma peut fournir aux clients enterprise, sous confidentialité, des informations documentaires raisonnables sur sa sécurité, ses sous-traitants, ses mesures techniques et ses procédures.