Ces politiques décrivent ce que MIKSUMIA fait réellement aujourd'hui pour
protéger l'application « Miksumia Publisher » et les données de ses clients.
MIKSUMIA est une entreprise d'une seule personne. Le signalement des
vulnérabilités et la réponse aux incidents sont détaillés sur la
page sécurité.
1. Périmètre et gouvernance
Ces politiques couvrent l'application « Miksumia Publisher » et le site
miksumia.com. Une seule personne, le fondateur, est responsable de la
sécurité.
Ces politiques sont revues au moins une fois par an et après tout changement
majeur de l'application. Dernière revue : 6 octobre 2026. Nos réponses au
questionnaire CAIQ Lite v4.1.0 de la Cloud Security Alliance sont publiées ici :
CAIQ Lite v4.1.0 (xlsx, en anglais),
et inscrites au registre STAR de la CSA (STAR Level One, auto-évaluation).
2. Gestion des risques
- La sécurité est revue à chaque version.
- Des tests automatisés s'exécutent à chaque modification.
- Les dépendances sont auditées chaque semaine contre les vulnérabilités
publiées.
- Le code passe par des boucles de revue avant chaque version, répétées
jusqu'à ce qu'un tour ne trouve plus de défaut réel.
- Les limites connues de l'application sont écrites.
3. Contrôle d'accès
- Seul le fondateur a accès à la production, au code source et aux comptes
développeur Google Cloud et Atlassian.
- L'authentification à deux facteurs protège les comptes Atlassian, Google
et GitHub.
- L'application demande les autorisations OAuth les plus étroites dont
elle a besoin. Google Drive est en lecture seule.
- La configuration de l'application est réservée aux administrateurs du
site Confluence. C'est vérifié à chaque requête.
4. Chiffrement et secrets
- Toutes les communications passent par HTTPS.
- Les secrets de l'application et les jetons Google sont conservés dans le
stockage chiffré des secrets d'Atlassian Forge.
- Les secrets n'apparaissent jamais dans le code source ni dans les
journaux.
- Un secret divulgué ou suspect est révoqué et remplacé le jour même.
5. Gestion des fournisseurs
MIKSUMIA a recours à deux sous-traitants :
- Atlassian : hébergement et stockage de l'application
(Forge).
- Google : Drive, Sheets, Slides, autorisation OAuth et
API Gemini.
Ils ont été choisis pour leurs programmes de sécurité publiés. Ils sont
listés dans la politique de confidentialité.
La liste est revue lors de la revue annuelle des politiques.
6. Continuité d'activité et reprise
- MIKSUMIA n'exploite aucun serveur propre.
- L'hébergement, le stockage, la disponibilité et les sauvegardes sont
assurés par Atlassian Forge, comme le décrit son
modèle de responsabilité partagée (en anglais).
- Le code source est conservé dans GitHub, avec son historique.
- L'application peut être redéployée à partir de son code source.
- Les pages déjà publiées appartiennent au client et restent dans son site
Confluence.
7. Gestion des vulnérabilités et des incidents
La procédure complète figure sur la page sécurité.
8. Journalisation
- Les journaux contiennent des noms d'événements, des identifiants
techniques, des compteurs et des codes d'erreur.
- Les journaux de production ne contiennent aucun contenu client.
- Les journaux sont conservés par Atlassian Forge.
9. Conservation et suppression des données
Ce qui est conservé, et combien de temps, est décrit à la section 7 de la
politique de confidentialité.
À la désinstallation, l'application révoque d'abord le jeton Google.
Atlassian supprime ensuite les données stockées au bout de 28 jours.
10. Poste de travail
L'ordinateur du fondateur fonctionne avec Microsoft Defender et le pare-feu
Windows, avec les mises à jour automatiques. Defender et le pare-feu ont été
vérifiés actifs le 5 octobre 2026. L'écran se verrouille automatiquement
après 10 minutes d'inactivité et demande le mot de passe à la reprise
(vérifié le 6 octobre 2026).