Sécurité & Conformité
pour institutions exigeantes.
Harch Atelier est conçu pour les institutions les plus exigeantes du Maroc. Sécurité cryptographique de bout en bout, conformité réglementaire locale, traçabilité complète. Voici comment nous protégeons vos données — et les nôtres.
Construit sur des primitives cryptographiques, pas sur des promesses.
Chaque couche de la pile utilise des standards vérifiables. Les implémentations sont auditées et les artefacts (audit trail, clés, journaux) sont immuables.
Authentification ZKP
Zero-Knowledge Proof: votre mot de passe ne quitte jamais votre navigateur.
Le hash de votre mot de passe est calculé côté client (SRP-6a + Argon2id). Le serveur ne reçoit jamais le secret en clair et ne peut pas le reconstruire.
WebAuthn / Passkeys
TouchID, FaceID, YubiKey. Support FIDO2 natif.
Authentification sans mot de passe basée sur les standards W3C WebAuthn + CTAP2. Chaque appareil génère une paire de clés unique par domaine.
Audit trail SHA-256
Chaque action admin est hashée et chaînée. Détection de falsification.
Chaque entrée d'audit contient hash(nonce + previous_hash + action + user + ts). Toute modification d'une entrée casse la chaîne et est détectée immédiatement.
Révocation de session
Bump de sessionVersion. JWT invalidé instantanément.
Chaque utilisateur a un compteur sessionVersion côté serveur. Tout JWT signé porte ce numéro; bump du compteur → tous les tokens existants sont rejetés à la prochaine requête.
Cadre réglementaire marocain, traçabilité vérifiable.
Nous opérons sous le cadre légal marocain (CNDP, Loi 09-08) avec une option d'hébergement souverain au Maroc pour les institutions qui l'exigent.
Cinq engagements contraignants sur vos données.
Ces principes sont inscrits dans nos DPA et vérifiables via l'audit trail.
Chiffrement en transit
TLS 1.3 sur toutes les connexions. Cipher suites modernes (ChaCha20-Poly1305, AES-GCM). HSTS preload, certificats ECDSA avec rotation automatisée tous les 90 jours.
Chiffrement au repos
PostgreSQL AES-256 (pgcrypto + TDE). Sauvegardes chiffrées avec KMS dédié. Clés rotatees trimestriellement, séparation des rôles (KMS admin ≠ DBA).
Isolation multi-tenant
Chaque entreprise a ses données isolées par tenant_id + Row-Level Security PostgreSQL. Aucune requête cross-tenant possible, même en cas de bug applicatif.
Pas de revente de données
Vos données ne sont jamais vendues à des tiers. Aucun partage avec des réseaux publicitaires. Aucun entraînement de modèles sur vos données sans accord écrit explicite.
Export/suppression sur demande
RGPD-compatible. Export complet (JSON + PDF) sous 30 jours. Suppression vérifiée (audit trail + KMS purge) dans les 30 jours. Droit à l'oubli garanti.
Hiérarchie des rôles, permissions granulaires.
Chaque utilisateur se voit attribuer un rôle avec un niveau d'accès numérique. Les permissions sont cumulatives et vérifiables via l'audit trail.
Le RBAC est appliqué au niveau middleware + database (Row-Level Security). Toute modification de rôle est consignée dans l'audit trail avec hash de chaînage.
De la détection au post-mortem, en moins de 14 jours.
Procédure formalisée, testée trimestriellement. Notification clients sous 72h conformément aux exigences CNDP.
Sentinel cron détecte l'anomalie. Pattern matching sur logs, alertes de sentiment, pics d'activité API.
WhatsApp + email + dashboard. Notification simultanée à l'équipe on-call et au responsable sécurité.
DEFCON 1 → notification Dircom. Activation du war room, isolation des systèmes impactés.
Rapport complet + audit trail. Analyse de cause racine, mesures correctives, communication clients.
Chaque action admin, chaînée cryptographiquement.
Extrait réel de l'audit trail (anonymisé). Chaque entrée contient le hash de la précédente — toute falsification casse la chaîne immédiatement.
Les hashes ci-dessus sont tronqués à 16 caractères pour la démonstration. En production: SHA-256 complet (64 caractères hex), chaînage en temps réel.
Besoin d'une revue de sécurité dédiée ?
Pour les comptes Sovereign et Enterprise, nous fournissons un dossier de sécurité personnalisé: DPA, sous-traitants, registre des traitements, certificats, rapports d'audit.