Confiance
Sécurité
NumoForms héberge le contenu des questionnaires, les réponses et les
fichiers déposés sur Supabase, dans la région de Londres (AWS
eu-west-2). Les données sont chiffrées en transit avec TLS et
au repos avec AES-256, les accès sont contrôlés par la sécurité au niveau
des lignes avec l'organisation fixée côté serveur, et les fichiers déposés
résident dans un espace privé, lisible uniquement par des URL signées qui
expirent au bout de 300 secondes. Nous ne détenons aucun certificat
ISO 27001 et n'avons pas mené d'audit SOC 2 à son terme.
Dernière révision : 22 juillet 2026.
Ce que nous ne revendiquons pas
Autant commencer par là, car la plupart des pages sécurité l'enfouissent. NumoForms n'est pas certifié ISO 27001, n'a pas mené d'audit SOC 2 de type I ou de type II à son terme, et ne détient ni Cyber Essentials ni Cyber Essentials Plus. Si une procédure d'achat exige l'un de ces éléments comme condition ferme, nous n'y répondons pas aujourd'hui, et nous préférons que vous l'appreniez sur cette page plutôt qu'au bout de trois semaines d'évaluation.
Ce qui suit décrit des mesures qui existent dans le produit aujourd'hui. Chaque point est vérifiable dans le comportement de l'application. Si vous avez besoin que l'un d'eux soit attesté par écrit pour une évaluation fournisseur, demandez-le via la page contact : nous répondrons à un questionnaire de sécurité ou à une AIPD plutôt que d'envoyer une plaquette.
Où vos données résident
La base de données de l'application, l'authentification et le stockage de
fichiers fonctionnent tous sur Supabase, hébergé chez Amazon Web Services
dans la région de Londres (eu-west-2). Les définitions de
questionnaires, les réponses, les réponses partielles et les fichiers
déposés y sont conservés. Dans le cadre d'un usage ordinaire, les données
des questionnaires ne quittent pas le Royaume-Uni.
Deux prestataires sont déclarés avant le traitement plutôt qu'en raison de celui-ci : un fournisseur d'acheminement de courriels situé aux États-Unis et un fournisseur de résumé automatisé des réponses libres. Aucune de ces deux fonctions n'est développée : aucun contenu de réponse et aucun courriel de notification ne leur est donc transmis aujourd'hui. Lorsqu'ils seront utilisés, le transfert reposera sur l'avenant britannique aux transferts internationaux de données (UK IDTA) ou sur les clauses contractuelles types de l'UE. Chaque prestataire, ce qu'il traite et où, figure sur la page des sous-traitants, que nous mettons à jour avant qu'un nouveau prestataire ne commence à traiter des données.
Chiffrement
Le trafic entre un navigateur et l'application est chiffré en transit avec TLS. Les données au repos sont chiffrées en AES-256 par la plateforme, ce qui couvre la base de données et l'espace de stockage contenant les fichiers déposés. Les questionnaires sont servis et soumis en HTTPS.
Contrôle d'accès dans la base de données
Sécurité au niveau des lignes
Les accès sont appliqués dans la base de données, et pas seulement dans l'interface. Des règles de sécurité au niveau des lignes couvrent les tables qui contiennent le contenu des questionnaires et les réponses : une requête qui n'a pas droit à une ligne ne la reçoit pas, quoi que demande le code appelant.
L'isolation entre organisations est fixée côté serveur
Un compte peut appartenir à plusieurs organisations. L'organisation au nom de laquelle une requête agit est déterminée sur le serveur à partir de la session authentifiée, et non lue dans une valeur fournie par le navigateur. C'est le contrôle qui compte le plus dans un produit multi-locataire : un client qui modifie sa propre requête ne peut pas élargir ses accès, car l'identifiant qu'il devrait changer n'est pas de ceux qu'il a le droit d'envoyer.
Rôles, et protection du dernier propriétaire
Les membres d'une organisation détiennent l'un de trois rôles : propriétaire, administrateur ou membre. Le dernier propriétaire restant d'une organisation est protégé au niveau de la base de données contre le retrait comme contre la rétrogradation. C'est une petite règle aux effets importants : une organisation ne peut pas se retrouver, par accident ou par malveillance, dans un état où plus personne ne peut l'administrer.
Réponses partielles
La fonction enregistrement et
reprise conserve les réponses partiellement remplies afin qu'un
répondant puisse reprendre à partir d'un lien fondé sur un jeton de 24
caractères. Ces réponses partielles sont conservées dans une table
dépourvue de toute règle de sécurité au niveau des lignes, ce qui interdit
tout accès direct depuis le client : elles ne sont atteignables que par
des fonctions de base de données SECURITY DEFINER qui
vérifient le jeton. Refus par défaut, avec une porte étroite et
contrôlée.
Fichiers déposés
Les fichiers déposés sont écrits dans un espace de stockage privé. Il n'existe pas d'URL d'objet publique : un lien ne peut donc pas fuiter en étant deviné, transféré ou indexé. Lorsque quelqu'un de l'organisation propriétaire consulte ou télécharge une pièce jointe, l'application génère une URL signée qui expire au bout de 300 secondes. La suppression des réponses de test efface les fichiers déposés et les réponses partielles associés autant que les lignes de réponse : un nettoyage avant la mise en ligne ne laisse donc pas de documents orphelins.
Des limites appliquées par la base de données, pas par l'interface
Les réponses s'insèrent directement depuis le navigateur du répondant, ce qui rend indicative toute règle appliquée uniquement dans l'interface. Les dates de clôture et les plafonds de réponses sont donc appliqués par un déclencheur de base de données. Une fois le questionnaire clos ou son plafond atteint, une soumission est rejetée par la base de données, et pas seulement découragée par un bouton masqué. Le répondant voit le message de clôture rédigé par le propriétaire du questionnaire.
Notation et champs masqués
La notation ne compte que les questions réellement vues par le répondant : un embranchement ne peut donc pas pénaliser quelqu'un pour une question que la logique conditionnelle a masquée. Les champs masqués sont déclarés par questionnaire et lus dans la chaîne de requête ; ils sont enregistrés avec la réponse. Traitez-les donc comme des données que vous avez collectées et décrivez-les en conséquence dans votre propre politique de confidentialité.
Vos obligations, et les nôtres
Pour la plupart des questionnaires, vous êtes le responsable de traitement et nous sommes le sous-traitant. Cette répartition est exposée sur la page RGPD britannique, et les clauses qui la régissent figurent dans notre accord de traitement des données, que vous pouvez demander avant de créer un compte. Concrètement, cela signifie que vous décidez des questions à poser, de la durée de conservation des réponses et des personnes de votre organisation autorisées à les consulter ; nous maintenons la plateforme en sécurité et agissons sur vos instructions.
Signaler une vulnérabilité
Si vous pensez avoir trouvé un problème de sécurité, signalez-le via la page contact avec assez de détails pour le reproduire, et laissez-nous un délai raisonnable pour répondre avant toute divulgation publique. Nous n'engagerons aucune poursuite contre une personne qui signale un problème réel de bonne foi et qui, pendant son analyse, n'accède pas aux données d'autrui, ne les modifie pas et ne les conserve pas. Il n'existe pas de programme de primes rémunérées.
Modifications de cette page
Cette page décrit le produit tel qu'il est au 22 juillet 2026. Lorsqu'une mesure change de façon substantielle — nouvelle région, nouveau sous-traitant, changement dans la résolution des accès — nous mettons à jour cette page et la liste des sous-traitants avant que le changement ne prenne effet lorsque cela est possible, et sans délai ensuite lorsque cela ne l'est pas.
Vérifiez ces mesures par vous-même.
Tout ce que décrit cette page est un comportement que vous pouvez observer dans le produit, et non une affirmation à croire sur parole. Créez un questionnaire, joignez un fichier à une réponse de test, puis effacez les données de test et regardez les fichiers déposés partir avec elles.
- Contenu des questionnaires et réponses hébergés à Londres
- Sécurité au niveau des lignes, avec l'organisation fixée côté serveur
- Fichiers déposés dans un espace privé, lus par des URL signées qui expirent