← Retour à l'accueil

Centre de confiance

Sécurité & conformité · dernière mise à jour : 08/06/2026 · document de référence

Kontaq centralise les signatures e-mail et les cartes de visite numériques sans exposer le contenu de vos e-mails. Les données applicatives sont hébergées en France chez OVHcloud. Les e-mails ne transitent jamais par Kontaq : la signature est insérée côté client dans Microsoft 365. Les accès Microsoft sont limités au strict nécessaire et documentés ci-dessous.

Hébergement France · Actif E-mails non réacheminés · Actif TLS + chiffrement au repos · Actif Isolation par tenant · Actif DPA · Disponible Sous-traitants · Publié Journaux d'audit client · En cours SSO / SCIM · Enterprise, en cours ISO 27001 · Feuille de route SecNumCloud · Sous évaluation
Statuts donnés de bonne foi. Les éléments « Actif » sont en place ; « En cours » et « Feuille de route » ne sont pas encore livrés. Les engagements contractuels figurent au contrat et au DPA.

Architecture & flux de données

Microsoft 365Synchronisation annuaire (lecture seule)Génération signature / carteInsertion côté client dans Outlook

Kontaq lit l'annuaire en lecture seule pour générer les signatures et les cartes. Le rendu est appliqué côté client par le module Outlook, dans l'environnement Microsoft 365 du client.

Traitement des e-mails

Ce que Kontaq ne fait jamais :
  • aucun accès au contenu des e-mails ;
  • aucun routage ni relais SMTP de vos e-mails ;
  • aucun accès en lecture aux boîtes mail (pas de permission de type mailbox) ;
  • aucune copie de vos messages sur nos serveurs.

Permissions Microsoft

Principe de moindre privilège. Permissions indicatives, confirmées à l'installation lors du consentement administrateur.

PermissionUsageAccès
User.Read.AllLire l'annuaire (nom, e-mail, fonction) pour générer signatures et cartesLecture
Group.Read.AllCiblage par groupe (optionnel, uniquement si activé)Lecture
openid / profile / offline_accessAuthentification et sessionAuth
Mail.Read / Mail.SendNon demandé. Kontaq n'accède pas aux boîtes mailJamais
Module OutlookNiveau de permission minimal (élément en composition), pas de read/write mailboxMinimal

Éditeur vérifié Microsoft (Entra) en cours pour éviter l'avertissement « éditeur non vérifié » au consentement.

Résidence des données

CatégorieLocalisationNote
Annuaire (noms, e-mails pro, fonctions)France (OVHcloud)Donnée de service
Modèles signature / carteFrance (OVHcloud)Donnée de service
Contenu des e-mailsNon traitéJamais vu par Kontaq
Leads / contacts scannésFranceConservation configurable + opt-out
Données de facturationStripeBase de transfert documentée (DPA)
Données WalletApple / GoogleOptionnel selon activation
Journaux / auditFranceRétention définie
SauvegardesFrance / UERPO/RTO + tests de restauration

Contrôle d'accès & gouvernance

  • Connexion Microsoft 365 en lecture seule, autorisations minimales.
  • SSO SAML / OIDC et provisioning SCIM pour Enterprise en cours.
  • MFA requise pour les administrateurs (côté client et côté Kontaq) en cours.
  • RBAC (Owner, Admin, Designer, Viewer, Billing, Support) en cours.
  • Accès support en juste-à-temps, limité dans le temps et journalisé.

Chiffrement & isolation

  • Chiffrement TLS 1.2+ en transit, chiffrement au repos.
  • Isolation par client : base de données dédiée par tenant, identifiant de tenant imposé au niveau de l'API.
  • Tests d'isolation (IDOR/BOLA) sur la base OWASP ASVS en cours.

Sauvegardes & continuité

Objectifs cibles (à confirmer contractuellement selon le palier) :

IndicateurStandardEnterprise
Disponibilité99,5 %99,9 %
RPO24 h4 h
RTO24 h8 h
SauvegardesQuotidiennes, chiffrées ; tests de restauration périodiques

Notification d'incident sans délai injustifié après confirmation ; support à la notification CNIL sous 72 h le cas échéant.

Journaux d'audit

Événements journalisés : modifications administrateur, exports, synchronisations, suppressions. Accès et export client en cours. Rétention définie par palier.

Sous-traitants (sub-processors)

Liste indicative. La liste de référence, les bases de transfert et le préavis de changement sont annexés au DPA.

PrestataireRôleZoneBase de transfertPréavis
MicrosoftMicrosoft 365 / annuaireUEAdéquation / CCT30 j
OVHcloudHébergement & donnéesFrancePas de transfert30 j
StripePaiement & facturationUE / int.CCT30 j
Apple / GoogleWallet (optionnel)Int.CCT30 j

Conservation des données

Les durées par catégorie (annuaire, leads, journaux, sauvegardes) et les modalités de suppression figurent dans la politique de confidentialité. Suppression d'un utilisateur propagée à sa carte, sa signature, son QR et son lien Wallet.

Divulgation de vulnérabilité

Signalement à security@kontaq.fr. Accusé de réception sous 72 h, traitement selon la gravité, safe harbor pour les recherches de bonne foi.

Certifications & feuille de route

RGPD by design · Actif ISO 27001 · Feuille de route (périmètre + date cible) SOC 2 · Selon marché international SecNumCloud · Sous évaluation

Calendrier indicatif, susceptible d'évoluer. Aucune certification n'est revendiquée tant qu'elle n'est pas obtenue.

Secteur public

Hébergement France, e-mails non réacheminés, permissions Microsoft documentées, DPA, réversibilité et accessibilité. Trajectoire SecNumCloud sous évaluation pour les données sensibles. Voir la page Kontaq pour le secteur public.