Sécurité
Dernière mise à jour : 28 septembre 2026
En bref : vos données sont chiffrées en transit et au repos, hébergées en Allemagne (Hetzner) et sauvegardées quotidiennement dans l'UE (AWS Francfort), tandis que la société derrière Mindomo est certifiée de manière indépendante ISO/IEC 27001 et ISO/IEC 27701 et est pleinement conforme à EU-GDPR. Les détails ci-dessous développent chacun de ces points.
Sur cette page
Accédez directement à un sujet. Le détail complet suit ci-dessous.
La confiance des équipes les plus innovantes au monde
Lire leurs témoignages
Assurer la sécurité et la protection des données des utilisateurs est une responsabilité immense et une priorité absolue pour nous. Nous travaillons sans relâche pour protéger nos utilisateurs contre les menaces les plus récentes. Ce guide présente un aperçu des étapes et des mesures mises en œuvre pour prévenir, détecter et répondre aux incidents de sécurité de l'information, ainsi que les plans de protection contre les sinistres et de reprise d'activité. Le rôle de notre programme de sécurité des systèmes est de protéger les informations de nos utilisateurs en réduisant à un niveau acceptable le risque de perte de confidentialité, d'intégrité et de disponibilité de ces informations.
Certifications et normes de conformité
ISO/IEC 27001:2022 et ISO/IEC 27701:2019
Mindomo est certifié par UAS selon ces deux normes : ISO/IEC 27001:2022 confirme la mise en place d'un système de management de la sécurité de l'information, et ISO/IEC 27701:2019 y ajoute les exigences relatives à la protection de la vie privée. Mindomo est entièrement conforme à EU-GDPR.
Voir le certificatLes deux certificats figurent dans un seul document.
Certifications précédentes
Délivrées par TÜV Austria et remplacées par la certification ci-dessus.
ISO/IEC 27001:2018
Mindomo est certifié par TUV Austria, ce qui prouve la mise en place d'un système de management de la sécurité de l'information conforme aux exigences de la norme ISO 27001.
Voir le certificat
ISO/IEC 27701:2019
Mindomo est un service certifié ISO 27701 par TUV Austria et est entièrement conforme à EU-GDPR. Cette norme impose des exigences supplémentaires en matière de protection de la vie privée pour les systèmes de gestion de l'information.
Voir le certificatConforme à EU-GDPR
Mindomo est entièrement conforme à EU-GDPR.
Hébergement des données, chiffrement et sécurité réseau
Emplacement des données
Notre centre de données principal est Hetzner Online GmbH, situé en Allemagne, dans l'Union européenne.
Hébergé en Allemagne
Les serveurs de Mindomo sont situés dans un centre de données certifié ISO 27001 en Allemagne, dans l'Union européenne, répondant aux normes de sécurité les plus strictes.
Sauvegardes
Une sauvegarde quotidienne des bases de données de Mindomo est stockée chez Amazon AWS à Francfort, en Allemagne. Par ailleurs, chaque utilisateur peut choisir d'utiliser les intégrations Google Drive, OneDrive, Dropbox et FTP pour sauvegarder ses données. Il peut connecter son compte Mindomo à son compte Google Drive, OneDrive, Dropbox et/ou FTP et effectuer une sauvegarde quotidienne de tous ses diagrammes.
Fiabilité
- Tout le contenu client est instantanément écrit sur plusieurs serveurs.
- Les fichiers téléchargés par nos clients sont stockés sur plusieurs serveurs.
- Notre infrastructure est entièrement redondante et regroupée en clusters.
- Nous effectuons régulièrement des tests de reprise après sinistre.
Chiffrement en transit
Sur les réseaux publics, nous n'envoyons des données qu'au moyen d'un chiffrement fort. Nous utilisons des certificats SSL délivrés par Sectigo RSA et RapidSSL CA. La connexion utilise un chiffrement 256-bit. Vous pouvez consulter les algorithmes de chiffrement actuellement pris en charge ici.
Chiffrement au repos
Nous appliquons un chiffrement conforme aux normes du secteur pour le contenu client, comme suit :
Le contenu client (fichiers, données de diagrammes et messages) est chiffré avec AES 256-bit au repos.
Les mots de passe des utilisateurs sont hachés avec bcrypt. Les mots de passe créés avant août 2019 et n'ayant pas été mis à jour sont hachés avec md5.
Les postes de travail du personnel appliquent un chiffrement intégral du disque.
Paiements et stockage des données de carte bancaire
Tous les paiements effectués pour Mindomo passent par https://stripe.com (certifié PCI). Pour plus d'informations, veuillez consulter https://stripe.com/privacy. Aucune donnée de carte bancaire ni aucune information liée aux paiements n'est stockée sur les serveurs de Mindomo. Nous utilisons également www.paypal.com pour les paiements effectués via votre compte PayPal.
Accès et gestion du contenu client
Nous avons mis en place les procédures formelles suivantes afin de limiter l'accès au contenu client :
L'accès au contenu client est réservé au personnel de Mindomo selon le principe du besoin d'en connaître.
Le personnel de Mindomo doit obtenir votre autorisation explicite chaque fois qu'il a besoin d'accéder à votre contenu.
L'accès administrateur aux serveurs de production de Mindomo est limité et s'effectue au moyen de clés Secure Socket Shell (SSH) attribuées individuellement.
Mindomo utilise une architecture multi-tenant et applique des mesures strictes destinées à empêcher que le contenu client ne soit exposé à d'autres utilisateurs ou consulté par eux.
Sécurité réseau
- Notre infrastructure logicielle est régulièrement mise à jour avec les derniers correctifs de sécurité.
- L'accès aux systèmes n'est possible qu'au moyen d'une authentification par clé publique.
- Chaque système utilise les algorithmes de chiffrement et de clés les plus sûrs disponibles.
- Nous mettons en œuvre des pare-feu correctement configurés, des contrôles d'accès réseau et d'autres mesures techniques destinées à empêcher tout accès non autorisé à nos systèmes.
- Nous mettons en œuvre des contrôles adéquats pour garantir que les correctifs de sécurité des systèmes et applications utilisés pour fournir le service sont correctement évalués, testés et appliqués.
- Nous consignons les accès privilégiés aux serveurs traitant le contenu client.
- Des experts en sécurité tiers indépendants réalisent chaque année des tests d'intrusion sur Mindomo.
Sécurité physique
Nos serveurs de pointe sont hébergés chez Hetzner Online GmbH, un centre de données sécurisé certifié ISO 27001, situé au cœur de Nuremberg et à Falkenstein/Vogtland, en Allemagne. Les deux parcs de centres de données de Hetzner Online offrent à notre produit une excellente infrastructure respectueuse de l'environnement. Des connexions réseau multi-redondantes vers des points d'échange Internet majeurs garantissent un accès rapide au site. Seul le personnel autorisé a accès au centre de données. Une présence sur site 24 h/24 et 7 j/7 offre une protection supplémentaire contre les intrusions et les failles de sécurité.
Le centre de données est protégé par une clôture périphérique de haute sécurité sous vidéosurveillance, entourant l'ensemble du parc de centres de données :
- Entrée via des terminaux de contrôle d'accès électronique avec clé à transpondeur ou carte d'admission.
- Des caméras de surveillance ultramodernes assurent une surveillance 24 h/24 et 7 j/7 des voies d'accès, des entrées, des systèmes d'interverrouillage des portes de sécurité et des salles de serveurs.
Alimentation électrique
- CA : 230V, 16A
- Installations UPS redondantes
- Mode batterie : environ 15 minutes
- Système d'alimentation de secours
- Groupe électrogène diesel pour le mode autonome
- L'alimentation est fournie via un système de faux plancher
Climatisation
- Free cooling direct à haute efficacité énergétique
- Redondance N+2
- Confinement des allées froides
- Climatisation par plancher technique
- Système de faux plancher surélevé au-dessus de la moyenne
- Surveillance de la température de l'air et des armoires serveurs/de distribution
Protection DDoS
- Appliances matérielles de dernière génération
- Technologies de sécurité périmétrique sophistiquées
- Un système automatisé capable de protéger vos applications web, sites web, serveurs et infrastructures informatiques
- Les tentatives de communication de botnets sont déjouées
Sécurité applicative
Sécurité du code
Notre équipe de développement examine attentivement l'ensemble du code avant chaque publication. Les développeurs vérifient la logique et les flux de données des nouvelles fonctionnalités afin de s'assurer qu'aucune vulnérabilité de sécurité n'est introduite. Nous utilisons des outils automatisés de vérification du code pour identifier et résoudre les problèmes de qualité et de sécurité. Plusieurs méthodes de test sont employées pour garantir que l'application se comporte comme prévu.
Redondance et clustering
Couche 1
Répartiteur de charge
Afin de garantir une haute disponibilité en cas de sinistre, Mindomo propose une capacité de basculement (failover) du répartiteur de charge. Si un répartiteur de charge configuré tombe en panne, son adresse IP est transférée vers un répartiteur de charge de secours. Des services système externes gèrent le transfert de l'adresse IP du répartiteur de charge défaillant vers le nœud de secours.
Couche 2
Couche applicative
Le répartiteur de charge distribue la charge des utilisateurs sur plusieurs serveurs d'application. Il surveille en continu les serveurs et, si l'un d'eux tombe en panne, redirige automatiquement les utilisateurs vers un serveur disponible. Ce processus est entièrement automatisé et ne nécessite aucune intervention de l'utilisateur.
Couche 3
Couche base de données
Nous utilisons trois types de stockage de données, garantissant un accès sûr et rapide au contenu généré par les utilisateurs. Nous utilisons un magasin de données en mémoire pour un chargement rapide des données utilisateur, une base de données MariaDB (https://mariadb.org) et un cluster Cassandra (https://cassandra.apache.org).
MariaDB est configuré selon une architecture Maître-Maître. Si l'un des nœuds maîtres tombe en panne, le pilote de base de données réachemine automatiquement le trafic vers un autre nœud maître.
De par sa conception, Cassandra est un système répliqué et tolérant aux pannes.
Surveillance des systèmes
Surveillance des performances du site web
Pour la surveillance des performances de notre site web, nous utilisons Pingdom https://www.pingdom.com. Notre page de statut publique indiquant les temps de disponibilité et les temps de réponse est accessible à l'adresse https://secure-stats.pingdom.com/xja2xu2u4o0b/430732.
Surveillance du système
La surveillance des systèmes est assurée par Prometheus https://prometheus.io, un outil de surveillance puissant qui détecte les problèmes et alerte nos administrateurs système avant qu'ils n'affectent les utilisateurs finaux et les clients.
Grâce à Prometheus, nous pouvons :
- Planifier les mises à niveau de l'infrastructure avant que des systèmes obsolètes ne provoquent des pannes.
- Réagir aux problèmes dès les premiers signes.
- Corriger automatiquement les problèmes dès leur détection.
- Coordonner la réponse des équipes techniques.
Fonctionnement du système de surveillance :
- Nous configurons Prometheus pour surveiller les composants critiques de l'infrastructure informatique, notamment les indicateurs système, les protocoles réseau, les applications, les services, les serveurs et l'infrastructure réseau.
- Prometheus envoie des alertes en cas de panne et de rétablissement des composants critiques de l'infrastructure, nous informant des événements importants par e-mail, SMS ou script personnalisé. Notre personnel peut accuser réception des alertes et commencer immédiatement à résoudre les pannes et à enquêter sur les alertes de sécurité. Les alertes peuvent être escaladées vers différents groupes si elles ne sont pas prises en compte dans un délai raisonnable.
- Des rapports fournissent un historique des pannes, des événements, des notifications et des réponses aux alertes, pour un examen ultérieur.
- Les périodes d'arrêt planifiées évitent le déclenchement d'alertes pendant les opérations de maintenance planifiées et les mises à niveau du système d'exploitation.
- Des graphiques et rapports de tendances et de planification des capacités nous permettent d'identifier les mises à niveau d'infrastructure nécessaires avant que des pannes ne surviennent.
Gestion du personnel
Mindomo procède à une vérification des antécédents professionnels, comprenant la validation de la preuve d'identité, la vérification des diplômes et de l'expérience professionnelle, ainsi que des contrôles de casier judiciaire pour les nouvelles recrues occupant des postes nécessitant un accès aux systèmes et applications stockant le contenu client, conformément à la législation applicable.
Formation à la sécurité
Des formations périodiques portant sur les enjeux de sécurité et sur les moyens de les prévenir et de les atténuer sont organisées dans une optique d'amélioration continue.
Départ d'un employé
Lors du départ d'un employé, qu'il soit volontaire ou non, Mindomo désactive immédiatement tous ses accès à l'infrastructure de Mindomo.
Conclusion
Au cours des 20 dernières années, nous avons vu de nombreuses entreprises apparaître puis disparaître. Il semble que la sécurité ne soit plus seulement une question de technologie, mais aussi une question de confiance à gagner auprès des utilisateurs. Chez Mindomo, nous nous engageons à répondre aux besoins de nos clients et à œuvrer chaque jour avec rigueur pour préserver leur confiance dans notre produit et nos services. La pérennité et la stabilité sont au cœur de la mission de Mindomo.
Vous souhaitez en savoir plus ?
Si vous avez d'autres questions relatives à la sécurité, n'hésitez pas à nous contacter ; nous vous répondrons dans les plus brefs délais.