Sécurité

Mis à jour le 14 septembre 2026

Infrastructure

L’ensemble de notre infrastructure de services repose sur une technologie cloud de pointe. Nous avons délibérément choisi de ne pas exploiter notre propre matériel et renonçons entièrement à nos propres routeurs, répartiteurs de charge, serveurs DNS ou serveurs physiques. Nous nous appuyons plutôt sur les services de fournisseurs cloud de premier plan tels que Google Cloud, Amazon Web Services et Microsoft Azure. Afin de satisfaire aux exigences strictes de la protection des données, nous veillons particulièrement à ce que nos services soient hébergés sur des serveurs situés dans l’Union européenne. Nous évitons délibérément l’hébergement sur des serveurs américains afin de garantir une sécurité des données et une conformité maximales. Notre flexibilité nous permet de répondre aux besoins individuels de nos clients. Si nécessaire, nous pouvons proposer des fournisseurs spécifiques ou d’autres emplacements géographiques, toujours dans le respect des dispositions applicables en matière de protection des données et des exigences de sécurité.

Réseau

La sécurité de notre réseau est notre priorité absolue. Notre architecture comprend plusieurs zones de sécurité qui garantissent une protection complète contre les accès non autorisés. Nous utilisons un cloud privé virtuel (VPC) avec des listes de contrôle d’accès réseau (ACL) strictes et renonçons aux adresses IP publiques. Un élément clé de notre stratégie est l’utilisation d’un outil VPN moderne basé sur WireGuard, qui contrôle strictement l’accès à notre infrastructure : seuls des administrateurs vérifiés peuvent accéder à nos systèmes via ce réseau sécurisé. Un pare-feu avancé surveille et contrôle en permanence le trafic réseau, tandis qu’un filtrage strict des adresses IP restreint davantage l’accès. Pour nous protéger contre les attaques DDoS, nous utilisons des mécanismes de défense de pointe. Ces mesures complètes garantissent que notre réseau est protégé 24 heures sur 24 et que les menaces potentielles sont détectées et repoussées à un stade précoce.

Chiffrement

La protection des données sensibles est un aspect central de notre stratégie de sécurité. Nous appliquons une stratégie de chiffrement à deux niveaux afin de garantir une sécurité maximale. Toutes les données envoyées à notre infrastructure ou reçues de celle-ci sont chiffrées pendant leur transmission au moyen de Transport Layer Security (TLS) selon les normes industrielles les plus récentes. Cela garantit que les informations sont protégées contre tout accès non autorisé pendant leur transport. En plus du chiffrement pendant la transmission, nous misons également sur un chiffrement robuste au repos. Toutes les données des utilisateurs, y compris les informations sensibles telles que les mots de passe, sont sécurisées dans notre base de données à l’aide d’algorithmes de chiffrement éprouvés et fiables. Cette double couche de protection garantit que vos données sont protégées de manière optimale à tout moment, que ce soit pendant la transmission ou lors du stockage.

Conservation des données

Notre approche en matière de conservation et de suppression des données vise à satisfaire à la fois aux exigences légales et aux besoins individuels de nos clients. Par défaut, nous conservons les données pendant une période allant jusqu’à 12 mois. Nous comprenons toutefois que différentes entreprises et différents secteurs peuvent avoir des exigences différentes en matière de conservation des données. C’est pourquoi nous proposons à nos clients des politiques de conservation des données sur mesure. Celles-ci vont d’une conservation d’un mois à des durées plus courtes comme une semaine ou un jour, jusqu’à une conservation horaire. Pour les clients ayant des exigences de sécurité particulièrement élevées, nous proposons même l’option d’une suppression immédiate des données. À l’expiration du délai de conservation défini, toutes les données sont supprimées intégralement et irrévocablement de notre dashboard et de notre serveur. Nous attachons une grande importance à la transparence et au contrôle : chaque utilisateur a le droit de demander à tout moment la suppression de ses données d’utilisation en contactant simplement notre équipe d’assistance.

Traitement des données

Biem utilise une intelligence artificielle avancée pour développer des modèles de pointe. Notre approche du traitement des données et de l’entraînement des modèles repose sur la transparence et le respect de la vie privée de nos utilisateurs. Que nos clients utilisent l’offre Elemental, Professional ou Enterprise, la même règle s’applique à tous en ce qui concerne l’utilisation des données pour l’entraînement de l’IA et le développement de modèles. Nous veillons à ce que l’utilisation des données pour l’entraînement de nos modèles d’IA repose sur une décision consciente et éclairée de nos clients. C’est pourquoi l’utilisation des données des utilisateurs à cette fin est désactivée par défaut. Les clients doivent donner leur consentement explicite avant que leurs données ou les données de leurs installations ne soient utilisées pour l’entraînement de modèles d’IA.

Cette approche garantit que nos clients conservent le contrôle total de leurs données et peuvent décider eux-mêmes s’ils souhaitent contribuer au développement de nos technologies d’IA. Nous veillons à ce que ce processus soit transparent et facile à comprendre pour nos clients, afin qu’ils puissent prendre une décision éclairée. Cette démarche souligne notre engagement en faveur de la protection des données tout en respectant le souhait de nombreux clients de participer au développement de solutions d’IA innovantes.

Continuité

Garantir la continuité des activités et disposer d’une stratégie efficace de reprise après sinistre sont des aspects centraux de notre philosophie d’entreprise. Nous misons sur un système robuste de sauvegardes régulières de tous les actifs critiques. Afin d’assurer la fiabilité et la rapidité de notre processus de restauration, nous effectuons régulièrement des tests de restauration. Cette pratique nous permet de garantir une restauration rapide en cas d’événement imprévu et de réduire au minimum les temps d’arrêt potentiels. La sécurité de vos données reste toujours prioritaire : toutes nos sauvegardes sont chiffrées au repos afin de garantir leur confidentialité même dans le cas improbable d’un accès non autorisé aux données de sauvegarde.

Sécurité des applications

La sécurité de nos applications est notre priorité absolue. Nous misons sur des mécanismes de protection avancés, développés au niveau entreprise, pour protéger de manière complète notre infrastructure et les données de nos clients. Notre système de sécurité offre une protection robuste contre les attaques DDoS (Distributed Denial of Service) et fait en même temps office de pare-feu applicatif web (WAF) performant. Cette technologie nous permet de détecter rapidement et d’atténuer efficacement les attaques contre nos charges de travail cloud et nos machines virtuelles. Une caractéristique particulière de notre approche de sécurité est le recours à l’apprentissage automatique. Ce mécanisme de protection adaptatif nous permet de détecter et de bloquer en temps réel les attaques DDoS de couche 7, ce qui nous permet de garder toujours une longueur d’avance.

Nous accordons une importance particulière à l’atténuation des 10 principaux risques identifiés par l’OWASP (Open Web Application Security Project). Notre système de sécurité protège nos charges de travail, sur site comme dans le cloud, contre ces menaces de sécurité les plus fréquentes et les plus critiques. Nous avons en outre mis en place une gestion avancée des bots. Celle-ci utilise des technologies modernes de détection des bots afin de prévenir la fraude sur les appareils en périphérie et de garantir l’intégrité de nos services. Grâce à ces mesures de sécurité complètes, nous nous assurons que nos applications et les données de nos clients sont protégées au mieux. Nous restons toujours vigilants et adaptons en permanence nos stratégies de sécurité afin de garder une longueur d’avance sur les menaces en constante évolution du monde numérique.

Développement

Nos processus de développement suivent des politiques de sécurité strictes et des bonnes pratiques qui s’appuient sur des référentiels de sécurité de premier plan tels que l’OWASP Top 10 et le SANS Top 25. Cette orientation nous permet de détecter et de corriger à un stade précoce les vulnérabilités potentielles, garantissant ainsi un niveau de sécurité maximal dans nos produits. Notre équipe de développement suit des formations régulières afin d’être toujours informée des dernières menaces de sécurité et des mécanismes de défense. Cette formation continue nous permet d’intégrer la sécurité dès la conception de nos produits et de réagir de manière proactive aux nouveaux défis. Nous misons sur des contrôles de sécurité à plusieurs niveaux dans notre processus de développement, notamment des revues de code au cours desquelles des développeurs expérimentés examinent le code à la recherche de failles de sécurité.

Nous utilisons en outre des outils automatisés de tests statiques et dynamiques de sécurité des applications (SAST et DAST) afin d’identifier les vulnérabilités potentielles dans le code et dans l’application en cours d’exécution. Nos dépendances sont régulièrement mises à jour et contrôlées pour détecter les failles de sécurité connues, afin de garantir que nous n’utilisons aucun composant vulnérable dans nos logiciels. En outre, nous effectuons des tests d’intrusion automatisés et faisons appel chaque année à des experts externes en sécurité pour des tests d’intrusion manuels complets de nos applications. Cette approche globale du développement sécurisé nous permet d’améliorer en permanence la sécurité de nos produits et de renforcer la confiance de nos clients dans nos solutions.

Sécurité des utilisateurs

La sécurité et le confort de nos utilisateurs sont au cœur de notre stratégie d’authentification. Nous proposons des solutions avancées d’authentification unique (SSO) qui permettent aux utilisateurs d’accéder à nos services de manière sûre et pratique. Pour nos clients Enterprise, nous mettons à disposition des options SSO qui peuvent être intégrées de manière transparente à leurs systèmes de gestion des identités existants. Cela augmente non seulement la sécurité grâce à l’utilisation de mécanismes d’authentification centralisés, mais améliore aussi l’expérience utilisateur en éliminant la nécessité de multiples mots de passe. Notre système d’authentification est conçu pour satisfaire aux normes de sécurité modernes tout en étant suffisamment flexible pour s’adapter aux besoins et préférences spécifiques de nos différents groupes d’utilisateurs. En mettant en œuvre des méthodes d’authentification avancées, nous renforçons non seulement la sécurité de notre plateforme, mais améliorons aussi l’efficacité globale et la convivialité de notre système.

Conformité

En tant que fournisseur suisse, nous accordons la plus haute importance au respect des dispositions nationales et internationales en matière de protection des données. Notre cadre de conformité repose principalement sur la loi fédérale suisse sur la protection des données (LPD). Parallèlement, nous satisfaisons aux exigences du règlement général européen sur la protection des données (RGPD/GDPR). Nous avons soigneusement adapté nos processus, nos politiques et nos mesures techniques aux exigences de la LPD comme du RGPD. Cela garantit une protection complète des données personnelles et le respect des droits étendus des personnes concernées au titre des deux lois.

Nos mesures comprennent une transparence accrue dans le traitement des données, des exigences strictes en matière de consentement et des droits étendus d’accès, d’effacement et de portabilité des données. En plus de ces obligations légales, nous travaillons à l’obtention d’autres certifications importantes. Nous sommes en train d’atteindre la conformité SOC 2 Type II et d’obtenir la certification ISO 27001. Ces normes internationalement reconnues soulignent notre engagement en faveur de la sécurité de l’information, de la disponibilité, de l’intégrité du traitement et de la confidentialité.

Notre approche de conformité à plusieurs niveaux, qui intègre des normes nationales, européennes et internationales, démontre notre engagement sans relâche en faveur de la protection des données de nos clients. Nous nous efforçons non seulement de satisfaire aux exigences légales minimales, mais aussi de mettre en œuvre les bonnes pratiques en matière de protection des données et de sécurité de l’information. Grâce à cette approche globale, nous renforçons la confiance de nos clients dans notre capacité à protéger leurs informations sensibles avec le plus grand soin et conformément aux normes juridiques et éthiques les plus strictes.

Sécurité des paiements

Le traitement sécurisé des informations de paiement de nos clients est notre priorité absolue. Afin de garantir un niveau de sécurité maximal, nous avons choisi de confier le traitement de tous les instruments de paiement à Stripe, un fournisseur de premier plan d’infrastructures de paiement certifié PCI Service Provider Level 1. Cette certification représente le plus haut niveau de sécurité dans le secteur des cartes de paiement. Grâce à cette externalisation, nous garantissons que les données financières sensibles de nos clients sont traitées avec le plus grand soin et dans le respect des protocoles de sécurité les plus stricts. Un avantage essentiel de cette approche est que nous ne collectons ni ne conservons nous-mêmes aucune information de paiement.

Cela réduit considérablement le risque de fuites de données et nous dispense des obligations complexes de la norme PCI DSS qu’entraînerait le traitement direct des données de cartes de crédit. L’infrastructure de sécurité robuste de Stripe comprend des technologies de chiffrement avancées, des audits de sécurité réguliers et une surveillance continue afin de prévenir la fraude et les accès non autorisés. En recourant à ces services hautement spécialisés, nous pouvons nous concentrer sur nos compétences clés tout en garantissant à nos clients un niveau de sécurité maximal pour leurs transactions financières. Nous recommandons à nos clients de s’informer sur les pratiques de sécurité de Stripe détaillées afin de bien comprendre les mesures qui protègent leurs données de paiement.

Accès des collaborateurs

La gestion responsable des données clients commence par nos propres collaborateurs. Nous avons mis en place des procédures internes strictes qui limitent fortement l’accès des collaborateurs ou des administrateurs aux données des utilisateurs. Ces mesures servent à protéger la vie privée de nos clients et à réduire au minimum le risque d’accès non autorisé aux données. Notre gestion des accès repose sur le principe du moindre privilège, ce qui signifie que les collaborateurs ne peuvent accéder qu’aux données et systèmes strictement nécessaires à leur rôle spécifique. Dans des cas exceptionnels, par exemple pour l’assistance aux clients, des accès limités peuvent être accordés, mais uniquement après une procédure d’approbation stricte et avec une journalisation précise de toutes les activités.

Pour renforcer encore la sécurité, nous utilisons des méthodes d’authentification avancées telles que l’authentification à deux facteurs pour tous les accès des collaborateurs. Chaque collaborateur qui obtient l’accès à des systèmes ou données sensibles doit au préalable suivre une formation complète sur la protection des données et la sécurité de l’information. En outre, tous nos collaborateurs signent à leur entrée dans l’entreprise un accord strict de confidentialité et de non-divulgation. Cet accord les oblige juridiquement à protéger les informations sensibles de nos clients et à les traiter de manière confidentielle. Des audits et contrôles réguliers garantissent que ces politiques sont respectées et que les droits d’accès sont toujours à jour et appropriés. Grâce à ces mesures de sécurité à plusieurs niveaux, nous créons une culture d’entreprise dans laquelle la protection des données clients n’est pas seulement une règle, mais une responsabilité profondément ancrée chez chaque collaborateur.

Engagement

Les mesures et pratiques de sécurité exposées dans ce document constituent le fondement de notre engagement sans relâche en faveur de la protection de vos données et de l’intégrité de nos services. De la sécurité robuste de l’infrastructure aux normes de développement strictes, nous suivons une approche globale de la cybersécurité. Nous savons que, dans le monde numérique, la sécurité n’est pas une tâche ponctuelle, mais un processus continu. C’est pourquoi nous nous engageons à examiner, mettre à jour et améliorer en permanence nos pratiques de sécurité afin de suivre l’évolution des menaces.

Notre engagement va au-delà du simple respect des réglementations. Nous aspirons à être un leader du secteur en matière de protection des données et de sécurité de l’information. Nous invitons nos clients à poser des questions, à faire part de leurs préoccupations et à échanger activement avec nous sur les questions de sécurité. La transparence et la confiance sont les piliers de nos relations, et nous nous efforçons toujours de les renforcer.

En utilisant des technologies de pointe, en suivant des politiques strictes et en favorisant une culture de la sécurité dans toute notre entreprise, nous travaillons sans relâche à vous offrir un niveau maximal de protection et de fiabilité. Votre confiance est notre bien le plus précieux, et nous mettons tout en œuvre pour la justifier chaque jour à nouveau. Ensemble, nous construisons un avenir numérique plus sûr.

Contact

Si vous avez des questions sur la sécurité, veuillez nous contacter.

Une nouvelle ère du retail.