Données professionnelles et personnelles courantes
Des coordonnées professionnelles, rapports, tableaux et documents peuvent être publiés si le Client dispose d’une finalité, d’une base légale et d’une information adaptées, puis choisit un niveau d’accès et une durée proportionnés. La minimisation reste à sa charge ; le scan DLP est un filet technique, pas une validation juridique.
Données de santé
EZOU.EU ne revendique pas la certification HDS. Les données de santé dont l’hébergement exige HDS ne doivent pas être confiées au service self-service. Un simple pseudonyme ou une URL non listée ne retire pas automatiquement cette exigence.
Cartes et paiement
EZOU.EU n’est pas un coffre de données de carte et ne revendique pas de conformité PCI DSS. Les paiements d’abonnement sont saisis directement chez Mollie ; le service ne reçoit pas le numéro de carte. Un artefact ne doit pas contenir de donnée de carte active. Le scanner reconnaît certains numéros valides, mais il peut produire des faux négatifs.
Secrets techniques et identifiants
Clés API, mots de passe, clés privées, jetons, chaînes de connexion et identifiants de production ne doivent pas être publiés, même derrière un contrôle d’accès. Plusieurs formes connues sont bloquées par le scan, sans garantie d’exhaustivité. Un secret détecté doit être retiré et, s’il a été exposé, révoqué à sa source.
Données classifiées et exigences SecNumCloud
EZOU.EU ne revendique ni qualification SecNumCloud, ni agrément pour des informations classifiées, sensibles de l’État ou soumises à un environnement souverain qualifié. Ces données sont hors du périmètre de l’offre self-service.
Catégories particulières, infractions et mineurs
Les données visées par l’article 9 du RGPD, les données relatives aux condamnations et infractions, les données biométriques ou génétiques et les dossiers concernant des mineurs présentent un risque élevé. L’offre self-service n’est pas présentée comme adaptée à ces traitements. Ne les publiez pas sans analyse d’impact, base légale, garanties spécifiques et validation contractuelle écrite du périmètre.
Documents financiers, juridiques ou RH
Ces documents ne sont pas interdits par leur seule catégorie, mais ils peuvent contenir des données à haut risque. Utilisez un accès par mot de passe ou domaine email, une échéance courte, le mode DLP bloquant et une revue humaine. Une URL non listée seule ne constitue pas une authentification.
Code actif et services externes
Le code statique publié peut charger une API, une police, une image ou un script tiers. Ces flux sont choisis par l’auteur et sortent du périmètre des prestataires EZOU.EU. Un artefact destiné à des données réglementées ne doit pas embarquer de dépendance externe non évaluée.
En cas de doute sur HDS, PCI DSS, SecNumCloud, secret professionnel ou une autre réglementation sectorielle, ne transmettez pas la donnée. Écrivez à dpo@ezou.eu pour qualifier le périmètre avant tout test avec une donnée réelle.