Chiffrement en transit
Le domaine principal, l’API, le dashboard et les sous-domaines d’artefact utilisent TLS terminé par le binaire. CertMagic obtient et renouvelle le certificat wildcard au moyen d’un défi DNS-01. Le site public ajoute HSTS sur les connexions TLS identifiées directement ou via le proxy de confiance configuré.
Chiffrement au repos
Les fichiers et la base résident chez Scaleway. Le dépôt ne contient pas de preuve de la configuration effective du chiffrement au repos, de la propriété des clés fournisseur, d’une clé gérée par le client ou d’une rotation KMS. Cette page ne transforme donc pas une capacité catalogue en contrôle attesté.
Au niveau applicatif, les mots de passe sont hachés avec Argon2id ; les jetons API sont conservés sous empreinte SHA-256 ; les sessions, magic links et liens de déverrouillage sont signés et expirent. La clé d’attestation Ed25519 reste dans la configuration de production, hors du binaire.
Accès support et administrateur
Les processus tournent sous un utilisateur système sans shell, avec capacités Linux limitées, système de fichiers protégé et répertoire d’état explicitement autorisé. La configuration est détenue par root:ezou en mode 640. Le déploiement utilise toutefois par défaut une connexion SSH root avant d’attribuer les binaires au compte de service.
Il n’existe pas d’interface applicative générale permettant à un support de parcourir le contenu des artefacts. Le personnel disposant d’un accès infrastructure pourrait techniquement accéder aux systèmes selon les droits du fournisseur ou de la machine.
Limite : MFA SSH, inventaire nominatif, revue périodique, journalisation des commandes et procédure de retrait des habilitations ne sont pas attestés publiquement. Une réponse d’achat qui exige ces contrôles doit obtenir une preuve d’exploitation séparée.
Journaux administratifs
Le journal métier enregistre les actions de publication, policy, accès, abus et effacement. Les logs systemd reçoivent les sorties de l’API et du worker. Ils ne constituent pas un journal immuable de toutes les commandes SSH ou actions effectuées dans les consoles Scaleway, OVH, Brevo et Mollie.
Export disponible
- Les fichiers restent accessibles par leur URL tant que la publication est active et que le contrôle d’accès est satisfait.
- Le propriétaire est censé conserver la source locale de l’artefact ; EZOU.EU n’est pas son archive primaire.
- L’offre Business expose un registre des publications exportable en CSV et les événements d’audit par site.
- L’attestation d’effacement est téléchargeable en JSON après suppression.
Il n’existe pas encore d’export en masse de tous les fichiers d’un compte ni de paquet de sortie contenant contenu, métadonnées et audit. Cette absence doit être prise en compte pour une exigence de réversibilité automatisée.
Fermeture et suppression
Le propriétaire peut supprimer chaque publication par l’interface ou l’API. La fin d’un abonnement retire les fonctions payantes après la période prévue mais ne supprime pas automatiquement les publications existantes. La clôture du compte et le traitement des données restantes se demandent à dpo@ezou.eu ; aucun bouton de clôture self-service n’est documenté à cette date.
Les fichiers supprimés suivent le cycle d’effacement documenté. Les événements d’audit, attestations et pièces contractuelles peuvent rester conservés pendant leur durée légale ou probatoire.
Plan de sortie recommandé au client
- Conserver ou récupérer les sources de chaque artefact encore utile.
- Exporter le registre des publications et les événements nécessaires.
- Supprimer les publications et télécharger leurs attestations.
- Révoquer les jetons API et résilier l’abonnement.
- Demander la clôture du compte et conserver la réponse avec les justificatifs contractuels.