Conformité SOC 2 ISO 27001 protection des données sécurité d'entreprise audit de sécurité évaluation des risques questionnaire de sécurité fournisseur gestion des données infrastructure sécurisée documentation infosec HECVAT évaluation de la sécurité évaluation du fournisseur examen des achats RGPD risque tiers questionnaire fournisseur

Documentation Sécurité IT

Commence ici la revue de la doc sécurité IT pour SecureMailMerge : conformité, protection des données, évaluation des risques et des fournisseurs.

Contents

Résumé

Il est important de noter que SecureMailMerge fonctionne entièrement sur ton ordinateur. Les autorisations que tu accordes à SecureMailMerge sont utilisées uniquement sur ton ordinateur et ne sont jamais transférées à un serveur pour traitement.

Le seul serveur que nous utilisons pour SecureMailMerge sert à vérifier si tu as acheté une licence commerciale. Pour cette vérification, nous envoyons ton propre adresse e-mail (en tant qu’utilisateur de SecureMailMerge) à notre serveur. Nous stockons l’adresse e-mail de l’utilisateur licencié sur ce serveur tant que ta licence est active. Les adresses e-mail ou autres données de tes campagnes ne sont jamais envoyées à nos serveurs.

Introduction

SecureMailMerge a été conçu pour permettre une opération de confiance minimale. Cela signifie que le plugin a été implémenté de manière à ce que toutes les fonctionnalités principales soient fournies sur l’ordinateur de l’utilisateur sans nécessiter de traitement sur un serveur. Cela permet que les jetons de sécurité nécessaires pour interagir avec le compte Microsoft 365 de l’utilisateur ne soient transmis qu’entre l’ordinateur de l’utilisateur et les serveurs de Microsoft, mais jamais envoyés à d’autres serveurs.

Le seul composant côté serveur impliqué est notre serveur de licences, qui fournit des capacités de vérification et d’achat de licences. L’accès est accordé via un compte Microsoft 365 avec les permissions minimales nécessaires pour vérifier ton identité. Aucune donnée de paiement confidentielle n’est stockée sur nos serveurs ; elle est stockée uniquement sur le serveur du fournisseur de paiement que tu choisis lors du paiement. Seuls ton email et les identifiants de transaction sont stockés sur nos serveurs.

Nous avons publié les exigences minimales nécessaires pour le pare-feu afin de permettre à SecureMailMerge de communiquer avec notre serveur de licences. Toute autre communication entre le plugin et nos autres serveurs peut être restreinte.

Nous avons également fourni une Attestation de l’éditeur pour SecureMailMerge avec Microsoft.

Jetons de sécurité Microsoft 365

Pour envoyer des emails, le module complémentaire nécessite un jeton de sécurité pour accéder à Microsoft 365 en ton nom. Ce jeton donne au module complémentaire la permission de lire et d’écrire des emails dans ta boîte aux lettres Microsoft.

Lors de l’octroi de cette permission, Microsoft te préviendra que l’application peut envoyer tes données sur internet. Parce que les modules complémentaires sont des programmes logiciels fonctionnant à l’intérieur d’Outlook, c’est théoriquement vrai. Une fois l’accès accordé via le jeton, Microsoft ne peut pas limiter ce que le module complémentaire fait avec ces données. Par exemple, nous devons communiquer avec Microsoft Graph (l’interface de programmation utilisée pour fournir les fonctionnalités du module complémentaire), qui est « internet ». Cette permission n’est pas inhabituelle pour notre module complémentaire ; elle s’applique à tous les modules complémentaires qui interagissent avec Microsoft 365.

SecureMailMerge a été conçu pour fonctionner uniquement à l’intérieur d’Outlook. La feuille de calcul est traitée sur ton ordinateur, et les emails sont générés sur ton ordinateur. Aucun des deux n’est jamais transmis ailleurs que sur le serveur de Microsoft lui-même (c’est-à-dire Graph). Nous exploitons uniquement un serveur de licences qui vérifie si tu as acheté un abonnement, mais ce serveur n’effectue aucune activité liée au publipostage. Tu peux en lire plus dans notre politique de confidentialité.

Environnement d’exploitation / Hébergement

L’infrastructure SecureMailMerge est divisée en deux parties. Le site web et le plugin sont déployés statiquement et ne stockent aucune donnée utilisateur. Le serveur de licences stocke les informations de licence des utilisateurs.

SecureMailMerge est un Add-In Microsoft 365 pour Outlook utilisant la Modern Web Add-In Architecture. Cela signifie que les plugins fonctionnent dans un environnement de navigateur sandboxé au sein de l’hôte Outlook (Windows, Web ou Mac).

L’accès aux données Microsoft 365 est fourni via l’API Microsoft Graph à laquelle chaque utilisateur doit donner son consentement. Le jeton pour accéder à ces données est stocké de manière sécurisée sur ton ordinateur et n’est transmis qu’aux serveurs Microsoft Graph, mais jamais à d’autres serveurs (et spécifiquement jamais à aucun de nos serveurs).

SecureMailMerge Architecture

Pour tous les services utilisés pour héberger l’infrastructure SecureMailMerge mentionnés dans cette section, l’authentification à deux facteurs (2FA) est activée sur tous les comptes de production.

Site web et plugin

Le site web et le plugin sont hébergés de manière sécurisée et globale par Vercel, une entreprise certifiée SOC 2 Type 2 et ISO 27001. Nos ressources sont déployées sur Vercel en tant que sites statiques et aucune donnée client n’est stockée sur les serveurs de Vercel.

L’analyse des vulnérabilités et la gestion des correctifs de l’environnement d’hébergement sont assurées par Vercel.

La documentation de sécurité de Vercel peut être consultée ici.

Serveur de licence

Le serveur de licence est hébergé sur des serveurs européens dans les centres de données Microsoft Azure (les mêmes que ceux utilisés par Microsoft 365). L’authentification Microsoft 365 est utilisée pour accorder l’accès à ce serveur à notre personnel.

L’analyse des vulnérabilités et la gestion des correctifs de l’environnement d’hébergement sont assurées par Microsoft. Vos données de licence sont stockées sur des services de base de données gérés par Microsoft selon les normes les plus élevées de l’industrie. Nous avons une stratégie de sauvegarde ponctuelle et à long terme pour récupérer toute donnée de licence si nécessaire. Toutes nos bases de données sont chiffrées au repos. L’accès direct à la production et à la base de données (y compris tous les jetons de sécurité) est limité au directeur général.

La documentation sur la sécurité des centres de données de Microsoft est disponible ici.

Code source

Notre code source est conservé dans un dépôt privé sur GitHub. L’accès au dépôt et les droits de déploiement du code sont accordés uniquement au développeur principal.

La documentation de sécurité de GitHub peut être trouvée ici.

Paiements

Les paiements sont effectués via deux revendeurs Merchant of Record, selon ton choix lors du paiement : Paddle et Microsoft 365 (AppSource).

La documentation sur la sécurité de Paddle est disponible ici.

La documentation sur la sécurité de Microsoft 365 est disponible ici.

Équipe, développement et support client

Seul notre développeur principal a accès à notre code source et à notre environnement d’hébergement, et il possède plusieurs années d’expérience dans l’industrie de la sécurité informatique et dans le développement sécurisé de logiciels.

Tous les développeurs appliquent les meilleures pratiques du cycle de vie sécurisé des logiciels OWASP (y compris la sécurité dès la conception, le refus par défaut et la modélisation de menaces de base). Aucune donnée de production n’est jamais utilisée dans un environnement non productif. Notre développeur principal approuve toutes les modifications de code qui sont mises en production.

Aucun membre de l’équipe n’a accès à tes données de campagne ni aux jetons de sécurité de ton compte Microsoft 365. Ces informations ne sont jamais transmises à nos serveurs.

Les membres du personnel fournissant le support client ont accès uniquement aux informations que tu fournis. Ces informations sont conservées de manière confidentielle et sécurisée dans notre système d’assistance (Help Scout) et ne sont jamais partagées avec d’autres tiers.

Documents

Nous fournissons plusieurs documents plus détaillés sur des sujets spécifiques :

Ready to try it yourself?

SecureMailMerge for Outlook

Runs inside Outlook — no external app needed. Free to install.

Windows Mac Web New Outlook
Try Free in Outlook

Free · No credit card required