Institutions
Sécurité et protection des données
Ce que le service informatique ou le délégué à la protection des données demande en général avant de souscrire, avec des réponses qui correspondent à la réalité.
Architecture
andarama.com fonctionne sur Cloudflare : un Worker sert l’API, le Studio et les visites ; la base de données est D1 (SQLite géré) ; les médias et les tuiles sont stockés dans R2 (stockage d’objets) ; KV conserve des données techniques de courte durée et les Durable Objects coordonnent l’édition en temps réel et les visites en direct. Les comptes, la connexion et le paiement sont gérés par Clerk. Les statistiques de visite sont maison et sans cookies, et celles du site web sont assurées par Plausible.
Où sont les données
- Base de données (D1) et médias (R2) : dans des centres de données Cloudflare en Europe occidentale. C’est l’emplacement choisi à leur création ; nous travaillons à le fixer aussi par juridiction de l’Union européenne.
- Exécution : le code tourne sur le réseau de Cloudflare, dans le centre de données le plus proche du visiteur.
- KV : données techniques éphémères (sessions de lecture, pointeurs de publication) répliquées sur tout le réseau.
- Comptes et paiement : chez Clerk, aux États-Unis (e-mail, nom, session et données de facturation). Les visites et les médias ne passent pas par Clerk.
- Statistiques du site : Plausible, dans l’Union européenne, sans cookies ni adresses IP.
Si l’institution a besoin que tout reste chez elle, la même application s’installe sur sa propre infrastructure (voir plus bas).
Chiffrement
Tout le trafic passe en HTTPS avec TLS et HSTS. Cloudflare chiffre au repos la base de données D1 et les objets R2. Les mots de passe et les secrets du service ne sont jamais stockés en clair, et les jetons d’API sont stockés sous forme d’empreinte (hachage).
Accès et authentification
Sur andarama.com, l’accès est géré par Clerk, avec validation en deux étapes disponible. Dans l’application, les organisations ont des rôles (administre, édite, collabore, lit) et les permissions sont vérifiées côté serveur sur chaque route. Dans une installation sur site, il y a en plus des comptes locaux avec validation en deux étapes (TOTP) et le SSO institutionnel par OIDC.
Protection de l’application
Politique de sécurité du contenu (CSP) avec nonces, protection CSRF à double jeton, limitation des requêtes, Turnstile contre les abus dans les formulaires, assainissement du SVG, du Markdown et du CSS, et journal d’audit des actions d’administration. L’intégration continue exécute les tests et l’audit des dépendances à chaque modification.
Sauvegardes
D1 permet de restaurer la base de données à un instant donné (Time Travel) pendant la période proposée par Cloudflare, et le panneau d’administration exporte une copie complète de la base de données. Les médias de R2 n’ont pas de versions automatiques : c’est pourquoi nous recommandons de conserver les originaux des photographies et d’exporter les visites importantes.
Code auditable
Le code complet est publié sous EUPL-1.2 sur GitHub : chacun peut vérifier comment les données sont traitées. Les vulnérabilités se signalent de façon privée selon le fichier SECURITY.md du dépôt. Plus d’informations sur la page open source.
Plan de sortie
Rien de ce qui est créé ne reste captif. Les visites s’exportent à tout moment en ZIP statique, HTML unique ou PWA, qui fonctionnent sans Andarama, et en fichier .andarama. Le format tour.json est documenté. Et la même application peut s’installer sur l’infrastructure de l’institution (Docker, son compte Cloudflare ou un exécutable de bureau) : le jour où l’on cesse de souscrire le service hébergé, le travail continue.
Ce que nous n’avons pas (encore)
Andarama n’a pas de certification propre à l’Esquema Nacional de Seguridad (ENS) espagnol ni ISO 27001. Cloudflare et Clerk ont leurs propres certifications en tant que prestataires. Si l’institution exige l’ENS, l’installation sur sa propre infrastructure relève de son ENS. Sur demande, nous préparons le contrat de sous-traitance (article 28 du RGPD) et une fiche technique reprenant ces informations.
Besoin de la documentation ?
Contrat de sous-traitance, fiche technique, déclaration d’accessibilité ou réunion avec votre service informatique : demandez-les-nous et nous vous les envoyons.