Sécurité chez Bedaki

Dernière mise à jour : mai 2026

Cette page résume la posture de sécurité de Bedaki pour les clients, sous-traitants et partenaires (dont Meta) qui nous évaluent. Pour un questionnaire de sécurité complet, des rapports d'audit ou la documentation de notre Système de Management de la Sécurité de l'Information (SMSI), écrivez à security@bedaki.com.

Chiffrement

  • En transit : TLS 1.2+ sur tous les endpoints internes et externes. HSTS appliqué sur le site public.
  • Au repos : AES-256 pour la base de données principale, le stockage objet et les volumes de sauvegarde.
  • Secrets : gérés via un coffre dédié, jamais committés dans le code source ni intégrés aux images de conteneurs.

Contrôle d'accès

  • Contrôle d'accès basé sur les rôles (RBAC) avec permissions scopées par tenant ; refus par défaut.
  • Authentification à deux facteurs disponible pour tous les comptes clients et obligatoire pour tous les employés Bedaki ayant un accès production.
  • Gestion de session par JWT à courte durée de vie, avec invalidation par token-version lors d'un changement de permission.
  • Tous les accès en production sont enregistrés dans un journal d'audit immuable (Bedaki Activity History) et revus trimestriellement.

Infrastructure

  • Architecture multi-tenant avec isolation stricte au niveau ligne, appliquée au niveau base de données.
  • Stockage de session via Redis avec TTL borné ; aucune charge utile sensible à longue durée en cache.
  • Services conteneurisés avec scan d'images avant déploiement ; vérification des vulnérabilités des dépendances à chaque build.
  • Sauvegardes chiffrées, séparées géographiquement, et testées pour la restauration selon un cycle glissant de 30 jours.

Réponse aux incidents

  • Runbook documenté de réponse aux incidents avec niveaux de gravité définis et rotation d'astreinte.
  • Nous nous engageons à notifier les clients affectés dans les 72 heures suivant la confirmation d'une violation de données personnelles, ainsi que la CNDP et Meta (lorsque des Données de Plateforme sont concernées) dans la même fenêtre.
  • Post-incident : analyse de cause racine publiée aux clients concernés et correctif suivi dans le journal public de sécurité.

Sécurité applicative

  • Analyse statique de code à chaque pull request.
  • Revue de code obligatoire par un second ingénieur ; aucun push direct sur les branches protégées.
  • Test d'intrusion tiers annuel (résultats disponibles sous NDA).
  • Revue annuelle de préparation type SOC 2 ; certification formelle à venir une fois le volume de données client justifiant la cadence d'audit.

Conformité

  • Loi marocaine 09-08 (protection des données), déclaré auprès de la CNDP
  • Alignement RGPD pour les clients et utilisateurs finaux de l'EEE (via CCT et DPA sur demande)
  • Meta Platform Terms et WhatsApp Business Solution Terms (exigences BSP)
  • Périmètre PCI DSS limité, les paiements par carte sont tokenisés et traités par Vantage Payment Systems SA (Payzone), établissement de paiement agréé par Bank Al-Maghrib ; Bedaki ne stocke, ne transmet ni ne traite jamais de données carte brutes (PAN, date d'expiration, CVV/CVC)

Signaler une vulnérabilité

Écrivez à security@bedaki.com. Nous accusons réception sous 48 heures et visons un triage sous 5 jours ouvrés. Un programme de bug bounty formel est en préparation. security@bedaki.com