Dernière mise à jour : 1er février 2026
Chez Sahl, nous traitons les données financières avec le sérieux qu'elles méritent. Non pas parce que c'est un slogan, mais parce que l'Open Banking ne fonctionne que lorsque les utilisateurs gardent le contrôle et que les partenaires peuvent vérifier comment les données sont protégées.
Note Juridique
Ce Centre de Confiance est à des fins de transparence et ne crée pas, en soi, d'obligations contractuelles. Si vous avez un accord signé avec Sahl (MSA/Accord API/DPA), cet accord prévaut en cas de différence.
En Bref
Accès basé sur le consentement
L'accès aux données commence par une autorisation explicite et peut être révoqué.
Données minimisées
Nous ne collectons et traitons que ce qui est nécessaire pour l'objectif approuvé.
Chiffrement
Protections aux normes de l'industrie en transit et au repos.
Moindre privilège
Contrôles d'accès stricts pour les personnes et les systèmes.
Surveillance et traçabilité
Les logs et pistes d'audit soutiennent la responsabilité.
SDLC sécurisé
Revue, tests, contrôle des changements et gestion des vulnérabilités.
Gouvernance des fournisseurs
Les sous-traitants sont évalués et liés contractuellement.
Préparation aux incidents
Procédures documentées et chemins de communication.
Posture CNDP
Déclarations formelles et gouvernance des transferts.
Modèle de Confiance
Sahl fournit des APIs, tableaux de bord et capacités de traitement qui aident les institutions réglementées et les fintechs à construire des parcours financiers sécurisés.
Nous ne sommes pas une banque. Nous ne détenons pas les fonds des clients.
Dans les contextes entreprise, notre client/partenaire détermine généralement la finalité du traitement (agissant souvent comme responsable), et Sahl traite les données selon ses instructions documentées (agissant souvent comme sous-traitant).
Pour notre site web et communications directes, Sahl agit généralement comme responsable pour ce traitement spécifique.
Conformité et Gouvernance
Normes et principes que nous suivons
Exigences de sécurité style PSD2
Communication sécurisée, patterns d'authentification forte, résistance à la fraude et auditabilité.
Principes de confidentialité alignés RGPD
Licéité, transparence, minimisation, limitation des finalités, limitation de conservation, intégrité/confidentialité et responsabilité.
Maroc (CNDP / Loi 09-08)
Droits des utilisateurs et gouvernance formelle pour les déclarations de traitement et les transferts transfrontaliers.
Références CNDP
Sahl maintient une gouvernance CNDP pour le traitement et les transferts de données personnelles. Les récépissés CNDP (déclaration et transfert) peuvent être fournis sur demande.
Sahl CPU (Unité Consentement & Confidentialité)
Notre fonction interne responsable de l'alignement des décisions produit avec la confidentialité, le consentement et la sécurité, en particulier pour les workflows sensibles comme l'onboarding, le KYC, la souscription et l'accès aux données Open Banking.
Gouvernance du consentement
Conception claire du consentement, registres de consentement, flux de révocation.
Opérations de confidentialité
Registres de traitement, revue d'impact sur la vie privée, droits des personnes concernées.
Coordination sécurité
Revue des risques, revue de confidentialité des fournisseurs, coordination des incidents.
Matrice des Contrôles de Sécurité
Conçue pour correspondre aux questionnaires de sécurité courants et aux domaines de contrôle style ISO, sans impliquer de certification.
| Domaine | Ce que nous implémentons |
|---|---|
| Gouvernance & Risque | Responsabilité sécurité, politiques, gouvernance fournisseurs. |
| Gestion des Actifs & Données | Cartographie des données, classification, conservation. |
| Sécurité Humaine | Formation, contrôles d'accès, moindre privilège. |
| Identité & Accès | RBAC, MFA, revues d'accès. |
| Cryptographie | TLS/HTTPS, chiffrement au repos. |
| SDLC Sécurisé | Revue de code, vérifications CI/CD. |
| Journalisation & Surveillance | Logs centralisés, alertes. |
| Gestion des Vulnérabilités | Scan, remédiation priorisée. |
| Réponse aux Incidents | Détection → confinement → remédiation. |
| Continuité d'Activité | Sauvegardes, reprise, runbooks. |
| Sécurité Fournisseurs | Due diligence fournisseurs. |
| Conformité & Confidentialité | Gouvernance CNDP, principes style RGPD. |
Si vous avez besoin d'une réponse contrôle par contrôle à un questionnaire de sécurité, envoyez-le à contact@sahlfinancial.com. Nous répondrons avec le pack de preuves le plus récent sous NDA si approprié.
Résumé de l'Accord de Traitement des Données (DPA)
Cette section résume les concepts DPA typiques attendus par les clients. Le DPA signé complet prévaut.
Ce que cela signifie en pratique
- Sahl traite les Données Client uniquement sur instructions documentées, sauf si la loi l'exige autrement.
- Nous appliquons des mesures techniques et organisationnelles appropriées pour protéger les données.
- Nous utilisons des sous-traitants pour faire fonctionner l'infrastructure, sous protections contractuelles.
- Nous soutenons les demandes des personnes concernées en les routant vers le responsable et en assistant en tant que sous-traitant.
- Nous fournissons une communication en cas de violation/incident conforme aux exigences contractuelles et légales.
- À la fin des services, nous soutenons la suppression/restitution des Données Client selon le contrat.
Clauses détaillées style DPA (résumé)
Calendrier de Conservation
La conservation peut être configurée par contrat / produit.
Demandes de droits des utilisateurs : Nous visons à répondre dans un délai raisonnable et comme requis par la loi applicable. Si Sahl est sous-traitant, les demandes sont généralement traitées via le responsable.
| Catégorie de données | Finalité typique | Conservation par défaut | Notes / configurable ? |
|---|---|---|---|
| Formulaires de contact / leads | Réponse aux demandes | 12-24 mois | Supprimé plus tôt sur demande si possible |
| Communications marketing | Mises à jour produit | Jusqu'au désabonnement | Consentement/désabonnement respecté si requis |
| Tickets de support client | Support + piste d'audit | 24-36 mois | Peut être plus long pour les litiges |
| Métadonnées de compte plateforme | Fourniture de service | Durée du contrat + 12 mois | Configurable |
| Logs de connexion Open Banking | Sécurité + dépannage | 12-24 mois | Minimisation appliquée |
| Données financières brutes | Fourniture de service | Configurable (90-365 jours) | Selon le cas d'usage + contrat |
| Insights dérivés | Fonctionnalités produit | Configurable (6-24 mois) | Souvent moins sensible que le brut |
| Logs de sécurité | Détection/investigation | 12-24 mois | Peut être prolongé pour investigations |
| Sauvegardes | Résilience | 30-90 jours | Dépend de la criticité du système |
| Documents juridiques/conformité | Obligations légales | Selon la loi | Portée restreinte |
Politique de Divulgation Responsable
Nous accueillons la recherche en sécurité effectuée de manière responsable. Si vous pensez avoir trouvé une vulnérabilité, veuillez la signaler en privé afin que nous puissions la corriger rapidement.
Signaler à
Subject: Security Disclosure
Quoi inclure
- • Une description claire du problème et de l'impact potentiel
- • Étapes pour reproduire (preuve de concept si possible)
- • URLs/endpoints/systèmes affectés (si connus)
- • Captures d'écran/logs (si utile)
- • Vos coordonnées pour le suivi
Sphère de sécurité (tests de bonne foi)
Nous considérons la recherche autorisée sous cette politique lorsque vous faites un effort de bonne foi pour éviter les violations de la vie privée, les perturbations de service et la destruction de données. Testez uniquement sur des comptes/systèmes que vous possédez ou êtes autorisé à tester. N'accédez pas ou n'exfiltrez pas plus de données que nécessaire. Ne divulguez pas publiquement les détails avant que nous ayons eu une opportunité raisonnable de remédier.
Hors périmètre
Déni de service (DoS/DDoS), spam ou scan automatisé qui dégrade le service. Ingénierie sociale, phishing ou attaques de sécurité physique. Problèmes uniquement dans des systèmes tiers non sous le contrôle de Sahl.
Notre engagement: Nous accuserons réception et transmettrons à la bonne équipe. Nous enquêterons, remédierons si approprié, et garderons la communication professionnelle et constructive.
Besoin d'un pack sécurité ?
Politiques, aperçu d'architecture, résumé des sous-traitants, DPA, questionnaires