Centre de Confiance

    Sécurité

    Dernière mise à jour : 1er février 2026

    Chez Sahl, nous traitons les données financières avec le sérieux qu'elles méritent. Non pas parce que c'est un slogan, mais parce que l'Open Banking ne fonctionne que lorsque les utilisateurs gardent le contrôle et que les partenaires peuvent vérifier comment les données sont protégées.

    Sécurité style PSD2 Confidentialité niveau RGPD Conforme CNDP (Loi 09-08)

    Note Juridique

    Ce Centre de Confiance est à des fins de transparence et ne crée pas, en soi, d'obligations contractuelles. Si vous avez un accord signé avec Sahl (MSA/Accord API/DPA), cet accord prévaut en cas de différence.

    En Bref

    Accès basé sur le consentement

    L'accès aux données commence par une autorisation explicite et peut être révoqué.

    Données minimisées

    Nous ne collectons et traitons que ce qui est nécessaire pour l'objectif approuvé.

    Chiffrement

    Protections aux normes de l'industrie en transit et au repos.

    Moindre privilège

    Contrôles d'accès stricts pour les personnes et les systèmes.

    Surveillance et traçabilité

    Les logs et pistes d'audit soutiennent la responsabilité.

    SDLC sécurisé

    Revue, tests, contrôle des changements et gestion des vulnérabilités.

    Gouvernance des fournisseurs

    Les sous-traitants sont évalués et liés contractuellement.

    Préparation aux incidents

    Procédures documentées et chemins de communication.

    Posture CNDP

    Déclarations formelles et gouvernance des transferts.

    Modèle de Confiance

    Sahl fournit des APIs, tableaux de bord et capacités de traitement qui aident les institutions réglementées et les fintechs à construire des parcours financiers sécurisés.

    Nous ne sommes pas une banque. Nous ne détenons pas les fonds des clients.

    Dans les contextes entreprise, notre client/partenaire détermine généralement la finalité du traitement (agissant souvent comme responsable), et Sahl traite les données selon ses instructions documentées (agissant souvent comme sous-traitant).

    Pour notre site web et communications directes, Sahl agit généralement comme responsable pour ce traitement spécifique.

    Conformité et Gouvernance

    Normes et principes que nous suivons

    Exigences de sécurité style PSD2

    Communication sécurisée, patterns d'authentification forte, résistance à la fraude et auditabilité.

    Principes de confidentialité alignés RGPD

    Licéité, transparence, minimisation, limitation des finalités, limitation de conservation, intégrité/confidentialité et responsabilité.

    Maroc (CNDP / Loi 09-08)

    Droits des utilisateurs et gouvernance formelle pour les déclarations de traitement et les transferts transfrontaliers.

    Références CNDP

    Sahl maintient une gouvernance CNDP pour le traitement et les transferts de données personnelles. Les récépissés CNDP (déclaration et transfert) peuvent être fournis sur demande.

    Sahl CPU (Unité Consentement & Confidentialité)

    Notre fonction interne responsable de l'alignement des décisions produit avec la confidentialité, le consentement et la sécurité, en particulier pour les workflows sensibles comme l'onboarding, le KYC, la souscription et l'accès aux données Open Banking.

    Gouvernance du consentement

    Conception claire du consentement, registres de consentement, flux de révocation.

    Opérations de confidentialité

    Registres de traitement, revue d'impact sur la vie privée, droits des personnes concernées.

    Coordination sécurité

    Revue des risques, revue de confidentialité des fournisseurs, coordination des incidents.

    Matrice des Contrôles de Sécurité

    Conçue pour correspondre aux questionnaires de sécurité courants et aux domaines de contrôle style ISO, sans impliquer de certification.

    Afficher concisAfficher détaillé
    DomaineCe que nous implémentons
    Gouvernance & RisqueResponsabilité sécurité, politiques, gouvernance fournisseurs.
    Gestion des Actifs & DonnéesCartographie des données, classification, conservation.
    Sécurité HumaineFormation, contrôles d'accès, moindre privilège.
    Identité & AccèsRBAC, MFA, revues d'accès.
    CryptographieTLS/HTTPS, chiffrement au repos.
    SDLC SécuriséRevue de code, vérifications CI/CD.
    Journalisation & SurveillanceLogs centralisés, alertes.
    Gestion des VulnérabilitésScan, remédiation priorisée.
    Réponse aux IncidentsDétection → confinement → remédiation.
    Continuité d'ActivitéSauvegardes, reprise, runbooks.
    Sécurité FournisseursDue diligence fournisseurs.
    Conformité & ConfidentialitéGouvernance CNDP, principes style RGPD.

    Si vous avez besoin d'une réponse contrôle par contrôle à un questionnaire de sécurité, envoyez-le à contact@sahlfinancial.com. Nous répondrons avec le pack de preuves le plus récent sous NDA si approprié.

    Résumé de l'Accord de Traitement des Données (DPA)

    Cette section résume les concepts DPA typiques attendus par les clients. Le DPA signé complet prévaut.

    Ce que cela signifie en pratique

    • Sahl traite les Données Client uniquement sur instructions documentées, sauf si la loi l'exige autrement.
    • Nous appliquons des mesures techniques et organisationnelles appropriées pour protéger les données.
    • Nous utilisons des sous-traitants pour faire fonctionner l'infrastructure, sous protections contractuelles.
    • Nous soutenons les demandes des personnes concernées en les routant vers le responsable et en assistant en tant que sous-traitant.
    • Nous fournissons une communication en cas de violation/incident conforme aux exigences contractuelles et légales.
    • À la fin des services, nous soutenons la suppression/restitution des Données Client selon le contrat.

    Clauses détaillées style DPA (résumé)

    Calendrier de Conservation

    La conservation peut être configurée par contrat / produit.

    Demandes de droits des utilisateurs : Nous visons à répondre dans un délai raisonnable et comme requis par la loi applicable. Si Sahl est sous-traitant, les demandes sont généralement traitées via le responsable.

    Catégorie de donnéesFinalité typiqueConservation par défautNotes / configurable ?
    Formulaires de contact / leadsRéponse aux demandes12-24 moisSupprimé plus tôt sur demande si possible
    Communications marketingMises à jour produitJusqu'au désabonnementConsentement/désabonnement respecté si requis
    Tickets de support clientSupport + piste d'audit24-36 moisPeut être plus long pour les litiges
    Métadonnées de compte plateformeFourniture de serviceDurée du contrat + 12 moisConfigurable
    Logs de connexion Open BankingSécurité + dépannage12-24 moisMinimisation appliquée
    Données financières brutesFourniture de serviceConfigurable (90-365 jours)Selon le cas d'usage + contrat
    Insights dérivésFonctionnalités produitConfigurable (6-24 mois)Souvent moins sensible que le brut
    Logs de sécuritéDétection/investigation12-24 moisPeut être prolongé pour investigations
    SauvegardesRésilience30-90 joursDépend de la criticité du système
    Documents juridiques/conformitéObligations légalesSelon la loiPortée restreinte

    Politique de Divulgation Responsable

    Nous accueillons la recherche en sécurité effectuée de manière responsable. Si vous pensez avoir trouvé une vulnérabilité, veuillez la signaler en privé afin que nous puissions la corriger rapidement.

    Signaler à

    Subject: Security Disclosure

    Quoi inclure

    • • Une description claire du problème et de l'impact potentiel
    • • Étapes pour reproduire (preuve de concept si possible)
    • • URLs/endpoints/systèmes affectés (si connus)
    • • Captures d'écran/logs (si utile)
    • • Vos coordonnées pour le suivi

    Sphère de sécurité (tests de bonne foi)

    Nous considérons la recherche autorisée sous cette politique lorsque vous faites un effort de bonne foi pour éviter les violations de la vie privée, les perturbations de service et la destruction de données. Testez uniquement sur des comptes/systèmes que vous possédez ou êtes autorisé à tester. N'accédez pas ou n'exfiltrez pas plus de données que nécessaire. Ne divulguez pas publiquement les détails avant que nous ayons eu une opportunité raisonnable de remédier.

    Hors périmètre

    Déni de service (DoS/DDoS), spam ou scan automatisé qui dégrade le service. Ingénierie sociale, phishing ou attaques de sécurité physique. Problèmes uniquement dans des systèmes tiers non sous le contrôle de Sahl.

    Notre engagement: Nous accuserons réception et transmettrons à la bonne équipe. Nous enquêterons, remédierons si approprié, et garderons la communication professionnelle et constructive.

    Besoin d'un pack sécurité ?

    Politiques, aperçu d'architecture, résumé des sous-traitants, DPA, questionnaires

    Demander le Pack Sécurité

    Nous respectons votre vie privée

    Nous utilisons des cookies pour améliorer votre expérience de navigation, analyser le trafic et personnaliser le contenu. En cliquant sur 'Tout Accepter', vous consentez à notre utilisation des cookies. En savoir plus