Sécurité
La sécurité des données de nos clients est la priorité absolue chez Drag. Notre objectif est d'offrir un environnement sécurisé, tout en préservant une expérience utilisateur sans compromis.
Pour signaler une vulnérabilité ou tout autre problème de sécurité, envoyez un e-mail à security@dragapp.com.
Questions fréquentes
Voici quelques questions fréquentes sur la sécurité. Vous pouvez aussi parcourir notre section sécurité complète de notre centre d'aide.
– Drag stocke-t-il mes e-mails ? Nous ne stockons pas le contenu de vos e-mails. Avec Drag, tous vos e-mails sont récupérés ou envoyés directement via l'API Gmail. Nous utilisons également l'OAuth de Gmail pour nous connecter à votre compte de messagerie : nous n'avons donc pas non plus accès à votre mot de passe. Vous pouvez révoquer l'accès de Drag à votre compte à tout moment.
– Pourquoi Drag demande-t-il des autorisations sur mon compte ? Drag a besoin de certaines autorisations sur votre compte Gmail pour fonctionner correctement. Par exemple, l'autorisation d'archiver des e-mails, afin d'effectuer cette action lorsque vous cliquez sur le bouton « archiver » des tableaux Drag. Nous présentons de manière exhaustive les informations des utilisateurs que nous collectons, ainsi que la façon dont nous les utilisons, les protégeons et les partageons, dans notre politique de confidentialité.
– Drag est-il conforme aux politiques de sécurité de Google Cloud ? Nos systèmes respectent pleinement les politiques de sécurité de Google Cloud et font l'objet d'une série de contrôles de sécurité tout au long de leur cycle de vie. Chaque nouvelle version de notre extension Chrome est examinée manuellement par l'équipe d'audit interne de Google, qui vérifie qu'aucune règle de sécurité n'a été enfreinte ; une fois approuvée, elle est maintenue dans le Chrome Web Store.
– La posture de sécurité de Drag fait-elle l’objet d’audits ? Nous sommes audités chaque année par une société de sécurité tierce désignée par Google elle-même. Nous partageons volontiers notre dernier certificat d'approbation. Cliquez sur le bouton ci-dessous si vous souhaitez le demander.
– Où la société Drag est-elle immatriculée ? Drag est exploité par DRAGAPP.COM LIMITED, une société à responsabilité limitée de droit britannique.
Conformité
RGPD
Conforme au RGPD de l'UE (Règlement général sur la protection des données).
CASA TIER 2
Certifié CASA (Cloud Application Security Assessment) de Google.
CCPA
Drag ne vend pas les informations personnelles que nous collectons.
Sécurité de bout en bout
Drag est entièrement hébergé sur Amazon Web Services (AWS), qui offre des fonctionnalités intégrées de sécurité et de confidentialité de bout en bout. Notre équipe prend des mesures proactives supplémentaires pour garantir un environnement d’infrastructure sécurisé. Pour des informations complémentaires et plus précises sur la sécurité d'AWS, consultez https://aws.amazon.com/security/.
Sécurité du centre de données
Les données clients de Drag sont hébergées par Amazon Web Services (AWS), certifié SOC 2 Type 2, en Virginie, aux États-Unis.
AWS dispose d'une liste impressionnante de rapports, de certifications et d'évaluations par des tiers pour garantir de manière complète et continue la sécurité de centre de données de pointe.
L'infrastructure AWS est hébergée dans des centres de données contrôlés par Amazon partout dans le monde, et ces centres de données sont eux-mêmes protégés par divers contrôles physiques pour empêcher tout accès non autorisé. Vous trouverez plus d'informations sur les centres de données AWS et leurs contrôles de sécurité ici.
Sécurité de l'application
Toutes les communications de l'application web Drag sont chiffrées via TLS 1.2 : elles ne peuvent pas être consultées par un tiers, et c'est le même niveau de chiffrement que celui utilisé par les banques et les institutions financières. Toutes les données de Drag sont chiffrées au repos avec le chiffrement AES-256.
Drag assure une conformité PCI continue et respecte des normes sectorielles strictes pour le stockage, le traitement et la transmission en ligne des informations de carte bancaire.
Drag surveille en continu la sécurité, les performances et la disponibilité, 24 h/24, 7 j/7, 365 jours par an. Nous faisons également appel à un prestataire externe pour des tests d'intrusion.
Notre politique de confidentialité complète est disponible ici : https://www.dragapp.com/privacy/.
Sécurité de l'infrastructure
L'infrastructure de Drag est hébergée dans un environnement sécurisé et entièrement redondant, dont l'accès est réservé au seul personnel de support des opérations. Cela nous permet de bénéficier d'une séparation complète des données et des accès, d'une protection par pare-feu et d'autres dispositifs de sécurité.
- Communication sécurisée avec les serveurs via le protocole HTTPS, à l'aide d'une clé de chiffrement stockée localement sur les postes des utilisateurs. La clé d'accès est obtenue uniquement par les utilisateurs, via OAuth de Google.
- Base de données chiffrée au repos et protégée par une clé de plus de 16 caractères alphanumériques.
- AWS Key Management Services (KMS) en place pour gérer de manière sécurisée les clés cryptographiques donnant accès à l'API Gmail.
Notre équipe technique est entièrement formée à l'application des bonnes pratiques de sécurité.
Sécurisé dès la conception
La plupart des boîtes de réception partagées du marché ont été conçues de sorte que, lorsqu'un e-mail arrive dans une boîte partagée, une copie est envoyée dans la boîte de réception de chaque utilisateur. Vous ne pouvez donc pas, par exemple, empêcher les utilisateurs de transférer des e-mails à l'extérieur. Ou, si quelqu'un quitte l'entreprise ou une équipe, chaque e-mail envoyé à la boîte partagée restera dans sa boîte de réception.
Inutile de dire que cela augmente considérablement le risque de violation de la sécurité des données.
Avec Drag, lorsqu'une personne quitte votre entreprise, elle perd immédiatement l'accès à tous les e-mails, passés et futurs, d'une boîte de réception partagée. Nous ne dupliquons pas les e-mails dans plusieurs boîtes de réception. Techniquement, Drag partage les autorisations du compte pour accéder à une boîte de réception précise, autorisations révocables à tout moment, avec effet immédiat.
Sous-traitants ultérieurs
Hébergement cloud, authentification et stockage
Stripe
Passerelle de paiement
Amazon Web Services
Infrastructure cloud
Sendgrid
Service d'envoi d'e-mails
ActiveCampaign
Service d'envoi d'e-mails et CRM
Github
Dépôt de code
Crisp IM
Helpdesk et support
Contrôles de sécurité
Architecture, conception et modélisation des menaces
- L'application utilise un mécanisme d'authentification unique et éprouvé pour la communication entre ses composants, y compris les API, le middleware et les couches de données.
Vérification de l'authentification
- L'application utilise des algorithmes cryptographiques approuvés, et les secrets internes et clés API sont stockés dans l'environnement sécurisé.
Vérification du contrôle d'accès
- La navigation dans les répertoires est désactivée pour les métadonnées de répertoire susceptibles de révéler des informations sensibles.
Vérification de la validation, de l'assainissement et de l'encodage
- L'application est protégée contre les attaques par pollution de paramètres HTTP, et tous les en-têtes HTTP de sécurité sont correctement implémentés.
Vérification cryptographique des données stockées
- L'application se protège contre les failles cryptographiques, qu'il s'agisse de nombres aléatoires, d'algorithmes de chiffrement ou de hachage, de longueurs de clé, de tours ou de chiffrements.
Vérification de la gestion des erreurs et de la journalisation
- L'application empêche la mise en cache des données sensibles dans les composants serveur et les caches applicatifs.
Vérification de la protection des données
- Les données conservées dans le stockage du navigateur sont gérées de manière sécurisée par l'application.
Vérification des communications
- Les connexions vers et depuis le serveur utilisent des certificats TLS de confiance.
Vérification du code malveillant
- Le code source de l'application et les bibliothèques tierces ne contiennent aucune porte dérobée, comme des comptes ou des clés codés en dur ou supplémentaires non documentés.
Vérification de la logique métier
- L'application dispose de contrôles anti-automatisation pour se protéger contre les attaques par déni de service.
Vérification des fichiers et des ressources
- Les fichiers provenant de sources non fiables sont stockés en dehors de la racine web, avec des autorisations limitées.
Vérification des API et des services web
- Les API de l'application n'exposent aucune information sensible, comme la clé API, les jetons de session, etc.
