v1.0
Dernière mise à jour : avril 2026Éditeur : KREAPP SAS
§ 1
Définition d'un incident
Tout événement compromettant — ou susceptible de compromettre — la confidentialité, l'intégrité ou la disponibilité des données traitées par Thiia est considéré comme un incident de sécurité. Les incidents impliquant des données à caractère personnel sont qualifiés de violations de données au sens du RGPD.
§ 2
Détection
- Logs — Surveillance continue des logs Edge Functions et de la base de données.
- Seuils IA — Alertes sur seuils d'usage anormaux (ai_usage_thresholds).
- Signalements — Notifications utilisateurs via hello@thiia.app.
- Sous-traitants — Notifications de sécurité émises par Supabase, Stripe, etc.
§ 3
T+0 → T+24h
Qualification
- 1Confinement immédiat : isolement de la cause, révocation des accès compromis.
- 2Évaluation de la portée : nombre d'utilisateurs affectés, types de données concernées.
- 3Évaluation du risque pour les personnes (faible / moyen / élevé).
- 4Décision : violation de données personnelles ⇒ notification CNIL requise ?
§ 4
RGPD art. 33
Notification CNIL — 72 heures
En cas de violation susceptible d'engendrer un risque pour les droits et libertés des personnes, KREAPP SAS notifie la CNIL dans les 72 heures suivant la prise de connaissance, via le téléservice notifications.cnil.fr.
- Nature — Catégories et nombre approximatif de personnes concernées.
- Conséquences — Conséquences probables identifiées.
- Remédiation — Mesures prises ou envisagées pour y remédier.
- Contact — DPO ou responsable interne identifié.
§ 5
RGPD art. 34
Communication aux personnes concernées
Si la violation présente un risque élevé, les personnes concernées sont informées dans les meilleurs délais, dans des termes clairs et simples, par email ou notification in-app.
§ 6
Registre interne des incidents
Tous les incidents (notifiables ou non) sont consignés dans le journal interne
security_incidents avec : date de détection, date de résolution, gravité, catégorie, nombre d'utilisateurs affectés, actions de mitigation, cause racine, statut. Le journal est revu trimestriellement.§ 7
Post-mortem et amélioration continue
- Cause racine — Une analyse est menée après chaque incident significatif.
- Enseignements — Alimentent la révision de la PSSI et du plan de continuité.
- Transparence — Résumé public disponible sur demande motivée.
§ 8
Contact
Signalement d'incident : hello@thiia.app