Retour à la sécurité
    ISO/IEC 27001 A.16 — RGPD art. 33-34

    Procédure de gestion des incidents de sécurité

    Détection, qualification, notification CNIL sous 72h et communication aux personnes concernées.

    v1.0
    Dernière mise à jour : avril 2026
    Éditeur : KREAPP SAS
    § 1

    Définition d'un incident

    Tout événement compromettant — ou susceptible de compromettre — la confidentialité, l'intégrité ou la disponibilité des données traitées par Thiia est considéré comme un incident de sécurité. Les incidents impliquant des données à caractère personnel sont qualifiés de violations de données au sens du RGPD.
    § 2

    Détection

    • Logs — Surveillance continue des logs Edge Functions et de la base de données.
    • Seuils IA — Alertes sur seuils d'usage anormaux (ai_usage_thresholds).
    • Signalements — Notifications utilisateurs via hello@thiia.app.
    • Sous-traitants — Notifications de sécurité émises par Supabase, Stripe, etc.
    § 3
    T+0 → T+24h

    Qualification

    1. 1Confinement immédiat : isolement de la cause, révocation des accès compromis.
    2. 2Évaluation de la portée : nombre d'utilisateurs affectés, types de données concernées.
    3. 3Évaluation du risque pour les personnes (faible / moyen / élevé).
    4. 4Décision : violation de données personnelles ⇒ notification CNIL requise ?
    § 4
    RGPD art. 33

    Notification CNIL — 72 heures

    En cas de violation susceptible d'engendrer un risque pour les droits et libertés des personnes, KREAPP SAS notifie la CNIL dans les 72 heures suivant la prise de connaissance, via le téléservice notifications.cnil.fr.
    • Nature — Catégories et nombre approximatif de personnes concernées.
    • Conséquences — Conséquences probables identifiées.
    • Remédiation — Mesures prises ou envisagées pour y remédier.
    • Contact — DPO ou responsable interne identifié.
    § 5
    RGPD art. 34

    Communication aux personnes concernées

    Si la violation présente un risque élevé, les personnes concernées sont informées dans les meilleurs délais, dans des termes clairs et simples, par email ou notification in-app.
    § 6

    Registre interne des incidents

    Tous les incidents (notifiables ou non) sont consignés dans le journal interne security_incidents avec : date de détection, date de résolution, gravité, catégorie, nombre d'utilisateurs affectés, actions de mitigation, cause racine, statut. Le journal est revu trimestriellement.
    § 7

    Post-mortem et amélioration continue

    • Cause racine — Une analyse est menée après chaque incident significatif.
    • Enseignements — Alimentent la révision de la PSSI et du plan de continuité.
    • Transparence — Résumé public disponible sur demande motivée.
    § 8

    Contact

    Signalement d'incident : hello@thiia.app