Passer au contenu principal
Mentions légales

Politique de sécurité

Dernière mise à jour le 4 août 2026

Voici la politique de sécurité partenaire d'Estimojo. L'application est construite sur Atlassian Forge : elle fonctionne entièrement dans votre site Atlassian Cloud, ne demande aucune permission de sortie, et Bomdisoft n'exploite aucun serveur qui reçoit ou stocke vos données. Cette page décrit comment nous sécurisons l'application et le processus qui la construit et la livre.

Architecture et hébergement

Tout le code d'Estimojo s'exécute dans l'environnement Forge d'Atlassian, à l'intérieur de votre site Jira. Les données vivent dans le stockage Forge Key-Value sur l'infrastructure Atlassian, chiffrées en transit et au repos par Atlassian. Bomdisoft n'exploite aucun serveur, base de données ou service tiers touchant aux données clients ; ce site web est un site marketing distinct et n'en détient aucune.

Détails par plateforme

Estimojo stocke les données différemment sur chaque plateforme où il fonctionne. Toutes les plateformes prises en charge sont listées ici, quelle que soit celle que vous utilisez.

Jira (Atlassian Forge)

Le manifeste de l'application ne demande que les portées dont Estimojo a besoin, et Atlassian les applique au niveau de la plateforme. Avec zéro permission de sortie, la plateforme elle-même bloque tout appel sortant :

storage:app conserve les sessions, les votes et les paramètres dans le stockage Forge de votre site.

read:jira-work et write:jira-work lisent le contexte du ticket et écrivent l'estimation appliquée dans les story points.

read:jira-user affiche les noms et avatars des votants via Jira lui-même.

send:notification:jira demande à Jira de notifier les votants ; la remise passe par le système de notification d'Atlassian (pouvant inclure un e-mail selon les réglages de chacun), et l'application elle-même ne peut pas envoyer d'e-mail.

Sécurité des données et isolation des locataires

Le stockage Forge est délimité par installation : chaque site client est isolé par la plateforme elle-même. Bomdisoft n'a aucun moyen de lire les données de votre site : pas de porte dérobée administrateur, pas de télémétrie, pas de copies hors d'Atlassian. Ce qui est stocké et comment c'est supprimé est documenté dans la politique de confidentialité.

Politique de confidentialité →

Contrôle d'accès

Le déploiement et l'administration de l'application via la console développeur Atlassian et notre pipeline CI sont réservés à des ingénieurs Bomdisoft nommés, avec authentification multifacteur sur leurs comptes. Les versions n'atteignent la production que par ce pipeline ; personne chez Bomdisoft ne détient d'accès permanent aux sites clients ou à leurs données.

Développement sécurisé

Chaque changement est versionné et doit passer les vérifications de types automatisées, l'analyse statique et la suite de tests complète en CI avant d'être livré. Les dépendances sont épinglées par lockfile. Les versions passent par des environnements de développement et de préproduction distincts avant la production.

Gestion des vulnérabilités

Les dépendances sont analysées en continu : Snyk examine les changements destinés aux versions, Dependabot propose des mises à jour à cadence mensuelle, et nous surveillons les bulletins de sécurité. Chaque plateforme hôte corrige son propre environnement d'exécution. Une fois une vulnérabilité confirmée, nous visons :

  • Gravité critique : correctif ou atténuation sous 7 jours.
  • Gravité élevée : correctif sous 30 jours.
  • Gravité moyenne et faible : correctif sous 90 jours ou dans la prochaine version planifiée.

Incidents de sécurité

Si nous apprenons un incident de sécurité, nous le trions et le contenons, enquêtons sur la cause racine et clôturons par une revue post-incident. Les clients dont les données sont affectées sont notifiés sans retard injustifié, au plus tard 72 heures après confirmation de l'incident, avec ce qui s'est passé et ce que nous faisons. Les incidents au niveau de la plateforme sont gérés en coordination avec Atlassian.

Signaler une vulnérabilité

Vous avez trouvé quelque chose ? Écrivez à support@bomdisoft.com avec « Security » en objet et nous accuserons réception sous deux jours ouvrés. Nous accueillons la recherche de bonne foi et ne poursuivrons pas les chercheurs qui signalent de manière responsable ; merci d'éviter d'accéder à des données qui ne sont pas les vôtres et de nous laisser un délai raisonnable pour corriger avant divulgation.

Responsabilité partagée

Atlassian sécurise la plateforme Forge : l'infrastructure, le bac à sable d'exécution, le stockage et le chiffrement, dans le cadre de ses propres programmes de sécurité. Bomdisoft sécurise ce que nous contrôlons : le code de l'application, ses permissions et le processus qui la construit et la livre. La conception zéro sortie lie les deux pour que vos données ne quittent jamais votre site.

Contact

Des questions sur cette politique ? Écrivez à support@bomdisoft.com.