Travailler avec nous
Sécurité & données
Dernière mise à jour : 30 août 2026
Confier l’audit d’un parcours à un tiers, dans la banque ou l’assurance, n’est pas un achat de prestation ordinaire : plusieurs cadres se superposent, et c’est vous qui en restez responsable devant votre autorité de contrôle. Cette page décrit ces cadres, la position que Tips tank y occupe, et ce que nous fournissons pour que votre dossier tienne.
Le traitement des données des visiteurs de ce site relève d’un autre périmètre, décrit dans notre politique de confidentialité.
1. Protection des données : RGPD, articles 28 et 32
Dès qu’une mission nous conduit à traiter des données personnelles pour votre compte, nous agissons comme sous-traitant au sens de l’article 28 du RGPD. Cet article vous impose de ne recourir qu’à des sous-traitants présentant des « garanties suffisantes », et d’encadrer la relation par un contrat écrit couvrant huit obligations minimales : objet et durée du traitement, instructions documentées, confidentialité des personnes autorisées, sécurité (article 32), recours à la sous-traitance ultérieure, assistance à l’exercice des droits, sort des données en fin de mission, mise à disposition des éléments d’audit.
Ce que cela implique concrètement de notre côté :
- un accord de traitement des données conforme à l’article 28 est signé avant tout traitement — le vôtre ou le nôtre ;
- aucune sous-traitance ultérieure n’est engagée sans autorisation écrite préalable, et la liste des sous-traitants de la mission vous est communiquée ;
- les données sont supprimées ou restituées au terme de la mission, selon l’option que vous retenez au contrat ;
- nous vous transmettons les éléments nécessaires à la démonstration de conformité et acceptons les audits prévus par l’article 28.3.h.
À noter : depuis les décisions récentes de la CNIL, un sous-traitant peut être sanctionné directement pour ses propres manquements. Nous ne considérons donc pas ces obligations comme les vôtres seules.
2. Résilience opérationnelle : le règlement DORA
Le règlement (UE) 2022/2554, dit DORA, s’applique depuis le 17 janvier 2025 aux entités financières, assureurs et mutuelles compris. Il encadre le recours aux prestataires tiers de services informatiques : principes généraux à l’article 28, clauses contractuelles minimales à l’article 30, et tenue d’un registre d’information recensant tous les accords contractuels portant sur l’utilisation de services informatiques, transmis chaque année à l’autorité compétente.
Une mission d’étude ou d’audit ponctuel n’est pas nécessairement un service informatique au sens du règlement, et nous ne prétendons pas trancher cette qualification à votre place : elle vous appartient. En pratique, la plupart des entités appliquent leur grille DORA à l’ensemble de leurs fournisseurs numériques. Nous nous y prêtons sans discuter :
- nous fournissons les éléments d’identification attendus par votre registre d’information, identifiant d’entité juridique compris ;
- nous acceptons les clauses de l’article 30 — description des services, lieux de fourniture et de traitement des données, protection des données, droits d’accès et d’audit, notification d’incident, réversibilité ;
- nous répondons à votre évaluation de risque fournisseur sur votre propre trame.
3. Externalisation : Solvabilité II et code des assurances
Si votre analyse conclut que la mission relève d’une activité importante ou critique, les articles L. 354-3 et R. 354-7 du code des assurances et l’article 274 du règlement délégué (UE) 2015/35 s’appliquent : information préalable de l’ACPR, contenu contractuel minimal, et responsabilité pleine et entière de l’organisme, que la fonction soit externalisée ou non.
Nous acceptons par principe les stipulations que ce cadre impose : définition des responsabilités respectives, coopération avec l’autorité de contrôle, droit d’accès de votre entreprise, de vos auditeurs et de l’ACPR aux informations et aux locaux relatifs à la prestation, dispositif d’alerte en cas d’incident significatif, et conditions de réversibilité permettant la reprise de l’activité.
4. Secret professionnel et confidentialité
Les établissements de crédit sont tenus au secret professionnel de l’article L. 511-33 du code monétaire et financier ; les assureurs à un devoir de confidentialité équivalent sur les données de leurs assurés. Une mission d’audit ne doit pas créer de brèche dans ce secret. C’est la raison principale pour laquelle nos audits sont conçus pour ne pas avoir besoin d’y accéder — voir le point suivant.
- Accord de confidentialité signé avant tout échange d’information sensible, y compris en phase d’avant-vente.
- Engagement de confidentialité individuel pour chaque intervenant, et accès restreint aux seules personnes affectées à la mission.
- Cloisonnement strict des missions : les matériaux d’un client ne servent jamais à illustrer une proposition faite à un autre, y compris chez un concurrent.
5. Ce qu’une mission traite — et ne traite pas
La meilleure garantie n’est pas contractuelle : c’est de ne pas avoir la donnée. Nos audits sont construits pour observer ce que voit un client, sans accéder à ce qui relève du secret.
Ce que nous observons : les pages affichées, les libellés, la structure des formulaires, l’enchaînement des écrans, les messages d’erreur — accompagnés de captures et d’enregistrements de navigation, pour que chaque constat soit vérifiable.
Ce que nous n’avons pas :
- aucune donnée réelle de vos clients — pas de compte de production, pas d’extraction de base, pas de dossier réel. Les parcours derrière authentification sont audités avec des comptes et des jeux d’essai que vous fournissez ;
- aucun accès à vos systèmes d’information — l’audit s’exécute depuis l’extérieur, sur les interfaces publiques ou sur un environnement de test. Ni accès administrateur, ni connexion à vos bases ;
- aucune donnée de santé, bancaire ou d’identité réelle. C’est un point de vigilance particulier en assurance santé et en prévoyance, où la donnée est sensible au sens de l’article 9 du RGPD.
6. Études avec des participants
Les études qualitatives et quantitatives font intervenir des personnes réelles. Le protocole prévoit l’information sur la finalité, le recueil du consentement, la possibilité de se retirer à tout moment et l’anonymisation des verbatims dans les livrables. Les enregistrements bruts ne sont pas transmis au client, sauf accord explicite des participants.
Les matériaux bruts d’une étude — enregistrements, captations, verbatims non anonymisés — sont conservés trois mois après la remise du livrable final, puis supprimés. Ce délai couvre les échanges qui suivent une restitution ; au-delà, seuls subsistent les livrables anonymisés.
7. Ce que deviennent les résultats
Les résultats nominatifs d’un audit ne sont jamais publiés. Ni sur ce site, ni dans le Baromètre, ni dans une présentation commerciale. Les enseignements que nous partageons publiquement sont agrégés et rendus génériques : une friction décrite hors de son contexte identifiant, jamais un acteur reconnaissable.
Dans nos publications comparatives, les acteurs sont désignés par une lettre. Un acteur qui souhaite connaître sa position nominative l’obtient pour lui-même, dans un cadre contractuel.
8. Hébergement des matériaux de mission
Les matériaux de mission sont hébergés chez OVHcloud, en France, sur des infrastructures situées en Union européenne. Aucun transfert hors Union européenne n’est effectué dans le cadre d’une mission.
Lorsqu’une mission est susceptible de faire intervenir des données de santé — parcours de complémentaire santé, prévoyance, questionnaire médical —, l’hébergement est assuré sur une offre certifiée Hébergeur de Données de Santé (HDS), conformément à l’article L. 1111-8 du code de la santé publique. Ce point est arbitré au cadrage : en pratique, nos protocoles sont conçus pour ne pas collecter de donnée de santé réelle, ce qui reste la meilleure des protections.
9. Documents disponibles pour vos audits fournisseurs
Sur simple demande à [email protected] :
- accord de confidentialité — notre modèle ou le vôtre ;
- accord de traitement des données conforme à l’article 28 du RGPD ;
- liste des sous-traitants pour la mission envisagée ;
- éléments d’identification pour votre registre d’information DORA ;
- attestation d’assurance responsabilité civile professionnelle en cours de validité ;
- informations administratives : Kbis, attestations sociales et fiscales ;
- réponse à votre questionnaire sécurité, sur votre propre trame.
Une question qui n’est pas traitée ici ?
Écrivez à [email protected] : votre direction de la sécurité, votre délégué à la protection des données ou vos achats obtiennent une réponse écrite, sur trame libre ou sur la leur.
Cette page décrit un cadre réglementaire à titre d’information et n’a pas valeur de conseil juridique. La qualification d’une mission — sous-traitance au sens du RGPD, service informatique au sens de DORA, externalisation importante ou critique au sens de Solvabilité II — relève de votre analyse, et se règle au contrat.