prestations / 01 · rien n'est encore écrit

Je définis ce que ton projet doit garantir

C'est la phase la plus déterminante d'un projet, et celle où les erreurs de conception coûtent le plus cher en aval. Tant que rien n'est construit, changer d'avis sur le niveau de chiffrement des données ou sur les permissions d'accès de tes utilisateurs et de ton équipe ne coûte qu'une conversation. Six mois plus tard, c'est une migration. Et si des données personnelles sont déjà collectées, c'est une mise en conformité à mener sous contrainte.

600 €Prix TTC, TVA non applicable · forfait

$ ls ./livrables

Ce que tu reçois

La catégorisation des données et des utilisateursQuelles données ton projet traite, de quelle nature, et qui les manipule : visiteur anonyme, membre, client, administrateur, prestataire. Chaque type d'utilisateur reçoit le niveau d'accès qui lui revient, et rien de plus.
La cartographie de tes servicesCe que tu utilises et ce qui communique avec quoi : hébergement, base de données, paiement, emails, outils internes, services tiers. C'est la matière du registre des traitements que l'article 30 du RGPD te demandera de tenir.
La cartographie des enceintes de sécuritéCe qui est public, ce qui relève de ton activité, ce qui touche à la vie privée, ce qui constitue une donnée de santé, et où les consentements sont recueillis. Une donnée de santé et une adresse de facturation ne se protègent pas de la même façon, ni sous le même régime.
Des exigences de sécurité opposablesUne liste numérotée et vérifiable, à annexer au contrat de qui développe. Chaque ligne se contrôle à la recette : c'est fait ou ça ne l'est pas. C'est ce qui transforme « le prestataire gère la sécurité » en engagement contractuel.
Le cadre légal et contractuelBases légales, durées de conservation, information des personnes, sous-traitants et transferts hors UE, exercice des droits, consentement aux traceurs au sens de l'article 82 de la loi Informatique et Libertés. Plus ce que tes conditions générales de vente et d'utilisation doivent couvrir. Adossé aux recommandations de la CNIL, avec la référence en regard de chaque exigence.
Les risques MITRE, service par servicePour chaque service et chaque catégorie de données, les techniques d'attaque réellement applicables, référencées MITRE ATT&CK. On protège contre ce qui te menace, pas contre une liste générique recopiée d'un guide.
Une analyse de risque proportionnéeCe qui peut mal tourner, ce que ça coûterait, ce qu'on décide d'accepter. Inspirée d'EBIOS RM, taillée pour ton échelle. Elle indique aussi si ton projet relève d'une analyse d'impact obligatoire au titre de l'article 35 du RGPD.
Ce qui reste à trancher, et par quiHébergement, authentification, chiffrement, sauvegardes, sous-traitants : les exigences disent ce que chacun doit garantir, pas quelle technologie retenir. Le choix revient à qui construit. Si tu préfères me le confier, c'est la conception de l'infrastructure.

$ ./pour-qui

Tu es au bon endroit si…

Ton projet traitera des données personnellesAdhérents, patients, clients, mineurs. Le RGPD impose la protection dès la conception : la contrainte oriente l'architecture au lieu de s'y ajouter après coup.
Tu dois rendre des comptesConformité légale, certification Qualiopi, financeur, tutelle, appel à projets, client grand compte. On te demandera comment tu protèges les données, et une réponse écrite vaut mieux qu'une intention.
Tu veux avancer avec les idées clairesSavoir ce que ton projet doit garantir avant de le construire, et passer en production sans exposer tes clients ni tes utilisateurs.
Tu vas faire développer par quelqu'un d'autreAgence, freelance, collectif. Tu veux un document qui dise ce que la livraison doit garantir, annexable au contrat, plutôt que de découvrir le sujet à la recette.

$ cat engagements.txt

Ce sur quoi je m'engage

Ces engagements valent pour toutes mes prestations, et ils ne sont pas là pour faire joli : le devis et le contrat les reprennent.

Confidentialité, par défautCe que je vois de ton système ne sort pas d'ici : ni exemple en conférence, ni cas client sur le site, ni capture dans un article. Aucune référence publiée sans ton accord écrit, et un engagement de confidentialité signé si tu le souhaites, avant même le devis.
Tu restes propriétaireServeurs, noms de domaine, comptes et documentation sont à ton nom du premier au dernier jour. Rien n'est hébergé chez moi, rien ne dépend de moi pour continuer à tourner.
Un prix ferme, des jalons validésLe devis fixe le périmètre, les livrables et le prix. Si le périmètre bouge, on le réécrit ensemble avant de continuer. Chaque jalon se valide avant d'attaquer le suivant.
Aucun jargon imposéTout ce que je te remets est écrit pour être compris par toi, pas seulement par un technicien. Une recommandation que tu ne comprends pas ne sera jamais appliquée : elle ne sert donc à rien.
Je te dis quand ce n'est pas pour moiSi ton besoin sort de mon domaine ou que le budget ne permet pas de faire les choses correctement, je te le dis pendant l'échange gratuit, et je t'oriente. Vendre une mission qui ne servira pas ne m'intéresse pas.

$ ./deroule

Comment ça se passe

2 h de visio sont comprises dans le prix, réparties comme ci-dessous. Le reste est du travail que je mène sans toi, dont la charge est indiquée pour que tu saches où part ce que tu paies.

  1. 01
    Cadrage et recueil des besoinsvisio incluse1 hOn commence par le déroulé et le numéro auquel me joindre s'il y a un problème de visio. Puis tu déroules ton projet : ce qu'il fera, pour qui, quelles données il touchera. Je pose les questions qui manquent, et on arrête ensemble le périmètre exact de ce que je vais spécifier.
  2. 02
    Instruction et rédaction du dossierproduction4 hJe catégorise tes données, tes types d'utilisateurs et leurs accès, je cartographie tes services et leurs enceintes de sécurité, j'instruis tes obligations CNIL et RGPD, et je pose les risques MITRE service par service. Tu n'as rien à faire pendant ce temps.
  3. 03
    Relecture des exigencesvisio incluse1 hOn relit le dossier ensemble. Tu contestes ce qui te paraît disproportionné, on ajuste, on fige la version définitive. Un document que le porteur du projet ne s'approprie pas ne sera jamais appliqué.

Ce qui ferme la prestation : La remise du dossier d'exigences dans sa version relue et figée.

// hors périmètreCe que cette prestation ne couvre pas, dit avant l'achat plutôt qu'après :
  • Le développement lui-même (voir les prestations 02 et 04)
  • La rédaction de ton cahier des charges fonctionnel
  • Le rôle de délégué à la protection des données (DPO)
  • La tenue de ton registre des traitements dans la durée

$ ./commander

Le tarif, sans surprise

Paiement en ligne sécurisé. Tu reçois la confirmation et la marche à suivre par email.

01 · Conception et spécification de sécurité
600Prix TTC, TVA non applicable · forfait

Tu préfères en parler d'abord ? Réserve 20 minutes, gratuitement et sans engagement. Ce que tu me dis reste entre nous, que la suite se fasse ou non.

Ce qui encadre la mission
  • Conditions générales de vente Prix, commande, exécution, rétractation, garanties. Version en vigueur au jour de la commande.
  • Contrat de mission et conditions particulières Périmètre, livrables, barème d'avancement et propriété du code produit. Remis avant le démarrage, signé par les deux parties.
  • Politique de confidentialité Ce qui est collecté te concernant, pourquoi, combien de temps, et comment exercer tes droits.

$ ./questions

Ce qu'on me demande souvent

Je n'ai qu'une idée, n'est-ce pas trop tôt ?Ça dépend de l'idée. Une envie encore vague, oui, c'est trop tôt : il n'y a pas encore de traitement de données à décrire. Un projet concret que tu t'apprêtes à démarrer, c'est au contraire le bon moment. Il suffit de savoir quelles données tu comptes traiter et pour qui. Si tu hésites entre les deux, l'échange de 20 minutes tranche, gratuitement.
À quoi ça sert si je ne connais pas encore ma technologie ?C'est précisément l'intérêt. Une exigence se formule indépendamment de la technologie : « seul un administrateur nommé peut exporter la liste des adhérents » se vérifie sur n'importe quelle stack, et reste valable si tu changes d'avis.
Mon prestataire dit qu'il s'occupe de la sécurité.Demande-lui de l'écrire, et vérifie que c'est contrôlable. S'il te répond une liste précise, tu n'as pas besoin de moi et je te le dirai. S'il répond « c'est sécurisé », tu as ta réponse.
Le document reste-t-il valable si je change de prestataire ?Oui, c'est une de ses fonctions. Il t'appartient, il est indépendant de qui construit, et il sert de base de comparaison entre plusieurs devis.
Cela me met-il en conformité RGPD ?Cela pose les fondations et documente tes choix, ce qui est exactement ce que la CNIL attend d'une démarche de protection dès la conception. La conformité, elle, se tient dans la durée : elle dépend de ce que tu mettras réellement en œuvre ensuite.

// mon écosystème

Connexion

Tape ton email, on t'envoie un lien magique sécurisé + un code à 6 chiffres. Pas de mot de passe à retenir.