Vos clients veulent savoir comment vous protégez leurs données.
Questionnaires sécurité, audits RSSI, appels d'offres : tous posent la même question, comment chiffrez-vous nos données ? MAFATE vous donne la réponse en un clic, avec la preuve à joindre.
// une clé de chiffrement par client (tenant) const { id } = await mafate.keys.create({ name: "tenant:acme-corp", }) await mafate.keys.setRotationPolicy(id, 90) // chaque client est chiffré avec SA clé, isolée // une clé ne déchiffre jamais un autre tenant
Le problème que vous connaissez bien
Trois situations typiques qui ralentissent vos ventes et complexifient votre roadmap.
Le questionnaire RSSI du client enterprise
Votre prospect vous envoie 80 questions sur votre sécurité. Section chiffrement : 15 questions sur vos algorithmes, rotation des clés, HSM, traçabilité. Sans MAFATE, vous répondez "AES-256" et priez pour que le RSSI ne creuse pas.
Le client soumis à DORA ou NIS2
Votre client banque ou hôpital vous demande une attestation prouvant que ses données confiées à votre SaaS sont chiffrées correctement. Sans document formel, le deal bloque, ou vous perdez le contrat au profit d'un concurrent certifié.
La refonte sécurité "on le fera plus tard"
Le chiffrement dans votre SaaS est fragmentaire : certaines tables chiffrées, d'autres non, pas d'isolation claire par client, pas d'audit trail. La dette technique sécurité s'accumule et finit par devenir un risque majeur.
Comment MAFATE résout ces problèmes
Quatre fonctionnalités clés pour les éditeurs SaaS qui veulent vendre à des entreprises exigeantes.
Créez une clé de chiffrement par client ou groupe de clients. Les données de chaque client sont chiffrées avec sa propre clé, aucune clé n'est partagée. En cas de violation ou de litige, vous pouvez prouver l'étanchéité.
Chaque clé vit dans un espace isolé, dans un HSM logiciel (PKCS#11) en France.
Chaque opération de chiffrement/déchiffrement est journalisée avec le contexte : client, utilisateur, timestamp, action. Vous pouvez générer un rapport d'accès par client, parfait pour les audits ou les investigations.
Export CSV/JSON filtré par client. Conservation configurable jusqu'à 2 ans.
Générez en un clic un rapport de conformité (HTML, chaîné en HMAC, signé en ML-DSA-65) qui atteste que les données de votre client sont chiffrées en AES-256-GCM, clés dans un HSM logiciel (PKCS#11) en France. Partagez-le directement avec leur RSSI ou DPO.
Inclut : algorithme, politique de rotation, localisation France, référence HSM.
Section chiffrement du questionnaire RSSI : la documentation publique décrit l'algorithme, la gestion des clés, la rotation et la chaîne d'audit, et l'attestation reprend l'état de votre propre configuration à un instant T.
Documentation ouverte, sans formulaire ni compte. L'attestation se génère depuis votre tableau de bord.
Réglementation applicable aux éditeurs SaaS
Deux référentiels principaux, et surtout ceux de vos clients.
Sous-traitance et responsabilités
- Votre client = responsable de traitement
- Vous = sous-traitant (Art.28)
- Contrat de sous-traitance obligatoire
- Mesures techniques documentées requises
- Droit d'audit du client sur vos mesures
Clients NIS2 : vos obligations indirectes
- Vos clients NIS2 doivent auditer leurs fournisseurs
- Gestion des risques de la chaîne d'approvisionnement
- Mesures de sécurité contractuelles minimales
- Notification des incidents vous concernant
- Votre conformité facilite leur conformité
Chiffré et prouvé, en trois temps
Provisionnez automatiquement une clé de chiffrement isolée pour chaque nouveau client de votre SaaS. Architecture multi-tenant robuste.
- Une clé par client : isolée cryptographiquement
- Provisionning automatique à l'onboarding
- Révocation immédiate si résiliation
- Audit log filtré par client exportable
// une clé de chiffrement isolée par client const { id } = await mafate.keys.create({ name: `tenant:${client.id}`, }) await mafate.keys.setRotationPolicy(id, 90)
Éditeur RH : 200 clients PME et grands comptes
Situation typique avant, puis après l'intégration de MAFATE.
Avant MAFATE
- –Chiffrement au niveau base de données uniquement
- –Pas d'isolation clé par client
- –Questionnaire RSSI : 3 semaines de back-and-forth
- –Deal enterprise perdu faute d’attestation
- –DPO client insatisfait de la documentation
Après MAFATE
- Chiffrement AES-256-GCM par champ sensible
- Une clé isolée par client : étanchéité prouvable
- Questionnaire RSSI : 1 document à envoyer
- Deal enterprise gagné avec attestation incluse
- DPA sous-traitance généré en 1 clic
Questions fréquentes : éditeurs SaaS
Gagnez vos prochains deals enterprise
Isolation multi-tenant, attestations partageables avec vos clients : répondez aux questionnaires sécurité en 10 minutes, pas en 3 semaines.
Hébergé en France. RGPD Art.28 natif. Attestations incluses. UNIVILE SAS, La Réunion, France.