La sécurité chez Zentrum24 Academy
Dernière mise à jour 8 septembre 2026
Zentrum24 Academy est un système de gestion de l'apprentissage (LMS) SaaS multi-locataire conçu pour la formation à la conformité et aux BPx (GxP) au sein des organisations réglementées des secteurs pharmaceutique et des sciences de la vie. Il gère les affectations de formation fondées sur les rôles, les cours SCORM, les questionnaires, les signatures électroniques au sens de 21 CFR Part 11, les certificats d'achèvement au format PDF/A et une piste d'audit infalsifiable. Nos clients exerçant sous le regard des autorités de régulation, la sécurité et l'intégrité des données sont traitées comme des exigences produit de premier rang, et non comme des considérations secondaires.
Le présent document décrit la manière dont Zentrum24 Academy protège les données de ses clients et de leurs utilisateurs finaux : où la solution est exécutée, comment les locataires sont cloisonnés, comment les données sont chiffrées, comment les accès sont contrôlés et comment nous préservons l'intégrité d'audit qu'exigent des dossiers de formation réglementés. Il énonce également notre positionnement en matière de conformité en toute transparence — y compris les attestations indépendantes qui figurent à notre feuille de route sans être encore détenues.
Responsable du document : Zentrum24 LLC Security. Dernière revue : 8 septembre 2026. Version : 1.0.
Infrastructure & hébergement
Zentrum24 Academy est hébergé chez Vercel (hébergement applicatif), Supabase fournissant la base de données PostgreSQL infogérée et le stockage d'objets, et Stripe assurant le traitement des paiements. Région d'hébergement principale : AWS us-east-1 (Northern Virginia, United States). Aucune option de localisation régionale des données n'est proposée à ce jour.
- Calcul. L'application s'exécute sur la plateforme serverless gérée de Vercel, derrière son réseau edge mondial. Aucun serveur hôte n'est accessible aux clients pour être corrigé ou administré ; la maintenance des hôtes sous-jacents est assurée par le fournisseur de la plateforme.
- Base de données. Les données applicatives sont stockées dans une base de données PostgreSQL infogérée fournie par Supabase, chiffrée au repos.
- Stockage d'objets. Les fichiers téléversés et les artefacts générés (par exemple, les paquets de cours et les certificats) sont stockés dans des compartiments de stockage d'objets privés (Supabase Storage), avec chiffrement côté serveur activé et accès public bloqué.
- Limitation de débit. L'état de la limitation de débit est conservé dans la base de données PostgreSQL de l'application dans les déploiements de production.
- Messagerie transactionnelle. Les notifications et les e-mails système sont acheminés par Resend (Resend, Inc.), un transport SMTP direct restant disponible en solution de repli.
Isolation réseau. L'application Zentrum24 Academy (Vercel) et sa base de données infogérée (Supabase) s'exécutent sur des plateformes cloud managées. La base de données n'est pas exposée à un usage public général ; l'accès est médiatisé par la couche applicative au moyen d'identifiants à portée restreinte respectant les principes du moindre privilège.
Cloisonnement des locataires
Zentrum24 Academy est multi-locataire : plusieurs organisations clientes partagent la même application et la même base de données, tandis que leurs données demeurent logiquement séparées. Nous appliquons cette séparation au niveau de la base de données, et non uniquement dans le code applicatif.
- Sécurité au niveau des lignes (RLS) de PostgreSQL. Les tables rattachées à un locataire portent des politiques RLS qui filtrent chaque requête selon l'identifiant du locataire actif. Même si un contrôle au niveau applicatif venait à être omis, la base de données elle-même ne renverra pas les lignes d'un autre locataire.
- Rôle applicatif non superutilisateur. L'application se connecte au moyen d'un rôle PostgreSQL dédié, non superutilisateur, soumis à la RLS. Les opérations privilégiées (migrations et initialisation des données) utilisent un rôle d'administration distinct que l'application en cours d'exécution n'emploie pas. Ainsi, un défaut de la logique applicative ne peut donner lieu à une élévation de privilèges permettant de contourner le cloisonnement des locataires.
- Contexte de locataire par requête. L'identifiant du locataire est dérivé de la session authentifiée et appliqué à la session de base de données pour toute la durée de la requête, de sorte que les politiques RLS s'évaluent au regard du locataire correct à chaque lecture et à chaque écriture.
La défense en profondeur signifie ici que le cloisonnement des locataires est assuré par deux couches indépendantes — l'autorisation applicative et la RLS de la base de données — de sorte qu'une erreur isolée ne se traduise pas par une exposition de données entre locataires.
Chiffrement
En transit
Toutes les connexions à Zentrum24 Academy sont protégées par TLS. Le trafic est servi en HTTPS au niveau de la périphérie de la plateforme, et les communications internes entre les services et la base de données sont également chiffrées. Les cookies de session portent les attributs httpOnly et Secure, de sorte qu'ils ne sont pas exposés aux scripts côté client et ne sont transmis que sur des connexions chiffrées.
Au repos
Les données au repos sont chiffrées sur l'ensemble de la pile : la base de données PostgreSQL infogérée, le stockage d'objets (chiffrement côté serveur) ainsi que les sauvegardes et instantanés associés sont tous chiffrés. Les secrets applicatifs particulièrement sensibles bénéficient d'une couche de protection supplémentaire, décrite ci-après à la section Sécurité applicative.
Authentification & contrôle d'accès
- Authentification multifacteur (MFA). Les utilisateurs peuvent activer une MFA fondée sur TOTP (compatible avec les applications d'authentification courantes), assortie de codes de secours à usage unique pour la récupération de compte. Les codes de secours peuvent être régénérés par l'utilisateur après nouvelle vérification de son mot de passe et d'un code TOTP en cours de validité.
- Authentification unique (SSO). Le SSO d'entreprise via SAML, avec approvisionnement SCIM, est disponible dans l'offre Pro et se configure par locataire. Lorsque le SSO est activé, les utilisateurs s'authentifient auprès du fournisseur d'identité du client, et les utilisateurs correspondants peuvent être approvisionnés à la volée (just-in-time) en tant qu'apprenants.
- Contrôle d'accès fondé sur les rôles (RBAC). Les accès sont régis par des rôles clairement séparés — administrateur de locataire, auteur, responsable et apprenant — complétés par une hiérarchie de responsables permettant une visibilité limitée à l'équipe. Les utilisateurs ne voient et ne peuvent agir que dans le périmètre que leur rôle leur confère.
- Gestion des sessions. Les sessions reposent sur des JWT signés et sans état, stockés dans des cookies httpOnly. Elles appliquent une expiration pour inactivité : après la période d'inactivité configurée, l'utilisateur est déconnecté et doit se ré-authentifier. Les sessions actives sont réémises au fil de l'activité, sans renouvellement excessif des cookies.
- Politique de mots de passe. Les mots de passe sont hachés au moyen de bcrypt. Les administrateurs peuvent configurer les exigences de complexité, l'historique des mots de passe (afin d'en empêcher la réutilisation) et un intervalle d'expiration imposant un changement obligatoire à la connexion suivante.
- Limitation de débit & verrouillage de compte. Les points de terminaison sensibles (tels que la connexion, l'initiation du SSO et l'export de preuves) font l'objet d'une limitation de débit par locataire et par utilisateur. Des échecs de connexion répétés dans un court intervalle déclenchent un verrouillage temporaire du compte ; les administrateurs peuvent déverrouiller les comptes et examiner les événements d'audit associés.
Sécurité applicative
- Validation des entrées. Les requêtes sont validées au regard de schémas stricts à la frontière du serveur, avant l'exécution de toute logique métier, ce qui réduit le risque qu'une entrée malformée ou malveillante atteigne les données ou les systèmes en aval.
- Accès selon le moindre privilège. L'accès aux plateformes cloud respecte les principes du moindre privilège : les composants applicatifs ne détiennent que les autorisations qui leur sont nécessaires, et les capacités d'administration sont séparées du rôle applicatif d'exécution. Les rôles de base de données font l'objet d'un cloisonnement analogue (voir Cloisonnement des locataires).
- Gestion des secrets & chiffrement par enveloppe. Les secrets stockés hautement sensibles — notamment les secrets MFA propres à chaque utilisateur et les secrets client SSO propres à chaque locataire — sont protégés par un chiffrement par enveloppe (AES-256-GCM) au moyen d'une clé maîtresse détenue en dehors du magasin de données principal. Les valeurs chiffrées sont stockées dans un format versionné et autodescriptif, afin que les clés et les formats puissent être renouvelés au fil du temps.
- Contrôles à deux personnes. Dans les circuits de contenu contrôlé, l'auteur ou le déposant d'un cours ne peut pas également l'approuver ; la publication requiert la signature électronique d'un relecteur distinct. Cette séparation des tâches est appliquée par l'application elle-même, et non laissée à la seule politique interne.
Audit & intégrité des données
Les dossiers de formation réglementés ne valent que ce que valent les preuves qui les sous-tendent. Zentrum24 Academy est conçu pour rendre ces preuves infalsifiables et opposables.
- Piste d'audit chaînée par empreintes cryptographiques. Les événements pertinents en matière de sécurité et d'enregistrement sont inscrits dans un journal d'audit en ajout seul, dans lequel chaque entrée est cryptographiquement liée à la précédente. Toute tentative d'altération, de suppression ou de réorganisation des entrées historiques rompt la chaîne et est détectable par vérification. Les horodatages utilisés dans le calcul de l'empreinte sont figés sur les valeurs enregistrées, afin que la vérification soit déterministe.
- Signatures électroniques au sens de 21 CFR Part 11. Les signatures électroniques lient l'identité du signataire, la portée de la signature ainsi que l'enregistrement précis et l'horodatage signés. La signature exige une ré-authentification (nouvelle saisie du mot de passe), et les signatures sont liées à leurs enregistrements de sorte qu'elles ne puissent être transposées ni répudiées.
- Dossiers de preuves. Les administrateurs peuvent exporter un dossier de preuves signé (dossiers de formation et journal d'audit accompagnés d'un manifeste signé) à l'appui des inspections et des audits internes, le manifeste étant scellé par une empreinte cryptographique.
Disponibilité & résilience
- Résilience de la base de données infogérée. La base de données PostgreSQL de production est fournie sous forme de service infogéré (Supabase), la disponibilité et le basculement étant assurés par le fournisseur.
- Calcul à mise à l'échelle automatique. La couche applicative serverless (Vercel) s'adapte automatiquement aux variations de la demande, et les instances défaillantes sont remplacées automatiquement.
- Sauvegardes & restauration à un instant donné. La base de données PostgreSQL infogérée (Supabase) prend en charge des sauvegardes chiffrées automatisées et la restauration à un instant donné (PITR), permettant un rétablissement à un moment choisi à l'intérieur de la fenêtre de rétention configurée. Les procédures de restauration doivent être testées périodiquement ; les objectifs de reprise (RTO/RPO) sont définis au niveau opérationnel —.
- Contrôles d'état. Des points de terminaison de vitalité (liveness) et de disponibilité (readiness) permettent à la plateforme de détecter les instances défaillantes et de router le trafic en les contournant.
Cycle de vie des données : export & suppression
- Export des données. Les clients conservent la propriété de leurs données. Les administrateurs peuvent exporter les dossiers de formation, les journaux d'audit et les certificats d'achèvement, et un accès programmatique est disponible via l'API REST versionnée au moyen de jetons d'API à portée restreinte, propres à chaque locataire.
- Suppression & fin de contrat. À la résiliation du contrat ou sur demande documentée, les données du client sont supprimées ou restituées conformément aux stipulations du contrat applicable et de l'accord de traitement des données. Il convient de noter que certains enregistrements réglementés (par exemple, les achèvements de formation signés et les entrées d'audit) peuvent être soumis à des exigences de conservation ; les pratiques de suppression doivent concilier les demandes de confidentialité des clients avec ces obligations réglementaires de conservation.
- Demandes relatives à la vie privée. Nous assistons nos clients dans le traitement des demandes des personnes concernées au titre du GDPR / UK-GDPR, lorsqu'il est applicable. Adressez vos demandes en matière de confidentialité à contact@zentrum24.com.
Gestion des vulnérabilités & divulgation responsable
- Hygiène des dépendances et de la plateforme. Nous surveillons les dépendances et les composants de la plateforme afin d'y détecter les vulnérabilités connues et appliquons les mises à jour selon une priorisation par le risque. Les services de plateforme managés (Vercel, Supabase) reçoivent de leurs fournisseurs les correctifs relatifs aux hôtes et à l'infrastructure sous-jacents.
- Maîtrise des changements. Les modifications transitent par un système de gestion de versions et par des contrôles d'intégration continue (incluant des garde-fous de compilation et de typage) avant toute mise en production.
- Divulgation responsable. Nous accueillons favorablement les signalements des chercheurs en sécurité. Veuillez signaler toute vulnérabilité présumée à contact@zentrum24.com. Accordez-nous un délai raisonnable pour enquêter et remédier avant toute divulgation publique, et n'accédez pas aux données d'autres clients, ne les modifiez pas et ne les exfiltrez pas dans le cadre de vos tests. Nous accuserons réception des signalements légitimes et tiendrons leurs auteurs informés de l'état d'avancement de la remédiation.
Positionnement en matière de conformité
Zentrum24 Academy est conçu pour aider ses clients à satisfaire aux obligations qui leur incombent au titre des référentiels régissant les dossiers de formation réglementés. Nous décrivons notre positionnement avec précision et distinguons les fonctionnalités produit que nous avons développées des attestations indépendantes que nous n'avons pas encore obtenues.
Référentiels que notre plateforme est conçue pour prendre en charge
- 21 CFR Part 11 — enregistrements électroniques et signatures électroniques : signatures électroniques liées à l'identité, ré-authentification au moment de la signature et piste d'audit infalsifiable.
- EU Annex 11 — systèmes informatisés : contrôles d'accès, pistes d'audit, intégrité des données et pratiques de disponibilité alignées sur les attentes de l'annexe.
- ICH Q9 — une logique de gestion du risque qualité appliquée à la conception et à l'application des circuits de formation et de contenu contrôlé.
- GAMP 5 — une approche de la validation des systèmes informatisés fondée sur le risque et sur le cycle de vie ; Zentrum24 Academy est conçu pour être validable par les clients au sein de leurs propres systèmes qualité.
- SCORM 1.2 / 2004 — interopérabilité des cours fondée sur des standards.
- GDPR / UK-GDPR — pratiques de protection des données dès la conception pour le traitement des données à caractère personnel, appuyées par un accord de traitement des données.
Être « conçu pour prendre en charge » ces référentiels signifie que Zentrum24 Academy fournit les contrôles techniques dont un client a besoin ; cela ne vaut pas, à soi seul, validation de la mise en œuvre spécifique du client. La validation formelle du système informatisé pour un usage prévu demeure une responsabilité partagée entre Zentrum24 Academy et le client.
Attestations indépendantes — feuille de route (non encore obtenues)
- SOC 2. Un examen SOC 2 figure à notre feuille de route et est en cours / prévu. Zentrum24 Academy ne détient pas de rapport SOC 2 à ce jour, et aucune mention du présent document ne saurait être interprétée comme l'affirmation qu'un tel rapport existe. Nous mettrons un rapport à disposition sous accord de confidentialité une fois l'examen achevé.
- Tests d'intrusion indépendants. Des tests d'intrusion réalisés par un tiers sont prévus dans le cadre de notre programme de sécurité continu. Lorsqu'un test achevé existe, une synthèse ou une lettre d'attestation peut être communiquée sous accord de confidentialité ; jusque-là, nous n'affirmons pas qu'un test d'intrusion indépendant a été réalisé.
Nous actualiserons la présente section au fur et à mesure de l'obtention des attestations. Nous ne revendiquons aucune certification, aucun audit et aucun résultat de test que nous ne détenons pas.
Sous-traitants ultérieurs
Zentrum24 Academy fait appel à un nombre restreint de sous-traitants ultérieurs pour fournir le service. Une liste à jour est tenue à la disposition des clients, et les changements substantiels sont communiqués conformément à l'accord de traitement des données.
- Vercel Inc. — hébergement applicatif et diffusion de contenu ; États-Unis.
- Supabase — base de données PostgreSQL infogérée et stockage d'objets ; États-Unis.
- Stripe, Inc. — traitement des paiements et facturation des abonnements ; États-Unis.
- Fournisseur de messagerie / SMTP — messagerie transactionnelle ; aucun prestataire n'a encore été retenu (à ajouter avant le lancement).
Synthèse du modèle de responsabilité partagée
La sécurité est un partenariat. Zentrum24 Academy est responsable de la sécurité de la plateforme — infrastructure, cloisonnement des locataires, chiffrement, sécurité applicative et intégrité d'audit, telles que décrites ci-dessus. Les clients sont responsables de la sécurité au sein de la plateforme : gestion de leurs utilisateurs et de leurs rôles, application des politiques de MFA et de SSO, protection des identifiants d'administrateur et des jetons d'API, définition des pratiques de conservation et de revue des accès, et validation du système pour leur usage réglementé spécifique.
Contact
- Sécurité & signalement de vulnérabilités : contact@zentrum24.com
- Vie privée / demandes des personnes concernées : contact@zentrum24.com
- Demandes générales / commerciales / relatives à la confiance : contact@zentrum24.com
Zentrum24 LLC, 1621 Central Ave, Cheyenne, Wyoming 82001, USA. Droit applicable : État du Wyoming, USA. Le présent livre blanc est fourni à titre informatif, est susceptible d'évoluer et ne crée aucune obligation contractuelle, sauf stipulation expresse d'un contrat signé entre Zentrum24 LLC et le client.