Centre de sécurité et de confiance
Cette page décrit les principaux contrôles techniques et opérationnels utilisés pour protéger les données des établissements, élèves et enseignants.
Dernière mise à jour : 4 septembre 2026
Studyula adopte une approche en couches : identité, autorisation, isolation des établissements, supervision, sauvegardes, demandes de confidentialité et journaux d’audit.
1. Identité et accès
L’autorisation par rôle sépare les accès élève, enseignant, conseiller et administrateur. Les utilisateurs institutionnels agissent uniquement dans les établissements autorisés. Sessions sécurisées, protection CSRF, limitation de débit et contrôles de compte sont appliqués.
2. Isolation des établissements
Les contrôles multi-tenant visent à empêcher qu’une classe, un élève, un enseignant, un cours, une salle ou autre ressource soit liée au mauvais établissement. Les fonctions critiques valident le tenant côté serveur.
3. Sécurité et confidentialité
Communications chiffrées, hachage des mots de passe, rôles/autorisations, demandes de confidentialité, export/suppression, consentements et minimisation sont utilisés. Les conversations IA privées et notes personnelles ne sont pas automatiquement exposées aux rapports institutionnels ou parents.
4. Résilience opérationnelle
La production utilise contrôles health/readiness, observations opérationnelles, télémétrie d’erreurs client, sauvegardes automatiques quotidiennes et déploiements contrôlés avec typecheck, tests, build et smoke tests.
5. Auditabilité
Les opérations API authentifiées qui modifient des données sont enregistrées avec acteur, établissement, action, ressource, heure et request ID. Les administrateurs autorisés consultent le journal d’audit de leur établissement.
6. Certifications
Studyula ne revendique actuellement ni certification SOC 2 ni ISO 27001. Des audits indépendants pourront être engagés selon les exigences du marché enterprise.