1. Synthèse
Canopy Access Review est une application Atlassian Forge en lecture seule et sans flux sortant. Elle s'exécute intégralement au sein du cloud d'Atlassian : elle n'effectue aucun appel réseau externe, et SR Consulting n'exploite aucun serveur, aucune base de données et aucun service tiers susceptible de recevoir, traiter ou stocker vos données Jira. Il n'existe aucune copie de vos données côté éditeur qui pourrait être compromise.
Cette architecture constitue le cœur de la présente politique de sécurité : l'essentiel de la surface de risque que sonde habituellement un questionnaire de sécurité fournisseur (infrastructure de l'éditeur, transferts de données, sous-traitants, hébergeurs, sauvegardes détenues par l'éditeur) n'existe pas pour cette application, par conception. Les sections ci-dessous décrivent les mesures qui, elles, s'appliquent : comment l'application est développée et revue, comment nous traitons les vulnérabilités et les incidents de sécurité, et comment nous sécurisons les comptes et systèmes servant à la développer et à la publier.
La présente politique complète — sans la remplacer — la politique de confidentialité de Canopy Access Review, qui décrit les données lues et stockées par l'application.