Vous allez nous poser ces questions. Autant y répondre tout de suite.
Nous travaillons pour des banques, un acteur de la santé et un éco-organisme : dans ces secteurs, l'homologation d'un prestataire précède le contrat.
Notre politique de sécurité de l'information
Elle est formalisée, signée par la direction, et structurée en cinq axes.
1 — Sécurisation du patrimoine numérique. Confidentialité, intégrité, disponibilité, authenticité, traçabilité et non-répudiation. Ces propriétés encadrent aussi bien les données que nos clients nous confient que les travaux de notre pôle recherche et développement.
2 — Gouvernance et conformité. Protection des données personnelles, classification de l'information selon quatre niveaux de sensibilité — publique, interne, confidentielle, secrète — avec les mesures correspondantes, et conformité réglementaire.
3 — Maîtrise des accès. Principe du moindre privilège, authentification forte, et sécurisation des accès nomades. Avec des équipes réparties sur plusieurs sites et une part de télétravail assumée, c'est un point que nous traitons sérieusement plutôt que de le contourner.
4 — Sécurité de l'écosystème et résilience. Clauses de sécurité, engagements de service, obligations de confidentialité et droit d'audit dans les contrats de nos sous-traitants. Et un processus formel de détection, signalement, analyse et correction des incidents, avec communication transparente en cas d'impact.
5 — Culture de sécurité. Tous nos collaborateurs sont formés aux bonnes pratiques, aux risques d'hameçonnage et d'ingénierie sociale. Une politique que personne n'applique ne protège rien.
Un responsable de la sécurité des systèmes d'information est nommé.
Protection des données personnelles
Un délégué à la protection des données déclaré à la CNIL. Mindcross a désigné son DPO auprès de la CNIL, avec prise d'effet au 14 mai 2026. Ses coordonnées publiques sont tenues à disposition par la CNIL, et il est joignable directement à dpo@mindcross.fr.
Une indépendance formalisée. Sa lettre de mission prévoit un rattachement direct au dirigeant, l'absence de toute instruction dans l'exercice de ses missions, et l'impossibilité d'être pénalisé dans sa carrière à raison de celles-ci. Ce sont les exigences des articles 37 à 39 du RGPD, et elles sont écrites.
Un registre des traitements tenu à jour, des analyses d'impact conduites lorsqu'elles sont nécessaires, et une procédure formelle de notification des violations de données.
Une procédure d'exercice des droits. Toute demande — accès, rectification, effacement, opposition, portabilité — est transférée au DPO sous vingt-quatre heures, quel que soit le canal par lequel elle nous parvient, et traitée dans les délais légaux. La vérification d'identité, lorsqu'elle est nécessaire, s'accompagne de la suppression immédiate du justificatif fourni.
Conformité financière et éthique
Lutte contre le blanchiment et le financement du terrorisme. Nous appliquons une procédure interne comportant une classification des risques, la vérification des bénéficiaires effectifs, la détection des situations financières atypiques et des contrôles internes.
Anti-corruption. Tolérance zéro sur la corruption et les conflits d'intérêts, conformément au dixième principe du Pacte mondial des Nations Unies. Un référent anti-corruption est nommé.
Vigilance sur la chaîne de sous-traitance. Pré-qualification documentée, classification par niveau de risque, clauses contractuelles de vigilance et droit d'audit.
Vous remplissez un questionnaire fournisseur ?
Notre plaquette Sécurité et conformité répond en deux pages à l'essentiel des grilles d'homologation, et se télécharge sans formulaire à remplir.
Les documents de référence constituent notre dossier fournisseur. Ils sont présentés dans le cadre d'une homologation :
- Politique de sécurité de l'information
- Charte informatique
- Lettre d'engagement cyber
- Support de sensibilisation cybersécurité
- Procédure LCB-FT
- Politique de gestion des risques fournisseurs
Si une question n'y trouve pas sa réponse, écrivez-nous : nous répondons sous soixante-douze heures ouvrées.
L'autre volet de notre dossier fournisseur
Référentiels externes, piliers environnementaux et indicateurs suivis : notre politique RSE est publiée dans les mêmes termes.