Pourquoi Varify n'a pas de certification ISO 27001
Objectif de l'article
Ce document fournit à l'équipe Varify une argumentation claire et factuelle lorsque des clients ou des prospects demandent pourquoi Varify n'a pas de certification ISO 27001 (ou équivalente). Il explique les raisons architecturales pour lesquelles une telle certification serait disproportionnée, décrit les mesures de sécurité que Varify met réellement en œuvre et fournit des modules de texte prêts à l'emploi pour les discussions commerciales, de succès client et d'achat.
La réponse courte
Varify ne stocke ni ne traite aucune donnée personnelle. L'ISO 27001 est conçue pour gérer les risques liés aux actifs d'information - en particulier les données sensibles ou personnelles. Puisque Varify s'abstient délibérément, architecturalement, de stocker de telles données, les risques traités par l'ISO 27001 ne s'appliquent pas à Varify. Varify s'appuie plutôt sur des mesures proportionnées, conformes au RGPD, et sur des principes de privacy-by-design correspondant au profil de risque réel.
Comment l'architecture de Varify élimine les risques liés aux données
Varify sépare la diffusion de l'expérience de la mesure des résultats. Cette décision architecturale centrale détermine l'ensemble de la position de Varify vis-à-vis des données.
Ce que Varify fait
- Diffuse un snippet JavaScript léger (11,5 Ko) qui applique des modifications visuelles ou basées sur le code à un site web
- Attribue les variantes d'expérience aux visiteurs via localStorage/sessionStorage (et non via des cookies)
- Envoie les signaux de participation à l'expérience vers l'outil d'analyse propre au client (GA4, BigQuery, PostHog, Matomo etc.)
Ce que Varify NE fait PAS
- Ne collecte, ne stocke ni ne traite d'informations personnellement identifiables (PII)
- Ne dépose pas de cookies et n'utilise pas d'identifiants persistants
- Ne crée pas de profils utilisateurs et ne suit pas les personnes d'une session à l'autre
- N'exploite pas sa propre base de données d'analyse ni d'entrepôt de données
- Ne reçoit, ne stocke et n'a accès à aucune donnée de conversion, de vente ou dossier client
Tout le tracking, la mesure et le stockage des données se font exclusivement dans l'environnement d'analyse du client. Varify ne voit, ne touche ni ne stocke ces données à aucun moment.
Pourquoi l'ISO 27001 est disproportionnée pour Varify
L'ISO 27001 est un cadre pour établir, mettre en œuvre et maintenir un système de management de la sécurité de l'information (SMSI). Elle s'adresse aux organisations qui stockent, traitent ou transmettent des informations sensibles - en particulier des données personnelles, financières, de santé ou de la propriété intellectuelle.
Les contrôles principaux de l'ISO 27001 traitent des risques tels que :
- L'accès non autorisé aux données stockées
- Les violations et pertes de données
- Les pipelines de traitement de données non sécurisés
- Des contrôles d'accès insuffisants aux systèmes sensibles
- Une réponse aux incidents inadéquate pour les incidents liés aux données
Ces risques présupposent que le fournisseur détient des données dignes de protection. Si l'architecture d'un fournisseur est conçue de manière à ce qu'aucune donnée personnelle ne soit stockée ou traitée, le modèle de menace que l'ISO 27001 sécurise est fondamentalement réduit.
Ce n'est pas un argument pour ne prendre aucune mesure de sécurité - mais pour prendre des mesures proportionnées au risque réel. Le RGPD lui-même consacre ce principe à l'article 32, qui exige des mesures de sécurité « proportionnées au risque ».
Ce que Varify a réellement
Varify maintient des mesures de sécurité et de conformité adaptées à son rôle d'outil de diffusion côté client sans stockage de données personnelles.
Conformité RGPD by design
- Architecture sans cookies - aucun consentement aux cookies requis spécifiquement pour Varify
- Aucune donnée personnelle stockée par Varify
- Aucun identifiant personnel pour les participants aux expériences
- Privacy-by-design et privacy-by-default comme principes architecturaux
Accord de traitement des données (DPA)
- DPA complet conformément à l'art. 28 du RGPD, obligatoire pour tous les clients
- Mesures techniques et organisationnelles (TOMs) documentées en annexe de l'AVV
- Liste des sous-traitants avec notification préalable des modifications
- Procédure définie pour soutenir les droits des personnes concernées
- Droits d'audit accordés au responsable
Sécurité de l'infrastructure (contrôles hérités)
L'infrastructure de Varify fonctionne chez des fournisseurs qui disposent eux-mêmes de certifications étendues :
| Fournisseur | Rôle | Certifications |
|---|---|---|
| AWS (Francfort, eu-central-1) | Hébergement, calcul, stockage | ISO 27001, ISO 27017, ISO 27018, SOC 1/2/3, C5, PCI DSS |
| Cloudflare | CDN, protection DDoS, diffusion en périphérie | ISO 27001, SOC 2 Type II, PCI DSS |
Tout le traitement des données a lieu au sein de l'UE (Francfort). Pour les opérations principales, aucune donnée n'est transférée en dehors de l'Espace économique européen.
Sécurité au niveau applicatif
- Chiffrement TLS pour toutes les données en transit (HTTPS imposé)
- Contrôle d'accès basé sur les rôles au sein de la plateforme Varify
- Pratiques de développement logiciel sécurisées
- Surveillance régulière des dépendances et des vulnérabilités
- Procédure de réponse aux incidents documentée dans les CGV
Statut de conformité
- Conforme au RGPD (traitement des données dans l'UE, aucun stockage de PII, DPA avec TOMs)
- Compatible CCPA
- Compatible avec les environnements régis par HIPAA (aucune PHI traitée)
- Conforme à la revDSG suisse (hébergement conforme UE)
L'argument de proportionnalité
Le principe de proportionnalité est central tant pour le RGPD (article 32) que pour la norme ISO 27001 elle-même (la sélection des contrôles de l'Annexe A est basée sur le risque). Exiger l'ISO 27001 d'un fournisseur qui ne détient aucune donnée personnelle crée un décalage de conformité :
- La certification couvrirait des risques qui n'existent pas. La valeur de l'ISO 27001 réside dans la protection des actifs d'information. S'il n'y a pas d'actifs de données personnelles, la certification s'adresse à un modèle de menace vide.
- Les données sont stockées dans l'outil d'analyse du client. L'instance GA4, BigQuery ou Matomo du client - et non Varify - est le système qui stocke les résultats des expériences et les données utilisateur. Les évaluations de sécurité devraient se concentrer sur ces systèmes.
- L'ISO 27001 n'est pas une garantie de sécurité. La certification confirme l'existence d'un système de management, pas l'absence de vulnérabilités. Un fournisseur certifié ISO 27001 peut tout de même être touché par des violations de données. Un fournisseur non certifié peut néanmoins disposer de mesures de sécurité solides et appropriées.
- Des mesures proportionnées sont plus honnêtes. Plutôt que de viser une certification qui consisterait largement en contrôles « non applicables », Varify investit dans des mesures réellement pertinentes pour son architecture : infrastructure de diffusion sécurisée, hébergement UE, contrats de traitement des données conformes au RGPD et gestion transparente des sous-traitants.
Comparaison : où l'ISO 27001 est pertinente et où elle ne l'est pas
| Scénario | ISO 27001 appropriée ? | Pourquoi |
|---|---|---|
| Fournisseur CRM avec stockage de données clients | Oui | Stocke et traite des PII à grande échelle |
| Fournisseur de stockage cloud | Oui | Stocke des documents et fichiers sensibles |
| Prestataire de services de paiement | Oui | Traite des données financières |
| Plateforme d'analyse avec son propre entrepôt de données | Oui | Stocke des données comportementales, potentiellement des PII |
| Outil de test A/B côté client sans stockage de données | Disproportionné | Aucune PII stockée, aucun entrepôt de données, rôle de pure diffusion |
Questions fréquentes (FAQ)
Q : Varify visera-t-il l'ISO 27001 à l'avenir ? R : Nous évaluons régulièrement notre planification de certification. Si notre architecture venait à évoluer pour stocker des données personnelles, la certification deviendrait une priorité. Pour notre architecture actuelle, nous nous concentrons sur des mesures correspondant à notre profil de risque réel.
Q : Pouvez-vous compléter notre questionnaire de sécurité sans certification ISO 27001 ? R : Oui. Nous répondons régulièrement à des évaluations de sécurité fournisseur et pouvons fournir des informations détaillées sur notre infrastructure, notre traitement des données et notre dispositif de conformité. Beaucoup des questions liées à l'ISO 27001 sont répondues par « non applicable - aucune donnée personnelle stockée » ou couvertes par référence aux certifications de nos fournisseurs d'infrastructure.
Q : Qu'en est-il de SOC 2 ? R : Le même argument de proportionnalité s'applique. Les audits SOC 2 Type II sont conçus pour les prestataires de services qui stockent et traitent des données clients. Nos fournisseurs d'infrastructure (AWS, Cloudflare) disposent de certifications SOC 2. Pour les opérations propres de Varify - où aucune donnée client n'est stockée - SOC 2 auditerait un environnement de données qui n'existe pas.
Q : Notre politique interne exige l'ISO 27001 de tous les fournisseurs, sans exception. R : Nous comprenons cela. En pratique, de nombreuses organisations appliquent des exemptions basées sur le risque pour les fournisseurs qui ne stockent pas de données personnelles. Nous vous recommandons de discuter avec votre équipe de sécurité de l'information pour savoir si l'architecture de Varify (aucun stockage de données, hébergement en UE, fournisseurs d'infrastructure certifiés, AVV complet avec TOMs) est éligible à une telle exemption. Nous sommes heureux d'accompagner cette discussion avec de la documentation et une présentation technique.
Dernière mise à jour : avril 2026 Responsable : Varify Software GmbH