Chiffrage en localChiffrement SSL/TLSMots de passe hachés

Sécurité Tractis : protection de vos données de marchés publics

Vos prix et vos marges sont le cœur de votre entreprise. Cette page décrit où vos données sont traitées, comment elles circulent et quelles mesures nous appliquons — sans promesse que notre implémentation ne tiendrait pas.

Dernière mise à jour :

Traitement des données

Où sont traitées vos données de chiffrage et vos documents

Pendant la phase de préparation de votre offre, les calculs du Bordereau des Prix, les prix unitaires et les marges que vous saisissez sont conservés en stockage local dans votre navigateur. Ils ne sont pas enregistrés de manière persistante dans notre base de données applicative.

Les documents nécessaires à l'analyse assistée par intelligence artificielle et à la génération documentaire — cahier des prescriptions spéciales (CPS), règlement de consultation (RC) et pièces annexées, publiés par l'acheteur public — sont transmis de manière sécurisée à nos serveurs. Au moment de l'export ou de la soumission, seules les données nécessaires à cette opération sont transmises. Le détail des catégories de données, des finalités et des durées de conservation figure dans notre politique de confidentialité.

Barid eSign Handoff

Séparation stricte : Tractis prépare et assemble vos documents, prêts à recevoir votre certificat Barid eSign. La signature est apposée par vos soins, depuis votre propre poste, avec votre clé USB : Tractis ne manipule ni votre certificat ni votre clé privée.

Votre navigateur (Client)

Calculs du BDP · Prix unitaires · Marges · Certificat eSign

Stockage local pendant la préparation
Serveurs Tractis

Compte · Facturation · Documents publics de la consultation

Échanges chiffrés en SSL/TLS

Section 02

Protection des données et cadre réglementaire marocain

Le traitement de vos données personnelles s'inscrit dans le cadre de la Loi 09-08 relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel. Nous appliquons le principe de minimisation : seul le minimum d'informations nécessaire à l'exécution de chaque fonctionnalité fait l'objet d'un traitement.

Les catégories de données, les finalités, les durées de conservation et vos droits sont décrits en détail dans la politique de confidentialité, et les engagements contractuels dans les conditions d'utilisation.

  • SSL/TLS (HTTPS) — chiffrement des communications
  • scrypt — hachage des mots de passe, sel aléatoire par compte
  • Minimisation — seules les données nécessaires sont traitées

Loi 09-08

Vos droits sur vos données

Vous disposez d'un droit d'accès et de rectification, du droit de vous opposer au traitement et d'en demander la suppression. Vous pouvez également saisir la CNDP, autorité compétente au Maroc en matière de protection des données à caractère personnel.

Pratiques d'exploitation

Infrastructure et exploitation

La plateforme est exploitée selon les pratiques courantes de l'état de l'art en matière de sécurité applicative : cloisonnement des accès, authentification des utilisateurs, limitation de débit sur les points d'entrée sensibles, sauvegardes et surveillance de la disponibilité du service.

Section 03

Contrôle d'accès et protection des comptes

Les trois mesures qui protègent aujourd'hui l'accès à votre compte et à vos dossiers.

scrypt · OAuth

Mots de passe et authentification

Les mots de passe sont hachés avec scrypt, avec un sel aléatoire propre à chaque compte, et ne sont jamais stockés en clair. La connexion par compte Google (OAuth) est également disponible : dans ce cas, aucun mot de passe n'est conservé par Tractis.

SSL / TLS

Chiffrement des communications

L'ensemble des échanges entre votre navigateur et la plateforme est chiffré en transit par le protocole SSL/TLS (HTTPS), y compris l'authentification, la consultation des dossiers et les exports.

Session requise

Cloisonnement des accès

Chaque dossier est rattaché à votre compte. Les routes donnant accès aux consultations et aux documents exigent une session authentifiée valide : une requête anonyme est rejetée. Les points d'entrée sensibles sont en outre soumis à une limitation de débit.

Section 04

Signaler une vulnérabilité de sécurité

Si vous êtes chercheur en sécurité et identifiez une vulnérabilité sur Tractis, nous vous invitons à nous la signaler de manière responsable, avant toute publication, afin que nous puissions la corriger.

Décrivez la vulnérabilité et les étapes permettant de la reproduire. L'adresse de contact est également publiée dans notre fichier /.well-known/security.txt, conforme au RFC 9116.

Divulgation responsableContact dédiéPas de programme de récompense à ce jour

Section 05

Questions fréquentes sur la sécurité

Où sont traitées mes données de chiffrage (BDP, prix, marges) ?
Pendant la phase de préparation de votre offre, les calculs du Bordereau des Prix, les prix unitaires et les marges que vous saisissez sont conservés en stockage local dans votre navigateur. Ils ne sont pas enregistrés de manière persistante dans la base de données applicative de Tractis.
Quels documents sont transmis aux serveurs de Tractis ?
Les documents de consultation publiés par l'acheteur public — cahier des prescriptions spéciales (CPS), règlement de consultation (RC) et pièces annexées — sont traités côté serveur lorsque cela est nécessaire à l'analyse assistée par intelligence artificielle et à la génération documentaire. Au moment de l'export ou de la soumission, seules les données nécessaires à cette opération sont transmises.
Qui peut accéder à mon dossier de soumission ?
Chaque dossier est rattaché à votre compte. Les routes qui donnent accès aux consultations et aux documents exigent une session authentifiée valide : une requête anonyme est rejetée. Tractis n'utilise pas vos données commerciales de chiffrage pour entraîner des modèles d'intelligence artificielle ni pour constituer des jeux de données.
Comment mes mots de passe sont-ils protégés ?
Les mots de passe sont hachés avec scrypt, avec un sel aléatoire propre à chaque compte, et ne sont jamais stockés en clair. Si vous vous connectez avec un compte Google, aucun mot de passe n'est conservé par Tractis.
Les échanges avec la plateforme sont-ils chiffrés ?
Oui. L'ensemble des échanges entre votre navigateur et la plateforme est chiffré en transit par le protocole SSL/TLS (HTTPS).
Quelle réglementation s'applique au traitement de mes données ?
Le traitement des données personnelles s'inscrit dans le cadre de la Loi 09-08 relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel. Vous pouvez saisir la Commission Nationale de contrôle de la protection des Données à Caractère Personnel (CNDP), autorité compétente au Maroc en la matière.
Comment demander l'accès, la rectification ou la suppression de mes données ?
Adressez votre demande depuis la page Contact, en précisant sa nature et l'adresse électronique associée à votre compte. Nous pouvons être amenés à vérifier votre identité avant d'y donner suite. Les modalités et les durées de conservation sont détaillées dans la politique de confidentialité.
Comment signaler une vulnérabilité de sécurité ?
Adressez votre rapport à la boîte de sécurité publiée dans notre fichier /.well-known/security.txt, conforme au RFC 9116, en décrivant la vulnérabilité et les étapes permettant de la reproduire. Tractis n'opère pas de programme de récompense (bug bounty) à ce jour.

Pour le détail des traitements et vos droits, consultez la politique de confidentialité et les conditions d'utilisation. Les termes techniques (BDP, CPS, RC, AE) sont définis dans le lexique. Pour toute autre question, écrivez-nous depuis la page Contact.