# ThurWiki pour débutants – sécurité et protection des données

> La sécurité dans ThurWiki : le centre de calcul suisse de ThurData, pas de CLOUD Act, connexion à deux facteurs, clés de sécurité, détection d’intrusion.

Quelle: https://thurwiki.ch/fr/decouverte/securite.html  
Anbieter: ThurData GmbH, Siegershausen, Schweiz  
Sprache: Deutsch (Schweiz)

---

- [ThurWiki](https://thurwiki.ch/fr/decouverte/index.html)

- Sécurité

# Votre savoir reste en Suisse.

Un wiki d’entreprise contient ce qui fait d’une entreprise ce qu’elle est : ses procédures, ses clients, ses prix, ses identifiants. C’est pourquoi ThurWiki tourne sur l’infrastructure propre de ThurData en Suisse, avec une connexion que l’on peut prendre au sérieux et un veilleur qui repère les attaques tôt, les signale et les repousse.

## Un centre de calcul dans un bunker.

ThurData exploite ThurWiki dans un ancien bunker de l’armée suisse à Siegershausen, en Thurgovie : alimentation sans coupure (ASI), groupe électrogène, protection contre les impulsions électromagnétiques, notre propre matériel. Pages, pièces jointes et base de données restent exclusivement en Suisse. Le CLOUD Act américain (une loi américaine qui donne aux autorités des États-Unis accès aux données détenues par des fournisseurs américains, y compris à l’étranger) ne s’applique pas. Aucun traçage, et un interlocuteur qui a un nom.

[En savoir plus sur notre centre de calcul →](https://thurdata.ch/ueber-uns)

## Ce que « souveraineté suisse des données » veut réellement dire chez nous.

### Une entreprise suisse, notre propre matériel

ThurData Sàrl, Siegershausen TG. Pas de maison mère américaine, pas de nuage loué. Les demandes d’autorités étrangères passent par les autorités et les tribunaux suisses.

### Aucun traçage, et aucun service extérieur que vous n’auriez pas activé vous-même

Aucun script d’analyse, aucune police venue du serveur d’un autre. draw.io et les vignettes de la recherche d’images passent aussi par notre propre serveur, de sorte qu’aucun tiers n’apprenne qui regarde quoi. Seul ce que vous raccordez vous-même hors de la maison y va : questions à un fournisseur d’IA, avis à WhatsApp ou Telegram, termes de recherche à la recherche web et à la recherche d’images.

### Un interlocuteur qui a un nom

Pour les questions de protection des données, en cas d’incident, sur demande d’une autorité : vous parlez à une personne chez ThurData, et non à un formulaire dans un autre fuseau horaire.

## Une connexion que l’on peut prendre au sérieux.

- **Connexion à deux facteurs** : au mot de passe s’ajoute un code produit par une application sur le téléphone, Microsoft ou Google Authenticator par exemple. Chaque utilisateur peut l’activer pour son propre compte.

- **Clés de sécurité (WebAuthn)** : la connexion est confirmée par un petit appareil comme une YubiKey, ou par une empreinte digitale ou un visage via Windows Hello et Touch ID. La clé est liée à l’adresse du wiki ; un faux formulaire de connexion (hameçonnage) à une autre adresse n’en tire rien.

- **Se connecter seulement depuis certains endroits** : pour un compte, vous pouvez inscrire depuis quelles adresses internet il peut se connecter – seulement depuis le réseau de l’entreprise, par exemple. Là où rien n’est inscrit, cela reste comme avant : de partout. Seul un administrateur peut le saisir, et personne ne peut s’enfermer dehors avec cela.

- **Le SSO par votre compte d’entreprise** (authentification unique : une seule ouverture de session pour tous les programmes), compris dans le forfait Enterprise : par les protocoles courants OpenID Connect ou SAML 2.0 avec Microsoft Entra ID, Google Workspace ou votre propre service d’authentification. La connexion par mot de passe reste disponible pour tous à côté, comme corde de rappel si le service d’authentification tombe. Quand quelqu’un part, l’administrateur du wiki bloque donc aussi son compte dans le wiki.

- **Protection contre la devinette des mots de passe.** Après trop de tentatives manquées, les comptes sont bloqués temporairement et non définitivement : un blocage définitif serait une invitation à paralyser exprès le compte d’autrui.

*Bild: La page de connexion du wiki avec nom d’utilisateur, mot de passe, le bouton de connexion par le compte d’entreprise et le champ du second facteur.*

**Se connecter.** Mot de passe, second facteur, clé de sécurité ou compte d’entreprise.

*Bild: Le tableau de la sécurité dans l’administration : chiffres des requêtes refusées, des adresses bloquées et des anomalies des derniers jours, plus la liste des événements les plus récents avec leur nature et leur heure.*

**Le tableau.** Ce que le veilleur a vu, en chiffres et en événements.

## Un veilleur qui repère les attaques.

La détection d’intrusion compte les comportements inhabituels. Elle repère les attaques tôt, les signale et les repousse. Elle voit aussi les tentatives réparties dans lesquelles chaque adresse, prise seule, paraît anodine.

- **Repérer.** Comptes inconnus, requêtes refusées, régularités dans ce qui est saisi, tentatives venant de nombreuses adresses à la fois.

- **Repousser.** Les adresses sont bloquées temporairement, les sessions détournées déclarées invalides.

- **Signaler.** L’administrateur du wiki voit le tableau dans l’administration et reçoit un avis au besoin.

- **Restrictions par pays** quand un wiki ne doit être joignable que depuis certains pays.

*Bild: Les réglages de sécurité : détection d’intrusion activée ou non, mode réglé sur observer ou sur repousser, intervalle d’évaluation, durée d’un incident et durée de blocage par palier.*

**Réglages.** Détection d’intrusion, mode et durée de blocage par palier, réglés dans l’interface plutôt que dans un fichier de configuration.

## Ce qui tient de l’intérieur.

### Aucun chemin vers le wiki d’un autre.

Quel wiki quelqu’un voit est déterminé uniquement par sa connexion, jamais par quelque chose dans la barre d’adresse ou dans la requête. Ainsi, même une erreur de programmation en un seul endroit ne peut mener personne dans le wiki d’une autre entreprise.

### L’accès des programmes est lié à un lieu.

Une clé d’API est un accès pour un autre programme – un compte sans personne. Elle reçoit aussi une liste d’adresses permises, et cette liste est vérifiée à chaque requête, et pas une seule fois. Si une clé se présente soudain depuis un réseau étranger, le veilleur le voit.

### Secrets chiffrés, plus jamais affichés.

Clés d’accès des connecteurs (les liaisons vers vos autres programmes), mots de passe des agendas et des boîtes de courriel, clés d’API de vos propres programmes : conservés chiffrés et, une fois enregistrés, plus jamais affichés, ni dans l’interface ni par l’API.

### Tout journalisé, sous un nom.

Chaque modification de pages, de droits, d’utilisateurs et d’accès apparaît dans le journal, avec la personne, l’heure et l’origine. Y compris ce que fait une clé d’API ou l’assistant IA.

### La recherche ne trahit rien.

Seul ce que vous pouvez voir est trouvé. Un espace auquel quelqu’un n’a pas accès n’apparaît pas parmi ses résultats, pas même sous forme de titre. Un titre de page en dit souvent assez.

### L’IA n’a que vos droits.

L’assistant voit ce que voit la personne connectée, et n’écrit qu’avec autorisation. Pour les affaires confidentielles, un modèle dans votre propre maison ; il faut alors indiquer l’adresse de votre serveur, sinon l’accès ne peut pas être enregistré. Ainsi aucune question n’atterrit par mégarde chez un service extérieur.

### Sauvegardes et versions.

Chaque page porte son historique complet, et même une restauration faite par mégarde peut être défaite ; ce qui est supprimé repose dans la corbeille. Nous sauvegardons en outre toute l’installation.

## Questions sur la sécurité et la protection des données

**Où les données de ThurWiki sont-elles conservées ?**

En Suisse, sur une infrastructure qui appartient à ThurData Sàrl, dans un ancien bunker de l’armée suisse à Siegershausen, canton de Thurgovie, avec alimentation sans coupure, groupe électrogène et blindage contre les impulsions électromagnétiques. Pages, pièces jointes et base de données ne quittent jamais la Suisse. Le droit suisse et le droit suisse de la protection des données s’appliquent.

**ThurWiki est-il soumis au CLOUD Act américain ?**

Non. ThurData est une entreprise suisse sans maison mère américaine, et elle possède elle-même son infrastructure ; le CLOUD Act américain ne s’applique pas. Les demandes d’autorités étrangères passent par les autorités et les tribunaux suisses. Seul ce que vous raccordez vous-même hors de la maison y va : questions à un fournisseur d’IA, avis à WhatsApp ou Telegram, termes de recherche à la recherche web et à la recherche d’images.

**Comment les utilisateurs se connectent-ils ?**

Avec un nom d’utilisateur et un mot de passe, en option avec une connexion à deux facteurs et une clé de sécurité (WebAuthn), ou, dans le forfait Enterprise, par le compte d’entreprise avec le SSO : OpenID Connect ou SAML 2.0 avec Microsoft Entra ID, Google Workspace ou le propre service d’authentification de l’entreprise. La connexion par mot de passe reste disponible même avec le SSO. Après trop de tentatives manquées, les comptes sont bloqués temporairement.

**Pouvons-nous décider depuis quels endroits quelqu’un peut se connecter ?**

Oui. Pour chaque compte, vous pouvez inscrire depuis quelles adresses internet la connexion est permise – seulement depuis le réseau de l’entreprise, par exemple, ou en plus depuis le réseau d’une succursale. Là où rien n’est inscrit, c’est « de partout » qui vaut, comme avant. La même chose fonctionne pour une clé d’API, c’est-à-dire un accès pour un autre programme ; là, la vérification a lieu à chaque requête, et pas une seule fois à la connexion. Seul un administrateur peut le saisir, et seulement pour d’autres personnes – pas pour lui-même dans son propre profil. Quiconque s’enfermerait dehors de cette manière reçoit un message d’erreur plutôt qu’un blocage.

**Que fait la détection d’intrusion ?**

Un veilleur repère les attaques tôt, les signale et les repousse. Il compte les comportements inhabituels : comptes inconnus, requêtes refusées, régularités dans ce qui est saisi, tentatives réparties sur de nombreuses adresses. Il bloque temporairement des adresses, invalide les sessions détournées et signale ce qu’il voit. Un wiki peut en outre être restreint à certains pays d’origine.

**Qui, chez ThurData, peut lire notre contenu ?**

Techniquement les administrateurs de l’installation, comme dans tout système exploité. Sur le plan organisationnel, la règle est : accès uniquement pour corriger une panne et à votre demande, avec journalisation. Nous concluons avec vous un contrat de sous-traitance soumis au droit suisse de la protection des données.

[**Administration** Droits, groupes, utilisateurs, mise en place du SSO, l’interface](https://thurwiki.ch/fr/decouverte/administration.html) [**Assistant IA** Pourquoi il ne fait que ce que vous pouvez faire, et comment tourne un modèle dans votre maison](https://thurwiki.ch/fr/decouverte/assistant-ia.html) [**Le centre de calcul** Le bunker de Siegershausen : courant, réseau, accès](https://thurdata.ch/ueber-uns)

## Des questions sur la protection des données ? Appelez-nous.

Nous y répondons avant que vous ne commandiez un wiki. Sur demande, avec notre contrat de sous-traitance à lire.

[Demander un accès de démonstration](https://thurwiki.ch/fr/decouverte/../demo.html) [+41 71 571 68 40]
