Grande nouvelle : Pushwoosh est désormais certifié SOC 2 Type II

Le rapport a été publié le 22 septembre 2026. Il couronne un examen de 12 mois, du 1er août 2025 au 31 juillet 2026, durant lequel un auditeur indépendant, ABV CPA, a testé le fonctionnement réel de Pushwoosh au regard des critères SOC 2 de sécurité, de disponibilité et de confidentialité. L’opinion rendue est sans réserve, «zéro exception» relevée sur l’ensemble des contrôles testés.

En février 2025, nous annoncions la certification SOC 2 Type 1, qui confirmait que nos contrôles de sécurité étaient correctement conçus. Le Type II confirme qu’ils ont réellement fonctionné, jour après jour, pendant une année complète. Cette distinction résume tout l’enjeu — voici ce qu’elle signifie concrètement, notamment pour les équipes conformité et RSSI qui évaluent Pushwoosh au regard du RGPD.

Type I vs Type II : la différence en une analogie

Imaginez un coffre-fort bancaire.

Le Type I, c’est l’inspecteur qui examine les plans et le coffre terminé, un jour donné. La porte est solide, la serrure est la bonne, l’alarme est raccordée. Tout est conçu comme il faut. C’est un contrôle instantané.

Le Type II, c’est l’inspecteur qui visionne un an d’enregistrements de vidéosurveillance. La porte a-t-elle vraiment été verrouillée chaque soir ? L’alarme s’est-elle déclenchée quand il le fallait ? Les personnes détentrices des clés travaillaient-elles toujours là ? C’est exactement ce que teste un audit Type II : non pas l’existence des contrôles, mais leur efficacité réelle, jour après jour, sur toute la période.

Pour cela, l’auditeur d’ABV CPA n’a pas pris notre parole pour argent comptant. Il a échantillonné les tickets d’arrivée et de départ des collaborateurs, les comptes rendus de revue d’accès, les merge requests, les fiches d’incident, les journaux de sauvegarde et les rapports de tests d’intrusion, puis a vérifié chacun d’eux au regard du contrôle qu’il était censé prouver.

Ce que l’auditeur a réellement vérifié

Le rapport compte 50 pages et couvre 3 catégories de critères de confiance : la sécurité, la disponibilité et la confidentialité. Voici, en langage clair, un aperçu de ce que ces mots recouvrent.

  • Qui peut accéder à vos données, et pendant combien de temps. L’accès à la production n’est accordé qu’avec une approbation enregistrée, revue toutes les huit semaines, et révoqué sous 24 heures dès qu’un collaborateur quitte l’entreprise. Personne en dehors de Pushwoosh ne détient de compte dans nos systèmes internes, et Pushwoosh ne se connecte jamais aux vôtres.
  • Chaque changement passe sous un second regard. Aucun ingénieur ne peut approuver son propre code. Chaque modification de la plateforme passe des tests automatisés et une revue par les pairs avant sa mise en production, et chaque publication peut être annulée via le même pipeline.
  • Vos données n’atterrissent jamais dans un environnement de test. Le développement et les tests s’exécutent sur des données générées de façon synthétique. Les données de production restent en production.
  • Des sauvegardes réellement restaurées. Des sauvegardes chiffrées s’exécutent quotidiennement, et pendant la période d’audit, nous avons effectué une restauration complète de base de données à un instant donné à partir de ces sauvegardes, pour prouver qu’elles fonctionnent.
  • Quelqu’un a tenté de s’introduire, exprès. Un tiers indépendant a mené un test d’intrusion externe de l’application web, des API publiques et du site en juillet 2026.

🤖 Une dernière précision qui a son importance. Le périmètre de l’audit couvre la plateforme Pushwoosh dans son ensemble, y compris ManyMoney AI et l’interface MCP pour l’accès par agents IA. Les fonctionnalités IA qui construisent et optimisent vos campagnes sont couvertes par les mêmes contrôles que le push, l’e-mail et tous les autres canaux.

Ce que cela change pour vous

  • Des revues de sécurité plus rapides. Si votre équipe achats ou sécurité demande un SOC 2, c’est généralement au Type II qu’elle pense. L’avoir prêt raccourcit la revue fournisseur de plusieurs semaines d’allers-retours à un simple échange de documents.
  • Moins de questionnaires. L’essentiel de ce que demande un questionnaire de sécurité fournisseur (contrôle d’accès, gestion des changements, réponse aux incidents, chiffrement, sauvegardes) trouve déjà sa réponse dans le rapport, avec les résultats de test de l’auditeur en regard de chaque point.
  • 2 rapports, pas 1. Nos certificats ISO/IEC 27001:2022 pour les deux entités juridiques de Pushwoosh ont été renouvelés en juillet 2026. Combiné au SOC 2 Type II, cela couvre les deux référentiels les plus demandés par votre équipe conformité.

Demander le rapport

Le rapport SOC 2 Type II est partagé sous accord de confidentialité (NDA ou MNDA), ce qui est la pratique standard pour ce type de rapport. Pour en obtenir une copie, ou les certificats ISO 27001, contactez notre équipe support, et nous nous occupons du reste.

Si vous évaluez Pushwoosh et que la sécurité fait partie de la conversation, apportez vos questions à la démo. Nous préférons y répondre directement.

Découvrez comment Pushwoosh protège vos données
Demander une démo

Pushwoosh Team
Équipe contenu chez Pushwoosh
Partager

Articles connexes

Tout voir