La sécurité de l'impression commence par l'architecture
Les serveurs d'impression, les spouleurs d'impression locaux et les chemins de pare-feu entrants sont les points d'entrée des attaques liées à l'impression. ezeep ne se contente pas de les renforcer : il les supprime. Le rendu dans le cloud s'exécute sur Microsoft Azure, auditée indépendamment selon les normes ISO 27001 et SOC 2. Les tâches d'impression ne sont libérées qu'après authentification de l'utilisateur sur l'appareil, et aucune donnée de document n'est conservée après l'impression. Basé sur la technologie ThinPrint, utilisée par des entreprises du Fortune 500.
Contrôles de sécurité pour les environnements d'impression modernes
Chiffrement de bout en bout, conservation limitée au nécessaire
Les données des documents sont chiffrées en transit via HTTPS (TLS 1.3 pris en charge, TLS 1.2 au minimum) et au repos avec AES-256 via Azure Storage Service Encryption. Les tâches d'impression Pull Printing sont supprimées après 72 heures si elles ne sont pas libérées. Les tâches libérées sont supprimées dès que l'impression est terminée.
L'identité régit chaque étape
Les utilisateurs s'authentifient via votre fournisseur d'identité avant d'imprimer. L'accès aux imprimantes est piloté par des stratégies d'impression, de sorte qu'un utilisateur ne voit que les appareils auxquels il a droit. Pull Printing conserve chaque tâche d'impression jusqu'à ce que l'utilisateur s'authentifie sur l'appareil. Personne n'imprime ni ne récupère une impression sans s'être préalablement identifié.
Aucun accès entrant, aucun contournement possible
Le ezeep Hub n'établit que des connexions sortantes. Aucun port de pare-feu entrant. Aucun serveur d'impression sur votre réseau. Aucun spouleur d'impression exposé sur les terminaux. Et aucun chemin réseau direct de l'utilisateur à l'imprimante, donc personne ne peut contourner ezeep pour communiquer avec le matériel. La surface d'attaque traditionnelle de l'impression a disparu.
RGPD et transferts internationaux de données
ezeep opère selon les principes du RGPD, notamment la minimisation des données, des durées de conservation définies et le traitement licite. Pour les données quittant l'EEE, le Royaume‑Uni ou la Suisse, ezeep Inc. est auto‑certifiée dans le cadre des Data Privacy Frameworks UE‑États‑Unis, Suisse‑États‑Unis et Royaume‑Uni, avec des clauses contractuelles types en solution de repli. ThinPrint GmbH (Berlin) est le responsable du traitement pour les clients de l'EEE, du Royaume‑Uni et de la Suisse ; ezeep Inc. (Denver) est le responsable du traitement pour toutes les autres régions.
Une conformité documentée
Annexe relative au traitement des données
ISO/IEC 27001
Gouvernance de la sécurité
Le contenu des documents n'est pas utilisé pour entraîner l'IA.
Sous-traitants ultérieurs pour ezeep
ezeep s'appuie sur une liste restreinte et tenue à jour de sous‑traitants pour fournir le service :
- Microsoft Corporation - hébergement Azure dans la région Europe du Nord (Irlande)
- HubSpot Inc. - site web, marketing et gestion de la relation client
- Freshworks Inc. - support client (Freshdesk) et CRM (Freshworks CRM)
- Cortado Holding AG - société mère d'ezeep, pour la gestion administrative partagée du groupe
Les modifications sont notifiées aux clients avant leur entrée en vigueur, conformément à l'avenant relatif au traitement des données.
Notre approche de la sécurité de l'impression
Visibilité sans exposition
Chaque tâche d'impression génère un enregistrement d'audit : utilisateur, imprimante, nom du document, nombre de pages, horodatage et résultat. Ces enregistrements sont disponibles dans la console d'administration pour consultation, exportation et rapports. Les journaux capturent des métadonnées, pas le contenu. Le nom du document et les informations de routage sont enregistrés ; le document lui‑même ne l'est jamais. Les équipes de conformité obtiennent la visibilité dont elles ont besoin, sans que la piste d'audit ne devienne une source de fuite de contenu sensible.
Ce que le poste ne conserve pas
Le client ezeep installe un seul pilote virtuel. Chaque imprimante à laquelle l'utilisateur a accès passe par ce pilote, quelle que soit la marque ou le modèle. Il n'y a pas de packages de pilotes par imprimante, pas de fichiers de spouleur en file d'attente sur le disque, ni de documents mis en cache en attente d'être nettoyés. Une fois que l'application remet la tâche à ezeep, le document est transféré vers le cloud et le poste n'en a plus la charge. Un poste perdu ou compromis ne contient pas le document, car il ne l'a jamais stocké.
Plus de spouleur d'impression à exploiter
Tous les administrateurs Windows se souviennent de PrintNightmare (CVE-2021-34527). La plupart ignorent qu'une cinquantaine de vulnérabilités supplémentaires du spouleur d'impression ont suivi depuis 2021. Ce n'est pas une coïncidence. Le spouleur d'impression Windows s'exécute en tant que SYSTEM, accepte les appels de procédure à distance et charge du code de pilotes tiers lors de l'installation. Un service de ce profil peut être patché, mais il ne peut pas être rendu intrinsèquement sûr. ezeep le supprime. Pas de spouleur sur le poste, pas de serveur d'impression sur le réseau, pas de pilote à installer. La classe d'attaque disparaît, pas seulement le bug.
Plus de pilote du fabricant à exploiter
Les pilotes d'imprimante comportent des vulnérabilités. Canon a divulgué la CVE-2025-1268 début 2025, et des avis similaires d'autres fabricants tombent régulièrement. Le schéma persiste parce que l'architecture persiste : chaque fabricant livre son propre code de pilote qui s'exécute avec des privilèges élevés sur chaque poste qui souhaite imprimer sur cet appareil. ezeep supprime cette couche. Un pilote virtuel unique transmet les tâches vers le cloud — le rendu dans le cloud est ensuite effectué pour l'imprimante de destination. Le poste n'installe jamais de pilote spécifique au fabricant, et les CVE des pilotes ne sont plus votre problème.
Questions fréquentes
Comment ezeep protège-t-il les données d'impression en transit et au repos ?
Les données d'impression sont chiffrées en transit via HTTPS : TLS 1.3 est pris en charge et TLS 1.2 est exigé comme version minimale sur tous les points de terminaison publics. Les données au repos sont chiffrées avec AES-256 via Microsoft Azure Storage Service Encryption, et la gestion des clés est assurée par la plateforme Azure sous des contrôles audités de manière indépendante. Ces deux mesures protègent chaque tâche d'impression pendant tout son cycle de vie dans ezeep Cloud.
Comment ezeep authentifie les utilisateurs, contrôle l'accès aux imprimantes et protège le réseau ?
Les utilisateurs s'authentifient via le fournisseur d'identité du client (Entra ID ou Google Workspace) avant de pouvoir imprimer. L'accès aux imprimantes est contrôlé par des stratégies d'impression : chaque utilisateur ne voit que les imprimantes auxquelles il a droit, et Pull Printing revérifie l'identité de l'utilisateur au niveau de l'appareil via un QR code ou une carte RFID/NFC avant de libérer tout document. Comme le ezeep Hub n'utilise que des connexions sortantes vers le cloud, aucun port entrant du pare-feu n'a besoin d'être ouvert sur le réseau du client, et aucun serveur d'impression ni spouleur d'impression n'est exposé aux attaquants.
ezeep est-il affecté par PrintNightmare ou par les vulnérabilités du spouleur d'impression Windows ?
Non. ezeep n'exécute pas de spouleur d'impression Windows sur les terminaux et n'opère pas de serveur d'impression au sein du réseau client. Par conséquent, la surface d'attaque du spouleur d'impression, exploitée par PrintNightmare (CVE-2021-34527) et par plus de cinquante vulnérabilités ultérieures du spouleur d'impression, n'existe pas dans un déploiement ezeep. Le spouleur d'impression Windows s'exécute sous le compte SYSTEM, accepte les appels de procédure à distance et charge du code de pilotes tiers lors de l'installation. Plutôt que d'appliquer des correctifs à cette couche, ezeep la supprime entièrement.
Quels cadres de conformité et quelles garanties contractuelles ezeep prend-il en charge ?
ezeep respecte les principes du RGPD, notamment la minimisation des données, des durées de conservation définies et la licéité du traitement. Pour les données transférées hors de l'EEE, du Royaume‑Uni ou de la Suisse, ezeep Inc. est auto‑certifiée dans le cadre des Data Privacy Frameworks UE–États‑Unis, Suisse–États‑Unis et Royaume‑Uni–États‑Unis, et s'appuie sur les clauses contractuelles types comme mécanisme de repli. Un avenant relatif au traitement des données (Data Processing Addendum), couvrant les mesures techniques et organisationnelles, la notification des violations de données et les engagements des sous‑traitants, fait partie des conditions contractuelles standard ; il est disponible, ainsi que la politique de confidentialité, à l'adresse ezeep.com/legal. ezeep gère un système de gestion de la sécurité de l'information certifié ISO/IEC 27001 ; la plateforme Microsoft Azure sous‑jacente fait déjà l'objet d'audits indépendants (ISO 27001, SOC 2) et est conforme au RGPD.
Quelles pistes d'audit et quels rapports ezeep fournit‑il ?
Chaque tâche d'impression crée un enregistrement d'audit qui consigne l'utilisateur, l'imprimante, le nom du document, le nombre de pages, l'horodatage et le résultat. Ces enregistrements sont accessibles via ezeep Console pour consultation et rapports, et peuvent être exportés au format CSV via l'API ezeep ou diffusés en temps réel vers des systèmes externes via des webhooks. Les journaux d'audit ne contiennent que des métadonnées : le contenu des documents n'y est jamais consigné, de sorte que la piste d'audit ne peut pas constituer une source de fuite d'informations sensibles.
Sécurité d'impression sans serveur d'impression
ezeep remplace la pile d'impression héritée par une architecture cloud-native qui répond aux questions concrètes que se posent les équipes de sécurité des entreprises. Consultez la documentation de sécurité ou contactez l'équipe qui l'a développée.