Sécurité

La protection des données qui nous sont confiées est une priorité. Cette page décrit, de manière transparente, les principales mesures techniques et organisationnelles mises en œuvre pour sécuriser le Service. Elle complète notre politique de confidentialité.

1. Notre engagement

Nous mettons en œuvre des mesures proportionnées au risque pour préserver la confidentialité, l'intégrité et la disponibilité des données. La sécurité est traitée comme un processus continu : les mesures décrites ci-dessous évoluent avec le Service et les menaces.

2. Hébergement et localisation des données

Les données applicatives sont hébergées au sein de l'Union européenne (infrastructure Supabase, région européenne). L'application est servie par Vercel. Le détail des hébergeurs figure dans nos mentions légales.

3. Chiffrement des données

Les échanges entre votre navigateur et le Service sont chiffrés en transit via le protocole HTTPS/TLS. Les données stockées chez nos hébergeurs bénéficient des mécanismes de chiffrement au repos proposés par ces derniers. ‹ Préciser le périmètre exact du chiffrement au repos et la gestion des clés ›

4. Cloisonnement et contrôle d'accès

Le Service est multi-établissements : les données de chaque organisation sont logiquement cloisonnées et isolées au niveau de la base de données (politiques de sécurité au niveau des lignes). Les accès internes suivent le principe du moindre privilège et sont limités aux personnes habilitées. ‹ Préciser la politique d'authentification renforcée (MFA) des accès d'administration ›

5. Sécurité des paiements

Les paiements et empreintes bancaires sont traités par notre prestataire spécialisé (Stripe), conforme à la norme PCI-DSS. Les données de carte ne transitent jamais par nos serveurs et ne sont jamais stockées par nos soins.

6. Sauvegardes et continuité d'activité

Des sauvegardes régulières des données sont assurées au niveau de l'infrastructure d'hébergement afin de permettre une restauration en cas d'incident. ‹ Préciser la fréquence des sauvegardes ainsi que les objectifs de point de reprise (RPO) et de temps de reprise (RTO) ›

7. Surveillance, journalisation et détection

Les opérations sensibles font l'objet d'une journalisation (journal d'audit). Le Service dispose d'une supervision des erreurs et de la performance permettant de détecter et de traiter les anomalies. Les formulaires publics sont protégés contre les robots.

8. Gestion des vulnérabilités et divulgation responsable

Nous appliquons les correctifs de sécurité de nos dépendances et de nos prestataires. Si vous pensez avoir identifié une vulnérabilité, nous vous invitons à nous la signaler de façon responsable, sans l'exploiter ni la divulguer publiquement, à l'adresse ‹ contact sécurité à définir, p. ex. securite@exemple.fr ›. ‹ Préciser la cadence des audits / tests d'intrusion et l'existence éventuelle de certifications ›

9. Sous-traitants

Nous faisons appel à des sous-traitants techniques sélectionnés pour leur niveau de sécurité (hébergement, paiement, protection anti-robots). La liste et le rôle de ces sous-traitants sont précisés dans notre politique de confidentialité.

10. Vos bonnes pratiques

La sécurité est aussi l'affaire de chacun : ne partagez pas les liens de suivi ou identifiants reçus, utilisez un appareil et un navigateur à jour, et signalez-nous tout e-mail ou comportement suspect.

11. Contact sécurité

Pour toute question relative à la sécurité, contactez-nous à l'adresse ‹ contact sécurité à définir (même adresse qu'à l'article 8) › ou via les coordonnées figurant dans nos mentions légales.

Version de travail (V0) — dernière mise à jour : juin 2026.