Securite

Ce document entre en vigueur lorsque les informations légales de l'installation sont renseignées.

1. Notre approche

La securite de vos donnees est integree des la conception (security by design, RGPD art. 25). Trois principes guident notre architecture :

  • Isolation multi-tenant stricte : chaque bijouterie / atelier dispose d'un espace logique cloisonne. Aucune requete ne peut acceder aux donnees d'une autre boutique, meme via une fuite d'identifiant. Verifie par tests automatises a chaque commit.
  • Authentification JWT avec rotation des tokens, detection de reuse, revocation par changement de mot de passe ou d'email, et separation des familles de tokens (bijouterie, atelier, client) avec secrets distincts.
  • Journal d'audit append-only : toute action sensible (creation, suppression, acces admin) est tracee. Le journal ne peut etre modifie ni supprime depuis l'API.

2. Chiffrement

  • En transit : TLS 1.2 minimum (HSTS preload, includeSubDomains, max-age 2 ans).
  • Mots de passe : hashes via bcrypt (cost factor 12). Aucun mot de passe n'est stocke en clair, jamais loggue, jamais transmis a un tiers.
  • Au repos : la base de donnees et les fichiers joints (photos, expertises) sont conserves chez l'hebergeur declare dans les mentions legales. Le telechargement d'une piece jointe passe toujours par une verification d'acces : aucune adresse publique ne donne acces a un fichier.
  • Secrets serveur : stockes dans des variables d'environnement protegees, rotation periodique, jamais versionnes.

3. Conformite RGPD

SAV Suite respecte le RGPD (Reglement UE 2016/679). Vos droits principaux :

  • Droit d'acces (art. 15) : export JSON complet de vos donnees disponible depuis votre compte.
  • Droit a l'effacement (art. 17) : suppression du compte avec pseudonymisation cascade des dossiers (conserves anonymises pour conformite commerciale).
  • Duree de conservation : les durees retenues par l'exploitant de cette installation sont indiquees dans la politique de confidentialite.
  • Sous-traitants : la liste des prestataires techniques de CETTE installation figure dans la politique de confidentialite.

4. Divulgation responsable

Si vous decouvrez une vulnerabilite, merci de nous la signaler de maniere confidentielle. Nous nous engageons a :

  • Accuser reception sous 72 heures.
  • Vous tenir informe du traitement.
  • Ne pas engager de poursuites contre les chercheurs agissant de bonne foi (safe harbor) conformement aux principes de la charte CERT-FR.
  • Vous crediter publiquement (avec votre accord).

Voir notre politique complete dans notre politique de divulgation responsable.

5. Controles continus

  • Audits internes hebdomadaires : revue de code orientee securite (red team / blue team), pentests grey-box sur les modules sensibles (auth, multi-tenant, state machine).
  • Analyse statique continue : SAST (Semgrep, CodeQL), scan secrets (Gitleaks, TruffleHog), scan dependances (npm audit, OSV-scanner), SBOM genere a chaque build.
  • Analyse dynamique : ZAP baseline et Nuclei DAST sur la production.
  • Audit externe annuel : planifie a partir de 2027 (pentest professionnel independant).

6. Contact

Pour toute question securite ou signalement de vulnerabilite :
À COMPLÉTER

Pour les questions relatives aux donnees personnelles : À COMPLÉTER

Securite | SAV Suite | SAV Suite