Sécurité

Une sécurité ennuyeuse mais porteuse.

La plupart des plateformes de réservation traitent la sécurité comme un badge. Nous la traitons comme le contrat minimum que nous devons à chaque exploitant.

PCI-DSS

Hérité via Stripe/Adyen

Les cartes ne touchent jamais nos serveurs — tokenisées au niveau de la passerelle.

GDPR

Conforme

Export et suppression complets des données, conforme à l'article 17, DPA sur demande.

CCPA

Conforme

Droit d'accès + de suppression respectés. Opt-out de vente non applicable — nous ne vendons pas de données.

SOC 2 Type I

Prévu, pas encore planifié

Contrôles en place ; nous engagerons un auditeur lorsque la demande client justifiera la dépense.

Isolation des locataires

Chaque ligne de la base de données est cantonnée à un espace de travail. Un bug dans le code d'un espace de travail ne peut physiquement pas lire les données d'un autre.

Chiffrement partout

TLS 1.3 en transit. AES-256 au repos pour les sauvegardes et tout secret que nous stockons. Les secrets de paiement par espace de travail sont chiffrés par enveloppe.

Accès au moindre privilège

Permissions basées sur les rôles par espace de travail. Permissions granulaires par domaine (produits, réservations, membres). Les jetons de session sont renouvelés à chaque utilisation.

Ce que nous livrons aujourd'hui

  • Jetons d'accès de courte durée associés à des jetons de rafraîchissement à usage unique. La réutilisation d'un jeton de rafraîchissement déjà renouvelé révoque la session comme signal de compromission.
  • Clés de signature par compte pour les intégrations webhook. Votre secret de signature n'est pas partagé entre les espaces de travail.
  • Clés d'idempotence sur chaque point de terminaison de modification, pour des nouvelles tentatives sûres.
  • Piste d'audit sur chaque modification d'espace de travail (qui, quand, quoi).
  • Export / suppression de données à la demande, respectant les droits de suppression de l'article 17 du GDPR / du CCPA.

Ce qui est en cours

  • 2FA TOTP pour les propriétaires d'espace de travail — actuellement en déploiement.
  • SOC 2 Type I — les contrôles sont déjà en place ; nous engagerons un auditeur lorsqu'un client ayant besoin de l'attestation en fera la demande. Nous fournissons volontiers notre documentation des contrôles en attendant.
  • SSO SAML / OIDC pour les exploitants disposant d'un fournisseur d'identité central — prévu.

Divulgation responsable

Sécurité d'abord

Vous avez trouvé une vulnérabilité ? Écrivez à [email protected]. Nous trions sous quatre heures les jours ouvrés. Pas encore de programme de bug bounty, mais la divulgation responsable donne droit à une mention publique (facultative) et à nos sincères remerciements.

Merci de ne pas exécuter de scanners automatisés contre la production — nous les voyons, et ils ralentissent le triage réel. Les tests ponctuels contre votre propre espace de travail sont acceptables.

Sous-traitants

Une courte liste de fournisseurs aide à faire tourner la plateforme. Chacun a signé un DPA avec nous et est choisi pour son historique en matière de sécurité. La liste actuelle est disponible sur demande — écrivez à [email protected].

Des questions de sécurité avant de vous engager ?

Demandez-nous n'importe quoi — documentation des contrôles, DPA, liste des sous-traitants. Ou créez un espace de travail et inspectez la plateforme vous-même.