PCI-DSS
Les cartes ne touchent jamais nos serveurs — tokenisées au niveau de la passerelle.
GDPR
Export et suppression complets des données, conforme à l'article 17, DPA sur demande.
CCPA
Droit d'accès + de suppression respectés. Opt-out de vente non applicable — nous ne vendons pas de données.
SOC 2 Type I
Contrôles en place ; nous engagerons un auditeur lorsque la demande client justifiera la dépense.
Chaque ligne de la base de données est cantonnée à un espace de travail. Un bug dans le code d'un espace de travail ne peut physiquement pas lire les données d'un autre.
TLS 1.3 en transit. AES-256 au repos pour les sauvegardes et tout secret que nous stockons. Les secrets de paiement par espace de travail sont chiffrés par enveloppe.
Permissions basées sur les rôles par espace de travail. Permissions granulaires par domaine (produits, réservations, membres). Les jetons de session sont renouvelés à chaque utilisation.
Vous avez trouvé une vulnérabilité ? Écrivez à [email protected]. Nous trions sous quatre heures les jours ouvrés. Pas encore de programme de bug bounty, mais la divulgation responsable donne droit à une mention publique (facultative) et à nos sincères remerciements.
Merci de ne pas exécuter de scanners automatisés contre la production — nous les voyons, et ils ralentissent le triage réel. Les tests ponctuels contre votre propre espace de travail sont acceptables.
Une courte liste de fournisseurs aide à faire tourner la plateforme. Chacun a signé un DPA avec nous et est choisi pour son historique en matière de sécurité. La liste actuelle est disponible sur demande — écrivez à [email protected].