Sécurité
Dernière mise à jour : à confirmer
La sécurité des données que vos clients vous confient est notre priorité. Cette page décrit les mesures techniques et organisationnelles mises en place et celles en cours de renforcement.
Hébergement et localisation des données
L’application est servie depuis l’infrastructure de Netlify. La base de données applicative, le stockage documentaire et les sauvegardes sont opérés depuis des centres de données situés en Union européenne par nos sous-traitants. La liste complète et la localisation par fournisseur sont disponibles sur la page Sous-traitants.
Chiffrement
- En transit : tout le trafic est chiffré en TLS 1.2 ou supérieur. HSTS activé. Certificats émis par Let’s Encrypt et renouvelés automatiquement.
- Au repos : la base de données et le stockage objet (galeries photo) sont chiffrés au repos par les fournisseurs sous-jacents. Les fichiers téléversés transitent en HTTPS et sont stockés via Backblaze B2 avec chiffrement AES-256.
Authentification et mots de passe
- Les mots de passe sont hashés via bcrypt avec un facteur de coût adapté avant tout stockage. Aucun mot de passe en clair ne transite vers nos journaux.
- Les sessions sont gérées via cookies
httpOnly+Secure, signés et expirables. - Les liens d’accès aux galeries clients et aux devis publics utilisent des jetons signés à expiration courte.
- Authentification à deux facteurs : prévue dans nos évolutions à venir.
Paiements
Les paiements par carte sont traités par Stripe (certifié PCI-DSS niveau 1). Aucune donnée bancaire ne transite par nos serveurs : la saisie de carte est embarquée dans des composants Stripe servis directement depuis leur infrastructure.
Contrôles d’accès
- Accès en production restreint aux personnes strictement nécessaires, avec authentification renforcée.
- Journalisation des accès administrateurs et revue régulière des droits.
- Cloisonnement entre environnements (production, recette, développement).
Sauvegardes et continuité
Les bases de données font l’objet de sauvegardes régulières, chiffrées et conservées sur une durée limitée, stockées séparément de la production.
Les procédures de restauration sont vérifiées ponctuellement afin de garantir la continuité du service.
Supervision et détection
Supervision applicative et infrastructure reposant sur des journaux structurés et sur les mécanismes d’alerting de nos hébergeurs. Les événements de sécurité sont consignés et remontés à l’équipe technique.
Gestion des vulnérabilités
- Dépendances applicatives auditées en continu et patchées dans des délais conformes à leur criticité.
- Pipeline de déploiement automatisée incluant analyse statique de sécurité et tests automatisés.
Gestion des incidents
En cas de violation de données affectant les utilisateurs ou leurs clients, nous nous engageons à notifier sans délai injustifié les personnes concernées et à coopérer pleinement avec la CNIL, conformément à l’article 33 du RGPD.
Pour signaler un incident ou une faille de sécurité : contact@shootingpilot.com.
Conformité
- RGPD — voir RGPD et Politique de confidentialité.
- Article 32 RGPD — mesures techniques et organisationnelles décrites sur cette page.
Contact sécurité
Pour toute question sur notre politique de sécurité, contactez contact@shootingpilot.com.