Sécurité
En vigueur le 1 octobre 2026. Les mesures que nous employons pour protéger les données personnelles (RGPD art. 32) et comment signaler un problème.
Cette traduction est fournie pour votre commodité. La version anglaise fait foi ; en cas de divergence, elle prévaut.
Comment nous protégeons vos données
- Les mots de passe sont stockés uniquement sous forme de hachages salés à sens unique. La connexion est limitée en fréquence par adresse et par compte, et un e-mail inconnu coûte le même effort qu’un mauvais mot de passe (aucune fuite temporelle sur l’existence d’un compte).
- L’authentification à deux facteurs (application d’authentification) est disponible ; son secret est chiffré au repos (AES-256-GCM), les codes de secours ne sont stockés que sous forme de hachages à clé et chaque code ne sert qu’une fois.
- Les sessions utilisent des cookies HttpOnly et SameSite ; les jetons de rafraîchissement tournent et la réutilisation d’un ancien jeton révoque la session. Vous pouvez voir et déconnecter vos appareils dans les Paramètres.
- Chiffrement en transit (HTTPS avec HSTS) et au repos pour les secrets tels que les jetons GitHub et les identifiants d’intégration.
- Les paiements sont traités par des prestataires certifiés PCI-DSS ; nous ne voyons jamais les numéros de carte. Les soldes du portefeuille ne changent que par des opérations de base de données protégées et uniques, chaque mouvement est enregistré, et les paiements sont vérifiés côté serveur auprès du prestataire avant tout crédit.
- Contrôle d’accès : les clients n’accèdent qu’à leurs propres données ; les comptes administrateur ne sont créés que par un super administrateur, toute action administrateur sensible exige un motif écrit et est consignée dans un journal d’audit, et les fonctions réservées au super administrateur sont revérifiées en base à chaque appel.
- Protections web : Content-Security-Policy, protection contre le détournement de clic, protection CSRF sur toute requête modifiant l’état, limites de taille des requêtes et protection contre la falsification de requêtes côté serveur sur les liens sortants.
- Minimisation et suppression : codes à usage unique, sessions expirées, anciennes notifications et téléversements non payés sont supprimés automatiquement ; les comptes supprimés sont récupérables pendant une durée fixe puis effacés (voir la Politique de confidentialité).
Violations de données
Nous disposons d’une procédure de réponse aux incidents. Si une violation de données personnelles est susceptible d’engendrer un risque pour les droits des personnes, nous en informons l’autorité de contrôle compétente dans les 72 heures suivant sa connaissance et prévenons les personnes concernées dans les meilleurs délais ; lorsque des lois américaines d’État sur la notification des violations s’appliquent, nous respectons leurs délais et règles de contenu.
Signaler une vulnérabilité
Écrivez à [SECURITY EMAIL] avec les détails. Laissez-nous un délai raisonnable pour corriger avant toute divulgation, n’accédez pas aux données d’autrui et ne perturbez pas le service. Nous accuserons réception de votre signalement et vous tiendrons informé.
Aucun système n’est parfaitement sûr ; ce sont les mesures que nous appliquons, pas une garantie.