Confiance

Sécurité & Conformité

Les mesures techniques et organisationnelles par lesquelles nous protégeons les données de nos clients.

Dernière mise à jour : 28 août 2026

1. Chiffrement

  • Tout le trafic est exclusivement servi via HTTPS/TLS avec HSTS et une mise à niveau automatique des requêtes non sécurisées.
  • Les données de la base de données et les fichiers sont stockés de manière cryptée dans l'infrastructure du fournisseur Cloud.
  • Les identifiants des services tiers sont stockés comme des secrets sur le serveur et ne sont jamais exposés au navigateur.

2. Contrôle d'accès

  • Accès aux données administratives uniquement avec un compte certifié et un rôle de personnel.
  • Les rôles sont conservés dans un tableau séparé et vérifiés sur le serveur à chaque action.
  • Les politiques de sécurité au niveau des lignes (RLS) empêchent tout accès direct depuis le client.

3. Défense de l'application

  • Pare-feu applicatif avec règles par chemin pour les schémas d'attaque connus (SQLi, XSS, path traversal, probing).
  • Limitation de débit sur les formulaires publics et les chemins critiques, avec des réponses 429 sécurisées.
  • En-têtes de sécurité stricts : CSP, HSTS, nosniff, referrer policy, permissions policy.
  • Validation de chaque entrée avec des schémas, tant côté client que serveur.

4. Surveillance 24/7 et incidents

  • Vérifications automatiques HTTPS/TLS toutes les 15 minutes pour chaque domaine actif, avec contrôle de la chaîne, de l'émetteur et de la date d'expiration.
  • Enregistrement des incidents de sécurité avec gravité, ID de corrélation et flux d'identification/résolution.
  • Notifications par email uniquement pour les découvertes critiques, avec des seuils et la prévention des alertes répétitives.
  • Contrôles de dépendances et analyse statique du code à chaque déploiement.

5. Enregistrement et traçabilité

Chaque action administrative, changement de statut, envoi d'e-mail et demande GDPR est enregistré avec l'utilisateur, l'heure et l'identifiant, afin d'assurer une piste d'audit complète à des fins de conformité.

6. Conservation et sauvegardes

Les sauvegardes de la base de données sont effectuées par le fournisseur d'infrastructure. Les journaux sont soumis à une politique de conservation configurable et sont automatiquement supprimés après leur expiration.

7. Divulgation responsable des vulnérabilités

Si vous détectez une vulnérabilité potentielle, veuillez envoyer un rapport à info@veritron.co avec pour objet « Security ». Nous vous demandons de ne pas la divulguer avant sa résolution et nous nous engageons à vous répondre dans les 72 heures.

Veuillez éviter les tests qui affectent la disponibilité ou les données des utilisateurs réels.