Sécurité
La sécurité de vos données est notre priorité absolue. Nous mettons en œuvre des mesures de sécurité conformes aux normes du secteur pour protéger votre entreprise et les informations de vos clients. Notre application et notre base de données sont hébergées en Allemagne (UE) sur l'infrastructure Hetzner ; quelques sous-traitants, comme l'assistant IA et le traitement des paiements, opèrent hors de l'EEE et figurent dans notre registre des sous-traitants.
Protection des données
Chiffrement au repos
AES-256-GCMLes notes de séance, les enregistrements de résultats clients, les identifiants d'intégration, les jetons de paiement et les secrets d'authentification à deux facteurs sont chiffrés en AES-256-GCM au niveau applicatif avant d'atteindre la base de données. Les coordonnées des clients telles que le nom, l'e-mail principal et le téléphone principal sont stockées non chiffrées afin que la recherche et l'association des messages fonctionnent.
Chiffrement en transit
TLS 1.3Toutes les données transmises entre votre navigateur et nos serveurs sont chiffrées à l'aide de TLS 1.3 avec des suites de chiffrement modernes.
Connexion et mots de passe
OAuth 2.0 · bcryptVous pouvez vous connecter avec Google, Facebook ou Apple via OAuth 2.0, ou avec une adresse e-mail et un mot de passe. Un mot de passe n'est jamais stocké tel que vous l'avez saisi — uniquement une empreinte bcrypt, qui ne peut pas être reconvertie en mot de passe.
Sécurité des jetons JWT
RotationLes jetons d'accès expirent au bout d'1 heure. Les jetons de rafraîchissement sont rotés à chaque utilisation et peuvent être révoqués immédiatement.
Sécurité de l'infrastructure
Hetzner ISO 27001Hébergé chez Hetzner en Allemagne. Les centres de données Hetzner sont certifiés ISO 27001 et offrent une sécurité physique de niveau entreprise ainsi qu'une atténuation DDoS en périphérie du réseau.
Sauvegardes de base de données
SauvegardesPostgreSQL est sauvegardé chaque nuit, puis à nouveau avant chaque déploiement en production et chaque migration. Les sauvegardes sont chiffrées en AES-256 — sur le serveur et dans le stockage d'objets externe — et conservées 30 jours en local et 90 jours hors site. Chaque semaine, un test automatique télécharge une sauvegarde hors site, la déchiffre et la restaure dans une base de données jetable, afin que la restauration soit prouvée et non supposée.
Pratiques de sécurité
Surveillance des erreurs
Les erreurs d'application et les tentatives d'authentification échouées sont journalisées et surveillées via Sentry pour détecter les anomalies au plus tôt.
Mises à jour régulières
Les dépendances et systèmes sont régulièrement mis à jour pour corriger les vulnérabilités de sécurité et maintenir les bonnes pratiques.
Contrôles d'accès
L'isolation des données par utilisateur et le contrôle d'accès basé sur les rôles (RBAC) garantissent que les membres de l'équipe n'accèdent qu'aux données nécessaires à leur rôle.
Revue de code interne
Les changements de code font l'objet d'une revue de sécurité interne, avec une analyse statique automatisée (Bandit) et une analyse des vulnérabilités des dépendances Python exécutées comme contrôle bloquant à chaque push.
Conformité et protection des données
Aligné sur le RGPD
- Accords de traitement des données
- Droit d'accès et de suppression
- Portabilité des données
- Notification de violation
Périmètre PCI DSS (via iyzico)
- Traitement sécurisé des paiements via iyzico
- Aucune donnée de carte stockée
- Transactions tokenisées
- Protection contre la fraude
Réponse aux incidents
Notre engagement
Dans le cas peu probable d'un incident de sécurité affectant vos données, nous nous engageons à :
- Notifier les utilisateurs concernés dans les 72 heures suivant la découverte
- Fournir des informations claires sur les données affectées
- Prendre des mesures immédiates pour contenir et remédier à l'incident
- Effectuer des examens post-incident approfondis
Signaler une vulnérabilité
Nous apprécions la divulgation responsable. Si vous découvrez une vulnérabilité de sécurité, veuillez la signaler à contact@clientflow.center
Nous accuserons réception dans les 24 heures et travaillerons avec vous pour comprendre et résoudre le problème rapidement.