Politique de sécurité
Politique de sécurité
Dernière mise à jour : 11 juillet 2026
1. Aperçu
PingRoam s'engage à protéger vos données grâce à des pratiques de sécurité conformes aux standards du secteur. Cette politique décrit les mesures techniques et organisationnelles que nous utilisons pour protéger les informations traitées via notre site web, notre API et notre application mobile.
2. Chiffrement
- En transit : Toutes les connexions utilisent TLS 1.2+ (HTTPS).
- Au repos : Les identifiants de base de données et les secrets sont stockés dans des variables d'environnement sécurisées. Les données de carte bancaire ne sont jamais stockées sur les serveurs PingRoam — Whop traite directement les données de paiement.
- Authentification : Firebase Auth émet des jetons ID à courte durée de vie vérifiés à chaque requête API.
3. Contrôles d'accès
- L'accès à la base de données de production est restreint au personnel autorisé.
- L'accès au panneau d'administration est limité aux adresses e-mail administrateur sur liste blanche.
- Les routes API appliquent l'authentification et les vérifications de propriété (protection IDOR) sur les données utilisateur, les tickets de support et les demandes de confidentialité.
4. Sécurité de l'infrastructure
- Limitation du débit API (100 requêtes/minute par IP).
- Vérification de signature webhook pour Whop et eSIM Access.
- Journalisation structurée des erreurs sans exposer de données sensibles dans les réponses client.
5. Sécurité de l'application mobile
- Les jetons d'authentification sont gérés par le SDK Firebase ; les jetons sensibles ne sont pas stockés dans AsyncStorage.
- Les jetons de notification push (FCM) sont stockés côté serveur et supprimés lorsque vous désactivez les notifications ou supprimez votre compte.
6. Réponse aux incidents
Nous maintenons une procédure interne de réponse aux incidents. Si nous identifions un incident de sécurité affectant des données personnelles, nous :
- Contiendrons et enquêterons sur l'incident rapidement.
- Notifierons les utilisateurs affectés et les autorités de contrôle compétentes dans les 72 heures lorsque requis par le RGPD.
- Documenterons les mesures correctives et mettrons à jour les contrôles si nécessaire.
7. Signalement des vulnérabilités
Si vous découvrez une vulnérabilité de sécurité, veuillez la signaler de manière responsable à [email protected] avec l'objet Security Report. Ne divulguez pas publiquement les vulnérabilités avant que nous ayons eu une opportunité raisonnable de les corriger.
8. Contact
Pour les questions liées à la sécurité : [email protected]