Accueil / Sécurité

Sécurité chez Regiondomod

Comment nous protégeons vos données de catalogue, vos réservations, vos données clients finaux et vos identifiants de connexion aux plateformes de distribution.

🔐

Chiffrement AES-256 au repos

Toutes les données sensibles (identifiants API, données personnelles clients, waivers signés, coordonnées bancaires opérateurs) sont chiffrées en AES-256 au repos. Les clés de chiffrement sont conservées séparément dans un système de gestion des clés dédié.

🔒

TLS 1.3 en transit

Toutes les communications entre votre navigateur, l'infrastructure Regiondomod, les plateformes de distribution et les passerelles de paiement utilisent TLS 1.3. Les versions TLS antérieures sont refusées. HSTS actif sur le domaine regiondomod.org avec preload.

🛡️

Alignement ISO 27001

Notre système de management de la sécurité de l'information est aligné sur la norme ISO/IEC 27001:2022. Politique de sécurité, gestion des accès, gestion des incidents, journalisation, gestion des sous-traitants et plan de continuité formalisés et audités annuellement.

💳

PCI-DSS SAQ-A via Stripe

Regiondomod n'accède ni ne stocke jamais les numéros de carte bancaire des clients finaux. Les paiements sont traités par des passerelles certifiées PCI-DSS niveau 1 (Stripe, Adyen, PayPal). Notre conformité correspond au SAQ-A (Merchant integration par redirection ou iframe).

💾

Sauvegardes RPO 1h / RTO 4h

Sauvegardes automatiques chiffrées toutes les heures, conservées 30 jours en Europe. Objectif de point de reprise (RPO) : 1 heure. Objectif de temps de reprise (RTO) : 4 heures. Tests de restauration mensuels documentés.

🔔

Réponse aux incidents

En cas d'incident de sécurité affectant des données personnelles, notification aux clients concernés sans délai injustifié et dans les 72 heures conformément au RGPD. Publication d'un rapport d'incident public sous 30 jours.

🧪

Tests d'intrusion annuels

Test d'intrusion externe annuel par un cabinet de sécurité indépendant. Corrections critiques appliquées sous 72 heures, corrections élevées sous 14 jours. Rapport de synthèse anonymisé disponible sur demande sous NDA.

📋

Divulgation responsable

Vous avez identifié une faille ? Écrivez à security@regiondomod.org avec le détail technique. Réponse sous 24 heures et remerciement public pour les chercheurs qui divulguent responsablement les vulnérabilités confirmées.

Ce que couvre notre programme de sécurité

  • Gestion des accès : principe du moindre privilège. L'équipe support voit les métadonnées de compte et de facturation mais n'a pas accès en clair aux clés API ni aux données personnelles des voyageurs finaux. Authentification multi-facteur obligatoire pour tout accès production.
  • Journalisation : toutes les opérations sensibles (accès aux données, modifications de configuration, appels API sortants) sont journalisées avec conservation 12 mois pour audit.
  • Segregation des environnements : production, préproduction et bac à sable strictement isolés. Aucune donnée client réelle n'est copiée vers les environnements de test.
  • Gestion des sous-traitants : chaque sous-traitant (hébergeur, passerelle de paiement, prestataire d'e-mail transactionnel) fait l'objet d'un contrat de traitement des données et d'une évaluation de sécurité initiale puis annuelle.
  • Formation : l'équipe suit une formation annuelle obligatoire sur la sécurité de l'information, la protection des données personnelles et la reconnaissance des tentatives d'ingénierie sociale.

Documents disponibles sur demande

Sous NDA, nous partageons avec les opérateurs entreprise ou institutionnels : rapport de synthèse du dernier test d'intrusion, matrice ISO/IEC 27001 avec plan de continuité, contrat de traitement des données (DPA) signable, liste actualisée des sous-traitants et cartographie des flux de données.