Sécurité et protection des données
Protéger les données de votre club est au cœur de tout ce que nous construisons. Découvrez les mesures et protocoles que nous mettons en œuvre pour assurer la confidentialité, l’intégrité et la disponibilité de vos informations.
Démarche sécurité
Un SMSI structuré selon les standards internationaux de la sécurité de l’information
Hébergement sécurisé
Centres de données européens opérés par IONOS SARL
Conforme RGPD
Conformité complète avec la réglementation européenne
Paiements sécurisés
Traités par Stripe, certifié PCI-DSS Niveau 1
Hébergement sécurisé dans l'UE
L’ensemble de vos données est hébergé par IONOS SARL, situé à Sarreguemines, France, au sein de centres de données de l’Union européenne. Cela garantit que vos informations ne quittent jamais la juridiction européenne.
Chiffrement en transit
Toutes les communications entre votre navigateur et nos serveurs sont protégées par un chiffrement TLS (HTTPS), assurant qu’aucun tiers ne puisse intercepter vos données en transit.
Chiffrement au repos
Les données sensibles stockées dans nos bases de données bénéficient d’un chiffrement au repos, ajoutant une couche de protection supplémentaire contre tout accès physique ou logique non autorisé.
Sauvegardes automatisées
Des sauvegardes quotidiennes automatisées avec une rétention glissante de 90 jours garantissent la récupération de vos données en toute situation. L’intégrité des sauvegardes est régulièrement vérifiée.
Séparation des données
Les données de chaque club sont logiquement isolées au sein de notre infrastructure, empêchant tout accès croisé entre organisations et garantissant une stricte confidentialité.
Suppression maîtrisée
À la clôture de votre compte, vos données personnelles sont supprimées ou anonymisées de façon irréversible, dans les délais et selon les exceptions légales détaillées dans notre politique de confidentialité.
Contrôle basé sur les rôles (RBAC)
Nous mettons en œuvre un système de permissions granulaire garantissant que chaque utilisateur n’accède qu’aux données et fonctionnalités correspondant à son rôle au sein du club. Les permissions sont configurables par les administrateurs.
Principe du moindre privilège
Par défaut, les utilisateurs ne reçoivent que les permissions minimales strictement nécessaires à leur fonction. Cette approche minimise la surface d’attaque et limite l’impact de toute compromission potentielle.
Authentification sécurisée
Les mots de passe sont hachés avec des algorithmes modernes. La double authentification (2FA) est disponible pour ajouter une couche de protection supplémentaire. Les sessions sont gérées de manière sécurisée avec des mécanismes d’expiration automatique.
Piste d’audit administrative
Toutes les actions sensibles telles que les changements de rôles, les suppressions de données, les modifications d’accès et les changements de configuration sont journalisées avec une traçabilité complète, permettant des revues de sécurité approfondies.
Gestion des sessions
Les sessions utilisateur sont protégées contre les attaques de détournement et de fixation. Les délais d’expiration automatiques garantissent la fermeture des sessions inactives, réduisant l’exposition aux accès non autorisés.
Accès par invitation
L’accès aux espaces de club est contrôlé par un système d’invitation sécurisé. Personne ne peut rejoindre un environnement de club sans l’autorisation explicite d’un administrateur.
Protection OWASP Top 10
Nos pratiques de développement intègrent systématiquement la protection contre les principales vulnérabilités identifiées par l’OWASP : XSS, CSRF, injection SQL, IDOR, et bien d’autres.
Tests d’intrusion
Nous réalisons des tests de sécurité réguliers pour identifier et corriger proactivement les vulnérabilités avant qu’elles ne puissent être exploitées, maintenant notre plateforme à la pointe face aux menaces émergentes.
Gestion des dépendances
L’ensemble des dépendances tierces est régulièrement audité via des outils automatisés pour détecter et corriger les vulnérabilités connues, sécurisant notre chaîne d’approvisionnement logicielle.
Revue de code
Chaque changement de code fait l’objet d’une revue systématique par les pairs avant déploiement en production, garantissant qualité, cohérence et absence de régressions de sécurité.
Cycle de développement sécurisé
La sécurité est intégrée à chaque étape de notre processus de développement, de la conception et des décisions d’architecture aux tests et au déploiement, en suivant les meilleures pratiques du secteur.
Surveillance et alertes
Nos systèmes sont surveillés en continu pour détecter toute activité inhabituelle, anomalie de performance ou menace de sécurité potentielle, avec des alertes automatisées pour une réponse rapide.
Gestion centralisée des comptes
Nous utilisons un système centralisé de gestion des comptes qui rationalise le contrôle et la surveillance des accès utilisateurs pour renforcer la sécurité de l’ensemble de nos systèmes internes.
Gestion des mots de passe
Nous maintenons l’intégrité et la sécurité des identifiants de connexion grâce à un système robuste de gestion des mots de passe. La double authentification (2FA) est obligatoire pour tous les comptes, ajoutant une couche de protection essentielle contre les accès non autorisés.
Principe du moindre privilège
Les privilèges d’accès sont méticuleusement gérés selon le principe du moindre privilège. Les utilisateurs ne reçoivent que le niveau d’accès minimum requis pour accomplir leurs tâches, minimisant ainsi les risques potentiels.
Veille sécurité
Nous maintenons une veille continue sur les vulnérabilités, les menaces émergentes et les meilleures pratiques de sécurité pour adapter proactivement nos défenses et maintenir la plateforme à jour.
Sensibilisation et formation
La sensibilisation à la sécurité est un engagement continu. Formation régulière, participation à des communautés professionnelles de sécurité et autoformation permanente garantissent que les décisions de sécurité s’appuient toujours sur les derniers standards et menaces.
Gestion des incidents
Une procédure documentée nous permet de détecter, répondre et communiquer sur les incidents de sécurité de manière rapide et transparente, assurant l’amélioration continue de nos défenses.
Notre démarche
Système de Management de la Sécurité de l’Information (SMSI)
Clubify a mis en place un Système de Management de la Sécurité de l’Information (SMSI) structuré selon les standards internationaux de référence en sécurité de l’information. Ce cadre méthodique structure l’ensemble de notre approche en matière de protection des données.
Notre SMSI repose sur une analyse formelle des risques, des mesures proportionnées et une démarche d’amélioration continue, garantissant une approche structurée et rigoureuse de la sécurité de l’information.
- Identification et évaluation formelle des risques
- Mesures techniques et organisationnelles proportionnées
- Surveillance, audit et amélioration continue
- Politiques, procédures et contrôles documentés
Déclaration de la direction
La direction de Clubify s’engage dans une démarche de sécurité de l’information visant à garantir la confidentialité, l’intégrité et la disponibilité des informations confiées par ses utilisateurs.
Cet engagement se traduit par la mise en place d’un SMSI structuré selon les standards internationaux de référence en matière de sécurité de l’information, ainsi que par une démarche d’amélioration continue de notre niveau de sécurité.
Des ressources adéquates sont allouées au maintien et à l’amélioration du niveau de sécurité, et tous les membres de l’équipe sont sensibilisés à leur responsabilité dans la protection de l’information.
Evan Petit, fondateur & président de Clubify
Des questions sur notre sécurité ?
Notre équipe est disponible pour répondre à toutes vos questions sur la protection de vos données.