Sécurité et confidentialité
Vos données, celles de vos clients et vos encaissements sont protégés à chaque étape. Voici concrètement comment, sans jargon.
Hébergement et chiffrement
- Le site, le serveur, la base de données et les fichiers sont hébergés chez Cloudflare, sur un réseau mondial protégé contre les attaques par saturation. La base de données principale est en Europe de l’Ouest.
- Toutes les connexions sont chiffrées (HTTPS), et le navigateur l’impose sur studiobooking.fr et tous ses sous-domaines (HSTS).
- Les clés des services que vous reliez (agenda externe, OpenAgenda, serrures connectées…) sont chiffrées en base (AES-GCM).
- Les fichiers internes du logiciel ne sont jamais accessibles publiquement (règle de pare-feu dédiée).
Comptes et accès
- Les mots de passe ne sont jamais conservés : seule une empreinte est gardée (PBKDF2-SHA256, avec sel et poivre).
- Double authentification au choix : code reçu par e-mail ou application d’authentification.
- Après 8 mots de passe incorrects, la connexion au compte est bloquée 15 minutes.
- Une session dure 7 jours au plus. Un changement de mot de passe ferme les autres sessions, et le bouton « Déconnecter mes autres appareils » le fait à tout moment.
- Chaque membre de votre équipe a son rôle (gérant adjoint, régisseur, comptable, accueil) et ne voit que ses rubriques. L’historique garde chaque modification.
- Le tableau de bord, la page de réservation et l’administration appliquent une politique de contenu stricte : un script injecté par un tiers ne s’exécute pas.
Paiements
- Les paiements passent par Stripe, certifié PCI-DSS niveau 1, le plus haut niveau de sécurité des paiements par carte.
- Les numéros de carte ne passent jamais par nos serveurs, et les acomptes arrivent directement sur votre compte Stripe.
- Chaque nuit, les paiements Stripe sont rapprochés des réservations : un écart déclenche une alerte.
Données de vos clients
- Chaque lieu est isolé. À chaque nouvelle version du logiciel, un test automatique tente plus de 2 000 accès croisés entre deux lieux fictifs ; la moindre fuite bloque la mise en ligne.
- Un élément supprimé par erreur reste 30 jours dans la corbeille, et les réglages gardent leurs versions précédentes.
- Vous exportez vos données à tout moment (CSV, fichier des écritures comptables) et pouvez effacer un client sur simple demande (droit à l’oubli).
- Les données techniques sont effacées automatiquement à la fin de leur durée de conservation (journaux : 12 mois).
- Aucun cookie publicitaire ni pistage tiers.
Sauvegardes
- La base de données complète est sauvegardée chaque nuit et chaque sauvegarde est conservée 30 jours.
- Chaque semaine, la dernière sauvegarde est restaurée automatiquement dans une base de secours et comparée table par table : une sauvegarde est vérifiée, pas seulement faite.
- Avant toute évolution de la base, un point de retour est créé.
Surveillance
- Les pages, la connexion, les e-mails, les sauvegardes et les tâches automatiques sont contrôlés en continu ; l’équipe est alertée immédiatement en cas de panne.
- Les e-mails importants (confirmations, billets, codes) passent par une boîte d’envoi : en cas d’échec, ils sont renvoyés automatiquement.
- L’état des services est public : page de statut.
Mises en ligne
- Chaque nouvelle version passe plus de 700 vérifications automatiques et des bancs de test (paiements, e-mails, isolement des lieux) sur des données fictives, puis une version d’essai, avant d’arriver en production.
- Après la mise en ligne, un contrôle automatique vérifie le site ; s’il échoue, la version précédente revient automatiquement.
- Les composants utilisés par le logiciel sont surveillés : une faille connue déclenche une alerte.
RGPD
- Pour les données de vos clients, vous êtes responsable du traitement et StudioBooking est votre sous-traitant (article 28 du RGPD). Nos engagements figurent dans les conditions générales, qui tiennent lieu d’accord de sous-traitance.
- Nos sous-traitants (hébergement, paiement, e-mails…) et les durées de conservation sont détaillés dans la politique de confidentialité.
Un questionnaire de sécurité à remplir, un accord à signer ? Écrivez-nous à [email protected], nous vous répondons avec les documents utiles.
Signaler une faille
Vous pensez avoir trouvé une faille de sécurité ? Écrivez à [email protected] avec l’objet « Sécurité », en décrivant ce que vous avez observé. Chaque signalement est traité en priorité. Merci de ne pas accéder aux données d’autres personnes ni de perturber le service pendant vos vérifications.