Sécurité
Version 3.4 · en vigueur depuis le 27 avril 2026
Cette traduction est fournie à titre indicatif. En cas de divergence avec l’original anglais, la version anglaise fait foi. Lire l’original en anglais
Cette page décrit les mesures de sécurité de Shopxare, LLC. Il s’agit du résumé auquel renvoient nos Conditions d’utilisation et l’annexe II de notre Avenant relatif au traitement des données.
1. Infrastructure
- Les Services fonctionnent sur des serveurs situés dans un centre de données en Turquie, exploité par Veriup Bulut İnternet Hizmetleri A.Ş.
- Le trafic transite par Cloudflare, qui fournit le DNS, le TLS, une protection contre les attaques par déni de service et un pare-feu applicatif web.
- Les pare-feu des serveurs n’ouvrent que les ports dont les Services ont besoin. Les services de temps réel et de relais d’appels fonctionnent sur des ports distincts et restreints.
- Les mises à jour de sécurité du système d’exploitation sont appliquées régulièrement.
2. Protection des données
- En transit : toutes les connexions à shopxare.com, app.shopxare.com, au Messenger, aux applications et à l’API utilisent TLS 1.2 ou une version plus récente. Les appels relayés par nos serveurs peuvent aussi utiliser TLS.
- Secrets : les jetons d’intégration, les clés d’API des fournisseurs d’IA, les jetons de bots Telegram et les identifiants similaires sont stockés chiffrés. Les jetons d’API et les mots de passe ne sont stockés que sous forme de hachages.
- Isolation des clients : les données de chaque Espace de travail sont séparées dans l’application ; chaque requête est limitée à l’Espace de travail de l’utilisateur connecté, ce que couvrent des tests automatisés.
- Sauvegardes : la base de données et les fichiers stockés sont sauvegardés chaque jour et conservés pendant 35 jours, avec un accès réservé au personnel autorisé.
3. Comptes et accès
- Les mots de passe sont hachés avec un algorithme moderne et salé, et doivent comporter au moins 10 caractères avec des lettres et des chiffres.
- La validation en deux étapes avec une application d’authentification est disponible pour chaque membre de l’équipe.
- Protection des connexions : les connexions inhabituelles (par exemple depuis un nouveau navigateur ou un nouveau pays) et les actions sensibles demandent une confirmation supplémentaire — un code par e-mail, un code d’authentification ou une approbation dans l’application mobile Shopxare.
- Les rôles et autorisations déterminent ce que chaque membre de l’équipe peut voir et faire ; des rôles personnalisés sont disponibles.
- Journal d’audit : les actions importantes dans un Espace de travail sont enregistrées avec la personne, l’heure et l’adresse IP.
- Le personnel de Shopxare n’accède aux Espaces de travail des clients que pour fournir l’assistance que vous demandez, pour enquêter sur des abus ou lorsque la loi l’exige. Ces accès sont journalisés.
4. Sécurité applicative
- Protection contre les attaques web courantes : jetons CSRF, échappement des sorties, Content Security Policy stricte et autres en-têtes de sécurité, et validation de toutes les entrées côté serveur.
- Limites de débit sur la connexion, les formulaires, le Messenger et l’API.
- Vérification d’identité du Messenger : votre serveur signe les identifiants de vos utilisateurs avec un HMAC, pour que personne ne puisse se faire passer pour eux.
- Les webhooks sont signés (HMAC-SHA256 avec horodatage) et envoyés uniquement vers des adresses publiques.
- Les fichiers envoyés sont contrôlés (type et taille) et servis depuis un chemin distinct avec des en-têtes sûrs.
- Des tests automatisés s’exécutent avant chaque version.
5. Surveillance et disponibilité
- Les Services sont surveillés chaque minute ; les résultats sont publiés sur notre page d’état.
- Les erreurs sont journalisées avec un numéro de référence pour que nous puissions retracer rapidement les problèmes.
6. Réponse aux incidents
Nous disposons d’un processus documenté pour détecter et contenir les incidents de sécurité, enquêter sur ceux-ci et rétablir les Services. Si un incident affecte vos données personnelles, nous vous en informons dans les meilleurs délais et au plus tard dans les 72 heures, comme prévu dans notre DPA.
7. Votre rôle
La sécurité est une responsabilité partagée. Activez la validation en deux étapes, n’attribuez aux membres de l’équipe que les rôles dont ils ont besoin, activez la vérification d’identité du Messenger si vos utilisateurs se connectent, gardez vos jetons d’API secrets et révoquez ceux que vous n’utilisez plus.
8. Signaler une vulnérabilité
Veuillez suivre notre Politique de divulgation responsable ou utiliser le formulaire de signalement de vulnérabilité.